Voltar

Phishing: como proteger a empresa do ataque n.º 1

A esmagadora maioria das intrusões que analisei com clientes não começou com um exploit sofisticado, mas com um email. O phishing é o ataque n.º 1, e a defesa não é uma ferramenta — são três níveis a funcionar em conjunto.

Nível 1. Técnico

  • SPF, DKIM, DMARC no seu domínio — para não enviarem emails em seu nome (e verifique a política DMARC: p=none não bloqueia nada);
  • filtragem de correio com sandbox para anexos;
  • MFA em todo o lado — uma palavra-passe roubada sem segundo fator vale pouco;
  • gestores de palavras-passe: não preenchem a password num domínio falso — proteção discreta mas poderosa.

Nível 2. Humano

Treinos curtos e regulares e simulações de phishing com análise dos erros — sem castigos, senão as pessoas escondem os cliques. Como montar formação que funciona — no artigo dedicado. A competência-chave não é «reconhecer todos os phishings» (impossível), mas reportar depressa depois de clicar.

Nível 3. Processual

Um botão «reportar email suspeito», alguém de serviço que reage, um playbook: isolar, repor a palavra-passe, verificar os registos, comunicar. Um clique num phishing com reação rápida é um evento; o mesmo clique calado durante três dias é um incidente com consequências. O processo está no artigo sobre gestão de incidentes.

A métrica de maturidade

Não «zero cliques» (inalcançável), mas a razão entre reportes e cliques nas simulações: quando há mais pessoas a reportar do que a clicar, a cultura está a funcionar.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta