17 de maio de 2024 - Cyber security
Todas as organizações com presença digital correm o risco de serem alvo de cibercriminosos. Nos últimos anos, o número de ciberataques dirigidos a pequenas e grandes empresas disparou.
Por muito bem que prepares a tua organização para estes ataques com a melhor tecnologia, 95% de todas as invasões e fugas de dados resultam de erro humano. Desde clicar em ligações phishing até à utilização de palavras-passe fracas - a falta de cibernética security awareness pode ter consequências catastróficas.
Cyber security não é um tema muito atraente. É por isso que muitas organizações têm dificuldade em promover o ciberespaço security awareness dentro da sua organização. Neste artigo, vamos ajudar-te a criar uma campanha cibernética security awareness em 6 passos.
1. Cria uma política de segurança da informação
Uma política de segurança da informação é crucial para garantir a segurança das informações sensíveis e dos seus activos digitais. Constitui a base em que cada indivíduo da sua organização se pode apoiar quando se trata de segurança da informação.
Um esboço geral de uma política de segurança da informação é mais ou menos assim:
1. Âmbito e objectivos
- Define o âmbito da política: Que sistemas, redes e dados são abrangidos?
- Descreve os objectivos: Quais são os objectivos da política de cibersegurança? Pode incluir a proteção da integridade dos dados, a garantia da confidencialidade e a manutenção da disponibilidade.
2. Papéis e responsabilidades
- Define as funções e responsabilidades dos indivíduos na organização relativamente à cibersegurança.
- Identifica quem é responsável pela implementação e aplicação da política.
3. Avaliação dos riscos
- Efectua uma avaliação dos riscos para identificar potenciais ameaças e vulnerabilidades.
- Avalia o potencial impacto destas ameaças na tua organização.
4. Controlos de segurança
- Implementar controlos de segurança para atenuar os riscos identificados. Isto pode incluir:
- Controlos de acesso: Limita o acesso a informações sensíveis.
- Encriptação: Encriptação de dados em trânsito e em repouso.
- Firewalls e sistemas de deteção/prevenção de intrusões: Proteger as redes contra o acesso não autorizado.
- Gestão de patches: Assegura que os sistemas estão actualizados com as últimas correcções de segurança.
- Resposta a incidentes: Estabelece procedimentos para responder a incidentes de segurança.
5. Proteção de dados
- Define a forma como os dados sensíveis devem ser tratados, armazenados e transmitidos.
- Estabelece diretrizes para a encriptação de dados, cópias de segurança de dados e retenção de dados.
6. Plano de resposta a incidentes
- Desenvolve um plano de resposta a incidentes que descreva as medidas a tomar em caso de violação ou incidente de segurança.
- Define funções e responsabilidades durante um incidente de segurança.
- Estabelece protocolos de comunicação para notificar as partes interessadas relevantes.
7. Conformidade e regulamentação
- Assegura a conformidade com as leis, os regulamentos e as normas do sector relevantes (por exemplo, GDPR, HIPAA, PCI DSS).
- Mantém-te informado sobre as alterações aos regulamentos e actualiza a política de cibersegurança em conformidade.
8. Acompanhamento e revisão
- Implementa sistemas de monitorização para detetar e responder a ameaças à segurança em tempo real.
- Revê e actualiza regularmente a política de cibersegurança para refletir as alterações tecnológicas, as ameaças e os processos empresariais.
9. Testes e avaliação
-
- Testa regularmente a eficácia dos controlos de segurança através de testes de penetração, avaliações de vulnerabilidade e exercícios de mesa.
- Avalia a política de cibersegurança e faz os ajustamentos necessários com base nos resultados dos testes e nas ameaças emergentes.
2. Comunica regularmente as políticas e o papel de cada funcionário
Ter uma política em vigor é o primeiro passo. A partir daqui, trata-se de sensibilizar os empregados para a existência da política e para a necessidade de compreenderem o seu conteúdo.
Em primeiro lugar, deves documentar claramente a tua política de segurança. Certifica-te de que o documento está bem estruturado e pode ser facilmente lido. Além disso, tenta evitar uma linguagem complexa. É fácil sobrestimar o grau de conhecimento que os nossos funcionários têm de determinados termos técnicos. O objetivo é que os teus empregados compreendam cada linha.
Em seguida, tens de te certificar de que a política de segurança é facilmente acessível a toda a organização. Enviá-la apenas por correio eletrónico não é suficiente, uma vez que fica rapidamente enterrada no meio de outras mensagens. Em vez disso, tenta utilizar uma base de conhecimentos como a Notion ou a Tettra.
Depois disso, é tudo uma questão de comunicação, comunicação, comunicação. Sejamos realistas, uma grande parte das pessoas na tua organização precisará de ser muito convencida antes de abrir qualquer documento com a palavra "política" no título. A maioria de nós não quer realmente pensar em cyber security até que seja tarde demais. Um e-mail ou uma mensagem no Slack não é suficiente.
A tua organização vai precisar de comunicar isto regularmente. A chave aqui é "a tua organização". Certifica-te de que o teu CEO está a bordo e menciona regularmente a segurança nas apresentações da empresa, e-mails, etc. Além disso, certifica-te de que a integração dos empregados também aborda a segurança.
