Formação interna · 4 módulos
Cibersegurança no local de trabalho
Quase nenhum incidente começa com uma vulnerabilidade técnica. Começa com um e-mail bem escrito, uma palavra-passe reutilizada ou um ecrã que ficou aberto. Este curso trata do que está, de facto, ao seu alcance.
Ao terminar saberá
Ler um e-mail com desconfiança
O que verificar antes de clicar: o remetente real, o domínio da ligação e a urgência que a mensagem transmite.
Escolher palavras-passe resistentes
Por que o comprimento ganha aos símbolos raros e por que reutilizar uma é o erro mais caro.
Reagir quando já aconteceu
Os primeiros dez minutos importam mais do que o resto do dia. O que fazer, em que ordem e a quem avisar.
O itinerário
Quatro módulos, nesta ordem
Cada um apoia-se no anterior. Pode voltar a qualquer um quando quiser: o que já tiver feito permanece feito.
Avaliação final
Seis perguntas para encerrar
Três tentativas. Com 50 em 100 o curso é superado, e essa é a nota que é enviada para o LMS.
E pronto
Se chegou até aqui com os quatro módulos concluídos e a avaliação superada, o LMS já sabe.
01 O elo humano
Ninguém ataca a porta se a janela estiver aberta
Quando se conta um incidente de segurança, a história costuma começar pelo lado técnico: um servidor sem atualizar, uma cifra fraca. Na prática, quase nunca é assim. A forma mais barata de entrar numa organização é pedir a chave a alguém que a tem.
Não porque essa pessoa seja descuidada. Porque a mensagem chega no momento certo, com o tom certo, e pedir a chave não parece pedir a chave: parece confirmar um dado, rever uma fatura ou desbloquear uma conta.
82% das brechas envolvem uma pessoa: credenciais roubadas, engano ou um erro de utilização.
Verizon, Data Breach Investigations Report
Daí surge a ideia que sustenta o resto do curso: a segurança não é um produto que se instala, é um hábito que se pratica. E como todo o hábito, aprende-se com casos concretos, não com normas gerais.
Nos três módulos seguintes, vai ver três desses casos. Nenhum é raro. Os três acontecem todas as semanas em escritórios como o seu.
02 Palavras-passe que resistem
O comprimento ganha aos símbolos raros
Durante vinte anos pediram-nos maiúsculas, números e sinais. O resultado foi previsível: toda a gente escreve a mesma palavra, com a primeira letra em maiúscula, um número no final e um ponto de exclamação. Os dicionários de ataque testam esse padrão antes de qualquer outro.
O que realmente encarece um ataque é o comprimento. Cada caráter adicionado multiplica as combinações; cada símbolo raro apenas adiciona um.
P@ssw0rd!9 carateres · padrão conhecidocavalo agrafador bateria21 carateres · fácil de recordarE uma regra que importa mais do que a anterior: não repita a palavra-passe entre serviços. Quando uma loja qualquer sofre uma fuga de dados, as suas credenciais acabam em listas que são testadas automaticamente contra tudo o resto. O seu e-mail de trabalho incluído.
Verifique o que acabou de ler
Bem · continue
Uma nota prática para terminar: se você tem que lembrar de dezenas de senhas, não as lembre. Use um gerenciador e aprenda apenas uma longa e boa, a que abre o gerenciador. É o único lugar onde vale a pena se esforçar.
03 Reconhecer um phishing
Quatro sinais em um e-mail real
Esta mensagem chegou à caixa de entrada de uma assessoria em uma terça-feira de manhã. Não tem erros, o logotipo está correto e o rodapé legal foi copiado do original. Ainda assim, há quatro coisas que o denunciam.
Prezado cliente:
Detectamos um acesso não autorizado. Para evitar a suspensão da sua conta, confirme seus dados no link a seguir:
https://bancoatlantico.es/verificar → leva a http://194.87.x.x/vf/log.php
- O domínio real. O que manda é o último antes da barra: aqui,
secure-login.net. O nome do banco é apenas decorativo. - A pressa. Um prazo curto serve para que você não pare para olhar. Nenhum banco encerra contas por e-mail em 24 horas.
- A saudação genérica. Seu banco sabe qual é o seu nome.
- O link não é o que diz. O texto visível e o destino real podem ser diferentes. Passe o mouse por cima antes de clicar.
Agora você
Se você tiver dúvidas, há uma saída que nunca falha: não use o link. Acesse o serviço digitando você mesmo o endereço, ou ligue para o telefone que você já tinha. Uma mensagem legítima sobrevive a ser verificada.
04 Quando algo dá errado
Os primeiros dez minutos
Você vai clicar onde não devia alguma vez. Acontece com técnicos de segurança com vinte anos de profissão. O que separa um susto de um incidente caro não é não se enganar: é o que você faz nos dez minutos seguintes.
E a primeira coisa que deve ser deixada de lado é a vergonha. Avisar logo nunca trouxe problemas a ninguém; calar-se, sim.
- Altere a palavra-passe afetada. A partir de outro dispositivo, se puder. Isto corta o acesso, que é o urgente.
- Avise o suporte. Com a hora, a mensagem e o que colocou. Não importa se lhe parece pouco importante.
- Não apague nada. O e-mail, a ligação e o histórico são o que permite saber até onde chegou.
- Verifique o que se abre com essa conta. E-mail, gestor documental, banca. Altere também onde repetiu a palavra-passe.
Desligar o computador não resolve nada e apaga provas. Bloquear a sessão e avisar, sim.
Com isto terminou os quatro módulos. Falta a avaliação final, no índice: seis perguntas sobre o que acabou de ver.