- LLAMAR(844) 430 94 30
- LLAMAR (844) 430 94 30
La ciberseguridad no es solo un problema de TI: por qué los empleados forman parte de tu arquitectura de seguridad
VITESSE Networks | Blog – Septiembre 2026 | Por: Horacio Serna, CISSP, CISM, CEH
Durante años, muchas organizaciones han tratado la ciberseguridad como una responsabilidad exclusiva del departamento de TI.
Firewalls, antivirus, filtros de correo, respaldos, autenticación multifactor y otras herramientas de seguridad son indispensables. Sin embargo, existe una realidad que las empresas deben comprender: ninguna tecnología puede eliminar por completo el riesgo si las personas que utilizan los sistemas no saben reconocer una amenaza.
En VITESSE Networks, empresa especializada en ciberseguridad y servicios administrados de seguridad en Saltillo, Coahuila, observamos constantemente cómo las amenazas actuales combinan tecnología e ingeniería social para intentar evadir los controles de seguridad de las organizaciones.
Los ciberdelincuentes lo saben.
Por eso, muchos ataques modernos ya no buscan únicamente vulnerabilidades técnicas. Buscan algo mucho más accesible: engañar a una persona.
Un correo aparentemente enviado por Microsoft. Una solicitud urgente del director general. Una factura pendiente. Un documento compartido. Una notificación para restablecer una contraseña.
En muchos casos, el atacante no necesita vulnerar el firewall. Solo necesita que alguien haga clic.
Los atacantes ya no atacan solamente sistemas: atacan la confianza
El phishing ha evolucionado considerablemente.
Los mensajes con errores ortográficos evidentes, diseños poco profesionales o enlaces claramente sospechosos siguen existiendo, pero las campañas actuales pueden ser mucho más convincentes.
Un atacante puede utilizar:
• Logotipos y diseños prácticamente idénticos a los de Microsoft 365, bancos o servicios conocidos.
• Direcciones y nombres similares a los de proveedores reales.
• Servicios legítimos para alojar o redireccionar enlaces maliciosos.
• Cuentas de correo previamente comprometidas.
• Información pública de empleados y directivos.
• Inteligencia artificial para generar mensajes más naturales y personalizados.
En análisis de campañas de phishing realizados por VITESSE Networks, hemos observado precisamente esta evolución: ataques que aprovechan servicios legítimos, dominios aparentemente confiables y mensajes cada vez mejor construidos para reducir las señales que tradicionalmente ayudaban al usuario a detectar un fraude.
Esto cambia completamente el escenario.
El usuario ya no puede depender únicamente de preguntas como: “¿Este correo se ve extraño?”
Ahora debe aprender a preguntarse: “¿Esta solicitud tiene sentido?”
Ese cambio parece pequeño, pero es fundamental.
Cuando el correo realmente viene de alguien conocido
Existe un escenario todavía más peligroso: cuando el atacante compromete una cuenta legítima.
Imagine que un empleado recibe un correo desde la dirección real de un compañero de trabajo solicitándole revisar un documento o ingresar nuevamente sus credenciales.
El dominio es correcto.
La dirección del remitente es correcta.
Incluso puede existir una conversación previa legítima.
Pero la persona que controla la cuenta ya no es el empleado.
Es el atacante.
Este tipo de situación demuestra por qué una regla como “si el correo viene de nuestra organización, es seguro” ya no es suficiente.
Una cuenta comprometida puede convertirse en una plataforma para atacar al resto de la empresa.
Este escenario es particularmente importante en plataformas de colaboración y correo corporativo como Microsoft 365, donde una identidad comprometida puede permitir al atacante aprovechar la confianza existente entre empleados, clientes y proveedores.
Por esta razón, en VITESSE Networks consideramos que la seguridad del correo electrónico debe analizarse como parte de una estrategia más amplia que incluya protección de identidades, endpoints, redes, autenticación y monitoreo.
La tecnología sigue siendo indispensable
Nada de esto significa que debamos trasladar la responsabilidad de la seguridad a los empleados.
Todo lo contrario.
La primera línea de defensa debe seguir siendo tecnológica.
Una arquitectura de seguridad adecuada puede incluir, entre otros controles:
• Firewalls de nueva generación.
• Seguridad avanzada de correo electrónico.
• Protección de endpoints mediante EDR o XDR.
• Autenticación multifactor (MFA).
• Filtrado web y DNS.
• Gestión de vulnerabilidades y actualizaciones.
• Segmentación de redes.
• Protección y monitoreo de identidades.
• Respaldos protegidos y probados.
