Jenny Radcliffe
La mayoría de los fallos de seguridad no se originan en un sistema. Comienzan cuando se convence, se distrae o se gana la confianza de una persona para que deje entrar a un atacante. Los consejos de administración siguen financiando controles que parten de la base de que la plantilla es la defensa más sólida, mientras que los atacantes la consideran la vía de acceso más fácil.
Jenny Radcliffe es una ingeniera social que se dedica a infiltrarse en empresas y a mostrar a los equipos directivos exactamente cómo se aprovechan de su personal, sus instalaciones y su cultura.
Full Profile
Por qué las organizaciones trabajan con Jenny Radcliffe
- Lleva décadas ganándose la vida infiltrándose en los edificios, las redes y la confianza de sus clientes; las sesiones informativas que imparte a los consejos de administración se basan en lo que ha funcionado, no en lo que predice la teoría.
- Dirige Human Factor Security, la consultoría que fundó para gestionar pruebas autorizadas de acceso físico e ingeniería social para organizaciones que desean que su «capa humana» se someta a pruebas de estrés en lugar de a simples encuestas.
- Su incorporación al Salón de la Fama de Infosecurity Europe la situó entre un reducido grupo de personas reconocidas por haber cambiado la visión del sector sobre el riesgo humano, pasando de considerarlo un problema de formación a una disciplina de seguridad.
- People Hacker, publicado por Simon and Schuster, ofrece a un público de altos cargos un relato único y ameno sobre cómo funcionan realmente los engaños, los pretextos y la infiltración física en los entornos corporativos.
- Traduce el comportamiento de los atacantes en decisiones concretas sobre contratación, acceso, gestión de proveedores y cultura empresarial, aspectos que suelen quedar fuera de los informes que el CISO presenta al consejo de administración.
Aspectos destacados de su biografía
- Fundadora y directora de Human Factor Security, la consultora que creó en 2013 para centrarse en el riesgo relacionado con el factor humano.
- Incluida en el Salón de la Fama de Infosecurity Europe en 2022 e impartió la conferencia anual del Salón de la Fama de ese año.
- Autora de *People Hacker: Confessions of a Burglar for Hire* (Simon and Schuster).
- Presentadora del podcast «Human Factor», galardonado como Mejor Podcast de Seguridad de Europa en los European Blogger Awards de 2018.
- Ha participado en múltiples conferencias TEDx sobre ingeniería social, engaño e influencia.
- Apareció como «HQ Hunter» en el programa *Hunted* de Channel 4, donde puso en práctica en pantalla sus técnicas de OSINT y de trabajo encubierto.
- Ponente habitual en Infosecurity Europe, RANT, eventos de Cisco, eventos de Trend Micro y las reuniones comunitarias del PCI Security Standards Council.
Biografía
La forma más rápida de burlar la mayoría de los sistemas de seguridad corporativos es llamar al timbre. Jenny Radcliffe ha dedicado su carrera a demostrarlo, trabajando como ingeniera social autorizada contratada para entrar en oficinas, centros de datos y plantas ejecutivas utilizando nada más que su seguridad en sí misma, una historia de tapadera y un análisis minucioso de las personas que tiene delante.
Human Factor Security, la consultora que fundó en 2013, lleva a cabo ese trabajo como una disciplina y no como un simple truco. Los clientes encargan pruebas de infiltración en vivo, llamadas con pretexto y evaluaciones in situ; los resultados se incorporan luego a las directrices para la dirección sobre cómo la cultura, los procesos y el diseño físico crean las brechas que los atacantes aprovechan realmente.
Su libro *People Hacker: Confessions of a Burglar for Hire* (Hackera de personas: Confesiones de una ladrona a sueldo), publicado por Simon and Schuster, expone el manual de estrategias con todo detalle, y el podcast *Human Factor* se ha ganado una audiencia fiel entre los profesionales de la seguridad y la gestión de riesgos, ganando el premio al Mejor Podcast Europeo de Seguridad en los European Blogger Awards de 2018. Su trabajo en televisión en la serie *Hunted* de Channel 4 y sus múltiples charlas TEDx han ampliado su audiencia mucho más allá del sector de la ciberseguridad.
