Boost Academy
FormaciónEvaluacionesPerfil
Volver
  • En directo

Concienciación en Ciberseguridad para Toda la Plantilla

8h de clase en directo·HACK A BOSS·Español

Skills que aprenderás

  • Concienciación en Ciberseguridad

Convocatorias

Necesitas un plan activo

Para acceder a los cursos en directo necesitas un plan activo. Estamos trabajando para que los planes estén disponibles pronto — ¡mantente atento!

No hay convocatorias abiertas ahora mismo, pero no te pierdas la oportunidad: guarda este curso y te avisamos en cuanto se abra una convocatoria.

Descripción

Objetivos

Temario

Requisitos técnicos

Conocimientos previos

Detalles de la convocatoria

Recursos

No hay recursos disponibles todavía para esta convocatoria

Este curso está dirigido a cualquier persona de la organización sin perfil técnico —administración, comercial, RRHH, atención al cliente, operaciones o dirección— que trabaje a diario con correo, dispositivos y datos de la empresa. Parte de un hecho medido: el factor humano interviene en la mayoría de las brechas de seguridad, y las herramientas de IA generativa han eliminado las señales en las que la plantilla aprendió a apoyarse, porque un correo fraudulento ya no llega mal redactado y una llamada puede reproducir la voz de un directivo. El participante trabaja sobre escenarios simulados los vectores que le llegan a él —correo, teléfono, mensajería, vídeo, dispositivos y redes públicas—, aprende a decidir sin depender de la forma del mensaje y a usar herramientas de IA generativa sin sacar información de la empresa. Al finalizar, será capaz de detectar un intento de fraude dirigido a su puesto, verificar una petición sospechosa por un canal independiente antes de actuar y reportarla por el procedimiento interno en el plazo en que el reporte todavía sirve.

Al finalizar el curso, el participante será capaz de:

  • Identificar un correo de phishing a partir del remitente, los enlaces, los adjuntos y las señales de urgencia, y reportarlo siguiendo el protocolo interno
  • Identificar un mensaje de phishing redactado con IA generativa apoyándose en señales de contexto y de proceso, cuando el texto no presenta errores de forma
  • Reconocer técnicas de ingeniería social fuera del correo electrónico —vishing, smishing, pretexting, baiting— en escenarios simulados
  • Identificar indicios de suplantación mediante vídeo o voz generados con IA y aplicar el procedimiento de verificación fuera de banda antes de atender la petición
  • Aplicar buenas prácticas de contraseñas —gestor de contraseñas, no reutilización, activación de MFA— en una cuenta corporativa
  • Aplicar criterios de manejo seguro de información sensible: clasificación básica, canal autorizado y escritorio despejado
  • Aplicar criterios de exposición segura en redes sociales y canales públicos evitando filtrar información corporativa sensible
  • Ejecutar prácticas seguras de trabajo remoto y movilidad —VPN corporativa, redes wifi públicas, bloqueo de pantalla— siguiendo la política de la empresa
  • Identificar riesgos de dispositivos externos y descargas no verificadas, como un USB desconocido o la instalación de software no autorizado
  • Aplicar los criterios de uso seguro de herramientas de IA generativa, evitando introducir información corporativa sensible en servicios no autorizados
  • Describir el procedimiento de reporte de incidentes de la organización y aplicarlo ante una sospecha guiada
  1. El correo como vector de entrada Anatomía de un correo fraudulento: remitente suplantado, dominios parecidos, enlaces con destino distinto al texto, adjuntos inesperados y presión de urgencia; por qué las señales de forma —faltas de ortografía, traducciones torpes— han dejado de ser fiables; phishing redactado con IA generativa y desplazamiento del criterio hacia el contexto y el proceso: si la petición encaja con lo que esa persona suele pedir, por el canal en que suele pedirlo y con el procedimiento habitual de la empresa
  2. Ingeniería social más allá del correo Vishing, smishing, pretexting y baiting: cómo funciona cada técnica y qué palanca psicológica explota; suplantación mediante vídeo y voz sintéticos: clonación de voz de un superior, videollamada manipulada, indicios observables y sus límites; la verificación fuera de banda como respuesta estándar —devolver la llamada al número conocido, confirmar por un segundo canal— y por qué se aplica siempre que la petición implique dinero, credenciales o datos
  3. Identidad y acceso Por qué una contraseña sola no protege una cuenta corporativa; reutilización de contraseñas y efecto dominó entre servicios; gestor de contraseñas: qué resuelve y cómo se usa en el día a día; autenticación multifactor: activación, tipos de segundo factor y qué hacer ante una notificación de MFA no solicitada
  4. Información sensible y exposición pública Clasificación básica de la información que maneja el puesto, canales autorizados para compartirla y práctica de escritorio despejado; exposición involuntaria en redes sociales y canales públicos: fotos del puesto de trabajo, detalles de proyectos, organigramas y datos que alimentan un ataque dirigido posterior
  5. Dispositivos, movilidad y trabajo remoto Uso de VPN corporativa, riesgos de las redes wifi públicas y abiertas, bloqueo de pantalla y custodia del dispositivo fuera de la oficina; dispositivos externos y descargas no verificadas: USB de origen desconocido, instalación de software no autorizado y extensiones de navegador; cómo entra un ransomware por estas vías y qué señales lo delatan en el puesto de trabajo
  6. Uso seguro de herramientas de IA generativa Qué ocurre con la información que se introduce en un servicio de IA no gestionado por la empresa; shadow AI: uso de herramientas no autorizadas con datos de clientes, código, información financiera o datos personales; criterios prácticos de decisión sobre qué se puede consultar, en qué herramienta y con qué datos previamente anonimizados
  7. Del indicio al reporte Procedimiento interno de reporte: a quién, por qué canal y en qué plazo; por qué reportar rápido una sospecha —incluso si resulta ser falsa alarma— vale más que acertar, y por qué ocultar un clic equivocado por miedo a la reprimenda es lo que convierte un incidente contenible en un cifrado completo; qué información recoger y qué no hacer con el mensaje sospechoso; resolución guiada de un incidente simulado de principio a fin
  • Dispositivo con acceso a internet y navegador web actualizado (Chrome, Firefox o Edge)
  • Cuenta de correo de pruebas facilitada por la organización para los ejercicios de análisis de mensajes, o capturas de correos reales anonimizadas
  • Aplicación de autenticación en el móvil (Microsoft Authenticator, Google Authenticator o equivalente) para el ejercicio de activación de MFA
  • Gestor de contraseñas disponible en el equipo, corporativo o de evaluación gratuita
  • Acceso al documento de política de seguridad y al procedimiento de reporte de incidentes de la organización, o a una versión de ejemplo si la empresa no los tiene formalizados

Ninguno requerido. El curso está diseñado para personas sin formación técnica previa y no presupone conocimientos de informática, redes ni programación. Es suficiente con usar habitualmente en el trabajo el correo electrónico, un navegador web y un dispositivo corporativo o personal con acceso a información de la empresa. No es necesario haber recibido formación previa en seguridad.