Skip to content

5 Lessons from WHO on Defending Against Email Impersonation

The WHO became a high-profile impersonation target during the pandemic. Here are five hard lessons every security team should take from their experience.

Red Sift
Published: May 26, 2021·Updated: March 18, 2024·7 min read

En un podcast reciente hablamos con el CISO de la Organización Mundial de la Salud, Flavio Aggio, y nuestro CEO Rahul Powar, sobre el estado actual de la seguridad del correo electrónico. Conversaron sobre los cambios que les entusiasma ver en la ciberseguridad, la educación en torno a DMARC y sus principales recomendaciones para mantener tu postura de seguridad de correo electrónico en su mejor forma. En este blog, hemos destacado 5 de las conclusiones clave de esta sesión. Puedes escuchar el podcast completo aquí.

1. La suplantación exacta de correo electrónico es un problema de red

Más del 90% de los ciberataques comienzan con un correo electrónico de phishing. Estos se vuelven más sofisticados cada día, por lo que es vital que las empresas se preparen para adoptar DMARC. Pero de los 47 millones de dominios que hemos analizado en los últimos años, solo el 1.5% cumple totalmente con DMARC.

DMARC significa 'Domain-Based Message Authentication, Reporting & Conformance' y es un protocolo diseñado para proteger tu dominio contra la suplantación. Implementado correctamente, tu marca queda protegida, las tasas de entregabilidad de correo electrónico mejoran y tus empleados y colegas ni siquiera notarán su presencia. Pero sin él, tu empresa queda expuesta a una serie de amenazas y peligros que surgen de la suplantación de dominio.

Cuando la pandemia de COVID llegó en marzo de 2020, implementar DMARC se convirtió en la prioridad número uno del CISO de la OMS, Flavio Aggio. La OMS era un faro global de orientación en este momento sin precedentes, y era vital que pudieran comunicarse con medios de comunicación y autoridades de forma segura. No es ningún secreto que los ciberdelincuentes se aprovechan de las emociones para captar a las personas, y el miedo generado por una pandemia mundial proporcionó el caldo de cultivo perfecto para sus ataques dirigidos.

Al implementar DMARC rápidamente, la OMS se aseguró de que nadie pudiera poner en peligro la salud pública o su reputación suplantando su dominio.

Los beneficios de DMARC son claros, desde bloquear la suplantación de correo electrónico hasta proteger tu cadena de suministro, mejorar la entregabilidad y asegurar tu reputación. Pero necesitamos empezar a ver DMARC como una solución de red. No se trata solo de protección individual, es un estándar que toda organización necesita tener para cubrir las brechas en la cadena de suministro global y las comunicaciones por correo electrónico.

2. Los proveedores de servicios de Internet podrían revolucionar el ecosistema del correo electrónico

Desde que adoptó DMARC, el mensaje de Flavio ha sido claro: los proveedores de servicios de Internet (ISP) deberían hacer obligatoria la autenticación de correo electrónico para todas las fuentes de envío. Si este fuera el caso, el volumen de procesamiento que actualmente realizan estos proveedores se reduciría drásticamente, y sus modelos de negocio se revolucionarían. Pero más importante aún, Internet sería un lugar más seguro para todos, y a los ciberdelincuentes les resultaría mucho más difícil llevar a cabo ataques de suplantación.

Como dijo el CEO de Red Sift, Rahul Powar, 'la suplantación no es un problema irresoluble'. Pero para resolver este problema, necesitamos reconocer que el correo electrónico, sin estándares de autenticación modernos superpuestos, no es adecuado para el Internet de hoy.

Por lo tanto, es vital que sigamos implementando los protocolos adecuados y las soluciones basadas en máquinas que se adapten a nuestro panorama en constante evolución. Si no lo hacemos, nuestra infraestructura podría desarrollar debilidades y volverse más susceptible a ataques sofisticados con el tiempo.

3. Cuando se trata de seguridad del correo electrónico, el conocimiento es poder

Hemos descubierto que, de las empresas Fortune 100 y 250 del mundo, solo el 35% ha implementado DMARC por completo. Así que, un preocupante 75% de estas empresas de alto valor, repletas de datos de clientes, capital y reputación de marca, están en riesgo de fraude de dominio. ¿Por qué?

Quizás porque hay una falta de educación en torno a DMARC. Cuanto más sabes sobre algo, mejores decisiones informadas tomas. Si estas empresas no tienen visibilidad de la magnitud de su problema y de lo que sucede a su alrededor, entonces no hay incentivo para hacer algo diferente.