En 2022 fue incluida en el Salón de la Fama de Infosecurity Europe y pronunció la conferencia anual del Salón de la Fama, titulada «Facta Non Verba: Seis lecciones de vida de una ingeniera social». Para los responsables de compras de alto nivel, ese reconocimiento importa menos que la idea subyacente: es una de las pocas voces a las que el sector de la seguridad considera actualmente una autoridad en el aspecto humano de la amenaza, e informa a los consejos de administración con el mismo lenguaje sencillo que utiliza para informar a sus propios clientes tras una intrusión exitosa.
Temas clave de sus ponencias
- Ingeniería social y seguridad basada en el factor humano
- Pruebas de acceso físico e infiltración corporativa
- Fraude, estafas y tácticas de engaño actuales
- Cultura de seguridad y comportamiento de la plantilla
- Engaño, influencia y comunicación no verbal
- Amenazas internas y ataques con pretexto
- Sesión informativa sobre ciberseguridad dirigida al consejo de administración
Ideal para
- CISOs, CSOs y responsables de seguridad de la información que pongan en marcha programas de gestión de riesgos humanos
- Consejos de administración y comités ejecutivos que evalúan la resiliencia cibernética y operativa
- Responsables de riesgos, cumplimiento normativo y gobernanza que supervisan el fraude y las amenazas internas
- Responsables de seguridad corporativa, instalaciones y recursos humanos encargados del control de accesos, la verificación de antecedentes y la cultura de la empresa
Resultados para los asistentes
- Una visión clara de cómo los atacantes combinan realmente pretextos, información de fuentes abiertas (OSINT) y acceso físico contra organizaciones como la suya.
- Puntos de control específicos en los que es el comportamiento humano, y no la tecnología, lo que determina si un ataque tiene éxito.
- Preguntas más precisas que plantear a los equipos de seguridad, RR. HH. e instalaciones sobre el acceso, la verificación de antecedentes y la respuesta ante incidentes.
- Un vocabulario práctico para debatir sobre la ingeniería social y el riesgo humano a nivel de la junta directiva.
- La confianza de que la concienciación en materia de seguridad puede rediseñarse en torno al comportamiento real de los atacantes, en lugar de basarse en una formación genérica.
Charlas
Un relato en primera persona sobre cómo los ingenieros sociales se aprovechan de la confianza, la rutina y los procesos para eludir los controles técnicos.
Puntos clave:
- Cómo los atacantes elaboran perfiles del personal y eligen objetivos dentro de una organización
- Dónde fallan los programas estándar de concienciación sobre seguridad frente a los ataques con pretexto reales
- Medidas prácticas en materia de acceso, verificación de antecedentes y notificación que aumentan considerablemente el coste de los ataques
Un repaso al conjunto de herramientas del ingeniero social, utilizado para mostrar a los directivos cómo los atacantes interpretan a su propio personal, sus instalaciones y su cultura.
Puntos clave:
- El reconocimiento que llevan a cabo los atacantes antes incluso de establecer contacto
- Cómo se utilizan el tono, la autoridad y la urgencia como armas en llamadas, correos electrónicos y in situ
- Qué cambios en la cultura y los procesos logran neutralizar realmente estas técnicas
Un análisis de cómo la cultura organizativa y las rutinas crean las condiciones de las que se valen los atacantes.
Puntos clave:
- Los patrones culturales que, de forma silenciosa, inhabilitan los controles de seguridad
- Cómo pequeñas coincidencias operativas se acumulan hasta provocar brechas de seguridad graves
- En qué aspectos pueden intervenir los altos directivos sin necesidad de añadir más herramientas ni módulos de formación
Un recorrido por cómo se han adaptado las técnicas clásicas de suplantación de identidad a los canales digitales y a los objetivos corporativos.
Puntos clave:
- Los mecanismos que hay detrás del suplantación de identidad en el correo electrónico empresarial, el fraude mediante deepfakes y las llamadas de suplantación de identidad
- Por qué los altos ejecutivos y los equipos financieros son ahora objetivos prioritarios
- Reglas de decisión que se mantienen firmes bajo presión cuando algo parece estar mal