// Cómo se juega
Juego de conocimientoFirewall Humano
Sos la última línea de defensa.
Cerrar el turno de guardia sin fraude, sin que quede una cuenta interna comprometida y sin frenar tanto el negocio que la operación se paralice. Cada persona aprueba un nivel del temario —Correo, Sitios web, Redes y mensajería, Inteligencia artificial, Ingeniería social— cuando sus propias decisiones demostraron las competencias de ese nivel.
- Jugadores
- 1–12 personas
- Equipos
- 1–4 equipos
- Duración
- 26 min (configurable de 20 a 30)
- Dificultad
- Media
- Dispositivos
- Computadora o tablet · no funciona en teléfono
La premisa
Son las 23:40 en Cardal Logística S.A. y el turno de guardia nocturna está a cargo de la bandeja compartida de la empresa (guardia@cardal.com.ar). Llegan correos, mensajes del chat interno, SMS y notas de voz en tres oleadas: pedidos legítimos y urgentes —una factura que vence, un proveedor con una entrega, un compañero que necesita una firma— mezclados con intentos de phishing, fraude y suplantación. Nadie puede clasificar un mensaje solo: Bandeja ve el mensaje tal como lo vería cualquier empleado, Analista puede inspeccionar la capa técnica que Bandeja no ve, y Contexto conoce la organización —organigrama, vacaciones, proveedores y su cuenta registrada, la política de la empresa— y puede llamar al número registrado para confirmar un pedido inusual.
No hay una respuesta memorizable: cada partida sortea sus mensajes por semilla, así que la segunda vez no es el mismo examen. El equipo sostiene dos medidores, Seguridad y Operación, y termina el turno en uno de seis desenlaces según cómo resolvió cada mensaje. Reportar todo frena el negocio (Operación baja); atender todo abre la puerta (Seguridad baja) y, en los casos más avanzados, puede dejar una cuenta interna comprometida que sigue mandando mensajes en las oleadas siguientes —ahora limpios en todos los controles técnicos—.
No hay preguntas de opción múltiple ni una pantalla que diga «esto es phishing, elegí la opción correcta». Cada mensaje se resuelve con una acción real bajo presión de tiempo. Una persona aprueba un nivel del temario cuando sus propias decisiones —nunca las de un bot— demostraron las competencias clave de ese nivel en al menos una partida.
Los roles
Cada puesto ve una parte distinta. Nadie puede resolverlo solo.
Bandeja
Cada mensaje tal como lo vería cualquier empleado: nombre y dirección visibles del remitente, asunto, cuerpo, el texto del enlace (no el destino real), el nombre del adjunto (no el tipo real), el plazo restante y si el mensaje admite verificación.
Decidir qué hacer con cada mensaje: Atender (hacer lo que pide), Reportar, Pedir verificación (le pasa la posta a Contexto y extiende el plazo una vez) o Descartar. Es el único rol que mueve los medidores de Seguridad y Operación.
- La dirección completa del remitente importa más que el nombre que aparece arriba del mensaje.
- No todo lo urgente es sospechoso — pero tampoco todo lo urgente es de fiar. Cada oleada trae al menos un pedido legítimo y urgente.
- Si algo no cierra pero no estás seguro, «Pedir verificación» extiende el plazo una vez y le pasa la decisión a Contexto sin arriesgar los medidores.
- Dejar que un mensaje venza sin decidir penaliza igual que atender uno malicioso: ante la duda, decidí.
Analista
Lo mismo que Bandeja, más una capa técnica por mensaje que se revela al inspeccionarla: cabeceras de autenticación (SPF/DKIM/DMARC y la dirección real del remitente), el destino real de un enlace, la antigüedad del dominio y el tipo real de un adjunto.
Inspeccionar una capa —cada inspección cuesta 20 segundos del plazo del mensaje— y marcar la señal técnica que encontró.
- Un enlace puede decir una cosa y llevar a otra. No hay forma de saberlo mirando: hay que inspeccionar.
- Cada señal vive en una capa: cabeceras, destino del enlace, antigüedad del dominio o tipo de adjunto. Inspeccioná esa capa antes de poder marcar la señal.
