Skip to content

El PCI-DSS pone la mira en el phishing: qué significa para el cumplimiento normativo

La última actualización del PCI-DSS incorpora la prevención del phishing dentro de su alcance. Esto es lo que ha cambiado, lo que se requiere y cómo adelantarse a los requisitos.

Billy McDiarmid·VP Customer Engineering
Published: January 22, 2025·Updated: March 2, 2025·5 min read

Resumen ejecutivo: La última actualización del PCI-DSS subraya la necesidad crítica de contar con una autenticación de correo electrónico sólida para combatir las amenazas de phishing. Las soluciones de Red Sift OnDMARC y Red Sift Certificates permiten a las organizaciones cumplir con estos estándares, garantizando la protección de la información sensible de los clientes.​

Este artículo:

  • Destaca las medidas proactivas del Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI-DSS) contra el phishing.​
  • Enfatiza la necesidad de una autenticación de correo electrónico robusta para proteger los datos sensibles.
  • ​Explica cómo las soluciones de Red Sift OnDMARC y Red Sift Certificates ayudan al cumplimiento normativo y a la seguridad.

Introducción

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI-DSS) es un marco reconocido a nivel mundial para proteger los datos de los titulares de tarjetas gestionados por comerciantes y proveedores de servicios. Establece medidas de seguridad rigurosas para proteger la información de las tarjetas de pago durante su almacenamiento, procesamiento y transmisión, reduciendo los riesgos de filtraciones de datos y accesos no autorizados.

En su última actualización, el PCI Security Standards Council ha dado un giro hacia medidas proactivas para hacer frente a los ataques de phishing, reconociendo que las defensas tradicionales resultan insuficientes ante amenazas en constante evolución. El requisito 5.4.1 recomienda herramientas como DMARC, DKIM y SPF para proteger a los empleados, mientras que el 4.2.1 y el 4.2.1.1 se centran en verificar y gestionar los certificados que protegen el PAN durante la transmisión. Pero, ¿por qué el phishing se ha convertido ahora en un punto central?

Por qué el phishing es una amenaza de primer nivel

El phishing sigue siendo uno de los puntos de entrada más eficaces para los ciberdelincuentes, representando el 58,52% de los compromisos iniciales. Con frecuencia, los empleados son engañados para revelar credenciales, descargar malware u otorgar accesos no autorizados, y el error humano contribuye al 68% de las filtraciones, según el Informe de Investigaciones de Filtraciones de Datos de Verizon 2024.

Muchas organizaciones carecen de formación suficiente y de herramientas de visibilidad para contrarrestar las tácticas de phishing en constante evolución, lo que las deja expuestas. Los responsables de seguridad se enfrentan a una amenaza considerable por parte de actores maliciosos que diseñan ataques engañosos para comprometer a los empleados mediante la suplantación de identidad.

El papel de la gestión de certificados

Existe una creciente concienciación sobre las vulnerabilidades relacionadas con las claves y los certificados, especialmente en cuanto a su gestión e implementación. Problemas como certificados caducados, algoritmos de cifrado débiles y el uso de certificados autofirmados se han identificado como posibles puntos débiles que los actores maliciosos podrían aprovechar.

A medida que las organizaciones crecen, gestionar cientos o miles de certificados aumenta el riesgo de descuidos, lo que puede provocar filtraciones costosas o tiempos de inactividad. Marcos como NIST e ISO subrayan la importancia de una gestión e inventario de certificados sólidos para mitigar estos riesgos y mantener el cumplimiento con el PCI-DSS.

Construyendo resiliencia: Red Sift OnDMARC y Certificates

Una de las formas más eficaces de reducir los ataques de phishing en cualquier organización es implementar una política de Autenticación, Reporte y Conformidad de Mensajes Basada en Dominio (DMARC), idealmente configurada en “p=reject”. Esta configuración ofrece visibilidad sobre quién está utilizando su dominio y evita que actores maliciosos suplanten a remitentes legítimos en ataques de phishing. Por ejemplo, los esquemas de Compromiso de Correo Electrónico Empresarial (BEC) a menudo engañan a los empleados para que compren tarjetas de regalo o transfieran fondos, haciéndose pasar por altos ejecutivos:

Red Sift OnDMARC ayuda a las organizaciones a combatir el phishing avanzando hacia una política DMARC configurada en “p=reject”. Esto garantiza que solo los servicios autorizados puedan enviar correos electrónicos utilizando su dominio, evitando la suplantación de identidad y ataques como el Compromiso de Correo Electrónico Empresarial (BEC). Con funciones como el reporte TLS y el despliegue de MTA-STS con un solo clic, OnDMARC simplifica la adopción de medidas de seguridad avanzadas y ofrece un monitoreo continuo para una mejor seguridad del correo electrónico.

Por su parte, Red Sift Certificates cubre los requisitos 4.2.1 y 4.2.1.1. Nuestra plataforma ofrece control centralizado, monitoreo y alertas automatizadas para los certificados TLS, garantizando el cumplimiento normativo y reduciendo el riesgo de filtraciones, tiempos de inactividad y daños a la reputación derivados de certificados caducados o mal configurados. Al combinar OnDMARC y Certificates, las organizaciones obtienen un enfoque integral para protegerse contra el phishing y asegurar su infraestructura, minimizando el tiempo de inactividad y salvaguardando los datos sensibles. Contando con la confianza de marcas líderes y organizaciones gubernamentales, permítenos ayudarte a:

  • Simplificar el cumplimiento del PCI-DSS.
  • Mitigar el riesgo de phishing y suplantación de identidad.
  • Prevenir filtraciones causadas por certificados caducados o mal configurados.
  • Proteger los datos sensibles de clientes y de la organización.

Contacta hoy con el equipo de Red Sift para reforzar tus defensas y proteger tu negocio.

Billy McDiarmid
Billy McDiarmid
VP Customer Engineering

Billy is a solutions engineering leader, technologist, cybersecurity advocate, and researcher. As VP of Customer Engineering at Red Sift, he leads a global team helping security professionals create a safer internet.