Test de Ingeniería Social

¿Quieres probar lo bien protegida que está tu organización frente a la ciberdelincuencia? En Tozetta no solo probamos sistemas, también probamos el factor humano: mediante phishing, contacto telefónico o una visita física a vuestras instalaciones.

Descubre a continuación qué puede significar un encargo de ingeniería social para vuestra organización, desde un test de phishing accesible hasta una simulación de ataque física y online completa.

  • Vulnerabilidades físicas y online identificadas
  • Genera concienciación entre los empleados
  • Proceso transparente y claro
Prueba de acceso físico durante un encargo de ingeniería social de Tozetta

[ 01 ]Ingeniería Social

¿Qué es la ingeniería social?

La ingeniería social es una forma específica de ciberataque en la que se explota el factor humano para acceder a información o sistemas. Esto puede ocurrir mediante phishing por teléfono o correo electrónico, o alguien que intenta entrar físicamente.

01

¿Qué es la ingeniería social?

La ingeniería social es una forma específica de ciberataque en la que el objetivo no es la tecnología, sino la persona. Un atacante intenta obtener acceso a información, sistemas o edificios mediante el engaño, sin necesidad de explotar ni una sola vulnerabilidad de software.
02

¿Cómo funciona un ataque?

Todo encargo comienza con OSINT: información pública sobre la organización y los empleados. A partir de ahí construimos un escenario creíble, que después ejecutamos por correo electrónico, teléfono o una visita física a vuestras instalaciones.
03

¿Quién lo lleva a cabo?

Nuestros encargos los llevan a cabo hackers éticos certificados, los mismos profesionales que también realizan vuestros pentests. Trabajan según un alcance acordado previamente y reportan de forma objetiva y discreta.

[ 02 ]Tipos de ataque

Ataque físico vs. online

Un encargo de ingeniería social puede realizarse completamente a distancia, o físicamente en el lugar. Elige un tipo de ataque a continuación y descubre qué métodos le corresponden.

Ataque digital, a distancia

En un ataque de ingeniería social online abordamos a vuestros empleados completamente a distancia, por correo electrónico o teléfono, para comprobar si revelan información sensible o hacen clic en un enlace malicioso.

Investigación OSINT

Recopilar información pública sobre empleados y la organización para construir un escenario creíble.

01

Ataque de phishing

Enviar un correo de phishing controlado a (parte de) la organización para medir el comportamiento de clic y la disposición a reportarlo.

02

Spearphishing

Un correo de phishing personalizado dirigido a personas o departamentos específicos, adaptado con información OSINT.

03

Vishing (phishing telefónico)

Contactar por teléfono con un pretexto falso para obtener información confidencial o acceso.

04

Certificaciones

Nuestros hackers éticos cuentan con amplias certificaciones

De OffSec a Hack The Box: el equipo de Tozetta mantiene el listón alto con certificaciones prácticas y reconocidas internacionalmente. Aplicamos esa experiencia en cada pentest, para que las organizaciones puedan confiar en investigaciones de seguridad rigurosas y de alta calidad.

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

Kevin van den Eshof

Un atacante no solo mira vuestros sistemas, sino toda vuestra organización. Donde la técnica está bien protegida, el comportamiento humano puede ofrecer otra vía de entrada. Con la ingeniería social ponemos a prueba esa vía en la práctica.

Kevin van den Eshof

Cofundador e Investigador Privado, Tozetta

[ 03 ]Por qué Tozetta

¿Por qué un encargo de ingeniería social con Tozetta?

Un test de ingeniería social es una buena forma de poner de manifiesto lo vulnerables que son vuestros empleados y vuestra organización ante un ataque de ciberdelincuencia. En Tozetta un profesional investiga cómo de resistentes son vuestras personas frente al engaño, tanto online como físicamente en el lugar.

Una formación de concienciación en seguridad es entonces una de las formas de hacer que los empleados sean más conscientes de los riesgos y de cómo pueden reaccionar.

Profesionales certificados Discreto y sigiloso Objetivo y confidencial
Contactar
Hacker ético de Tozetta

[ 04 ]Nuestro proceso

¿Cómo funciona un encargo de ingeniería social?

Hackers éticos de Tozetta comentando el enfoque de un encargo de ingeniería social
01

Toma de contacto y alcance

En una conversación sin compromiso determinamos juntos qué escenarios, departamentos y tipos de ataque probamos, físicos y/o online.

02

OSINT y preparación

Nuestros profesionales recopilan información pública y preparan un escenario creíble, adaptado a vuestra organización.

03

Ejecución

Se ejecuta el ataque acordado, desde un correo de phishing hasta una visita física en el lugar, con atención a la discreción.

04

Informe y debrief

Un informe claro en Tozetta Reports, seguido de un debrief conjunto y asesoramiento sobre los siguientes pasos.

