En esta guía, se detallan los pasos para implementar la capacitación en concientización sobre seguridad (SAT, por sus siglas en inglés) en su organización, lo que incluye capacitación personalizada, relevante y adaptable en concientización sobre seguridad para la gestión de riesgos relacionados con el factor humano. Al integrar la capacitación integral en concientización sobre seguridad (la biblioteca de contenido en más de 35 idiomas más grande del mundo), los agentes de defensa nativos de IA y el asesoramiento sobre seguridad en tiempo real, SAT crea una capa de defensa humana y faculta a los usuarios a través del cambio del comportamiento.
Paso 1: Agregue sus usuarios
Para comenzar, agregue los usuarios a la consola de KnowBe4 para enviarles correos electrónicos de phishing simulados e inscribirlas en campañas de capacitación. Si su organización utiliza varios dominios de correo electrónico, primero debe agregar esos dominios a la consola de KnowBe4 antes de agregar usuarios. Para obtener instrucciones detalladas, consulte nuestro artículo Agregar y verificar dominios.
Método de aprovisionamiento de usuarios
El método preferido para sincronizar usuarios con la consola de KnowBe4 y mantener su lista de usuarios a lo largo del tiempo es el aprovisionamiento de usuarios. Puede utilizar el aprovisionamiento de usuarios de Google (GUP, por sus siglas en inglés), la Integración de Active Directory (ADI, por sus siglas en inglés) o SCIM para aprovisionar usuarios automáticamente. Para obtener instrucciones detalladas, consulte la Guía de aprovisionamiento de usuarios de Google (GUP), la Guía de configuración de Integración de Active Directory (ADI) o la Guía de configuración de SCIM.
Importar CSV
Este método es útil para importar una mayor cantidad de usuarios e incluir otros datos del usuario, como nombres, números de teléfono, membresías de grupos y más. Para obtener más información, consulte nuestro artículo Importar usuarios con un archivo CSV.
Paso 2: Autenticación de SSO
KnowBe4 es compatible con SAML 2.0, lo que permite que los usuarios inicien sesión en KnowBe4 a través del proveedor de inicio de sesión único (SSO) de su organización. El uso del SSO elimina la necesidad de que los usuarios creen o usen una contraseña diferente.
Para obtener instrucciones detalladas sobre cómo habilitar SAML en la configuración de la cuenta y completar la configuración con su proveedor de SSO, consulte nuestro artículo Cómo configurar el inicio de sesión único (SSO) de SAML para la consola de capacitación en concientización sobre seguridad.
Paso 3: Personalice su consola y su contenido
Antes de enviar su primera prueba de phishing o campaña de capacitación, personalice su cuenta para que parezca y se sienta como el programa de seguridad propio de su organización.
Para agregar el logotipo de su empresa, el color de la marca y las páginas de destino de la marca a su consola y a la experiencia de aprendizaje (LX), consulte nuestra Guía de la experiencia de aprendizaje (LX), el artículo Agregar el logotipo, la URL del logotipo y el color de la marca de su organización en la consola y la Guía de páginas de inicio, notificaciones de capacitación y plantillas de correo electrónico de la marca.
Paso 4: Agregue su entorno de correo electrónico a la lista segura
Antes de enviar una prueba de phishing de referencia o cualquier otra campaña de phishing, incluya las direcciones IP y los dominios de KnowBe4 en la lista segura de su entorno de correo electrónico. La inclusión en la lista segura garantiza que sus pruebas de phishing y notificaciones de capacitación lleguen a las bandejas de entrada de los usuarios en lugar de ser bloqueadas por filtros de correo no deseado (spam) o firewalls.
Utilice nuestro Asistente de lista segura Asistente de lista segura (el enlace se abre en una ventana nueva) o revise nuestra Guía para la inclusión en la lista segura para incluir a KnowBe4 en la lista segura de su entorno de correo electrónico.
Paso 5: Implemente el botón de alerta de phishing (PAB)
El botón de alerta de phishing (PAB, por sus siglas en inglés) permite a los usuarios reportar correos electrónicos sospechosos, incluidas pruebas de phishing simuladas, con un solo clic directamente a su equipo de seguridad. Reportar una prueba de phishing simulada también cuenta como una acción exitosa para sus pruebas de seguridad de phishing, y es el desencadenante del reconocimiento por reportar incluido en Asesoramiento en tiempo real (consulte el paso 10: Configure el Asesoramiento en tiempo real a continuación).
