La suplantación es una de las técnicas de ingeniería social más fundamentales en el examen Security+: pretender ser una persona o entidad de confianza para que la confianza prestada facilite la cooperación. El atacante no rompe un sistema; solo necesita que la víctima crea en el rol que está interpretando, ya sea soporte técnico, un banco, un proveedor o un ejecutivo senior.
Este video te ofrece un modelo mental: asumir una identidad de confianza y dejar que esa confianza impulse el cumplimiento, así como las huellas dactilares que utiliza el examen: una falsa identidad de confianza, autoridad prestada que empuja a la víctima a cumplir, un objetivo de información, acceso o una acción, y el hecho de que la suplantación generalmente se encuentra dentro de otra técnica. El núcleo del video es la distinción que más prueba el examen: la suplantación es la identidad que asumes, mientras que el pretexto es la historia fabricada que cuentas, y el reconocimiento de que la suplantación puede ser una respuesta correcta junto al canal, por lo que un mensaje de texto de suplantación de nómina es tanto phishing como suplantación. Mapeamos cómo la suplantación sustenta el pretexto, el vishing, el compromiso de correo electrónico empresarial y la suplantación de marca, y terminamos con las defensas que recompensa el examen: verificar la identidad a través de un canal de confianza separado, procedimientos de verificación estrictos, capacitación en concienciación, privilegio mínimo y MFA. Un ejercicio rápido lo refuerza.
Al final, reconocerás la suplantación a simple vista, la separarás del pretexto y la verás como el motor dentro de gran parte de la familia de ingeniería social.
Suscríbete para la serie completa de Security+ trabajando a través de cada dominio de la misma manera.