Concientización en ciberseguridad para empresas de tecnología

Las compañías de software necesitan un programa que no los trate como principiantes, y que se integre con Entra ID, Google Workspace, Okta y su SIEM vía API.

Cómo funciona

Dónde enfocar el programa

Dificultad real

El Agente sube la vara a quien ya no cae. No hay campaña única para soporte y para ingeniería.

Integraciones de IT

SSO SAML, SCIM, 2FA. La pregunta técnica se responde en integraciones.

API de reportes

El risk score sale hacia el tablero que ya usan, no vive encerrado en Whalemate.

Marco regulatorio

Referencias que orientan el programa

El alcance concreto depende de la jurisdicción y de los controles aplicables a cada organización.

ISO 27001SOC 2 del clienteNIST CSF
Caso del sector

Evidencia de clientes reales

Conocé cómo organizaciones de la región midieron y redujeron su riesgo humano con Whalemate.

Tecnología

Equipos que ya “saben de seguridad” y igual caen en un hilo de Slack

Una compañía de software necesita un programa que no los trate como principiantes, y que se integre con Entra ID, Google Workspace, Okta y el SIEM vía API.

El señuelo no es un príncipe nigeriano. Es un repo que parece interno, un OAuth falso, un hilo de Slack o Teams que imita a platform, un ticket de “rota la CI”. Ingeniería y soporte caen por contexto, no por ignorancia. Un curso anual de phishing básico genera rechazo y no mide ese riesgo. El Agente tiene que subir la vara a quien ya no cae y dejar en paz a quien el escenario no le aporta. Una campaña única para soporte y para staff engineer es un desperdicio.

Están expuestos quienes tienen acceso a producción, a secrets y a la mesa que resetea accesos. También el contractor que entra por SCIM y sale a los tres meses. IT no va a aceptar un agente en el endpoint para un programa de awareness. SSO, SCIM y API no son un nice-to-have: son la condición para que el programa exista en una empresa que ya tiene un IdP serio. El risk score tiene que poder salir al tablero que ya usan, no vivir encerrado.

ISO 27001 pide concientización ligada al rol. El SOC 2 del cliente —el de ellos, no el nuestro— pregunta si hay un programa y si se mide. NIST CSF ubica el awareness en Identify y Protect, y la medición en Detect. Whalemate no está vendiendo un sello SOC 2 propio. Declara ISO/IEC 27001:2022. El programa les da evidencia para el cuestionario que ya responden a sus clientes enterprise.

Vectores del sector

Tres señuelos que un equipo técnico sí abre

Si la dificultad no sube, el programa se vuelve ruido y se ignora.

Repo falso y supply chain

Un GitHub que parece interno, un paquete, un “fix urgente”. Quien clona o instala tiene privilegios. La simulación trabaja ese gesto. No es un escáner de dependencias. Es el hábito de verificar el…

Suplantación en Slack o Teams

Un hilo que parece platform, un pedido de aprobación, un enlace de “logs”. El chat es el canal laboral. La campaña tiene que poder hablar de ese riesgo aunque el envío nativo del módulo sea otro: el…

OAuth, SSO falso y credenciales

Una pantalla de login que parece Okta o Google, un consentimiento OAuth de más. El equipo técnico está expuesto precisamente porque vive en esas pantallas. El ejercicio trabaja la verificación del…

Preguntas sobre tecnología

¿Qué evidencia le doy a un auditor SOC 2 o a un cliente enterprise?
Reportes de período: padrón cubierto, simulaciones, entrenamiento y evolución del índice. Eso alimenta la carpeta de ustedes. No es el SOC 2 de Whalemate. Si el auditor pregunta por el proveedor, el Trust Center y el DPA son el material. No inventamos un informe SOC 2 nuestro para cerrar un cuestionario.
¿Cómo entra un contractor y cómo sale?
Por SCIM o por la API de empleados, igual que un full-time. El día que el IdP lo da de baja, deja de ser población del programa. Si el contractor vive en otro directorio, se declara en la implementación. No mantenemos cuentas huérfanas para inflar cobertura.
¿Tienen SOC 2?
No lo declaramos. La certificación que mostramos es ISO/IEC 27001:2022. “SOC 2 del cliente” en esta página es el informe de su organización, el que ustedes responden a sus clientes. Mezclar esos sellos sería inventar una credencial.
¿Qué no cubre este módulo?
No es un CASB, no escanea repos y no reemplaza el IdP. No instala agente en las laptops. No usa el score para un PIP. Tampoco es un curso de secure coding: es riesgo humano —phishing, suplanto, OAuth— no un programa de AppSec. AppSec sigue en su pipeline.

Tecnología — Concientización y riesgo humano

El programa se calibra igual. Lo vemos en la demo.