Phishing Simulation es el producto de LibraCyber que mide —y te ayuda a reducir con el tiempo— cuántos empleados de una organización caen en un ataque de phishing. Envía a los empleados emails de phishing realistas pero inofensivos y observa cómo reaccionan, transformando cada clic en una oportunidad de formación. Se gestiona desde el menú Phishing Simulation, que reúne el Dashboard de resultados, las campañas, el Template Catalog y la configuración (Setup).
Cómo funciona
Phishing Simulation envía a los empleados emails que imitan un ataque real, pero sin riesgo alguno: son simulaciones que LibraCyber entrega en nombre de la empresa, y las páginas de destino enseñan en lugar de robar datos. Para cada simulación, la plataforma registra el comportamiento del empleado: si ignora el email, lo abre, hace clic en el enlace, introduce datos o lo reporta como sospechoso.
Quien hace clic no llega a la página de un atacante real, sino a una breve landing page que explica que se trataba de una prueba y cómo reconocer la amenaza la próxima vez. El administrador sigue el progreso en el Dashboard, donde la tasa de clics debería disminuir con el tiempo.
Las simulaciones pueden enviarse de tres formas: de manera automática (el programa siempre activo), como trial durante el inicio, o mediante campañas personalizadas (Custom Campaign) completamente controladas por el administrador.
Tipos de campaña
- Automatic campaign — el programa de simulación siempre activo. Una vez completado el Setup y habilitado el envío automático, los templates de LibraCyber se envían a los empleados de forma continua durante el horario laboral, sin intervención manual. Ejemplo: una empresa deja el programa activo todo el año.
- Trial campaign — la fase de inicio o prueba de concepto: un subconjunto seleccionado de templates, cuyos resultados se incluyen en el Dashboard, para que la empresa vea el impacto de inmediato. Ejemplo: una prueba de dos semanas antes del despliegue completo.
- Custom campaign — una simulación que el administrador controla completamente: público seleccionado, template, volumen y ventana temporal. Ejemplo: una prueba dirigida del departamento de Finanzas con tres templates bancarios durante dos semanas.
Templates y landing pages
- Template — el email de phishing utilizado en una simulación. Los LibraCyber templates son la librería seleccionada y lista para usar, disponible para cada empresa; los custom templates son los que la empresa crea o adapta para sí misma. También es posible generar el borrador de un template con la acción Create template with AI.
- Payload / tipo de compromiso — la acción que el template intenta provocar: Credentials (introducir nombre de usuario y contraseña), Attachments (abrir un archivo adjunto), Downloads (descargar un archivo), Permissions (conceder acceso) o ninguno.
- Landing page — la página mostrada después del clic. Su propósito es formar: explica que se trataba de una simulación y qué observar la próxima vez.
- Scenario (login page) — para un template de tipo Credentials, en lugar de la landing page genérica, el clic lleva a una página de acceso falsa realista (por ejemplo, un falso login de Microsoft 365). Si el empleado introduce datos, la simulación se marca como compromised.
- Micro-learning — la breve formación que el empleado puede seguir después de un clic: transforma el error en una lección. El hecho de seguirla se registra como una señal independiente.
- Company Scan — la pantalla de perfil empresarial donde el administrador introduce los detalles que hacen los templates convincentes: personas clave (CEO, CFO, HR…), la firma empresarial y los clientes principales. A pesar del nombre, es una pantalla de configuración, no un escaneo externo de la empresa.
Cómo leer los resultados
El Dashboard reúne los resultados del programa y muestra su evolución en el tiempo. Las señales principales son:
- Click rate (tasa de clics) — la proporción de empleados que ha hecho clic en el enlace de la simulación; es el indicador que debería disminuir con el tiempo.
- Compromised (comprometido) — un empleado no solo ha hecho clic, sino que ha realizado la acción arriesgada que el template estaba probando (ha introducido datos, abierto el archivo adjunto, concedido el permiso o descargado el archivo). Es la señal de riesgo más importante.
- Reported (reportado) — un empleado ha marcado la simulación como sospechosa: es el comportamiento deseado, y una alta tasa de reportes indica una cultura de seguridad saludable.
Cómo empezar
Antes de empezar: Phishing Simulation está activo para la empresa; los empleados y sus departamentos están sincronizados en la plataforma; un dominio de envío está verificado y la integración de email está configurada; tienes permiso de administración de Phishing Simulation.
- Abre Phishing Simulation › Setup y completa la Setup Checklist — verifica el aprovisionamiento de usuarios, la integración de email y el dominio de envío, y rellena el perfil empresarial (Company Scan: personas clave, firma, clientes principales) que personaliza los templates.
- Usa Setup › Delivery Test para enviarte a ti mismo una simulación de prueba y verifica que llegue y se visualice correctamente.
- Activa el programa: en Setup › Preferences habilita Automatic simulation delivery (la campaña siempre activa), o crea una Custom Campaign desde Phishing Simulation › Custom Campaign › Create new campaign.
- Sigue los resultados en Phishing Simulation › Dashboard: la tasa de clics en el tiempo, quién ha hecho clic o reportado y qué tipos de ataque son más efectivos contra tu organización.
Una vez completada la prueba, la simulación de prueba llega a tu bandeja de entrada y se visualiza correctamente; una vez iniciado el programa, los cuadros Simulations Sent y las tasas del Dashboard comienzan a rellenarse a medida que los emails se envían y los empleados interactúan.
Roles y permisos
| Función | Administrador | Empleado |
|---|---|---|
| Consultar el Dashboard (tasas, usuarios, compromisos) y el detalle de cada email | ✅ | — |
| Crear, programar y cancelar Custom Campaign | ✅ | — |
| Explorar el Template Catalog, crear o adaptar templates (también con IA) | ✅ | — |
| Ejecutar el Setup (Checklist, Delivery Test, Template Attribution, Preferences) | ✅ | — |
| Configurar el perfil empresarial (Company Scan) | ✅ | — |
| Recibir simulaciones, ver la landing page / el micro-learning, reportar una simulación | ✅ (como empleado) | ✅ |
El acceso se regula mediante permisos granulares asignados en General Settings › Permissions: existen permisos distintos para Dashboard, Custom Campaign, Template Catalog, Setup, Company Scan y para la lectura del Risk Score, para que puedas asignar a un administrador solo las áreas que necesita. Los empleados no necesitan ningún permiso: son los destinatarios de las simulaciones.
IA, integraciones y datos
IA. Phishing Simulation ofrece una acción opcional, Create template with AI: el administrador describe el email de phishing deseado y la plataforma redacta un borrador de template, que el administrador revisa y utiliza. La IA solo sirve para redactar el contenido del template, que sigue bajo el control del administrador; no toma ninguna decisión automática sobre los empleados. La clasificación de quién ha hecho clic o reportado no utiliza IA.
Integración. El producto se basa en la identidad y el directorio de la plataforma. Los empleados se aprovisionan desde el directorio empresarial — Google Workspace, Microsoft 365 o cualquier proveedor de identidad SCIM (por ejemplo Okta o Azure AD) — que proporciona usuarios, departamentos y grupos para la selección de destinatarios. El acceso a la consola de administración se realiza a través del Single Sign-On de la plataforma. Además del aprovisionamiento y el dominio de envío verificado (configurado en Setup), no hay un conector separado que configurar para Phishing Simulation.
Datos recopilados. El producto registra la interacción de cada empleado con una simulación — enviada, abierta, hecha clic, reportada, si ha seguido el micro-learning y si ha sido comprometido — junto con los datos identificativos necesarios para seleccionar destinatarios y producir reportes (nombre, email, departamento y, opcionalmente, la ubicación). En un escenario con página de login registra solo que el empleado ha enviado datos: nunca almacena el nombre de usuario o la contraseña introducidos.
Qué NO es Phishing Simulation
- No es un ataque real ni una prueba de penetración: los emails son simulaciones que LibraCyber envía en nombre del cliente y las landing pages enseñan, en lugar de sustraer datos.
- No es el producto de los videocursos (Cyber Awareness / Video Training): aunque un clic puede llevar a un breve micro-learning, este producto es la prueba de phishing y su medición.
- No es Smart Banners, Threats o Browser Defender.
- No es algo que los empleados deban instalar: funciona en el servidor y no requiere nada en el dispositivo.
Disponibilidad y asistencia
Phishing Simulation se vende por empresa; el acceso tiene niveles Trial, Full o No access.
Para asistencia puedes contactar al canal de soporte estándar de LibraCyber. Antes de abrir una solicitud, el administrador puede realizar algunas verificaciones por su cuenta: Setup › Delivery Test (¿una simulación llega y se visualiza correctamente?), la Setup Checklist (¿aprovisionamiento, email y dominio están en orden?) y el Dashboard (¿se envían y rastrean las simulaciones?).
Algunas operaciones solo puede ejecutarlas LibraCyber y deben solicitarse a través del soporte: crear o modificar la librería de templates seleccionados, gestionar la infraestructura de envío de emails, y analizar posibles problemas de entrega o rastreo.