Oficina diáfana con filas de escritorios, sillas ergonómicas y varios monitores de ordenador, con vistas al perfil urbano a través de grandes ventanales.

Como treinar a equipa contra phishing e deepfakes sem a transformar em paranoica

Há dois anos bastava ensinar as pessoas a reparar no português estranho e no endereço de e-mail mal escrito. Hoje o e-mail de phishing está bem escrito, a chamada telefónica tem a voz do diretor financeiro e a videochamada de urgência mostra o rosto do CEO a pedir uma transferência. A tecnologia da fraude melhorou; a formação da maioria das empresas ficou em 2019. Este artigo explica o que mudou e como treinar uma equipa de forma realista — sem sessões de duas horas que ninguém retém nem regras que ninguém cumpre.

O que mudou: da mensagem mal escrita à imitação perfeita

Três coisas. Primeiro, o texto: os e-mails fraudulentos são agora escritos em português correto, com o tom e a assinatura da pessoa que imitam. Segundo, a voz: com alguns segundos de áudio público (uma entrevista, um vídeo no LinkedIn) é possível gerar uma chamada com a voz de um administrador a pedir “uma coisa urgente”. Terceiro, a imagem: videochamadas com rostos gerados em tempo real já foram usadas para autorizar transferências em empresas europeias. O denominador comum não é a tecnologia — é a urgencia y la autoridad: alguém importante precisa de algo já, fora do procedimento normal.

Regra zero: o procedimento vence a pessoa

Se a formação só ensinar a detetar fraudes, vai falhar, porque algumas são indetetáveis. O que funciona é uma regra que não depende de detetar nada: pedidos de pagamento, alteração de dados bancários ou envio de dados sensíveis confirmam-se sempre por um segundo canal, para um contacto já conhecido. Recebeu um e-mail do fornecedor com um novo IBAN? Liga-se para o número que está no contrato, não para o que vem no e-mail. O CEO pediu uma transferência por videochamada? Confirma-se por telefone para o número dele. Se a regra for absoluta e a gerência a cumprir também, a qualidade da imitação deixa de importar. Esta regra é o centro da nossa análise à fraude da fatura alterada.

Formação que funciona: curta, frequente e com exemplos reais

Uma sessão anual de duas horas tem retenção quase nula ao fim de um mês. O que resulta é o contrário: sessões de 15 a 20 minutos, a cada dois ou três meses, cada uma sobre um tema (e-mail, chamadas, videochamadas, redes sociais, pens e ficheiros). Sempre com exemplos reais — idealmente tentativas que chegaram à própria empresa, anonimizadas. As pessoas lembram-se de “aquele e-mail que a Ana recebeu a fingir ser da EDP”, não de um diapositivo genérico.

Simulações de phishing: sim, mas sem humilhar

Enviar e-mails de phishing simulados à equipa é a forma mais eficaz de medir e melhorar. Duas regras. Primeira: quem clica recebe uma explicação curta e imediata, nunca uma repreensão pública — o objetivo é que as pessoas reportem sem medo, e o medo faz esconder. Segunda: mede-se a taxa de reporte, não só a taxa de clique. Uma empresa onde 5% clica mas 60% reporta está mais segura do que uma onde 2% clica e ninguém avisa. Comece com uma simulação por trimestre e aumente a dificuldade gradualmente.

O botão de reportar

A equipa precisa de uma forma de reportar em dois segundos: um botão no Outlook ou um endereço interno conhecido por todos. E precisa de feedback: quem reporta deve saber, no próprio dia, se era fraude ou não. Sem feedback as pessoas deixam de reportar ao fim de um mês. Com feedback, a equipa transforma-se no melhor sensor de segurança da empresa — mais rápido do que qualquer filtro.

Treinar para deepfakes: o que dizer às pessoas

  • Uma chamada ou videochamada pode ser falsa mesmo que a voz e a cara sejam as certas. Isto não é paranoia; é o estado atual da tecnologia.
  • Sinais úteis mas não suficientes: pedido fora do procedimento, pressa, pedido de sigilo (“não digas a ninguém”), recusa em usar o canal habitual.
  • A resposta é sempre a mesma: “Confirmo já contigo pelo canal habitual” — e desliga-se. Ninguém legítimo se ofende com isto. Se a gerência disser isto em voz alta na sessão de formação, a equipa passa a fazê-lo sem receio.
  • Palavra-passe verbal para pedidos financeiros entre a gerência e o financeiro: simples, gratuito e eficaz.

Os alvos que merecem treino extra

Financeiro e contabilidade (transferências), recursos humanos (dados pessoais, alterações de conta de salário), receção e assistentes de direção (acesso a agendas e a pedidos “em nome de”), e a própria gerência — que recebe os ataques mais personalizados e é quem menos frequenta formações. Nas embaixadas, clínicas e hotéis com quem trabalhamos, a receção é frequentemente o primeiro alvo, porque atende quem quer que ligue.

A parte técnica que reduz o que chega às pessoas

A formação é a última linha, não a primeira. Antes dela: filtragem de e-mail que marca mensagens externas e bloqueia anexos executáveis, autenticação do domínio (SPF, DKIM e DMARC) para dificultar que alguém envie e-mails em nome da empresa, e autenticação multifator para que uma password roubada não chegue. Nos nossos contratos de cibersegurança gerida estas camadas estão configuradas e a sensibilização das equipas faz parte do serviço.

Preguntas frecuentes

Com que frequência se deve fazer formação?

Sessões curtas a cada dois ou três meses funcionam melhor do que uma sessão longa por ano. Uma simulação de phishing por trimestre mantém o tema presente.

As simulações não criam desconfiança na equipa?

Criam, se forem usadas para castigar. Se cada clique for seguido de uma explicação de dois minutos e o foco for celebrar quem reporta, o efeito é o contrário: as pessoas passam a falar do assunto.

Como sei se uma chamada com a voz do meu chefe é falsa?

Não sabe com certeza. Por isso a resposta não é detetar, é confirmar: desligar e ligar de volta para o número conhecido. Uma palavra-passe verbal acordada previamente resolve a maioria dos casos.

A formação é obrigatória por lei?

O RGPD exige medidas organizativas adequadas e a NIS2 exige explicitamente formação em cibersegurança para as entidades abrangidas, incluindo os órgãos de gestão. Mesmo fora dessas obrigações, é a medida com melhor relação custo-benefício.

Quer começar pela sua equipa?

Preparamos a sessão inicial, a primeira simulação e o botão de reporte, e configuramos a filtragem de e-mail e o MFA para que menos fraudes cheguem às pessoas. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Leer más artículos...

Descubre algunas de las empresas que ya han elegido y se han decantado por nuestros servicios en el ámbito informático

Hable con nosotros ya

Formulario de contacto

Solicita un presupuesto a DataRoad. Nosotros nos encargamos del resto con una respuesta rápida y clara para dar respuesta a las necesidades de tu empresa.

Cuéntanos qué necesitas. Asistencia informática, instalación de redes, ciberseguridad, traslado de oficinas o, simplemente, una segunda opinión sobre tu infraestructura informática: estamos aquí para ayudarte.

Rellene el formulario y un técnico especializado se pondrá en contacto con usted ese mismo día.

    Respuesta el mismo día laborable. Sin compromiso.

    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.