Cómo Coegi Cloud redujo a cero los tickets de concienciación en seguridad con usecure
Table of contents
Subscribe to newsletter
KEY TAKEAWAYS
No están hackeando, están iniciando sesión: cómo un MSP nórdico reconstruyó su servicio de concienciación en seguridad
A medida que el phishing en los países nórdicos se volvía más difícil de detectar, Coegi Cloud necesitaba un servicio de concienciación en seguridad que pudiera desplegar en toda su base de clientes sin añadir carga de trabajo.
Coegi Cloud opera como MSP desde 2004, da servicio a unos 400 clientes desde Gotemburgo y Estocolmo y forma parte de un grupo nórdico con presencia en Suecia, Noruega y Finlandia. Hasta hace un par de años, el phishing en la región tenía un problema de credibilidad.
Los ataques se copiaban de campañas en inglés y se pasaban por traductores automáticos que destrozaban cada frase. La amenaza se percibía como algo abstracto, incluso un poco ridículo. Como lo resume Patrik Kekonius, director comercial en Coegi Cloud: "todos los intentos de phishing que veían eran sencillamente ridículos. Nadie iba a hacer clic en nada".
Eso convertía la concienciación en seguridad en una venta difícil. El riesgo parecía ser siempre cosa de otros.
Hasta que los ataques cambiaron.
Cuando el phishing dejó de ser un chiste
Los mensajes mejoraron. La localización también. Los atacantes empezaron a suplantar a marcas de confianza y a directivos de la propia empresa, y el objetivo pasó del ransomware al robo de identidad.
"Pueden parecer correos de Microsoft, del CEO o del CFO. Y da bastante miedo", cuenta Patrik.
El cambio más importante es precisamente el que no dispara ninguna alerta. Cuando un atacante dispone de credenciales válidas, no necesita forzar la entrada. Como lo describe Patrik: "no están hackeando los entornos de nuestros clientes. En realidad están iniciando sesión, lo que significa que no se genera ninguna alerta". Un inicio de sesión legítimo con una identidad robada es idéntico a uno real.
Los atacantes también hacen los deberes: investigan los puestos en LinkedIn para lanzar el ataque en el momento en que la persona tiene más probabilidades de estar bajo presión y hacer clic, y cada vez usan más la IA para afinar el cebo. Las señales de alarma de siempre, la gramática deficiente y los dominios extraños, prácticamente han desaparecido.
Patrik comprobó hasta qué punto esto se había vuelto real cuando la propietaria de un cliente le llamó, visiblemente afectada. Uno de sus propios clientes, una gran empresa farmacéutica, había recibido un correo muy convincente que parecía proceder de su equipo. Al investigarlo, ocho responsables de ese cliente habían hecho clic en un enlace de un dominio que creían reconocer. La solución técnica fue implantar MFA resistente al phishing. Pero la lección de fondo estaba clara: pedir a las personas que tuvieran cuidado ya no era suficiente.
Una plataforma que adoptan tanto los técnicos como los usuarios finales
Lo que convenció a Patrik de usecure no fue una funcionalidad concreta. Fue la poca fricción que generaba tanto para los técnicos como para los usuarios, algo que rara vez ocurre con las herramientas de seguridad. "En este caso, a ellos les gusta y a mí me encanta lo fácil que es de usar", comenta.
Esa sencillez también llegó a la puesta en marcha. Patrik dirige ventas, no ingeniería, y aun así pudo conectar él mismo el tenant de un cliente y sincronizar usuarios sin montar un proyecto técnico alrededor. "Ni siquiera recuerdo si tardé una hora. Toda la plataforma se explica sola". Las altas y bajas de usuarios se hacen de forma automática a medida que cambia el tenant de cada cliente, lo que elimina la carga administrativa al escalar el servicio.