Mas a coisa mais importante que podes fazer para comunicar a importância da segurança é oferecer formação.
3. Organiza formações regulares em security awareness
A maioria das pessoas na tua organização não vai ler a tua política de segurança. E mesmo que leiam, ler uma política só te leva até certo ponto. Ler teoria sem qualquer prática real geralmente resulta em pouca ou nenhuma mudança de comportamento.
É aí que entra security awareness . Ao treinar regularmente os seus funcionários com desafios curtos, eles podem aprender sobre os riscos cibernéticos que existem, como identificá-los e como relatá-los.
Muitas normas de segurança da informação, como a NIS2 e a ISO 27001, consideram security awareness um requisito obrigatório. Isso quer dizer que não vai passar na auditoria ISO sem um programa de formação em vigor.
Existem alguns tipos diferentes de formação security awareness :
-
-
- Formação presencial: Durante a formação presencial, um professor desloca-se ao teu local para dar formação a grupos maiores. Este tipo de formação já não é muito frequente. De um modo geral, estas formações demoram muito tempo e, muitas vezes, os empregados não se empenham ou nem sequer aparecem.
- Cursos em linha: Os cursos em linha trazem estas formações presenciais para a Internet. Normalmente, estes cursos incluem muita leitura, percorrer apresentações em PowerPoint e ver vídeos longos. Mais uma vez, não é o método mais interessante para a maioria dos utilizadores, uma vez que o tempo é muitas vezes limitado.
- Microtreinamento: com um software moderno security awareness , os utilizadores recebem um microdesafio semanal ou mensal que leva alguns minutos para ser concluído. Durante esses desafios, eles aprendem sobre ameaças cibernéticas modernas, como deepfakes, spear phishing e malware.
-
A mais recente tendência na formação em security awareness é a gamificação. Ferramentas como o Guardey mantêm os utilizadores envolvidos com desafios curtos, um enredo convincente, recompensas e até uma tabela de classificação para toda a empresa para adicionar um elemento competitivo divertido. Isto facilita a melhoria da participação e o cumprimento de normas de segurança como a ISO 27001 e a NIS 2.
→ Aprende mais sobre a gamificação na formação security awareness
4. Simula ataques de spear phishing
Phishing continua a ser a tática mais utilizada pelos cibercriminosos. Com o phishing, os criminosos enviam e-mails falsos que contêm um link. Quando o destinatário clica na ligação, o criminoso tem a oportunidade de o piratear. Nos últimos anos, a maioria das pessoas aprendeu a não confiar em todos os e-mails. Por isso, os cibercriminosos tiveram de se tornar mais inteligentes, e conseguiram-no.
Com o spear phishing, os criminosos começam por fazer uma pesquisa aprofundada sobre a pessoa que pretendem atingir. Utilizam frequentemente as redes sociais para extrair informações sobre os seus alvos e/ou amigos. Depois, utiliza a informação das redes sociais para se fazer passar por uma fonte de confiança.
Muitas organizações dão formação em phishing através de simulações regulares em phishing . Estas simulações são muitas vezes automatizadas e utilizam modelos gerais - sem pesquisar o alvo em questão. Pode ser um exercício útil, mas não prepara os funcionários para ataques phishing. É por isso que agora também podes simular ataques spear phishing em alguns fornecedores.
→ Sabe mais sobre as simulações de lança phishing
5. Espalha materiais de lembrete por todo o escritório
A criação de uma campanha cibernética security awareness para os teus empregados nem sempre precisa de ser complexa. Por vezes, um bom cartaz, um folheto ou uma nota adesiva também podem ser um bom lembrete para mudar a palavra-passe, ligar a VPN ou fechar o dispositivo antes de ir à casa de banho.
6. Organiza um evento recorrente em cyber security
Os eventos presenciais são a forma mais poderosa de fazer com que os teus empregados adiram a security awareness. É por isso que pode ser uma parte tão poderosa de uma campanha cibernética security awareness . Consome tempo e requer algum planeamento, mas vale a pena.
A EyeOn, uma organização dos Países Baixos, decidiu organizar uma semana inteira em cyber security para dar início à sua campanha cibernética security awareness . Durante a semana, fizeram apresentações diárias, a que chamaram "catch-up de segurança". Cada dia tinha um tema diferente, desde a fraude do CEO à conformidade com a norma ISO 27001. Também criaram desafios para pôr os seus empregados em ação. Ao marcares pontos, podias até ganhar um troféu no final da semana.

→ Clica aqui para ler a história completa da EyeOn
Conseguir que as pessoas compreendam verdadeiramente a importância de cyber security pode ser difícil. As pessoas estão ocupadas. Passam por cima do teu e-mail e esquecem-no. Ouvem-no durante uma apresentação e não o levam a sério. Mas um evento como este obriga toda a gente a deixar o trabalho de lado e a prestar atenção. Depois disso, as tuas outras iniciativas terão uma aterragem muito mais suave.
Fala com um especialista security awareness
Queres criar uma campanha cibernética security awareness na tua organização? Os nossos especialistas podem ajudar-te.
Fala com um especialista