Qual é a melhor plataforma de sensibilização em cibersegurança?

Imagen representativa de una gran cantidad de decisiones a tomar

Qual é a melhor plataforma de sensibilização em cibersegurança?

Qual é a melhor plataforma de sensibilização em cibersegurança?

Existem muitas plataformas de sensibilização em cibersegurança no mercado e isso, longe de facilitar a decisão, complica-a. Quando as opções se multiplicam surgem as dúvidas, e a comparação acaba por ser feita sobre listas de funcionalidades que mal distinguem uma ferramenta da outra.

Com este artigo vou tentar ajudar-te a escolher a melhor plataforma de sensibilização em cibersegurança para a tua organização.

Este artigo foi publicado em agosto de 2024 e revisto em setembro de 2026, com os critérios que hoje separam uma plataforma da outra.

Não existe a melhor plataforma, existe a melhor para a tua organização

Antes de mais, temos de ter claro que a plataforma ideal para uma organização pode ser a pior decisão para outra.

Com isto quero dizer que “a melhor plataforma” em termos gerais não existe. O que existe é a melhor plataforma para a tua organização em particular.

Para a encontrares, tens primeiro de definir com clareza para que queres uma plataforma de sensibilização. Os objetivos mais comuns são três:

  • Gerir o risco de engenharia social
  • Criar e sustentar uma cultura de segurança
  • Demonstrar conformidade com regulamentos internos e externos

Vamos analisar cada objetivo e o que deves ter em conta para o cumprires de forma simples e eficaz.

Começa pelo objetivo, não pela tabela de funcionalidades

Gerir o risco de engenharia social

Se um dos teus objetivos é gerir o risco de engenharia social, precisas de conhecer o nível de risco atual e depois levá-lo a um nível aceitável.

Para conheceres o nível de risco atual tens de simular diferentes tipos de ataque e medir o comportamento das pessoas perante cada um. Phishing, ransomware, smishing, quishing e USB drop não medem o mesmo, porque não chegam pelo mesmo canal nem pedem a mesma ação.

Com isto em mente, precisas de uma plataforma com uma ampla gama de ferramentas de simulação de engenharia social e que produza resultados fiáveis através da deteção de falsos positivos.

Este segundo ponto é subestimado. Se o filtro de segurança do teu correio abre as ligações antes da pessoa, parte dos cliques que vais contar não foram feitos por ninguém, e qualquer decisão que tomes sobre esses dados ficará viciada.

Para levares o risco a um nível aceitável são precisas ações de sensibilização. O melhor é contares com uma plataforma que centralize simulação e sensibilização, porque a gestão fica mais simples e obténs relatórios de correlação para demonstrar a eficácia do que fazes.

Falta uma peça, a que transforma a medição em resposta: que a ação dispare sozinha. Pergunta se a plataforma executa ações automáticas quando alguém adota um comportamento de risco, e se essas ações podem ser desencadeadas também pelo que a tua infraestrutura de segurança já deteta, e não apenas pelo que acontece dentro da própria plataforma. Os Playbooks da SMARTFENSE existem desde a versão 4.17, e entre os seus desencadeadores há seis eventos do Microsoft Defender 365, como o clique numa URL maliciosa ou a criação de uma regra de reencaminhamento de correio.

Essa pergunta abre outra mais ampla, que é como a plataforma se liga ao que já tens a funcionar. Vale a pena rever a sincronização de utilizadores com o teu diretório, a entrega de conteúdos nas ferramentas onde as pessoas já trabalham, a saída de dados por API para o painel corporativo e a integração com o LMS se a formação da organização vive aí. Cada uma dessas ligações que falte torna-se trabalho manual que alguém vai fazer todos os meses, e convém contá-lo antes de assinar e não depois. A lista completa está em integrações.

Criar e sustentar uma cultura de segurança

Uma cultura de segurança não se constrói com uma campanha. Precisa de um processo contínuo, e esse processo depende de teres conteúdos adequados à tua audiência e meios variados para lhe chegares.

Verifica então que a plataforma escolhida tenha um catálogo de conteúdos de qualidade, regionalizado e 100% personalizável, e várias ferramentas de sensibilização para chegares a toda a tua audiência.

E por falar em engagement, é praticamente obrigatório que a plataforma se adapte ao estilo da organização e permita configurar um endereço corporativo próprio para todas as comunicações que chegam às pessoas.

Um passo além do remetente está o domínio. Verifica se a plataforma pode operar inteiramente sob o domínio da tua organização em vez de um subdomínio do fornecedor, porque é o que a pessoa vê quando clica, e é a diferença entre um programa que parece teu e um que parece entregue a terceiros. Na SMARTFENSE o domínio personalizado está disponível desde a versão 4.37, a organização coloca-o em funcionamento por sua conta a partir da interface e o certificado é emitido e renovado automaticamente.

