29 de outubro de 2024 - Cyber security
A maioria das pessoas acha que é perfeitamente capaz de reconhecer a engenharia social. No entanto, a maioria das invasões e fugas de dados são causadas por... isso mesmo, engenharia social.
Os cibercriminosos estão a aprender rapidamente novos truques e a utilizar novas ferramentas (como a IA) para praticar engenharia social, tornando muito mais difícil reconhecer quando estás a ser enganado.
A tarefa número um dos empregadores é garantir que os seus empregados estão constantemente conscientes do facto de que isto lhes pode acontecer a qualquer momento do dia. Para isso, podes considerar utilizar um dos 10 fornecedores de sensibilização para a engenharia social abaixo.
1. Guardey
Guardey é um fornecedor de sensibilização para a engenharia social que se concentra em tornar a experiência de aprendizagem divertida. Com a missão de se afastar do e-learning aborrecido e moroso, Guardey oferece desafios de 3 minutos sobre uma vasta gama de tópicos de cibersegurança, incluindo engenharia social.
O Guardey reflecte soluções de aprendizagem gamificadas, como o Duolingo, com elementos como sequências de sucesso, conquistas e uma tabela de classificação para toda a empresa. Aqui, os colegas podem ver o seu desempenho em comparação com os outros, o que estimula um sentido de competição amigável e mantém as pessoas empenhadas.
Na secção de informações, os administradores podem acompanhar facilmente o desempenho. Numa única vista, podem ver quantos utilizadores estão a participar e que tópicos podem necessitar de um pouco mais de atenção.
Prós:
- Totalmente gamificado
- Preços transparentes
- Não consome muito tempo
Contras:
- Não utiliza material de vídeo, o que pode ser uma desvantagem para alguns
2. Phishing
O Phished está altamente focado na formação de sensibilização para a engenharia social, particularmente no que diz respeito a e-mails maliciosos. Phishing é uma das formas mais prevalecentes de ataque de engenharia social e o Phished existe para abordar esta questão através de uma combinação de avaliação, formação e avaliação. O objetivo geral da plataforma é identificar áreas de vulnerabilidade humana, efetuar mudanças de comportamento através da formação e avaliar os resultados através das respostas dos utilizadores aos ataques simulados de phishing .
O Phished usa um alto nível de automação, oferecendo um produto do tipo "configure e esqueça" que precisa de relativamente pouca intervenção dos administradores. No geral, o Phished tem recebido críticas super positivas de muitos utilizadores; mas, mesmo assim, tem algumas críticas comuns. Muitos administradores dizem que acham os painéis de análise de risco e relatórios pouco intuitivos e difíceis de navegar, enquanto os relatórios em si são um pouco superficiais.
Prós:
- Abordagem baseada em dados.
- Simulações realistas e personalizáveis de phishing.
- Bom conteúdo de formação.
Contras:
- Alguns administradores acharam a configuração e os relatórios um pouco complicados.
3. NINJIO
O principal USP da Ninjio é o seu conteúdo de formação de alta qualidade e envolvente. A empresa investiu fortemente na criação dos seus vídeos de formação, que são aplaudidos pelos seus impressionantes valores de produção e conteúdo informativo. A Ninjio pretende educar os formandos através do entretenimento, atraindo-os com animações divertidas que se baseiam em incidentes e ameaças da vida real. Isto pode ser um pouco uma faca de dois gumes.
As formações são eficazes e os utilizadores geralmente apreciam o conteúdo do vídeo, mas o foco no entretenimento pode tornar a Ninjio mais difícil de vender quando a apresenta aos executivos. No entanto, não te deixes enganar - por baixo da superfície lisa, estes vídeos de formação contêm muitas informações importantes. A Ninjio utiliza um algoritmo de risco próprio para avaliar o grau de vulnerabilidade de cada formando, com base na forma como se envolve com o conteúdo da formação. As críticas são muito positivas, mas nem todos estão satisfeitos com as funcionalidades de relatório do produto.
Prós:
- Conteúdo de vídeo inteligente e cativante.
- Avaliação eficaz do aluno.
Contras:
- O estilo do vídeo pode não agradar a todos.
- As funcionalidades de relatório são pouco intuitivas e os relatórios não são aprofundados.
