Este artículo explica cómo SMARTFENSE detecta, gestiona y oculta las estadísticas generadas por software (falsos positivos) dentro de las campañas. También detalla los reportes, sugerencias de configuración y opciones disponibles para asegurar la precisión de los resultados y mantener la fiabilidad de las métricas.
Estadísticas generadas por software
Las estadísticas generadas por software son un fenómeno independiente de la herramienta de simulación utilizada. Están presentes en casi todas las simulaciones actuales, ya que la mayoría de las organizaciones utiliza herramientas de email security.
Un falso positivo es una estadística generada automáticamente por un software, pero registrada a nombre de un usuario. Esta situación es común y puede afectar la precisión de los resultados de las campañas. Si su herramienta de simulación no detecta estos casos, los reportes podrían incluir acciones que los usuarios no realizaron realmente.
SMARTFENSE incorpora algoritmos robustos y probados para detectar estas estadísticas y ofrecer resultados confiables en las campañas.
Auditoría – Detalle de campaña: solapa Falsos positivos
Cualquier campaña afectada por estadísticas generadas por software puede analizarse en detalle desde la solapa Falsos positivos dentro de Auditoría > Detalle de campaña. Esta vista está disponible tanto en campañas de Newsletters como en simulaciones de Phishing o Ransomware.
Estado de los falsos positivos
Esta sección presenta un resumen del estado actual de los falsos positivos en la campaña:
- Falsos positivos detectados: cantidad total de interacciones identificadas como generadas por software en esta campaña.
- Última vez reprocesado: fecha y hora del último reprocesado de estadísticas. Si nunca se reprocesó, muestra "Sin reprocesos registrados".
Desde esta sección también está disponible el botón Reprocesar estadísticas, que permite aplicar la configuración actual de falsos positivos a todas las estadísticas ya registradas en la campaña (ver más abajo).
Impacto del software
Esta sección muestra cuántas interacciones de software se detectaron por tipo de actividad, y cuántos usuarios fueron excluidos como consecuencia:
- Por cada métrica de la campaña (Aperturas, Clics, Ingresos de datos, Reportes) se indica:
- La cantidad de interacciones registradas.
- Si hay software detectado: cuántos usuarios excluidos por software (indicado con ⚠️ y flecha roja).
- Si no hay software detectado: muestra Sin software detectado (✅)
Desde esta sección se puede acceder a:
- Listado de interacciones: abre el reporte Interacciones generadas por software, que lista todos los falsos positivos registrados en la campaña. La información incluye: la cantidad de falsos positivos detectados, los usuarios afectados por cada uno y el origen de cada falso positivo. La tabla muestra las columnas Fecha, Usuario, Email, Acción, IP y User Agent, y puede exportarse a Excel o CSV.
- Cómo se identifican: recurso informativo que explica cómo SMARTFENSE detecta las interacciones generadas por software. Cubre los siguientes mecanismos de detección:
- Proceso de Whitelist: importancia de realizar el proceso de whitelist en las herramientas de seguridad antes de lanzar una simulación, para que el correo llegue a la bandeja del usuario y no se generen estadísticas falsas.
- Estadísticas generadas por Software: cómo las herramientas de seguridad interactúan con los enlaces únicos de los correos de simulación y generan interacciones en nombre de los usuarios.
- Interacciones provenientes de IPs o User Agents configurados en Falsos Positivos: cuando SMARTFENSE recibe una interacción, verifica si proviene de una IP o User Agent configurado en Configuración > Seguridad > Falsos Positivos y la cataloga automáticamente como generada por software.
- Activación de enlaces especiales: los correos de simulación contienen enlaces especiales que no son activados por usuarios reales. Si se registra una interacción desde uno de estos enlaces, se cataloga automáticamente como generada por software.
- Análisis de interacciones previas: al recibir una nueva interacción, SMARTFENSE revisa si hubo interacciones generadas por software dentro del rango de segundos configurado en Configuración > Seguridad > Falsos Positivos. Si existe al menos una, la nueva interacción también se cataloga como software.
- Interacciones posteriores al reporte de la simulación: si la opción de reporte de simulaciones está activa, las interacciones registradas luego de que un usuario reportó la simulación se catalogan como generadas por software (ver sección más abajo).
Direcciones IP que interactuaron
Esta tabla lista todas las direcciones IP desde las cuales se registraron interacciones en la campaña. Para cada IP se indica el tipo de interacciones generadas y una recomendación según su clasificación:
| Tipo de interacciones | Recomendación |
|---|---|
| Únicamente interacciones de Usuario | ✅ Sin recomendaciones. |
| Únicamente interacciones de Software (IP no configurada) | 🔍 Analice la dirección IP. Si se trata de un software, se recomienda marcar todas sus interacciones como falsos positivos en esta y en futuras campañas. |
| Ambos tipos de interacciones | ⛔ Analice la dirección IP. Puede tratarse de un origen de falsos positivos que también afecta a usuarios reales. Se recomienda revisarlo con atención. |
| Únicamente interacciones de Software (IP ya configurada) | ✅ Las interacciones de esta IP están configuradas para marcarse siempre como falsos positivos. |
La tabla puede filtrarse por clasificación y exportarse a Excel o CSV.