Recomendamos implementar el PAB antes de enviar su prueba de phishing de referencia en el siguiente paso, para que los usuarios puedan empezar a reportar de inmediato. Para obtener instrucciones de configuración, consulte las siguientes guías:
- Manual de producto de Phish Alert Button (PAB)
- Guía de Phish Alert Button (PAB) en Microsoft Outlook
- Phish Alert Button (PAB) para Microsoft 365
- Guía de Phish Alert Button (PAB) en Gmail para Google Chrome
- Guía de Phish Alert Button (PAB) del complemento de Gmail
Paso 6: Phishing de referencia
Antes de comenzar su programa de capacitación en concientización sobre seguridad, le recomendamos encarecidamente que envíe una prueba de phishing de referencia a todos los usuarios. Esta prueba servirá de punto de partida para establecer métricas iniciales.
Para obtener más información sobre nuestras recomendaciones para el proceso de phishing de referencia, consulte las subsecciones siguientes o nuestro video Campaña de phishing inicial de un minuto para medir los clics.
Campaña de prueba preliminar
Antes de crear una campaña de phishing inicial para sus usuarios, le recomendamos que ejecute al menos una campaña de prueba que se limite a un grupo pequeño de usuarios, como su equipo de TI. Para obtener más información sobre cómo crear grupos, consulte nuestra Guía de gestión de grupos y usuarios.
El objetivo de esta campaña de prueba preliminar es garantizar que haya implementado las listas seguras de manera correcta y que los correos electrónicos pasen por sus filtros de correo no deseado (spam) y protección del firewall.
Esta campaña preliminar también garantizará que los clics y otros errores en las pruebas de phishing se registren en su cuenta. Haga clic en el enlace de phishing simulado de su correo electrónico de prueba para asegurarse de que los errores se estén registrando en su cuenta. Para obtener más información, consulte nuestros artículos Crear y gestionar campañas de phishing o Supervisar y revisar campañas de phishing.
Cómo establecer una prueba de referencia
Después de que haya confirmado que su campaña de prueba de phishing preliminar se realizó con éxito, deberá crear una campaña de prueba de phishing de referencia para todos sus usuarios. Esta prueba mostrará el porcentaje de Phish-prone (predisposición para ser víctima de phishing) inicial de su organización. Considere el porcentaje de Phish-prone (predisposición para ser víctima de phishing) inicial como punto de partida. A partir de ahora, use este Porcentaje de Phish-prone inicial para evaluar el éxito de su plan de capacitación en concientización sobre seguridad.
Para conocer nuestras recomendaciones para configurar su campaña de phishing inicial, consulte nuestra Guía de prácticas recomendadas: Cómo configurar una prueba de referencia o nuestro artículo Recomendaciones de plantilla de prueba de referencia.
Envíe una prueba inicial a su equipo de TI
Otra opción es enviar dos pruebas de phishing iniciales: una para su departamento de TI o soporte técnico y luego otra por separado para el resto del personal. De esta manera, cuando el resto de los empleados comiencen a informar el correo electrónico sospechoso, los empleados de TI o del soporte técnico conocerán la situación y también habrán tenido la oportunidad de participar en la evaluación inicial. Además, es una buena forma de garantizar que se hayan creado listas seguras de nuestros servidores de correo electrónico de manera eficaz y que sus pruebas de referencia lleguen a todas las bandejas de entrada.
Paso 7: Capacite a los usuarios
Para su campaña de capacitación inicial en concientización sobre seguridad, le recomendamos que inscriba a todos sus usuarios en la Capacitación en concientización sobre seguridad de KnowBe4 de 45 minutos o en otro curso integral. Para obtener información sobre el contenido de capacitación disponible para usted, consulte nuestra Guía de la biblioteca y ModStore.
Para conocer nuestras recomendaciones para configurar su primera campaña de capacitación, consulte nuestra Guía de prácticas recomendadas: Cómo crear su primera campaña de capacitación.
ModStore: Selección de contenido para la campaña de capacitación inicial
Explore la Guía de la biblioteca y ModStore para seleccionar el contenido apropiado para su campaña de capacitación inicial.
Crear campaña de capacitación
Para crear una campaña de capacitación, acceda a su consola de KnowBe4 y seleccione la pestaña Capacitación. Luego, seleccione el botón + Crear campaña de capacitación ubicado en la parte superior derecha de la página. Cuando haya seleccionado este botón, se abrirá la página Crear nueva campaña de capacitación.
Habilitar las actualizaciones de conocimientos con AIDA
Cuando cree una campaña de capacitación, habilite las actualizaciones de conocimientos con AIDA para automatizar partes de su capacitación en concientización sobre seguridad. Las actualizaciones de conocimientos están disponibles para los módulos de video y ofrecen cuestionarios breves que ayudan a los usuarios a repasar y reforzar los conceptos clave de la capacitación reciente. Para obtener más información, consulte nuestro artículo Comenzar a utilizar AIDA.
Paso 8: Campañas de phishing continuas
Realizar campañas de phishing continuas es fundamental para ayudar a su organización a afrontar el problema de phishing y la ingeniería social.
