🚨 A NIS2 já está em vigor. A conscientização sobre segurança é agora uma exigência legal na UE.

Verificar a conformidade
Inicie sua avaliação gratuita
Voltar ao Centro de Recursos

Como configurar uma campanha security awareness cibernética em 6 etapas

Toda organização com presença digital corre o risco de ser alvo de criminosos cibernéticos. Nos últimos anos, o número de ataques cibernéticos direcionados a organizações de pequeno e grande porte disparou.

Não importa o quanto você prepare a sua organização para esses ataques com a melhor tecnologia, 95% de todos os hacks e vazamentos de dados decorrem de erro humano. Desde clicar em links phishing até usar senhas fracas, a falta de security awareness cibernética pode ter consequências catastróficas.

Cyber security não é um tema muito atraente. É por isso que muitas organizações têm dificuldade em promover security awareness cibernética em sua organização. Neste artigo, vamos ajudá-lo a criar uma campanha security awareness sobre security awareness cibernética em seis etapas.

1. Criar uma política de segurança da informação

Uma política de segurança da informação é fundamental para garantir a segurança das informações confidenciais e de seus ativos digitais. Ela forma a base na qual cada indivíduo em sua organização pode se apoiar quando se trata de segurança das informações.

Um esboço geral de uma política de segurança da informação é mais ou menos assim:

1. Escopo e objetivos

  • Defina o escopo da política: Quais sistemas, redes e dados estão cobertos?
  • Descreva os objetivos: Quais são os objetivos da política de segurança cibernética? Isso pode incluir a proteção da integridade dos dados, a garantia da confidencialidade e a manutenção da disponibilidade.

2. Funções e responsabilidades

  • Definir as funções e responsabilidades dos indivíduos na organização com relação à segurança cibernética.
  • Identificar quem é responsável pela implementação e aplicação da política.

3. Avaliação de riscos

  • Realizar uma avaliação de riscos para identificar possíveis ameaças e vulnerabilidades.
  • Avalie o possível impacto dessas ameaças em sua organização.

4. Controles de segurança

  • Implementar controles de segurança para atenuar os riscos identificados. Isso pode incluir:
    • Controles de acesso: Limitar o acesso a informações confidenciais.
    • Criptografia: Criptografia de dados em trânsito e em repouso.
    • Firewalls e sistemas de detecção/prevenção de intrusão: Proteção de redes contra acesso não autorizado.
    • Gerenciamento de patches: Garantir que os sistemas estejam atualizados com os patches de segurança mais recentes.
    • Resposta a incidentes: Estabelecimento de procedimentos para responder a incidentes de segurança.

5. Proteção de dados

  • Definir como os dados confidenciais devem ser tratados, armazenados e transmitidos.
  • Estabeleça diretrizes para criptografia de dados, backups de dados e retenção de dados.

6. Plano de resposta a incidentes

  • Desenvolva um plano de resposta a incidentes que descreva as medidas a serem tomadas no caso de uma violação ou incidente de segurança.
  • Definir funções e responsabilidades durante um incidente de segurança.
  • Estabelecer protocolos de comunicação para notificar as partes interessadas relevantes.

7. Conformidade e regulamentos

  • Garantir a conformidade com as leis, os regulamentos e os padrões do setor relevantes (por exemplo, GDPR, HIPAA, PCI DSS).
  • Mantenha-se informado sobre as mudanças nos regulamentos e atualize a política de segurança cibernética de acordo.

8. Monitoramento e revisão

  • Implemente sistemas de monitoramento para detectar e responder a ameaças à segurança em tempo real.
  • Revisar e atualizar regularmente a política de segurança cibernética para refletir as mudanças na tecnologia, nas ameaças e nos processos de negócios.

9. Testes e avaliações

    • Teste regularmente a eficácia dos controles de segurança por meio de testes de penetração, avaliações de vulnerabilidade e exercícios de mesa.
    • Avalie a política de segurança cibernética e faça os ajustes necessários com base nos resultados dos testes e nas ameaças emergentes.

2. Comunicar regularmente as políticas e a função de cada funcionário

Ter uma política em vigor é a primeira etapa. A partir daí, trata-se de conscientizar os funcionários de que a política existe e que eles devem entender seu conteúdo.

Primeiro, você deve documentar claramente sua política de segurança. Certifique-se de que o documento esteja bem estruturado e possa ser facilmente examinado. Além disso, tente evitar uma linguagem complexa. É fácil superestimar o nível de conhecimento que nossos funcionários podem ter sobre determinados termos técnicos. O objetivo é que seus funcionários entendam cada linha.

Em seguida, você deve se certificar de que a política de segurança seja facilmente acessível a toda a organização. Enviá-la apenas por e-mail não será suficiente, pois ela ficará rapidamente enterrada em outros e-mails. Em vez disso, tente usar uma base de conhecimento como o Notion ou o Tettra.

Depois disso, tudo se resume a comunicação, comunicação, comunicação. Sejamos francos, grande parte das pessoas em sua organização precisará ser muito convencida antes de abrir qualquer documento com a palavra "política" no título. A maioria de nós não quer realmente pensar sobre cyber security até que seja tarde demais. Um único e-mail ou mensagem no Slack não será suficiente.

Sua organização precisará comunicar isso regularmente. A chave aqui é "sua organização". Certifique-se de que o CEO esteja a par do assunto e mencione regularmente a segurança nas apresentações da empresa, nos e-mails e assim por diante. Além disso, certifique-se de que a integração dos funcionários também trate da segurança.