Demonstrar conformidade com regulamentos internos e externos

Cumprir um regulamento pode ser muito simples ou extremamente complicado. Todos preferimos a primeira hipótese, e para isso precisas de uma plataforma com:

  • Registos de auditoria prontos a entregar
  • Proteção dos registos de auditoria, tanto de utilizadores finais como de administradores
  • Um programa de sensibilização automático
  • Gestão simples de utilizadores e grupos

Se tudo isto vier dentro de um componente dedicado à gestão de regulamentos, políticas e procedimentos, ainda melhor.

Esse componente assenta num mapeamento. Quando cada conteúdo está associado às cláusulas concretas que cobre, deixas de estimar o teu grau de conformidade e passas a lê-lo: que percentagem de cada regulamento tens coberta, e o que cada pessoa fez para lá chegar. Na SMARTFENSE os conteúdos vêm mapeados contra cláusulas do RGPD, da ISO/IEC 27001 e da diretiva NIS 2, entre outras, e a organização pode carregar os seus próprios regulamentos, políticas e procedimentos e mapeá-los contra os seus próprios conteúdos.

Pede para ver os dois relatórios que saem daí, o de cobertura por regulamento e o de cobertura por utilizador, porque são os que vais pôr em cima da mesa quando um auditor perguntar se uma pessoa concreta foi informada e quando.

Sete perguntas a que responde uma demonstração e não um folheto

Assim que o objetivo fica claro, a comparação torna-se gerível. Estas sete perguntas discriminam mais do que qualquer lista de funcionalidades, porque cada uma se verifica numa prova real e nenhuma se resolve com um sim genérico.

  1. O que gere o programa: cursos ou pessoas? Revela se o indicador que fecha o trimestre mede formação entregue ou risco real. Pede para ver a ficha de uma pessoa concreta e o indicador da organização na mesma sessão.

  2. O que acontece depois de alguém cair? Revela se a plataforma apenas atribui formação ou também atua. Pede que disparem uma ação automática perante um comportamento de risco, à tua frente.

  3. Quem executa o programa se não houver ninguém dedicado? Revela se o programa sobrevive a uma pessoa ocupada ou de férias. Pede que gerem um plano anual de raiz e que to descarreguem antes de o ativar.

  4. O conteúdo pode ser escrito com a cara da organização? Revela se podes reagir a um caso teu esta semana ou dependes do catálogo do fornecedor. Pede para editar um conteúdo e criar um novo na mesma sessão.

  5. Os incidentes reais vivem no mesmo produto? Revela se o email que uma pessoa reporta acaba numa caixa do programa ou numa caixa partilhada. Pede para reportar um email real e segui-lo até à sua classificação.

  6. Que canais cobre a simulação além do correio? Revela se medes o risco completo ou apenas o que chega à caixa de entrada. Pede a lista de canais e uma simulação fora do correio.

  7. Que evidência fica para uma auditoria? Revela se vais exportar à mão ou se o registo já está pronto. Pede o relatório tal como o entregarias a um auditor.

Três destas merecem um comentário, porque são aquelas a que se responde mal com mais frequência.

Cursos ou pessoas

A percentagem de cursos concluídos é um registo honesto de que a formação foi entregue. Fecha uma casa. O que não faz é dizer-te quem está em risco hoje, ou se a organização está melhor do que há seis meses. Esse salto é dado por um indicador por pessoa que cruza o que cada uma faz perante uma simulação com o impacto que teria um erro seu. Desenvolvemos isto em porque é que a percentagem de conformidade mente e em o que significa gerir o risco humano.

Quem executa o programa

É a restrição mais comum e a que apaga mais programas por volta do sexto mês. Convém perguntar quanto do ano se sustenta sem intervenção: se o plano anual se gera a partir de uma configuração, se as audiências se recalculam sozinhas quando alguém entra na organização ou ultrapassa um limiar de risco, e se a operação pode ser delegada no fornecedor quando não há equipa interna para a sustentar. No nosso caso, esse grau de automatismo começa em um percurso diferente para cada pessoa sem planear nenhum.

Onde vivem os incidentes

Quando uma pessoa reporta um email suspeito real, alguém tem de o classificar, conservar e deixar registo. Se isso acontece fora da plataforma, o hábito que tanto custa instalar apaga-se por falta de resposta. Podes ver o circuito completo em o percurso de um email reportado e em como se faz a triagem de um reporte.

Três considerações que quase ninguém põe na lista

Proximidade do fabricante

Algo que nem sempre é tido em conta, mas que importa mesmo, é a proximidade do fabricante.

Se puderes, procura uma plataforma cuja equipa técnica esteja disponível para te dar apoio no teu fuso horário e na tua língua. Ter um contacto direto muda por completo o tempo que demoras a resolver qualquer dificuldade.

