Concientización en ciberseguridad para empresas de tecnología
Las compañías de software necesitan un programa que no los trate como principiantes, y que se integre con Entra ID, Google Workspace, Okta y su SIEM vía API.
Dónde enfocar el programa
El Agente sube la vara a quien ya no cae. No hay campaña única para soporte y para ingeniería.
SSO SAML, SCIM, 2FA. La pregunta técnica se responde en integraciones.
El risk score sale hacia el tablero que ya usan, no vive encerrado en Whalemate.
Referencias que orientan el programa
El alcance concreto depende de la jurisdicción y de los controles aplicables a cada organización.
Evidencia de clientes reales
Conocé cómo organizaciones de la región midieron y redujeron su riesgo humano con Whalemate.
Equipos que ya “saben de seguridad” y igual caen en un hilo de Slack
Una compañía de software necesita un programa que no los trate como principiantes, y que se integre con Entra ID, Google Workspace, Okta y el SIEM vía API.
El señuelo no es un príncipe nigeriano. Es un repo que parece interno, un OAuth falso, un hilo de Slack o Teams que imita a platform, un ticket de “rota la CI”. Ingeniería y soporte caen por contexto, no por ignorancia. Un curso anual de phishing básico genera rechazo y no mide ese riesgo. El Agente tiene que subir la vara a quien ya no cae y dejar en paz a quien el escenario no le aporta. Una campaña única para soporte y para staff engineer es un desperdicio.
Están expuestos quienes tienen acceso a producción, a secrets y a la mesa que resetea accesos. También el contractor que entra por SCIM y sale a los tres meses. IT no va a aceptar un agente en el endpoint para un programa de awareness. SSO, SCIM y API no son un nice-to-have: son la condición para que el programa exista en una empresa que ya tiene un IdP serio. El risk score tiene que poder salir al tablero que ya usan, no vivir encerrado.
ISO 27001 pide concientización ligada al rol. El SOC 2 del cliente —el de ellos, no el nuestro— pregunta si hay un programa y si se mide. NIST CSF ubica el awareness en Identify y Protect, y la medición en Detect. Whalemate no está vendiendo un sello SOC 2 propio. Declara ISO/IEC 27001:2022. El programa les da evidencia para el cuestionario que ya responden a sus clientes enterprise.
Tres señuelos que un equipo técnico sí abre
Si la dificultad no sube, el programa se vuelve ruido y se ignora.
Repo falso y supply chain
Un GitHub que parece interno, un paquete, un “fix urgente”. Quien clona o instala tiene privilegios. La simulación trabaja ese gesto. No es un escáner de dependencias. Es el hábito de verificar el…
Suplantación en Slack o Teams
Un hilo que parece platform, un pedido de aprobación, un enlace de “logs”. El chat es el canal laboral. La campaña tiene que poder hablar de ese riesgo aunque el envío nativo del módulo sea otro: el…
OAuth, SSO falso y credenciales
Una pantalla de login que parece Okta o Google, un consentimiento OAuth de más. El equipo técnico está expuesto precisamente porque vive en esas pantallas. El ejercicio trabaja la verificación del…
Preguntas sobre tecnología
¿Qué evidencia le doy a un auditor SOC 2 o a un cliente enterprise?
¿Cómo entra un contractor y cómo sale?
¿Tienen SOC 2?
¿Qué no cubre este módulo?
Otras industrias
Tecnología — Concientización y riesgo humano
El programa se calibra igual. Lo vemos en la demo.