Mas a coisa mais importante que você pode fazer para comunicar a importância da segurança é oferecer treinamento.

3. Organize treinamentos regulares security awareness

A maioria das pessoas em sua organização não lerá sua política de segurança. E mesmo que leiam, a leitura de uma política só o levará até certo ponto. Ler a teoria sem nenhuma prática real geralmente resulta em pouca ou nenhuma mudança de comportamento.

É aqui que entra security awareness . Ao treinar regularmente seus funcionários com desafios curtos, eles podem aprender sobre os riscos cibernéticos que existem, como identificá-los e como relatá-los.

Muitas normas de segurança da informação, como a NIS2 e a ISO 27001, consideram security awareness um requisito obrigatório. Isto significa que não será possível passar na auditoria ISO sem um programa de formação em vigor.

Existem alguns tipos diferentes de treinamento security awareness :

      1. Treinamento presencial: Durante o treinamento presencial, um professor vai até seu local para dar treinamento a grupos maiores. Esses tipos de treinamento não são mais vistos com frequência. De modo geral, esses treinamentos costumam levar muito tempo e os funcionários geralmente não se envolvem ou não comparecem.
      2. Cursos on-line: Os cursos on-line levam esses treinamentos presenciais para a Internet. Normalmente, esses cursos incluem muita leitura, rolagem de apresentações em PowerPoint e visualização de vídeos longos. Novamente, esse não é o método mais envolvente para a maioria dos usuários, pois o tempo costuma ser limitado.
      3. Microtreinamento: com um software moderno security awareness , os usuários recebem um microdesafio semanal ou mensal que leva alguns minutos para ser concluído. Durante esses desafios, eles aprendem sobre ameaças cibernéticas modernas, como deepfakes, spear phishing e malware.

A mais nova tendência em treinamento security awareness é a gamificação. Ferramentas como o Guardey mantêm os usuários envolvidos com desafios curtos, um enredo atraente, recompensas e até mesmo uma tabela de classificação para toda a empresa para adicionar um elemento competitivo divertido. Isso facilita o aumento da participação e a conformidade com padrões de segurança como ISO 27001 e NIS 2.

→ Saiba mais sobre a gamificação no treinamento security awareness

4. Simular ataques phishing spear phishing

Phishing ainda é a tática mais usada pelos criminosos cibernéticos. Com o phishing, os criminosos enviam e-mails falsos que contêm um link. Quando o destinatário clica no link, o criminoso tem a oportunidade de hackeá-lo. Nos últimos anos, a maioria das pessoas aprendeu a não confiar em todo e-mail. É por isso que os criminosos cibernéticos tiveram que ficar mais espertos, e eles ficaram.

Com o spear phishing, os criminosos primeiro fazem uma pesquisa aprofundada sobre a pessoa que estão almejando. Eles geralmente usam as mídias sociais para extrair informações sobre seus alvos e/ou amigos. Em seguida, usam as informações da mídia social para se passar por uma fonte confiável.

 

Muitas organizações treinam o phishing fazendo simulações regulares de phishing . Essas simulações geralmente são automatizadas e usam modelos gerais, sem pesquisar o alvo em questão. Pode ser um exercício útil, mas não prepara os funcionários para o spear phishing. É por isso que agora você também pode simular ataques phishing spear phishing em alguns fornecedores.

→ Saiba mais sobre simulações de spear phishing

5. Espalhe materiais de lembrete por todo o escritório

A criação de uma campanha security awareness cibernética para seus funcionários nem sempre precisa ser complexa. Às vezes, um bom e velho cartaz, folheto ou nota adesiva também pode ser um bom lembrete para alterar a senha, ativar a VPN ou fechar o dispositivo antes de ir ao banheiro.

6. Organizar um evento recorrente cyber security

Os eventos presenciais são a maneira mais eficaz de fazer com que seus funcionários participem da security awareness. É por isso que eles podem ser uma parte tão poderosa de uma campanha security awareness sobre security awareness cibernética. É demorado e requer algum planejamento, mas vale a pena.

A EyeOn, uma organização da Holanda, decidiu organizar uma semana completa de cyber security para dar início à sua campanha de security awareness cibernética. Durante a semana, eles fizeram apresentações diárias que chamaram de "catch-up de segurança". Cada dia tinha um tema diferente, desde a fraude do CEO até a conformidade com a ISO 27001. Eles também criaram desafios para colocar seus funcionários em ação. Ao marcar pontos, você poderia até ganhar um troféu no final da semana.

Cerimônia de premiação da EyeOn por ocasião da sua semana de segurança cibernética

→ Clique aqui para ler a história completa do EyeOn

Fazer com que as pessoas realmente compreendam a importância da cyber security pode ser difícil. As pessoas são ocupadas. Elas passam os olhos pelo seu e-mail e esquecem o assunto. Ouvirão o assunto em uma apresentação e não o levarão a sério. Mas um evento como esse realmente obriga todos a parar de trabalhar e prestar atenção. Depois disso, suas outras iniciativas terão um pouso muito mais suave.

Fale com um especialista em security awareness

Deseja criar uma campanha security awareness cibernética em sua organização? Nossos especialistas podem ajudá-lo.

Fale com um especialista
Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de segurança cibernética e ajuda as organizações a compreender por que a formação em consciencialização sobre segurança é importante para as suas equipes.
PRONTO PARA COMEÇAR?

Junte-se a mais de 500 empresas que já protegem suas equipes com o Guardey

Comece seu teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou agende uma demonstração personalizada