4. Hoxhunt
O Hoxhunt tem como objetivo modificar os comportamentos de risco através da formação de sensibilização para a engenharia social. Oferece caraterísticas semelhantes às dos seus concorrentes, incluindo a definição de bases, sessões de formação regulares e avaliação contínua. A principal caraterística do Hoxhunt é o seu sistema de simulação de correio eletrónico phishing . Os formandos recebem automaticamente e-mails maliciosos simulados; se interagirem de forma arriscada, por exemplo, clicando numa ligação no e-mail, são alertados para o seu erro e recebem um questionário divertido que os ensina mais sobre os possíveis riscos em que poderiam ter incorrido se o e-mail fosse real.
O Hoxhunt é avaliado de forma muito positiva em várias plataformas confiáveis, com clientes elogiando sua qualidade e eficácia geral. No entanto, há uma ressalva: alguns utilizadores notam que os e-mails do Hoxhunt podem ser detectados por utilizadores atentos, que podem estar mais motivados para procurar as simulações do que para evitar ataques reais. Dito isto, é um produto bem conceituado que é bem sucedido na sensibilização para a engenharia social.
Prós:
- Dá formação em vez de desencorajar os utilizadores quando estes cometem um erro.
Contras:
- Os e-mails simulados de phishing nem sempre são convincentes.
- A gamificação é afetada se um utilizador sair de férias e não estiver a verificar os e-mails.
5. Metaconformidade
O Metacompliance está centrado na formação para a conformidade regulamentar e processual. É uma excelente escolha para organizações onde a conformidade com regulamentos específicos é fundamental. Por exemplo, se uma organização ou um dos seus departamentos lida com informações médicas, o Metacompliance pode fornecer formação específica para manter o pessoal em conformidade com a HIPAA. No momento em que escrevemos, o Metacompliance oferece programas de treinamento dedicados para departamentos jurídicos, vendas, marketing, finanças, compras e RH.
Existem também programas de formação específicos para utilizadores com privilégios de segurança elevados, tais como executivos e especialistas em TI. O Metacompliance também possui localização em mais de 40 idiomas diferentes, o que o torna atraente para empresas internacionais.
Prós:
- Formação específica para a função.
- Dá ênfase à conformidade regulamentar.
Contras:
- A plataforma é grande e pode ser difícil de manejar.
6. ConheceBe4
A formação de sensibil ização Security Awareness KnowBe4 é um bom fornecedor de formação de sensibilização para a engenharia social. Apresenta todas as caraterísticas esperadas, incluindo a base de dados, a pontuação de risco, a formação contínua, a gamificação e a avaliação contínua. A KnowBe4 destaca-se graças à sua extensa biblioteca de conteúdos, que inclui actividades interactivas para manter os formandos envolvidos. As ferramentas de relatório do KnowBe4 permitem aos administradores monitorizar o progresso dos formandos e mostrar a eficácia da formação. Inclui também simulações e avaliações phishing para garantir que os utilizadores conseguem detetar e-mails maliciosos e lidar com eles de forma adequada. Os comentários de fontes fiáveis são geralmente muito positivos.
Os administradores gostam da automatização da plataforma, que adapta a formação a cada utilizador e acompanha o seu progresso com um mínimo de intervenção administrativa. A vasta biblioteca de conteúdos é também um êxito para muitos clientes. No entanto, nem tudo são elogios. Alguns utilizadores mencionaram que partes do conteúdo estão desactualizadas e deveriam ser reescritas para ter em consideração as novas ameaças. Alguns avaliadores dizem que as ferramentas de relatório são insuficientes. Os preços do KnowBe4 não são transparentes - tens de pedir um orçamento para saberes quanto custa - mas os compradores geralmente acham que é mais caro do que produtos comparáveis.
Prós:
- Biblioteca de conteúdos impressionante.
- Automatização eficaz.
Contras:
- Alguns conteúdos precisam de ser actualizados.
7. Usa a segurança
O Usecure é um produto de formação muito utilizado. Oferece todas as funcionalidades esperadas, incluindo a formação de base, a formação contínua, etc. A Usecure distingue-se da concorrência de duas formas principais. Em primeiro lugar, oferece dois estilos de formação diferentes. Existe um estilo "divertido", concebido para envolver através do entretenimento. Existe também um estilo "empresarial", que é mais adequado para alunos de nível superior e para aqueles que podem ser desencorajados pela aparente frivolidade. A Usecure avalia os utilizadores no início do programa para avaliar o seu nível de conhecimento atual e identificar áreas específicas de vulnerabilidade.
Em seguida, tenta abordar as áreas fracas através de formação regular, questionários e ataques simulados em phishing . Infelizmente, nem sempre é bem sucedido na adaptação das formações às necessidades dos utilizadores: alguns avaliadores notaram que os seus alunos vêem o mesmo material várias vezes, o que é desencorajador e frustrante. Tirando essa ressalva, o Usecure é popular e tem bons resultados em plataformas de avaliação fiáveis.