Usuarios y su estado
Esta tabla lista todos los usuarios asignados a la campaña con el detalle de sus interacciones y falsos positivos. Las columnas disponibles son:
- Cantidad total de interacciones: suma de todas las interacciones registradas a nombre del usuario.
- Falsos positivos detectados: cantidad de interacciones identificadas como generadas por software.
- Interacciones del usuario: cantidad de interacciones consideradas reales.
- Estado: clasificación del usuario según el análisis de falsos positivos:
- ✅ Sin advertencias: el usuario no presenta falsos positivos relevantes.
- ⛔ Afectado por falsos positivos: la mayoría de las interacciones del usuario fueron generadas por software.
- 🔍 Requiere atención: el usuario presenta un número inusual de interacciones que puede indicar falsos positivos no detectados automáticamente.
Haciendo clic en Ver detalle se accede al historial de interacciones del usuario, donde se indica para cada una si es de tipo Usuario o Software, junto con la dirección IP, el User Agent y la opción de Marcar como falso positivo (acción irreversible).
Al marcar una interacción como falso positivo, se puede elegir entre:
- Marcar únicamente esa interacción.
- Marcar todas las interacciones provenientes de una dirección IP específica, tanto en la campaña actual como en futuras.
- Marcar todas las interacciones provenientes de un User Agent específico, tanto en la campaña actual como en futuras.
La tabla puede filtrarse por estado y exportarse a Excel o CSV.
Sugerencias de configuración
Esta sección presenta recomendaciones generadas automáticamente por la plataforma en base al análisis de la campaña. Cada sugerencia incluye un botón de acción directa para facilitar la gestión.
Los tipos de sugerencia son:
- User agent no configurado: SMARTFENSE detectó interacciones de software provenientes de un User Agent que aún no está registrado en la configuración. Se recomienda configurarlo para que sus interacciones se marquen siempre como software, sin depender de la detección automática. Acción: Gestionar.
- IP no configurada: SMARTFENSE detectó interacciones de software desde una IP que aún no está registrada. Se recomienda configurarla para garantizar su clasificación en esta y en futuras campañas. Acción: Gestionar.
- IP con interacciones mixtas: SMARTFENSE detectó interacciones de software y de usuarios reales desde la misma IP. Se recomienda revisar con atención este caso, ya que puede tratarse de un origen de falsos positivos. Acción: Gestionar.
Interacciones posteriores al reporte: se detectaron interacciones luego de que usuarios reportaron la simulación mediante el botón de reporte de phishing, que la plataforma no marcó automáticamente como software. Es una señal típica de análisis automático posterior al reporte. SMARTFENSE puede marcar como falsos positivos todas las interacciones posteriores al reporte. Acción: Activar y reprocesar. Esta configuración puede establecerse de forma permanente desde Configuración > Seguridad > Falsos Positivos, donde se puede elegir entre:
- Continuar analizando todas las interacciones posteriores al reporte.
- Marcar como falsos positivos todas las interacciones que ocurran después del reporte.
La lógica se aplica de forma individual: si un usuario reporta una simulación, esto no afecta la recolección de estadísticas de los demás usuarios.
Gráficos
La solapa incluye visualizaciones que permiten analizar el impacto del software en la campaña:
- Impacto de la detección de software: total de interacciones de software detectadas y excluidas de las métricas.
- Reales vs. software: gráfico de torta con la proporción de interacciones reales y de software sobre el total.
- Interacciones por actividad: software vs. usuario: gráfico de barras comparando las interacciones de software y de usuario para cada tipo de actividad (Aperturas, Clics, Ingresos de datos, Reportes).
- Interacciones en el tiempo: software vs. usuario: gráfico de líneas que muestra la evolución de ambos tipos de interacciones a lo largo de la campaña.
Reprocesar las estadísticas de una campaña
Si se modifican los filtros de ocultado en la sección Configuración > Seguridad > Falsos positivos, los cambios solo afectan a estadísticas registradas después de la modificación. Para aplicarlos a estadísticas ya existentes, se debe reprocesar la campaña.
Al presionar Reprocesar estadísticas y confirmar con Aceptar, la plataforma:
- Marca como "Estadísticas generadas por software" todas las interacciones recibidas desde los User Agents y rangos de IP actualmente configurados.
- Marca como "Estadísticas generadas por software" todas las interacciones ocurridas X segundos antes de dichas interacciones.
Al finalizar, la plataforma vuelve automáticamente a la vista Resumen con los datos actualizados.
