Pular para o conteúdo
Segurança Gerenciada · Conscientização

O ataque mais comum não burla nenhum controle técnico. Ele pede educadamente que alguém abra a porta.

Campanha recorrente de simulação de phishing, com treinamento entregue no momento em que a pessoa erra, medição por equipe e apoio a quem precisa. Sem constranger ninguém.

Campanha recorrente
Treino no momento do erro
Medição por equipe

Sobre como conduzimos isso

A simulação serve para medir e ensinar, e nunca para expor quem caiu.

Campanha que vira ranking de vergonha ensina uma coisa só: esconder o erro. E erro escondido é o que transforma um clique em incidente.

Resultado por equipe, não por pessoa

A gestão recebe a leitura agregada e a evolução no tempo. Nome individual não circula em relatório nem em reunião.

Quem clica recebe treino, não advertência

No instante do clique aparece a explicação do que denunciava aquela mensagem. É o momento em que a pessoa realmente aprende.

Reportar precisa ser mais fácil que ignorar

Parte do trabalho é montar o canal de reporte e fazer o reporte ser reconhecido, porque é ele que encurta a resposta no ataque real.

O que aparece no diagnóstico

Treinamento anual de uma hora não muda o que alguém faz numa terça-feira às 17h40.

A empresa investe em controle técnico, e a entrada continua sendo um e-mail bem escrito que chega no fim do expediente pedindo urgência.

Houve treinamento de segurança na integração, há dois anos, e quem entrou depois nunca viu nada.

Já chegou pedido de troca de conta bancária por e-mail, e a empresa não sabe dizer quantas vezes isso aconteceu porque ninguém reporta.

A ferramenta de e-mail bloqueia a maior parte, e a mensagem que passa é exatamente a que foi escrita para passar.

Não existe caminho claro de reporte, então quem desconfia apaga a mensagem e segue o dia, e o próximo alvo recebe a mesma sem aviso.

O que entra nesse programa

A plataforma entrega a mecânica. O trabalho da Composto Web é desenhar a campanha para o seu contexto, ler o resultado e fazer alguma coisa acontecer a partir dele.

Campanha desenhada para o seu contexto

Mensagem que imita o que a sua empresa recebe de verdade: o fornecedor que existe, o sistema que a equipe usa, a época do ano que justifica a pressa.

Mensagem verossímilGrupos por funçãoDificuldade crescente

Treinamento no momento do erro

Quem clica não recebe e-mail de cobrança depois: recebe, na hora, a explicação dos sinais que estavam ali. É a única janela em que o conteúdo fixa.

Explicação imediataConteúdo curtoSem exposição

Canal de reporte que funciona

Botão de reportar no cliente de e-mail, destino definido, e resposta a quem reportou. Reporte sem retorno morre na terceira tentativa.

Reporte em um cliqueDestino definidoRetorno a quem reporta

Medição que mostra evolução

Taxa de clique, taxa de entrega de credencial e taxa de reporte, por equipe e no tempo. A de reporte é a que mais importa e a que quase ninguém acompanha.

Clique e credencialTaxa de reporteSérie histórica

Trilha para quem precisa de mais

Quem cai repetidamente entra em acompanhamento com conteúdo adicional e conversa, porque reincidência costuma ser sinal de rotina exposta, e não de descuido.

Acompanhamento próximoConteúdo adicionalLeitura da rotina

Conteúdo para quem é alvo prioritário

Financeiro, diretoria e quem tem acesso privilegiado recebem situações próprias, incluindo fraude do boleto e pedido falso de transferência em nome da chefia.

Fraude financeiraPedido em nome da chefiaAcesso privilegiado

Quando faz sentido conversar

Onde há gente aprovando pagamento, trocando dado por e-mail ou com acesso a sistema crítico, a camada humana é a mais barata de atacar.

Esta frente rende pouco em operação de duas pessoas que conversam o dia inteiro. Rende muito onde há dezenas de caixas de entrada e processos por escrito.