Mucho más que simulaciones de phishing
Coegi Cloud buscaba algo más que una herramienta de phishing independiente, y usecure reunió en un mismo sitio varias piezas de un programa de riesgo humano:
- uLearn para formación en concienciación en seguridad y análisis de brechas de conocimiento
- uPhish para simulaciones de phishing
- uBreach para la monitorización de exposición en la dark web
- uPolicy para la distribución y firma digital de políticas
La biblioteca de formación resolvió además un problema muy concreto del mercado local. A un cliente que iba camino de la certificación ISO 27001 sus auditores le exigieron completar un curso sueco llamado DISA (Digital Information Security Training for All). En lugar de enviar a esos empleados fuera de la plataforma, un representante de usecure señaló a Patrik la Course Library, donde el curso ya estaba disponible. Pudo asignarlo a todos los usuarios, hacerlo obligatorio y hacer seguimiento de las finalizaciones y los aprobados desde un único punto. "Estaban encantados. Después de aquello recibí un montón de correos solo para darme las gracias."
Con la gestión de políticas pasó lo mismo. Conseguir las aceptaciones significaba antes ir persiguiendo firmas. Como dice Patrik: "tenías que tener a algún pobre chico o chica dando vueltas por la oficina recogiendo esas firmas". Llevar ese proceso a uPolicy convirtió una tarea manual en evidencia de cumplimiento trazable y en tiempo real, algo clave sobre todo para los clientes sujetos a una normativa concreta.
Hay además un ángulo de prospección que valora mucho como comercial: un escaneo de dominio con uBreach casi siempre saca algo a la luz, lo que le da un motivo real para iniciar una conversación con un nuevo cliente potencial.
En todos los paquetes, por diseño
Coegi Cloud no reserva usecure para las cuentas premium. Está en todos los niveles de servicio, incluido el de entrada. "Da igual que estés en el nivel básico, el de entrada: igualmente tienes usecure. Así de mucho nos gusta ese servicio", afirma Patrik, que añade que, en su opinión, el precio de la plataforma está muy por debajo del valor que aporta.
Para un MSP, esa coherencia es precisamente la clave. Un servicio de concienciación en seguridad es mucho más fácil de escalar cuando se despliega igual en toda la base de clientes, en lugar de venderse, configurarse y gestionarse de forma distinta en cada cuenta.
La prueba: una comparativa real en toda la base de clientes
Patrik no necesita una encuesta para ver la diferencia, porque su propia base de clientes le ofrece dos grupos que comparar: los que usan usecure y los que no.
Cuando aísla el grupo de usecure en sus datos de soporte, los tickets sobre phishing, políticas y formación desaparecen. «Si separas a los que usan usecure, ya no tienen tickets». Los clientes que están fuera de ese grupo siguen abriéndolos. No es un experimento controlado, pero como señal operativa resulta difícil de rebatir, y la diferencia se ha mantenido en el tiempo.
Hoy más de 350 usuarios trabajan con usecure entre los clientes de Coegi Cloud, altas y bajas incluidas de forma automática a través de sus tenants, con la formación y las simulaciones funcionando como parte del programa continuo. Para Patrik, todo vuelve al propósito del servicio: «misión cumplida, porque eso es justo lo que buscamos: que sean más conscientes en materia de seguridad».
Cuando se le pregunta qué le diría a otro MSP nórdico que se lo esté planteando, no se anda con rodeos: «Sin duda les recomendaría que contactaran con usecure».
Escala la concienciación en seguridad sin complicaciones
Para un MSP, el reto no es añadir otro producto de seguridad al catálogo. Es prestar un servicio de forma consistente en toda la base de clientes sin aumentar el trabajo necesario para sostenerlo. La experiencia de Coegi Cloud muestra cómo se consigue cuando la formación, las simulaciones de phishing, la gestión de políticas y la monitorización de credenciales se gestionan desde una única plataforma creada para MSPs.
Descubre cómo usecure te ayuda a escalar la gestión del riesgo humano en todos tus clientes sin escalar la carga de trabajo. Reserva una demo y ve la plataforma en acción.
BOOK A DEMO
See Human Risk Intelligence in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Descubre cómo las empresas de servicios profesionales reducen el riesgo humano con usecure
Descubre cómo los equipos de TI de servicios profesionales usan usecure para proteger los datos confidenciales de sus clientes, mantener el cumplimiento normativo y salvaguardar su reputación, sin interrumpir el trabajo facturable.
Related posts
Explore more insights, updates, and resources from usecure.