• Monitoreo y análisis de eventos de seguridad.
Los servicios de ciberseguridad de VITESSE Networks trabajan precisamente bajo este enfoque de múltiples capas: prevenir la mayor cantidad posible de amenazas, detectar comportamientos anormales y reducir el impacto cuando un ataque logra superar alguna de las defensas.
El objetivo debe ser detener la mayor cantidad posible de amenazas antes de que lleguen al usuario.
Pero ningún control es perfecto.
Y cuando una amenaza consigue atravesar las capas tecnológicas, la persona frente a la pantalla se convierte temporalmente en otra capa de defensa.
El problema de la capacitación anual de ciberseguridad
Muchas organizaciones pueden afirmar que capacitan a sus empleados porque una vez al año realizan una presentación sobre phishing y buenas prácticas.
El problema es que los atacantes no trabajan una vez al año.
Las técnicas cambian constantemente.
Las campañas evolucionan.
Los servicios utilizados por los atacantes cambian.
Y los usuarios olvidan.
Por eso, la concientización en ciberseguridad debe entenderse como un proceso continuo, no como un evento.
Un programa efectivo puede incluir pequeñas capacitaciones periódicas, simulaciones de phishing, comunicación sobre nuevas amenazas y mecanismos sencillos para reportar mensajes sospechosos.
El objetivo no es convertir a cada empleado en un especialista en ciberseguridad.
El objetivo es desarrollar algo mucho más importante: criterio.
Cinco comportamientos que pueden detener un ataque
No todos los empleados necesitan comprender cómo funciona un firewall o analizar encabezados SMTP.
Pero existen algunos hábitos que pueden reducir considerablemente el riesgo:
Los atacantes utilizan frecuentemente la urgencia: “Su cuenta será suspendida”, “Debe realizar el pago hoy”, “Necesito estas tarjetas de regalo inmediatamente” o “Su contraseña expirará en 30 minutos”. Cuando una solicitud genera presión para actuar rápidamente, vale la pena detenerse y verificarla por otro medio.
Que un correo muestre el nombre del director general no significa que haya sido enviado por él. Los usuarios deben aprender a revisar la dirección real del remitente y prestar atención a dominios similares o desconocidos.
Una página puede verse exactamente igual que Microsoft 365 y no pertenecer a Microsoft. Antes de ingresar una contraseña, es importante verificar el dominio y preguntarse por qué se están solicitando nuevamente las credenciales.
Uno de los errores más costosos ocurre cuando alguien detecta algo extraño, pero decide ignorarlo porque no está completamente seguro. En seguridad es preferible revisar diez falsos positivos que descubrir demasiado tarde que un usuario detectó el primer indicio de un ataque y no lo reportó. En un esquema de servicios administrados de ciberseguridad, como los que ofrece VITESSE Networks, este reporte también puede convertirse en información valiosa para identificar una campaña que esté intentando afectar simultáneamente a otros usuarios de la organización.
No solamente los directivos o el departamento financiero son objetivos atractivos. Una cuenta aparentemente poco importante puede proporcionar acceso a correo interno, documentos, contactos o información que permita preparar ataques posteriores.
MFA ayuda enormemente, pero tampoco es infalible
La autenticación multifactor representa una de las medidas más importantes para proteger las cuentas.
Sin embargo, tampoco debe considerarse una solución absoluta.
Los atacantes han desarrollado técnicas para engañar a usuarios y conseguir que aprueben solicitudes de autenticación que ellos mismos no iniciaron. También existen ataques capaces de robar sesiones autenticadas después de que el usuario ingresó correctamente sus credenciales y completó el MFA.
Por eso, un usuario nunca debería aprobar una solicitud de autenticación que no reconoce.
Una notificación inesperada de MFA puede ser precisamente la señal de que alguien ya conoce su contraseña.
Para VITESSE Networks, implementar MFA es una medida fundamental, pero debe formar parte de una estrategia integral de protección de identidades y no utilizarse como sustituto de otros controles de seguridad.
Personas, procesos y tecnología
Una estrategia moderna de ciberseguridad no debe depender de una sola barrera.
Debe combinar tres elementos:
Tecnología, para prevenir, detectar y contener amenazas.
Procesos, para establecer qué hacer cuando ocurre algo sospechoso o se confirma un incidente.
Personas, capaces de reconocer situaciones anormales y reportarlas rápidamente.
Cuando alguno de estos elementos falla, los demás deben ayudar a contener el ataque.
Ese es precisamente el principio de una estrategia de defensa en profundidad.