Prós:
- Dois estilos de aprendizagem.
- Biblioteca de conteúdos de grande dimensão.
- Formação personalizada.
Contras:
- Alguns utilizadores vêem o mesmo conteúdo de formação várias vezes.
8. Currículo
Em vez de ser especificamente um produto de formação em segurança, o Curricula é uma plataforma de formação geral. Pode ser utilizado para dar instruções sobre uma variedade de tópicos diferentes. Dito isto, é na formação de sensibilização para security awareness que o Curricula realmente brilha. Alguns utilizadores referem que os módulos sobre outros temas não são tão impressionantes, mas a sua formação em cibersegurança destaca-se pela sua eficácia.
O Curricula é especialmente notável pela sua formação em requisitos de conformidade, por exemplo, NERC CIP. O Curricula é uma solução fiável para a formação em cibersegurança e engenharia social, especialmente em contextos em que a conformidade regulamentar é uma preocupação. Outro ponto positivo do Curricula é a sua facilidade de utilização. O sítio Web da empresa afirma que tem um tempo médio de configuração de 15 minutos, algo que é confirmado por comentários.
Prós:
- Versátil e eficaz.
- Oferece formação específica para funções e regulamentos específicos.
Contras:
- Não é uma plataforma de formação dedicada à sensibilização para a engenharia social.
9. Webroot
A Webroot é um fornecedor de software de segurança cibernética, que oferece uma gama de produtos diferentes. Um deles é o Webroot Security Awareness Training, um programa de treinamento que é amplamente semelhante a concorrentes como Ninjio e KnowBe4. É menos conhecido do que os seus rivais, mas atraiu críticas positivas de alguns clientes, que ficaram impressionados com a sua gama de funcionalidades e facilidade de utilização. Em particular, os avaliadores ficaram muito satisfeitos com a sua biblioteca de formação. Esta biblioteca é abrangente e é mantida actualizada com informações sobre todas as ameaças mais recentes. Por ser uma empresa centrada na segurança cibernética, a Webroot está especialmente bem posicionada para acompanhar o cenário de segurança em evolução e aproveita essa experiência para criar conteúdo relevante e significativo.
Um ponto a ser observado é que o Webroot Security Awareness Training não foi desenvolvido como uma solução independente; em vez disso, ele deve ser usado em conjunto com outros produtos de segurança da Webroot. Não está totalmente claro, nem pelas informações da própria empresa nem pelas análises, o desempenho do Webroot Security Awareness Training por si só. Dito isto, vale a pena considerar se uma organização está a planear investir em soluções de segurança, bem como em formação.
Prós:
- Uma excelente biblioteca de formação.
- Criado por especialistas em cibersegurança.
Contras:
- Não foi concebido como uma solução de formação autónoma.
10. Protege-te agora
Ao contrário das outras soluções desta lista, o Breach Secure Now não é um fornecedor geral de sensibilização para a engenharia social. Em vez disso, é uma plataforma projetada especificamente para atender às necessidades de treinamento dos provedores de serviços gerenciados (MSPs). Os MSPs enfrentam desafios únicos no que diz respeito à segurança cibernética e aos ataques de engenharia social, e o Breach Secure Now foi desenvolvido para atender a essas necessidades.
Isso faz dele a escolha ideal para MSPs, mas talvez menos relevante para organizações em outros campos. Em termos de qualidade, o Breach Secure Now é bem avaliado, obtendo uma pontuação elevada em plataformas de avaliação fiáveis e atraindo muitos elogios. O Breach Secure Now é geralmente considerado eficaz e bem concebido. Os avaliadores destacaram particularmente a sua abordagem à gamificação, que é um pouco diferente do modelo de tabela de classificação padrão. Em vez de competir por pontuações elevadas, os utilizadores são motivados por distintivos e certificados que podem receber quando concluem uma parte da formação com êxito.
Prós:
- Bem concebido, com todas as funcionalidades e eficaz.
- Adaptado especificamente para MSPs.
Contras:
- Menos útil para organizações que não são MSPs.
Conclusão
A engenharia social é uma das maiores ameaças a qualquer organização. O Guardey oferece uma solução gamificada de formação de sensibilização para a engenharia social que mantém os seus utilizadores envolvidos durante longos períodos de tempo. Podes experimentá-la gratuitamente durante um período experimental de 14 dias ou falar com um dos nossos especialistas em security awareness para mais informações.