Recomendamos enviar una prueba de phishing a todos sus usuarios al menos una vez al mes. Para hacer esto, puede crear una campaña de phishing mensual con los siguientes criterios:
- Incluya varias categorías de correo electrónico y diferentes tipos de pruebas de phishing.
- Distribuya los correos electrónicos a lo largo de más tiempo, como una semana. De esa forma, los usuarios no sabrán cuándo recibirán una prueba de phishing.
- Agregue los usuarios que no pasen la prueba de phishing a un grupo de capacitación sobre medidas correctivas.
Además de las pruebas de phishing mensuales para todos los usuarios, le recomendamos que configure pruebas adicionales para sus departamentos o miembros del personal de riesgo alto que sean más vulnerables a ataques de phishing.
Para obtener información sobre cómo determinar qué departamentos o miembros del personal de su organización tienen el riesgo máximo, consulte nuestra Guía del motor SmartRisk™ y el puntaje de riesgo.
Para obtener más información sobre cómo crear y personalizar campañas de phishing, consulte los siguientes artículos:
- Crear y gestionar campañas de phishing
- Crear y editar plantillas de correo electrónico y páginas de inicio
- Guía de marcadores de posición
- Casos de uso de marcadores de posición
Paso 9: Capacitación continua y sobre medidas correctivas
A continuación, encontrará nuestras recomendaciones mínimas para configurar manualmente, en cualquier organización, la capacitación sobre medidas correctivas y la capacitación continua en concientización sobre seguridad:
- Cree un grupo de capacitación sobre medidas correctivas y una campaña de capacitación sobre medidas correctivas. Para obtener más información acerca de la capacitación sobre medidas correctivas, consulte nuestro artículo Cree una campaña de capacitación sobre medidas correctivas o nuestro video Campañas de capacitación sobre medidas correctivas.
- Dicte capacitaciones basadas en roles y otros cursos de especialización para grupos o empleados específicos. Le recomendamos que explore ModStore para encontrar los cursos que necesita. Para obtener más información, vea nuestra Guía de la biblioteca y ModStore.
- Configure un mensaje de Sugerencias y consejos de seguridad para enviar a la Experiencia de aprendizaje (LX) de sus usuarios. Para obtener más información, consulte nuestro artículo Sugerencias y consejos de seguridad.
- Para mantener a sus usuarios informados y preparados para protegerse de las estafas de phishing e ingeniería social más recientes, prepare un mensaje de Estafa de la semana para enviar a la Experiencia de aprendizaje (LX) de sus usuarios. Para obtener más información, consulte nuestro artículo Descripción general del mensaje Estafa de la semana.
Paso 10: Configure el Asesoramiento en tiempo real
Asesoramiento en tiempo real (anteriormente SecurityCoach) asesora a los usuarios sobre su comportamiento en tiempo real utilizando SecurityTips, con base en eventos de su consola de capacitación en concientización sobre seguridad (SAT) de KnowBe4.
Con SAT Foundation, Asesoramiento en tiempo real incluye lo siguiente:
- Asesoramiento en eventos de KSAT, como errores y reportes de pruebas de phishing, incluyendo el reconocimiento cuando un usuario reporta una prueba de phishing simulada.
- Entrega en tiempo real a través de Slack, Microsoft Teams, Google Chat o correo electrónico.
Una forma fácil de empezar es asesorar sobre los errores de phishing. Cuando habilita la opción Enviar SecurityTips que revela indicadores de ingeniería social omitidos en casos de errores de phishing en una campaña de phishing, los usuarios que no superen una prueba de phishing recibirán un SecurityTip que mostrará los indicadores de ingeniería social (SEI), o señales de alarma, que no detectaron en esa prueba específica. Para obtener más información, consulte nuestro artículo Asesoramiento en tiempo real con indicadores de ingeniería social (SEI).
Para comenzar, consulta nuestro artículo Descripción general de Asesoramiento en tiempo real y nuestro artículo Guía de inicio rápido de Asesoramiento en tiempo real. Para obtener más información sobre cómo los eventos de asesoramiento en tiempo real afectan su puntaje de riesgo, consulte la sección Tipos de seguridad de nuestra Guía de SmartRisk Agent™ y el puntaje de riesgo.
Recursos adicionales
Para conocer más formas de desarrollar y madurar su programa de concientización sobre seguridad, consulte los recursos que aparecen a continuación:
- Guía de prácticas recomendadas: Integre KnowBe4 en su organización para recibir nuestras principales recomendaciones sobre cómo implementar KnowBe4 en toda su organización.
- Guía del Automated Security Awareness Program (ASAP) para generar una lista personalizada de tareas para crear una cultura de la seguridad madura.
- Guía de la academia KnowBe4 para acceder a cursos que puede realizar a su propio ritmo y caminos de aprendizaje para personas administradoras.
- Guía de la comunidad de KnowBe4 para conectarse con otras personas administradoras, compartir ideas y obtener actualizaciones de productos.