Advertencia: el reprocesado no modifica estadísticas que ya están marcadas como "Estadísticas generadas por software". Esta operación es irreversible: si luego se elimina una IP o User Agent de la configuración y se vuelve a reprocesar, las interacciones que ya fueron marcadas como software no revierten a su estado anterior como acciones de usuario. No se crearán nuevas interacciones a nombre de los usuarios.
El scoring de riesgo y el mapa de calor de los usuarios pueden modificarse tras realizar esta acción. Esta actualización no es inmediata: la plataforma corre un proceso de recálculo tomando la nueva información y los cambios pueden tardar hasta 24 horas en verse reflejados.
Vista Usuarios asignados a la campaña
Desde la solapa Usuarios asignados a la campaña puede consultar la tabla con los usuarios y sus interacciones. Si en Configuración > Seguridad > Falsos positivos está configurado el ocultado, solo se muestran las acciones de tipo usuario. Para visualizar todas las interacciones, configure la plataforma para que los falsos positivos sean mostrados.
En el historial de cada usuario la plataforma puede mostrar:
- Sin advertencias (verde): el usuario no está afectado por falsos positivos.
- Ha sido afectado por falsos positivos (rojo): se detectaron interacciones generadas por software a nombre de este usuario.
Configuraciones
Desde Configuración > Seguridad > Falsos positivos se puede definir si se desea mostrar u ocultar los falsos positivos en los distintos reportes de la plataforma.
Opciones:
- Mostrar falsos positivos
- Ocultar falsos positivos
Rango de segundos
El rango de segundos define el nivel de tolerancia frente a un falso positivo. Cuando se detecta una estadística generada por software, se marcan también como falsos positivos las interacciones que ocurran dentro del rango configurado.
Si se modifica este rango, el cambio solo afecta interacciones futuras. Para aplicarlo a estadísticas ya registradas, se debe reprocesar la campaña correspondiente.
Opciones:
- Activar rango de segundos (recomendado)
- Desactivar rango de segundos
Reporte de simulaciones a través del botón de reporte de Phishing
En las campañas de simulación de Phishing o Ransomware, luego de que un usuario realiza un reporte mediante el botón de reporte de Phishing, es posible configurar cómo deben tratarse las interacciones posteriores a ese reporte:
- Seguir analizando todas las interacciones que ocurran luego del reporte.
- Marcar como falsos positivos todas las interacciones que ocurran después del reporte.
Esta configuración garantiza que, una vez que un usuario identifica y reporta una simulación, las interacciones generadas automáticamente por software sean tratadas como falsos positivos.
La lógica se aplica de forma individual: si un usuario reporta una simulación, esto no afecta la recolección de estadísticas de los demás usuarios.
Esta opción se configura en Configuración > Seguridad > Falsos Positivos, en la sección Reporte de simulaciones.
Configuración de User Agent
Permite indicar qué User Agents deben marcarse siempre como falsos positivos. Cada vez que se registre una interacción, se verificará si el User Agent coincide con alguno de los ingresados.
No es necesario ingresar los User Agents completos. Por ejemplo: si se registra la cadena Chrome 83.0, una interacción con el User Agent "PC / Mac OS X 10.15.4 / Chrome 83.0.4103" será marcada como falso positivo.
Las modificaciones solo aplican a interacciones futuras. Para que tengan efecto sobre campañas anteriores, se debe reprocesar las estadísticas de la campaña.
Importante: marcar interacciones como software mediante reprocesado es una operación irreversible. Si posteriormente se elimina el User Agent de la configuración y se vuelve a reprocesar, las interacciones ya marcadas como software no vuelven a considerarse acciones de usuario.
Configuración de IP
Permite indicar qué rangos de direcciones IP deben marcarse siempre como falsos positivos. Cada vez que se registre una interacción, se verificará si su dirección IP pertenece a alguno de los rangos definidos.
Las modificaciones solo aplican a interacciones futuras. Para que tengan efecto sobre campañas anteriores, se debe reprocesar las estadísticas de la campaña.
Importante: marcar interacciones como software mediante reprocesado es una operación irreversible. Si posteriormente se elimina la IP de la configuración y se vuelve a reprocesar, las interacciones ya marcadas como software no vuelven a considerarse acciones de usuario.
💡 Mejores prácticas
- Revise la sección Sugerencias de configuración en cada campaña: la plataforma identifica automáticamente User Agents e IPs que deberían configurarse como software.
- Utilice Gestionar desde las sugerencias para configurar IPs y User Agents directamente, sin necesidad de ir a Configuración > Seguridad manualmente.
- Active el rango de segundos para mejorar la precisión en la detección de falsos positivos.
- Utilice Reprocesar estadísticas tras modificar configuraciones de IP o User Agent para aplicar los cambios a campañas ya finalizadas.
- Exporte los reportes de Usuarios y su estado y Direcciones IP que interactuaron a Excel o CSV para auditorías internas.
- Preste atención a los usuarios con estado Requiere atención: pueden estar afectados por falsos positivos no detectados automáticamente.