En VITESSE Networks utilizamos este enfoque para ayudar a las empresas a construir arquitecturas de seguridad donde diferentes controles se complementan entre sí: seguridad de red, correo electrónico, endpoints, identidades, respaldos, monitoreo y usuarios conscientes de las amenazas.
El empleado no es “el eslabón más débil”
Durante muchos años se ha repetido una frase en ciberseguridad: “El usuario es el eslabón más débil.”
Además de ser simplista, esta idea puede generar una cultura equivocada.
Si culpamos al usuario cada vez que alguien cae en un ataque sofisticado, estamos ignorando una pregunta mucho más importante:
¿Por qué una sola acción del usuario fue suficiente para comprometer a la organización?
La seguridad debe diseñarse asumiendo que las personas pueden cometer errores:
• Un empleado puede hacer clic.
• Una contraseña puede ser robada.
• Una computadora puede infectarse.
• Una cuenta puede ser comprometida.
La verdadera pregunta es:
¿Qué controles existen después de que eso ocurre?
Una arquitectura de seguridad madura no espera usuarios perfectos. Está diseñada para limitar las consecuencias cuando inevitablemente alguien comete un error.
Este principio forma parte de la filosofía con la que VITESSE Networks aborda los proyectos de ciberseguridad: reducir la dependencia de un único control y construir diferentes capas capaces de prevenir, detectar y responder ante un incidente.
¿Qué puede hacer una empresa desde hoy?
No es necesario comenzar con proyectos enormes.
Una organización puede mejorar significativamente su postura de seguridad con algunas acciones iniciales:
• Revisar la protección del correo electrónico.
• Implementar MFA en cuentas críticas.
• Capacitar periódicamente a los usuarios.
• Establecer un mecanismo sencillo para reportar correos sospechosos.
• Realizar simulaciones controladas de phishing.
• Mantener sistemas y aplicaciones actualizados.
• Monitorear comportamientos anormales en cuentas y endpoints.
• Definir claramente qué hacer cuando se sospecha que una cuenta fue comprometida.
Para empresas que no cuentan con todos estos recursos internamente, trabajar con un proveedor especializado de ciberseguridad puede ayudar a identificar brechas, priorizar riesgos e implementar controles de manera gradual.
VITESSE Networks, desde Saltillo, Coahuila, ofrece servicios de ciberseguridad para empresas que incluyen protección de redes, seguridad de correo electrónico, protección de endpoints, consultoría y servicios administrados de seguridad.
Lo importante es entender que todas estas medidas funcionan mejor cuando se implementan como capas complementarias.
La ciberseguridad es una responsabilidad compartida
La ciberseguridad no debe convertirse en responsabilidad exclusiva del usuario. Tampoco puede depender únicamente del departamento de TI.
Las organizaciones necesitan tecnología adecuada, procesos definidos y personas que comprendan los riesgos asociados con su trabajo cotidiano.
Porque el objetivo no es construir una empresa donde nadie cometa errores. Eso sería imposible.
El objetivo es construir una organización donde un error no sea suficiente para provocar un incidente grave.
En VITESSE Networks ayudamos a empresas en México a diseñar, implementar y administrar estrategias de ciberseguridad que combinan protección tecnológica, monitoreo, mejores prácticas y concientización de usuarios.
Desde la seguridad del correo electrónico y la protección de endpoints hasta firewalls, seguridad de redes, protección de datos y servicios administrados de ciberseguridad, el objetivo es construir diferentes capas capaces de proteger a la organización antes, durante y después de un intento de ataque.
¿Tu estrategia de ciberseguridad depende de que tus usuarios nunca se equivoquen?
Si la respuesta es sí, probablemente existe una capa de seguridad que todavía hace falta.
¿Tu empresa cuenta con las capas necesarias para prevenir, detectar y responder ante un ataque?
En VITESSE Networks podemos ayudarte a evaluar tu postura actual de ciberseguridad e identificar las áreas que requieren mayor protección. Contáctanos para conocer cómo nuestros servicios de ciberseguridad, seguridad de redes, correo electrónico, endpoints y servicios administrados pueden ayudar a proteger tu organización.
VITESSE Networks | Simplificando la Ciberseguridad
Por Horacio Serna
Co-Fundador y Director General de VITESSE Networks, especialista en ciberseguridad con amplia experiencia en seguridad de redes, protección de correo electrónico, seguridad de endpoints, gestión de vulnerabilidades y servicios administrados de ciberseguridad. Cuenta con las certificaciones CISSP, CISM y CEH, y participa activamente en el diseño de estrategias y soluciones de seguridad para empresas.




