3 dicas para criar uma política eficaz de segurança da informação por e-mail
Apesar da popularidade das redes sociais e das mensagens instantâneas, o e-mail continua sendo uma importante ferramenta de comunicação para as empresas. Infelizmente, sua popularidade também o torna uma plataforma ideal para o crime cibernético.
De acordo com relatórios recentes, 94% de todo o malware é disseminado por e-mail. Às vezes, o malware é enviado como um simples anexo, e outras vezes, por meio de um link enganoso para uma página da web que contém malware. Mas, independentemente da estratégia escolhida pelos hackers, ao proteger o e-mail da empresa, você protege o futuro da empresa.
Para as pequenas e médias empresas (PMEs), a informação é seu ativo mais importante; portanto, protegê-la é fundamental. A segurança da informação (ou infosec) é um conjunto de práticas destinadas a proteger os dados contra acesso não autorizado ou alterações. Ela é composta por três componentes básicos: confidencialidade, integridade e disponibilidade.
Para criar uma política de segurança da informação específica para e-mails que aborde esses três componentes básicos, é necessário que todos na empresa recebam treinamento. Isso garantirá que suas comunicações por e-mail sejam seguras e que seus funcionários estejam cientes dos riscos de uma possível violação decorrente de erros humanos, bem como do uso indevido da internet e de outras atividades perigosas.
Reserve um minuto para conhecer as três ameaças mais comuns relacionadas a e-mails e nossas recomendações sobre como lidar com elas em uma política de segurança da informação:
Phishing e spear phishing
Os e-mails de phishing utilizam manipulação psicológica para induzir os destinatários a divulgar informações confidenciais, que podem então ser vendidas ou exploradas para fins ilícitos. O phishing geralmente inclui um remetente com aparência autêntica e uma mensagem que disfarça a intenção maliciosa. Se a mensagem for convincente, os usuários clicarão em anexos com malware, links para sites fraudulentos ou uma combinação de ambos.
O spear phishing é uma versão mais direcionada do phishing, que utiliza conteúdo e informações altamente personalizados, voltados para indivíduos específicos. Nesses casos, os fraudadores realizam uma pesquisa minuciosa sobre suas vítimas para aumentar a credibilidade de seus e-mails.
Dica de segurança da informação: Tanto os cibercriminosos quanto os golpistas utilizam diversas táticas de engenharia social para pressionar seus alvos a baixar arquivos ou fornecer informações confidenciais. Por exemplo, os fraudadores recorrem a táticas de intimidação em e-mails falsos que ameaçam desativar contas caso o destinatário não siga as “instruções”. Como o funcionário se sente pressionado, ele acaba cedendo à isca do golpista. Treine seus funcionários sobre como evitar ataques de phishing, explicando-lhes como funcionam o phishing e o spear phishing.
Você também pode usar exercícios de simulação para ilustrar cenários reais. Se o seu software de segurança incluir essas medidas contra phishing, considere enviar e-mails falsos de phishing aos seus funcionários pelo menos uma vez por mês para mantê-los alertas.
Spam
Os e-mails de spam continuam a representar uma série de desafios para as pequenas e médias empresas. O que os torna tão perigosos é que a maioria das pessoas os vê como um incômodo, em vez de reconhecê-los pelo que realmente são: uma ameaça repleta de malware. Assim como os e-mails de phishing, o spam também pode ser criado para parecer ter origem em fontes legítimas, como lojas de varejo, o que aumenta a probabilidade de usuários desavisados baixarem arquivos suspeitos.
Dica de segurança da informação: Os administradores de rede devem garantir que os filtros antispam — incluindo o gerenciamento de políticas e os limites de detecção de ameaças — estejam configurados corretamente. Se você já possui soluções de segurança de e-mail, certifique-se de utilizar recursos como o monitoramento de reputação na web e a detecção de explorações em documentos. Esses recursos foram projetados para bloquear ataques direcionados antes que eles cheguem aos usuários.
Compromisso de e-mail corporativo (BEC)
Nesse golpe, os hackers invadem o e-mail de um executivo de alto escalão e enviam mensagens a partir dessa conta. Os golpes do tipo BEC geralmente consistem em cibercriminosos solicitando aos funcionários que transfiram fundos para uma conta controlada por eles.
Os golpes do tipo BEC são populares entre os cibercriminosos porque são extremamente simples de executar e os golpistas não precisam de conhecimentos avançados de programação, habilidades técnicas ou malware complexo. O Relatório sobre Crimes na Internet de 2019 do FBI revela que os golpes do tipo BEC foram o tipo de crime cibernético mais prejudicial e eficaz no ano passado.
Dica de segurança da informação: as pequenas e médias empresas devem utilizar softwares automatizados de segurança de e-mail. Familiarize seus técnicos de TI, gerentes e funcionários com os indicadores comuns de BEC, para que todos da sua equipe estejam preparados para analisar minuciosamente as origens e o conteúdo dos e-mails recebidos e enviados.
É essencial que sua empresa conte com uma política de segurança da informação robusta e eficaz para o e-mail corporativo. É sua responsabilidade proteger as informações confidenciais de seus clientes e funcionários. O aplicativo Graphus permite que você se comunique com confiança, sabendo que suas caixas de entrada estão protegidas contra ataques cibernéticos e golpes de engenharia social. Ligue para nós hoje mesmo para começar.