Phishing
Phishing é a mensagem que imita uma comunicação legítima para obter credencial, pagamento ou instalação. Não explora falha de software, explora a pressa de quem lê, e por isso não existe correção que o elimine.
As três formas que mais aparecem em empresa: a página falsa que imita o login do email corporativo, o pedido urgente que parece vir da diretoria cobrando uma transferência, e a troca de dados bancários num boleto de fornecedor real.
A terceira é a mais cara e a menos comentada. O atacante entra no email de um fornecedor legítimo, acompanha a conversa por semanas e responde na hora certa com o boleto alterado. Não há erro de português nem endereço estranho: a mensagem chega na conversa que já existia.
Treinamento reduz a frequência, e é necessário. Mas construir a defesa inteira sobre "a pessoa vai perceber" é apostar contra a estatística: basta uma pessoa, num dia corrido, uma vez.
Por isso a proteção que funciona é a que sobrevive ao clique. Segundo fator, para que a senha capturada não baste. Verificação por segundo canal para mudança de dado bancário, com telefone já conhecido e não o do email. E detecção de comportamento no equipamento, para o que passar.
Quando se aplica
- A empresa paga fornecedor por boleto ou transferência a partir de pedido recebido por email.
- Existe acesso a sistema sensível protegido apenas por senha.
- Alguém já recebeu mensagem suspeita imitando comunicação interna.
- A aprovação de pagamento depende de uma pessoa só.
Quando não se aplica
- Não existe solução técnica que elimine o problema. Quem vende isso está vendendo o que não entrega.
- Treinamento isolado, sem mudança de processo de pagamento, reduz pouco o risco maior.
Camadas que funcionam no dia em que alguém clica.
Termos relacionados
A defesa boa é a que sobrevive ao clique, não a que aposta que ele não vem.
O diagnóstico olha o processo de pagamento, o acesso protegido só por senha e o que existe de detecção depois da entrada.
Agendar diagnóstico