- Cada inspección le resta tiempo al plazo del mensaje. Elegí la capa más reveladora primero: cabeceras en correo y chat interno.
- Marcar una señal que no corresponde no penaliza los medidores, solo queda registrada como error. Ante la duda, marcá.
Contexto
Lo mismo que Bandeja, más la organización completa y siempre visible sin costo: el organigrama, quién está de vacaciones, los proveedores con su cuenta bancaria y teléfono registrados, y la política de la empresa.
Llamar al número registrado cuando el mensaje lo admite —cuesta 30 segundos del plazo— y marcar la señal de contexto que encontró.
- Si algo pide plata o datos por un canal que no es el habitual, el protocolo es simple: colgar y llamar al número que ya tenían guardado.
- Compartí lo que ves apenas algo no cierra —quién está de vacaciones, qué proveedor no coincide—; no esperes a que Bandeja te pregunte.
- «Llamar» cuenta como evidencia aunque el resultado confirme que el pedido era legítimo: lo que importa es el hábito de verificar por otro canal.
- Si un mensaje pasa todos los controles técnicos pero no es lo que esa persona pediría a esta hora, la señal está en tu organigrama, no en la bandeja.
Una partida, paso a paso
-
Lobby y briefing
Cada persona elige avatar y color y marca READY. Al iniciar se reparten los tres puestos en secreto y se cuenta la misión: es la guardia nocturna de Cardal Logística, y la bandeja compartida no espera hasta la mañana.
-
Ola 1
Llegan 3 mensajes en 7 minutos, repartidos con algo de margen entre uno y otro. Es la oleada para acomodarse al ritmo: cada mensaje trae su propio plazo, así que Bandeja puede tener más de uno abierto a la vez mientras Analista y Contexto investigan.
-
Ola 2
Llegan 4 mensajes en 8 minutos. Si en la Ola 1 alguien atendió un mensaje que comprometía una cuenta interna, acá aparece el primer mensaje de esa cuenta —técnicamente limpio, pasa todos los controles— reemplazando a uno de los maliciosos normales.
-
Ola 3
Llegan otros 4 mensajes en 8 minutos, la última oportunidad del turno. Si la cuenta interna sigue comprometida, esta oleada trae su segundo mensaje, con un pedido más directo.
-
Resultados y debrief
El turno cierra en uno de seis desenlaces —Turno limpio, Turno con roces, Brecha contenida, Fraude al proveedor, Cuenta tomada o Parálisis—, según los medidores finales y si la cuenta comprometida llegó a escalar. El debrief del Game Master muestra qué mensaje resolvió cada quién y con qué evidencia, y trae cinco preguntas para conversar qué habría cambiado el resultado.
Reglas de oro
Los equipos que ganan hacen casi siempre estas mismas cosas.
- Nadie clasifica un mensaje solo. Bandeja ve lo que ve cualquier empleado; la verdad técnica la tiene Analista y la verdad de la organización la tiene Contexto.
- Reportar todo pierde tanto como atender todo. Cada oleada trae al menos un pedido legítimo y urgente: frenarlo también tiene costo.
- Decí lo que encontraste, no tu conclusión: «SPF falla y el dominio tiene tres días» le sirve más a Bandeja que «esto es phishing, no lo abras».
- Un mensaje que vence sin decisión penaliza igual que atender uno malicioso. Ante la duda, «Pedir verificación» es casi siempre mejor que no decidir.
- Si algo pide plata o datos por un canal que no es el habitual, el protocolo de Cardal es simple: colgar y llamar al número que ya tenían guardado.
- Que los controles técnicos den bien no significa que el mensaje sea confiable: una cuenta interna comprometida pasa todos los controles. La pista está en si es lo que esa persona pediría.
- Marcar una señal que no corresponde no penaliza los medidores. Inspeccioná, marcá y seguí — el costo real está en el tiempo, no en equivocarse marcando.
Errores típicos
Cosas que pasan en casi todas las partidas. Son hechos observables, no juicios sobre nadie.
