Seguridad del correo y prevención del fraude

El correo es la puerta por la que entran casi todos los ataques. Revisamos su configuración, los accesos y los procesos internos que pueden facilitar suplantaciones, robo de cuentas o fraude de facturas.

Por qué el correo es tu punto más débil (y cómo se protege)

La mayoría de los ataques a una empresa no empiezan con un genio encapuchado rompiendo un cortafuegos: empiezan con un correo. Alguien de tu equipo recibe un mensaje que parece de un proveedor, del banco o incluso de la dirección, y hace lo que pide: pincha un enlace, envía una contraseña o cambia un número de cuenta. A eso se le llama phishing cuando es un engaño genérico, y fraude del CEO o BEC (Business Email Compromise) cuando el atacante se hace pasar por alguien de dentro para colar una transferencia.

El problema es que, por defecto, cualquiera puede escribir un correo poniendo tu dominio como remitente. Para evitarlo existen tres «sellos» que le dicen al mundo qué correos son de verdad tuyos: SPF (quién tiene permiso para enviar en tu nombre), DKIM (una firma que demuestra que el correo no se ha manipulado) y DMARC (la regla que decide qué hacer con los correos que no pasan esos controles). Si están mal configurados, y en la mayoría de pymes lo están, un estafador puede enviar facturas falsas que parecen tuyas a tus propios clientes.

La otra mitad del trabajo no es técnica, es de proceso: una norma sencilla de «esto se confirma por teléfono antes de pagar» frena la mayoría de los fraudes, por muy buena que sea la imitación.

Qué hacemos nosotros

  • Comprobamos cómo está configurado tu dominio y dejamos SPF, DKIM y DMARC correctamente montados para que nadie pueda enviar correos haciéndose pasar por tu empresa.
  • Revisamos los accesos al correo: activamos la verificación en dos pasos (MFA), buscamos reenvíos automáticos ocultos y reglas de buzón sospechosas, y cerramos protocolos antiguos que dejan la puerta abierta.
  • Analizamos el proceso interno de pagos y cambios de cuenta bancaria, y te dejamos una norma clara y por escrito para que tu personal de administración y contabilidad sepa exactamente qué comprobar antes de pagar.
  • Te entregamos un informe con lo que hemos encontrado, lo que hemos corregido y qué recomendamos formar en el equipo, sin tecnicismos innecesarios.

Seguramente te suena

Una pyme del sector industrial recibe un correo de un proveedor habitual: «hemos cambiado de banco, la próxima factura pagadla a esta cuenta». El logo es correcto, el tono también, y la dirección parece la de siempre. Se paga una factura de casi 18.000 €. Dos semanas después llama el proveedor real preguntando por su dinero. El correo nunca fue suyo: un atacante llevaba semanas leyendo la conversación desde una cuenta comprometida. Con el dominio bien configurado y una simple norma de confirmar por teléfono, ese pago no habría salido.

En términos técnicos

SPF, DKIM y DMARC
Los tres registros que impiden que alguien envíe correos suplantando tu dominio. Son la base técnica contra la falsificación de remitente.
Phishing y spear phishing
Correos fraudulentos para robar datos o dinero. El «spear» es la versión dirigida y personalizada contra tu empresa en concreto.
BEC / fraude del CEO
Business Email Compromise: el atacante se hace pasar por un directivo o proveedor para autorizar una transferencia o un cambio de cuenta bancaria.
MFA (verificación en dos pasos)
Un segundo código además de la contraseña. Es la medida que más robos de cuenta evita y se activa en minutos.

Para quién es

Cualquier empresa que use correo corporativo, especialmente si hace pagos y transferencias.

Plazo orientativo

1-2 semanas

Según disponibilidad y alcance.

Modalidad

Remota o mixta, según el alcance

Precio

Presupuesto tras una llamada de 20 minutos

Qué revisamos

  • Configuración de SPF, DKIM y DMARC contra la suplantación
  • Verificación en dos pasos (MFA) en el correo
  • Cuentas privilegiadas y reenvíos automáticos
  • Protocolos heredados y reglas de buzón sospechosas
  • El proceso interno de cambio de cuenta bancaria

Qué entregamos

  • Informe del estado del correo y sus riesgos
  • Configuración recomendada contra la suplantación
  • Una norma clara para prevenir el fraude de facturas
  • Recomendaciones de formación básica para el equipo

Preguntas frecuentes

¿Esto evita el fraude de las facturas falsas?
Reduce mucho el riesgo. Combinamos la parte técnica (que no puedan suplantar tu dominio) con una norma simple: nunca se paga ni se cambia un número de cuenta solo por un correo; se confirma por otra vía.

Servicios relacionados

¿No sabes qué necesitas?

Empieza por el autodiagnóstico gratuito o cuéntanos tu situación y te orientamos sin compromiso.