Ian van der Wurff, hacker ético

He coronado mis más de 5 años de experiencia como hacker ético con la certificación OSCP, OSED, OSWE, OSEP y OSCE3. Con mis conocimientos, me aseguro de que vuestras redes, sitios web y aplicaciones móviles se prueben a fondo.

OSCP
OSED
OSWE
OSEP
OSCE3

[ 05 ]Inversión

Precios de Social Engineering

En Tozetta queremos ser muy transparentes sobre los precios de un encargo de Social Engineering. Desde un test de phishing accesible basado en un único correo hasta una simulación de ataque física y online completa.

¿Dudas sobre qué paquete os conviene? No dudes en contactar, un enfoque a medida también es posible.

¿Cuánto cuesta un encargo de ingeniería social?

Precios de Social Engineering

En Tozetta ofrecemos la máxima calidad en cada encargo. En cada proyecto ofrecemos el siguiente valor añadido:

  • Siempre probamos con profesionales certificados
  • Cada encargo empieza con una determinación del alcance sin compromiso
  • Informe detallado con plan de mejora incluido en Tozetta Reports
  • Debrief personal tras finalizar el encargo
  • Ejecutado con discreción y cuidado, siempre dentro de los límites acordados

Social Engineering light

Toma de contacto inicial accesible

1295

  • 1 correo de phishing a toda la organización
  • Completamente online, sin componente de ataque físico
  • Resumen del comportamiento de clic y reporte
Contactar

Social Engineering basic

El test de phishing estándar

1895

  • Investigación OSINT básica
  • Ataque de phishing
  • Correo postal físico
Contactar
Más elegido

Social Engineering business

Centrado en departamentos específicos

2695

  • Investigación OSINT avanzada
  • Ataque de phishing
  • Ataque de spear phishing en dos departamentos
  • Correo postal físico
Contactar

Social Engineering professional

Simulación física y online completa

4995

  • Investigación OSINT avanzada
  • Spear phishing en todos los departamentos
  • Visita física de un actor
  • WiFi-spoofing
  • Correo postal físico
Contactar

Preguntas frecuentes sobre ingeniería social

¿Qué incluye el paquete Social Engineering light?
El paquete Social Engineering light es una prueba completamente online basada en un único correo de phishing enviado a toda la organización. Así obtenéis, de forma accesible y económica, información sobre el comportamiento de clic y de reporte de los empleados, sin componente de ataque físico. Este paquete es ideal como primera toma de contacto con las pruebas de ingeniería social.
¿Qué es el WiFi-Spoofing?
El WiFi-spoofing es una técnica en la que un atacante crea una red inalámbrica falsa para engañar a los usuarios y que se conecten a ella. El atacante configura un punto de acceso inalámbrico con un nombre similar al de una red de confianza. Como resultado, los usuarios se conectan a la red falsa. Una vez conectado, el atacante puede interceptar y monitorizar los datos que se envían entre el usuario e internet. Este tipo de ataque conlleva riesgos de seguridad importantes, ya que otorga acceso no autorizado a información sensible como credenciales de acceso, datos personales o información financiera. Los atacantes también pueden lanzar ataques adicionales, como ataques de intermediario (man-in-the-middle), para manipular o interceptar la comunicación entre el usuario y el destino previsto.
¿Qué es el Bluetooth Pentesting?
El Bluetooth pentesting hace referencia a la realización de un análisis de seguridad (pentest) sobre la tecnología Bluetooth para identificar puntos débiles y vulnerabilidades. Durante una prueba de este tipo, un experto en seguridad evalúa la implementación de Bluetooth en dispositivos como smartphones, auriculares o dispositivos IoT, con el fin de detectar posibles riesgos. La prueba puede incluir distintos escenarios de ataque, como el emparejamiento con dispositivos sin autorización, la interceptación de tráfico Bluetooth o la realización de los llamados ataques de "intermediario" (man-in-the-middle). Las vulnerabilidades en la implementación de Bluetooth pueden dar lugar a accesos no autorizados, robo de datos o la toma de control del dispositivo por parte de un atacante malintencionado.
¿Qué es el Spear Phishing?
El spear phishing es una forma avanzada de fraude online en la que los atacantes se dirigen a individuos u organizaciones específicos. A diferencia de los mensajes de phishing genéricos, los ataques de spear phishing se elaboran a medida de sus objetivos. Los atacantes suelen utilizar información personalizada, como nombres, cargos o actividades recientes, para ganarse la confianza de la víctima. Este fraude suele producirse a través de correos electrónicos, mensajes o redes sociales. El objetivo final es conseguir que la víctima revele información confidencial, como credenciales de acceso o datos financieros, o que abra archivos adjuntos maliciosos.

¿Listos para poner a prueba vuestra organización?

Contacta con nosotros sin compromiso y comenta las posibilidades de un encargo de Social Engineering.