Bureau en open space avec des rangées de bureaux, des chaises ergonomiques et plusieurs écrans d'ordinateur, offrant une vue sur les toits de la ville à travers de grandes baies vitrées.

Como treinar a equipa contra phishing e deepfakes sem a transformar em paranoica

Há dois anos bastava ensinar as pessoas a reparar no português estranho e no endereço de e-mail mal escrito. Hoje o e-mail de phishing está bem escrito, a chamada telefónica tem a voz do diretor financeiro e a videochamada de urgência mostra o rosto do CEO a pedir uma transferência. A tecnologia da fraude melhorou; a formação da maioria das empresas ficou em 2019. Este artigo explica o que mudou e como treinar uma equipa de forma realista — sem sessões de duas horas que ninguém retém nem regras que ninguém cumpre.

O que mudou: da mensagem mal escrita à imitação perfeita

Três coisas. Primeiro, o texto: os e-mails fraudulentos são agora escritos em português correto, com o tom e a assinatura da pessoa que imitam. Segundo, a voz: com alguns segundos de áudio público (uma entrevista, um vídeo no LinkedIn) é possível gerar uma chamada com a voz de um administrador a pedir “uma coisa urgente”. Terceiro, a imagem: videochamadas com rostos gerados em tempo real já foram usadas para autorizar transferências em empresas europeias. O denominador comum não é a tecnologia — é a urgence et un autorité: alguém importante precisa de algo já, fora do procedimento normal.

Regra zero: o procedimento vence a pessoa

Se a formação só ensinar a detetar fraudes, vai falhar, porque algumas são indetetáveis. O que funciona é uma regra que não depende de detetar nada: pedidos de pagamento, alteração de dados bancários ou envio de dados sensíveis confirmam-se sempre por um segundo canal, para um contacto já conhecido. Recebeu um e-mail do fornecedor com um novo IBAN? Liga-se para o número que está no contrato, não para o que vem no e-mail. O CEO pediu uma transferência por videochamada? Confirma-se por telefone para o número dele. Se a regra for absoluta e a gerência a cumprir também, a qualidade da imitação deixa de importar. Esta regra é o centro da nossa análise à fraude da fatura alterada.

Formação que funciona: curta, frequente e com exemplos reais

Uma sessão anual de duas horas tem retenção quase nula ao fim de um mês. O que resulta é o contrário: sessões de 15 a 20 minutos, a cada dois ou três meses, cada uma sobre um tema (e-mail, chamadas, videochamadas, redes sociais, pens e ficheiros). Sempre com exemplos reais — idealmente tentativas que chegaram à própria empresa, anonimizadas. As pessoas lembram-se de “aquele e-mail que a Ana recebeu a fingir ser da EDP”, não de um diapositivo genérico.

Simulações de phishing: sim, mas sem humilhar

Enviar e-mails de phishing simulados à equipa é a forma mais eficaz de medir e melhorar. Duas regras. Primeira: quem clica recebe uma explicação curta e imediata, nunca uma repreensão pública — o objetivo é que as pessoas reportem sem medo, e o medo faz esconder. Segunda: mede-se a taxa de reporte, não só a taxa de clique. Uma empresa onde 5% clica mas 60% reporta está mais segura do que uma onde 2% clica e ninguém avisa. Comece com uma simulação por trimestre e aumente a dificuldade gradualmente.

O botão de reportar

A equipa precisa de uma forma de reportar em dois segundos: um botão no Outlook ou um endereço interno conhecido por todos. E precisa de feedback: quem reporta deve saber, no próprio dia, se era fraude ou não. Sem feedback as pessoas deixam de reportar ao fim de um mês. Com feedback, a equipa transforma-se no melhor sensor de segurança da empresa — mais rápido do que qualquer filtro.

Treinar para deepfakes: o que dizer às pessoas

  • Uma chamada ou videochamada pode ser falsa mesmo que a voz e a cara sejam as certas. Isto não é paranoia; é o estado atual da tecnologia.
  • Sinais úteis mas não suficientes: pedido fora do procedimento, pressa, pedido de sigilo (“não digas a ninguém”), recusa em usar o canal habitual.
  • A resposta é sempre a mesma: “Confirmo já contigo pelo canal habitual” — e desliga-se. Ninguém legítimo se ofende com isto. Se a gerência disser isto em voz alta na sessão de formação, a equipa passa a fazê-lo sem receio.
  • Palavra-passe verbal para pedidos financeiros entre a gerência e o financeiro: simples, gratuito e eficaz.

Os alvos que merecem treino extra

Financeiro e contabilidade (transferências), recursos humanos (dados pessoais, alterações de conta de salário), receção e assistentes de direção (acesso a agendas e a pedidos “em nome de”), e a própria gerência — que recebe os ataques mais personalizados e é quem menos frequenta formações. Nas embaixadas, clínicas e hotéis com quem trabalhamos, a receção é frequentemente o primeiro alvo, porque atende quem quer que ligue.

A parte técnica que reduz o que chega às pessoas

A formação é a última linha, não a primeira. Antes dela: filtragem de e-mail que marca mensagens externas e bloqueia anexos executáveis, autenticação do domínio (SPF, DKIM e DMARC) para dificultar que alguém envie e-mails em nome da empresa, e autenticação multifator para que uma password roubada não chegue. Nos nossos contratos de cibersegurança gerida estas camadas estão configuradas e a sensibilização das equipas faz parte do serviço.

Foire aux questions

Com que frequência se deve fazer formação?

Sessões curtas a cada dois ou três meses funcionam melhor do que uma sessão longa por ano. Uma simulação de phishing por trimestre mantém o tema presente.

As simulações não criam desconfiança na equipa?

Criam, se forem usadas para castigar. Se cada clique for seguido de uma explicação de dois minutos e o foco for celebrar quem reporta, o efeito é o contrário: as pessoas passam a falar do assunto.

Como sei se uma chamada com a voz do meu chefe é falsa?

Não sabe com certeza. Por isso a resposta não é detetar, é confirmar: desligar e ligar de volta para o número conhecido. Uma palavra-passe verbal acordada previamente resolve a maioria dos casos.

A formação é obrigatória por lei?

O RGPD exige medidas organizativas adequadas e a NIS2 exige explicitamente formação em cibersegurança para as entidades abrangidas, incluindo os órgãos de gestão. Mesmo fora dessas obrigações, é a medida com melhor relação custo-benefício.

Quer começar pela sua equipa?

Preparamos a sessão inicial, a primeira simulação e o botão de reporte, e configuramos a filtragem de e-mail e o MFA para que menos fraudes cheguem às pessoas. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.