La ignorancia está lejos de ser una bendición, como lo demuestran las consecuencias de los sofisticados ciberataques a organizaciones de alto perfil desde que comenzó el COVID. Las empresas de todo el mundo necesitan tener lo que Rahul llama el 'momento de iluminación'. Este es el momento en que pueden ver los informes agregados de dónde se está usando su dominio de forma fraudulenta, y luego tomar con confianza las medidas para asegurar su dominio y detener esto. Las empresas que usan OnDMARC, la solución de referencia de Red Sift para implementar DMARC, tienen acceso fácil a todos los informes agregados además de análisis forenses avanzados, creando una capa adicional de conocimiento sobre su panorama de correo electrónico.

Incluso dentro de la comunidad de TI, parece haber cierta confusión en torno a la suplantación de correo electrónico, desde exactamente qué hace DMARC hasta los beneficios de implementarlo. También circula información errónea sobre los SEG y las soluciones rápidas de 'pseudo DMARC' poco confiables. Pero una cosa está clara: una vez que las organizaciones entienden la necesidad de DMARC, no vuelven atrás. Como dijo Rahul, 'todos los CISO que conozco que han trabajado en al menos una organización con DMARC ahora no pueden imaginar trabajar en ningún lugar que no lo haya implementado'.

4. Las empresas que no implementen DMARC cargarán con el peso en el futuro

No es ningún secreto que los ciberataques evolucionan constantemente. Desde los ataques de correo masivo más primitivos, como el gusano informático ILOVEYOU de 2000, hasta los episodios de spear phishing personalizados e ingeniería social que vemos ahora.

Los hackers se están volviendo más inteligentes sobre a quién y cómo atacan. Pero a medida que más empresas adoptan una política DMARC segura para proteger sus dominios, las empresas que se queden en el pasado sufrirán un número desproporcionado de ataques en el futuro. Después de todo, ese tráfico tiene que ir a algún lugar.

5. No hay una bala de plata, pero sí existe el Modelo del Queso Suizo

Lo que la tecnología puede hacer hoy por la ciberseguridad y la seguridad del correo electrónico es inconmensurable, pero como ocurre con la mayoría de las cosas, no existe una solución mágica ni un producto que resuelva todos los desafíos actuales y futuros que enfrenta nuestra industria. En cambio, Flavio habló sobre cómo necesitamos adoptar un Modelo del Queso Suizo cuando se trata de nuestra protección de seguridad de correo electrónico y ciberseguridad. Este Modelo del Queso Suizo es esencialmente la práctica de añadir muchas capas de defensa que cada una aborda diferentes problemas y se superponen para reducir el riesgo de un único punto de fallo.

Partiendo de lo básico, las empresas deberían comenzar implementando los protocolos ampliamente aceptados (como DMARC, BIMI, 2FA) que saben que funcionan y luego construir sobre estos según sus necesidades. Flavio sugiere que las empresas se hagan dos preguntas durante este proceso:

  • ¿Necesitamos la tecnología?
  • ¿Vale la pena y tendrá un impacto lo suficientemente grande?

Una vez que hayas identificado e implementado tus capas de seguridad adicionales, estas trabajarán en sincronía para superponerse y cubrir las brechas, garantizando la solución más segura para los datos, el dinero y la reputación de tu empresa.

Una palabra final

Cada empresa tiene necesidades únicas, y para tomar las decisiones correctas para tu postura de seguridad, debes preguntarte honestamente qué nivel de aceptación de riesgo estás dispuesto a asumir. Pero con el cibercrimen y la suplantación como una amenaza cada vez mayor, todas las empresas son responsables, en cierta medida, de asegurar su círculo de influencia en la red de correo electrónico. Implementar soluciones basadas en estándares como DMARC, la autenticación de dos factores, BIMI y el cifrado es lo mínimo que toda empresa debería hacer para asegurar la red de la que todos formamos parte.

Si hacemos que estas soluciones sean robustas y las integramos en el protocolo aceptado globalmente, podemos trabajar para fortalecer nuestra red de seguridad de correo electrónico para el futuro.

¿Quieres empezar a proteger tu dominio de la suplantación y mejorar tu entregabilidad hoy mismo? Regístrate para una prueba gratuita de OnDMARC y obtén visibilidad y control total de lo que está sucediendo en tu panorama de correo electrónico.

Red Sift
Red Sift