El equipo reporta cualquier mensaje urgente, sin mirar quién lo manda ni qué pide.
Reportar un pedido legítimo también tiene costo: baja Operación. Hay al menos un mensaje legítimo y urgente en cada oleada — mirarlo con calma es parte del juego.
Bandeja decide antes de que Analista o Contexto terminen de investigar.
El plazo de cada mensaje da tiempo para inspeccionar y llamar. Si hace falta más tiempo, «Pedir verificación» lo extiende una vez sin arriesgar los medidores.
Analista inspecciona la misma capa dos veces «para confirmar».
Cada inspección cuesta 20 segundos del plazo del mensaje y el resultado no cambia. Inspeccionar la capa correcta una vez alcanza.
Contexto se queda callado hasta que alguien le pregunta directamente.
El organigrama, las vacaciones y los proveedores están siempre visibles para Contexto, sin costo. Compartilos apenas algo no cierra, no esperes la pregunta.
Se ignora un mensaje porque «los controles técnicos dan todos bien».
Una cuenta interna comprometida manda mensajes que pasan SPF/DKIM/DMARC porque son reales. La única pista está en el contexto: si no es lo que esa persona pediría, no importa que la técnica esté limpia.
Se marca una señal técnica sin haber inspeccionado la capa que la contiene.
Cada señal técnica vive en una capa —cabeceras, destino del enlace, antigüedad del dominio, tipo de adjunto—. Hay que inspeccionar esa capa antes de poder marcarla.
Un mensaje queda sin resolver porque el equipo «no se terminó de poner de acuerdo».
Un mensaje que vence sin decisión penaliza igual que atender uno malicioso. Ante la duda, pedir verificación es casi siempre mejor que no decidir.
Glosario
- Bandeja
- El rol que decide. Ve cada mensaje tal como lo vería cualquier empleado y es el único que mueve los medidores de Seguridad y Operación.
- Cabeceras (SPF/DKIM/DMARC)
- Los mecanismos técnicos que verifican si un correo realmente salió del dominio que dice. Analista los revisa inspeccionando la capa «Cabeceras».
- Homoglifo
- Un carácter que se parece a otro (por ejemplo, una letra latina que imita a una cirílica) usado para armar un dominio casi idéntico al real. Es una señal de nivel avanzado.
- Dominio recién registrado
- Un dominio con pocos días de antigüedad. Los proveedores reales casi nunca cambian de dominio de un día para el otro; Analista lo revisa en la capa «Antigüedad del dominio».
- Fraude del proveedor (BEC)
- Business Email Compromise: un mensaje que se hace pasar por un proveedor o un directivo para lograr una transferencia o un cambio de cuenta bancaria.
- Cuenta comprometida
- Cuando alguien cae en un mensaje que compromete una cuenta interna real, esa cuenta sigue mandando mensajes en las oleadas siguientes — técnicamente limpios, porque son reales. Solo Contexto puede notar que algo no cierra.
- Verificación por canal alterno
- Confirmar un pedido inusual llamando a un número ya registrado, en vez de responder por el mismo canal donde llegó el pedido. Es la acción de Contexto.
- Pedir verificación
- Una de las cuatro decisiones de Bandeja: extiende el plazo del mensaje una vez y le pasa la posta a Contexto, sin mover los medidores todavía.
- Medidor de Seguridad
- De 0 a 100. Baja cuando se atiende un mensaje malicioso o cuando un mensaje vence sin decisión; sube cuando se reporta correctamente.
- Medidor de Operación
- De 0 a 100. Baja cuando se reporta o descarta un mensaje legítimo; sube cuando se atiende uno legítimo a tiempo. Si cae debajo de 40, el turno termina en Parálisis.
- Nivel
- Principiante, Básico, Intermedio o Avanzado. Cada nivel habilita señales nuevas y acumula las de los niveles anteriores, y define qué competencias hace falta demostrar para aprobarlo.
- Foco
- Correo, Mensajería y redes, o IA y deepfakes. Cambia qué canales aparecen más seguido, no qué niveles o señales están disponibles.