O financeiro aprova pagamento a partir de pedido que chega por e-mail ou por mensagem.

A empresa já recebeu tentativa de fraude por e-mail, com ou sem prejuízo.

Existe rotatividade e gente entrando todo mês sem nenhuma orientação de segurança.

Um questionário de cliente ou uma norma pede evidência de treinamento periódico de segurança.

A empresa já investiu em controle técnico e quer saber onde está a folga que sobrou.

Como conduzimos um programa

O mesmo Método Núcleo das demais frentes gerenciadas. O ciclo fecha em revisão e recomeça com dificuldade maior, porque campanha repetida igual para de medir qualquer coisa.

01

ETAPA 01

Levantamento

Entendemos como a empresa se comunica, quem aprova o quê e por onde o dinheiro e o dado circulam. Daí sai o cenário que faz sentido simular.

02

ETAPA 02

Implantação

Configuração da plataforma, alinhamento com o RH e com a liderança, comunicação prévia do programa e uma campanha inicial que serve de marco.

03

ETAPA 03

Operação

Campanhas recorrentes com dificuldade crescente, treino imediato a quem clica e acompanhamento do canal de reporte.

04

ETAPA 04

Revisão

Leitura do resultado por equipe, ajuste da campanha seguinte e conversa com a liderança sobre o que o número está mostrando da operação.

O que muda quando a equipe passa a ser sensor

O ataque real chega avisado

Numa empresa onde reportar é hábito, a primeira pessoa que desconfia avisa, e a segunda já recebe o alerta. É o ganho que nenhuma ferramenta entrega sozinha.

Dá para ver a evolução, e não só o susto

Com série histórica por equipe, a conversa sai do achismo: mostra onde melhorou, onde não mexeu e qual área precisa de atenção diferente.

Evidência pronta para quem cobra

Norma e questionário de cliente pedem treinamento periódico com registro. O programa gera esse registro como subproduto, sem esforço extra na data.

Dúvidas mais comuns

O que perguntam antes de contratar

“Isso não vai constranger minha equipe?”

Se for feito como ranking, vai, e o resultado é gente escondendo erro. Por isso o relatório é por equipe, o treino é imediato e nenhum nome circula em reunião.

“Meu filtro de e-mail já bloqueia phishing.”

Bloqueia o volume, e é por isso que vale a pena. O que passa é a mensagem escrita para passar, feita sob medida, sem anexo e sem link suspeito. Essa chega na caixa de entrada.

“Quantas campanhas por ano?”

Menos que uma por trimestre não muda comportamento, e uma por semana vira ruído e as pessoas param de ler o e-mail de trabalho. O ritmo mensal ou bimestral é onde isso se equilibra.

“Isso é legal? Posso simular ataque contra meu funcionário?”

Sim, com o programa comunicado previamente, conduzido pela empresa e sem coleta de dado pessoal além do necessário. Alinhamos com o RH antes da primeira campanha, e não depois.

“Vocês garantem que a taxa de clique vai cair?”

Não prometemos número. A taxa oscila com a dificuldade do cenário, e campanha fácil produz resultado bonito e inútil. O que acompanhamos de verdade é a taxa de reporte subindo.

“E quem cai mesmo assim?”

Alguém sempre cai, e um programa que finge o contrário está mentindo. Por isso esta frente anda junto com detecção e com controle de acesso: o clique acontece e o alcance dele precisa ser pequeno.

Próximo passo

A pergunta útil não é se alguém clicaria. É quanto tempo a empresa levaria para descobrir que alguém clicou.

O diagnóstico olha como a empresa se comunica, o que hoje acontece quando alguém desconfia de uma mensagem e onde uma credencial entregue chegaria.

  • Leitura dos processos que dependem de e-mail e de aprovação
  • Verificação do caminho de reporte que existe hoje
  • Direção de campanha: temas, público e ritmo