BLOG

Treinamento de Conscientização em Segurança: Como Detectar Ataques de Phishing

Treinamento de Conscientização em Segurança: Como Detectar Ataques de Phishing
Redação CECyber
Por Almir Meira AlvesDiretor Acadêmico da CECyber | 
Engenheiro Eletrônico | Especialista em Cibersegurança  

Como mencionei no meu último artigo sobre segurança de senhas, funcionários bem informados, que entendem os riscos de segurança de TI e tomam medidas para preveni-los, são uma peça essencial da estratégia de segurança de TI. Depois de definir políticas sobre como escolher senhas e quando atualizá-las, ensinar a identificar endereços de e-mail e URLs falsos é o próximo passo para manter os usuários finais vigilantes contra ameaças de cibersegurança.

 

O treinamento proativo é fundamental para capacitar cada funcionário a desempenhar seu papel na estratégia de cibersegurança da empresa. Neste artigo, vamos mostrar como identificar endereços e sites falsos, além de algumas dicas práticas para melhorar o treinamento de conscientização em segurança.

Como identificar endereços de e-mail falsos

De onde vem o seu e-mail? Endereços falsos tentam transmitir uma falsa sensação de conforto, segurança e legitimidade. O domínio de onde você recebeu o e-mail faz sentido? Ele é consistente com o domínio da organização?

 

Aqui estão duas maneiras de identificar endereços de e-mail falsos:

1. O que vem depois do @?

Um domínio de e-mail legítimo deve corresponder à URL do site da organização. Veja exemplos de domínios seguros e inseguros:

 

Seguro: @chase.com
Inseguro: @chasebank.com

 

À primeira vista, isso parece um domínio razoável e seguro. Mas se ele for diferente do que você digitaria no navegador para acessar o site da organização, provavelmente é um endereço fraudulento.

2. Qual nome aparece no e-mail?

O nome que aparece em um e-mail não significa nada por si só. Não existe verificação de identidade nem restrição sobre qual nome usar ao criar uma conta de e-mail. Inclusive, muitas empresas legítimas usam nomes fictícios em e-mails de marketing: as respostas simplesmente caem em uma lista de distribuição, o que evita que o remetente seja sinalizado por abuso de envio quando não há política de opt-in.

 

Qualquer pessoa pode criar uma conta de e-mail usando o nome de outra pessoa, e não existe mecanismo de controle para verificar se quem está enviando é realmente quem diz ser. É por isso que o domínio importa tanto: existe um processo de registro que garante que cada domínio seja único, então não é possível duplicá-lo sem ter acesso à conta de registro original.

 

Dica prática para o treinamento de conscientização sobre e-mails

 

Utilize uma das muitas ferramentas de simulação de phishing disponíveis hoje para educar e testar seus usuários. Não trate isso como uma ação pontual: o ideal é que aconteça ao longo de todo o ano. As pessoas esquecem ou se distraem, e só com treinamento contínuo elas conseguem reconhecer as ameaças no dia a dia.

Como identificar sites falsos 

Uma das formas mais simples de mitigar riscos de cibersegurança é treinar os funcionários para prestarem atenção à barra de endereços do navegador.

 

Fique de olho no navegador e faça as seguintes perguntas para identificar sites falsos:

 

Sua conexão é segura? Olhe para o canto esquerdo da barra de endereços. Se você usa Safari, Chrome ou Firefox, deve aparecer um ícone de cadeado indicando que a conexão está segura.

 

Se você ainda usa o Internet Explorer (IE), corre um risco bem maior de cair em sites falsos, até porque a Microsoft já descontinuou oficialmente o IE. Existem muitos outros navegadores mais seguros hoje, especialmente o Firefox. A navegação segura ajuda a mitigar problemas de falsificação de domínio e outros riscos que vêm de sites maliciosos.

 

Hoje em dia, certificados SSL/TLS ficaram mais fáceis de obter até para agentes de ameaça, então confiar só no “cadeadinho” não é suficiente. O ícone de cadeado não é à prova de balas: deve ser usado em conjunto com os outros pontos abaixo.

 

Captura de tela - Ataques de Phishing em site

 

Isso significa que tem algo errado com a conexão SSL/TLS, e você não deve confiar nela. De onde veio essa URL?

1. A URL faz sentido?

Use a mesma lógica de identificação de e-mails falsos. As partes principais da URL antes do .com, .org etc. não devem parecer uma sopa de letras e números aleatórios. A origem do domínio do site principal deve corresponder aos e-mails que você recebe da organização.

 

Um exemplo do setor bancário:

 

  • Seguro: chase.com/creditcardoffer
    Inseguro: chasecom.ru/creditcardoffer

 

Agentes de ameaça mascaram suas URLs de propósito, muitas vezes usando caracteres especiais ou combinações de letras que se parecem com o site legítimo. Se você não prestar atenção, pode acabar clicando no link e instalando malware no dispositivo, mesmo que o link não carregue ou leve a uma página fora do ar. Fique atento também aos encurtadores de URL, já que são frequentemente usados por agentes de ameaça para esconder a verdadeira URL de um site, então tenha bastante cuidado ao clicar neles em posts ou e-mails.

2. Você recebeu o link por e-mail?

Se sim, não clique. Pode parecer exagero, ou até uma prática lenta e ultrapassada. Mas a verificação é um pilar da vigilância em segurança.

Mesmo que o contato que enviou o e-mail esteja na sua agenda, ele pode ter sido vítima de phishing, então nunca se sabe.

Confirme com essa pessoa antes de clicar, de preferência por telefone. Se for confirmar por e-mail, redija uma mensagem nova em vez de responder ao e-mail original. Responder direto coloca você em contato com o remetente malicioso, que vai trabalhar bastante para te enganar.

 

Não abra o e-mail antes de confirmar com o remetente, especialmente se for uma fonte interna. Isso só fortalece a cultura de cibersegurança da empresa. Esse exercício de treinamento gira em torno justamente dessa etapa, mesmo que ela pareça desnecessária ou lenta. Quanto mais o tema cibersegurança for discutido abertamente, mais ele se torna parte natural do dia a dia, inclusive para times que não são de TI ou segurança.

 

Confira toda a série sobre treinamento de conscientização em segurança:

 

Rolar para cima