Preguntas frecuentes
¿Por qué Bandeja no ve la dirección técnica ni las cabeceras?
Porque nadie clasifica un mensaje solo: esa es la mecánica del juego. Bandeja ve exactamente lo que vería cualquier empleado, y necesita lo que encuentran Analista y Contexto para decidir con fundamento.
¿Qué pasa si reporto un mensaje legítimo por las dudas?
Baja el medidor de Operación: reportar de más también tiene costo, porque frena pedidos reales del negocio. La estrategia de «marco todo como phishing» pierde igual que la de «atiendo todo».
¿Cómo se aprueba un nivel del temario?
Cada nivel de cada módulo define competencias clave (por ejemplo, «reportar un correo de phishing» o «verificar el destino real de un enlace»). Se aprueba cuando las decisiones de una persona —nunca las de un bot— las demostraron en al menos una partida.
¿Qué cambian los focos?
El foco (Correo, Mensajería y redes, o IA y deepfakes) cambia qué canales aparecen más seguido en la bandeja. No cambia qué niveles ni qué señales están disponibles: eso lo define el nivel.
¿Se puede jugar solo?
Sí. En modo solitario, lo recomendado es ocupar Bandeja —es donde más se aprende— mientras los bots cubren Analista y Contexto. También podés elegir cualquier otro puesto: siempre queda alguien humano decidiendo.
¿Qué diferencia a este juego de un cuestionario de phishing?
No hay preguntas de opción múltiple ni una «respuesta correcta» que memorizar: cada partida sortea sus mensajes por semilla, con costos reales de equivocarse en cualquier dirección. Lo que se evalúa son decisiones tomadas bajo presión de tiempo, no una elección entre cuatro opciones.
¿Qué pasa si alguien del equipo "cae" en un mensaje malicioso?
Depende del mensaje: algunos bajan Seguridad sin más consecuencia, y los más graves —los que comprometen una cuenta interna— activan una cadena que sigue mandando mensajes en las oleadas siguientes. Nada de esto termina la partida: se conversa en el debrief, sin señalar a nadie.
¿Somos más de tres? ¿Qué puesto se repite?
El equipo cicla de nuevo a Bandeja. Y hasta 4 equipos pueden jugar la misma escena en paralelo, cada uno con su propia semilla, si hace falta cubrir a un grupo grande.
Jugar en solitario
En «Jugar en solitario» ocupás uno de los tres puestos y los bots cubren el resto. Lo recomendado es Bandeja: es el puesto que decide, y donde más se aprende del juego. La partida arranca al marcar READY, sin Game Master.
Investiga despacio y a veces se olvida de compartir lo que encontró. Sirve para conocer los tres puestos sin apuro.
Inspecciona y llama sin que le pidas, y comparte lo que encuentra por el chat del equipo. Es el nivel recomendado para la primera guardia.
Prioriza el mensaje con menos plazo y explica su razonamiento apenas actúa. Sirve para practicar bajo presión real de tiempo.
- Un bot nunca resuelve por vos una decisión que vos podrías tomar: la propone por el chat («Yo esto lo reportaría: el dominio tiene tres días») y espera. Si jugás Bandeja, la decisión final siempre es tuya.
- Si jugás Analista o Contexto, el bot Bandeja decide con lo que el equipo encontró antes del plazo — nunca queda un turno trabado por falta de gente.
- Inspeccionar una capa no es una decisión, así que los bots la ejecutan siempre, incluso en solitario: no vas a perder tiempo esperando que un bot revise algo que ya podés ver vos.
- Solo tus propias decisiones generan evidencia de competencia. Lo que hace un bot no cuenta para tu aprobación de nivel — por eso conviene ocupar el puesto que más querés practicar.
Las otras guías
Jugar Firewall Humano con tu equipo
Las sesiones se arman desde el panel de tu organización: personas, equipos, escenario y un facilitador. ¿Todavía no tenés espacio? Escribinos a larp.latam@gmail.com.
La plataforma Cómo funciona Jugar en solitario Preguntas de empresas