Hoxhunt Respond automatiza el triaje y borrado de phishing
Hoxhunt ha añadido nuevas funciones a Hoxhunt Respond, su plataforma para automatizar la respuesta a incidentes de correo electrónico en los centros de operaciones de seguridad (SOC). Según la empresa, Respond puede reducir hasta un 99% el número de tickets de phishing que requieren la atención de un analista y eliminar de los buzones las campañas maliciosas confirmadas en menos de un minuto.
La actualización apunta a un efecto secundario de la formación en concienciación sobre seguridad cuando funciona. A medida que los empleados aprenden a detectar y notificar mensajes sospechosos, crece también el volumen de avisos que llega al SOC.
El precio de notificar bien
Notificar más implica más trabajo de triaje. Una sola campaña de phishing puede generar cientos de avisos casi idénticos de distintos empleados, y cada uno puede acabar convertido en un ticket independiente.
La mayoría de esos avisos resultan ser inofensivos. Los propios datos de Hoxhunt indican que entre el 80% y el 85% de los correos señalados por los empleados son benignos. Aun así, los analistas tienen que revisarlos, lo que les resta tiempo para investigar amenazas reales, como cuentas secuestradas que envían correos de phishing desde remitentes de confianza.
Respond está pensado para filtrar ese volumen antes de que llegue a una persona. Investiga automáticamente cada correo notificado, agrupa los mensajes relacionados en un único incidente a nivel de campaña y descarta los avisos duplicados o seguros.
Cuando se confirma una amenaza, la plataforma busca los mensajes coincidentes en los buzones afectados y los elimina. El borrado se puede deshacer, y los empleados que notificaron el correo reciben una respuesta al momento.
Cuatro componentes
Hoxhunt divide Respond en cuatro productos principales:
- Instant Feedback: ofrece a los empleados una respuesta inmediata cuando notifican amenazas reales. Se basa en el enfoque de recompensas que Hoxhunt utiliza en sus simulaciones de phishing y busca que el hábito de notificar se consolide.
- Incident Orchestration: clasifica los correos notificados, vincula los avisos relacionados y prioriza los incidentes. Los analistas obtienen una única vista a nivel de campaña en lugar de cientos de tickets por separado.
- Search & Destroy: localiza los mensajes maliciosos confirmados en todos los buzones y los elimina en cuestión de segundos. Esto incluye las copias que nadie ha notificado.
- Feedback Rules: reconoce los mensajes que se sabe que son seguros y envía de inmediato a los empleados una respuesta personalizable. Así se reducen las falsas alarmas sin dejar de animar a la gente a notificar.
"Conseguir que los empleados notifiquen de forma habitual los correos sospechosos es uno de los mayores logros que podemos alcanzar en ciberseguridad, y un aluvión de inteligencia sobre amenazas debería ayudar al SOC, no entorpecerlo", afirmó Mika Aalto, CEO de Hoxhunt.
"Hoxhunt convierte a la plantilla en una red distribuida de sensores de amenazas, y Respond encuentra la señal para que el SOC pueda responder con rapidez, sin generar más trabajo manual. Un empleado puede detectar el ataque y la automatización puede eliminarlo para todos los demás", añadió.
Entrenado con una década de avisos
Los modelos en los que se basa Respond se han entrenado con 10 años de correos de phishing reales notificados por empleados, junto con la inteligencia de más de cinco millones de "sensores humanos", como llama Hoxhunt a los usuarios que notifican mensajes sospechosos.
La empresa asegura que la plataforma clasifica los correos maliciosos con una precisión del 96% y los seguros con una precisión superior al 99%. En clientes corporativos, se ha documentado que Respond ahorra más de 900 horas mensuales de trabajo de análisis en el SOC.
Nuestra opinión
La propuesta de Respond aborda una tensión real. Las organizaciones invierten dinero en formar a su personal para que notifique el phishing, y luego el SOC no da abasto con los avisos. Si la mayoría de los correos notificados son inofensivos, como sugieren las cifras de Hoxhunt, el triaje automatizado es un terreno evidente para ahorrar tiempo a los analistas.
El lanzamiento encaja además en una tendencia más amplia: los proveedores de seguridad están trasladando el trabajo rutinario del SOC a la automatización y a los modelos de IA, desde la búsqueda de amenazas con IA hasta la gestión de casos. Esa tendencia tiene su lado negativo, como señalamos a raíz de una encuesta reciente que muestra que los puestos de analista júnior se están poniendo más difíciles a medida que desaparecen las tareas más sencillas.
Las cifras de precisión merecen un análisis más detenido. Una tasa de detección del 96% para los correos maliciosos sigue dejando margen para que se cuele alguno, así que es probable que los equipos quieran saber cómo se escalan los casos dudosos. Que el borrado sea reversible da a entender que Hoxhunt cuenta con cometer algún error. Habrá que ver si los resultados independientes de los clientes coinciden con las cifras del fabricante sobre la reducción de tickets y el tiempo ahorrado.