Acredita, não queres estar no meio de um problema e ter de passar por vários filtros automáticos e esperar horas ou dias para finalmente falares com uma pessoa, e ainda por cima noutra língua.

Inteligência artificial

Hoje a inteligência artificial está em todo o lado. Em muitos casos entrou à força, por marketing. Dizer que usas inteligência artificial ou machine learning faz-te parecer melhor e mais atrativo.

Tem cuidado com isto. Pensa de forma objetiva para que serviria cada automatismo face aos objetivos que definiste. Uma boa prova é pedires que te mostrem o que o sistema decide sozinho e o que continua a ser decidido por uma pessoa. Se ninguém souber responder, provavelmente a etiqueta está assente sobre uma funcionalidade que já existia.

Procura automatismos e assistência, mas na medida certa. Lembra-te de que estás a lidar com pessoas, a trabalhar no desenvolvimento de hábitos seguros, e que fazes tudo isto em representação da tua própria área de segurança.

Percurso e dados próprios

Um produto que existe há dois anos e outro que mede comportamento há uma década podem ter a mesma lista de funcionalidades. A diferença aparece no que cada um pode mostrar-te do seu próprio passado.

Pede duas coisas. A primeira são as notas de publicação datadas, que qualquer pessoa pode contar sem pedir autorização: dizem-te se o produto entrega de forma sustentada ou se houve anos fracos, e a que ritmo real chega aquilo que te prometem para o ano seguinte. A segunda é o dado agregado que o fornecedor publica sobre a sua própria base, com a metodologia à vista. Um relatório com amostra declarada, janela temporal e critérios de filtragem é difícil de improvisar, porque são precisos anos de medição para o ter.

Nenhuma das duas garante que a plataforma seja a adequada para ti, mas ambas te dizem quanto do que te estão a contar já aconteceu e quanto é ainda um plano.

Ideias finais

Espero que este artigo esclareça os pontos a ter em conta ao selecionar uma plataforma de sensibilização em cibersegurança.

Lembra-te de que o mais importante é cumprires os teus objetivos de forma cómoda e eficaz. Por isso não te guies demasiado por comparações ou relatórios genéricos: procura o que é melhor para a tua organização, e verifica-o numa prova real antes de assinares.

Se quiseres ordenar a avaliação passo a passo, em como escolher a tua plataforma de cybersecurity awareness desenvolvemos o mesmo percurso no formato de um quadro de decisão.

Perguntas frequentes

Qual é a melhor plataforma de sensibilização em cibersegurança?

Não existe uma única melhor plataforma para todas as organizações. A plataforma ideal para uma pode ser a pior decisão para outra, porque o que muda é o objetivo. Antes de comparar ferramentas é preciso definir se o objetivo é gerir o risco de engenharia social, sustentar uma cultura de segurança ou demonstrar conformidade regulamentar. Cada um destes objetivos exige funcionalidades diferentes, e a plataforma certa é a que cumpre o teu com a equipa e o orçamento que tens.

Que critérios usar para escolher uma plataforma de sensibilização?

Sete critérios ordenam a avaliação melhor do que uma tabela de funcionalidades: o que o programa gere, cursos ou pessoas; o que acontece depois de alguém cair numa simulação; quem executa o programa quando ninguém está dedicado a isso; se os conteúdos podem ser escritos com a voz da organização; se os incidentes reais vivem dentro do mesmo produto; que canais cobre a simulação além do correio eletrónico; e que evidência fica para uma auditoria. Os sete respondem-se numa demonstração.

Porque é que a percentagem de cursos concluídos não chega como indicador?

Porque mede atividade de formação, não risco. Uma percentagem alta de cursos concluídos é um registo válido de que a formação foi entregue e fecha uma casa de auditoria. Não diz quem está em risco hoje nem se a organização está melhor do que há seis meses. Para isso é preciso um indicador por pessoa que cruze o que cada uma faz perante uma simulação com o impacto que teria um erro seu.

O que acontece se ninguém estiver dedicado a operar o programa?

É a restrição mais comum e a que apaga mais programas por volta do sexto mês. Pergunta qual é o grau real de automatismo: se a plataforma gera o plano anual a partir de uma configuração, se as audiências se recalculam sozinhas quando alguém entra na organização ou ultrapassa um limiar de risco, e se a operação pode ser delegada no fornecedor ou no seu parceiro. Um programa que depende de alguém que o empurra todos os meses para quando essa pessoa vai de férias.

Nicolás Bruna

Product Manager de SMARTFENSE. Su misión en la empresa es mejorar la plataforma día a día y evangelizar sobre la importancia de la concienciación. Ha escrito dos whitepapers y más de 150 artículos sobre gestión del riesgo de la ingeniería social, creación de culturas seguras y cumplimiento de normativas. También es uno de los autores de la Guía de Ransomware de OWASP y el Calculador de costos de Ransomware, entre otros recursos gratuitos.

Deixe um comentário