Serviço 06 / 07 · Segurança ofensiva

Campanhas de phishing

Quando o ataque chega por e-mail, o que a sua empresa faz?

Simulações de engenharia social para medir a resiliência dos colaboradores, identificar padrões de comprometimento e apoiar a conscientização em segurança, com foco em processo, não em exposição de pessoas.

01 · O que é

O que este teste avalia

A engenharia social continua sendo um dos caminhos mais eficientes até uma organização, porque não depende de uma falha técnica: depende de uma mensagem convincente chegando em um momento conveniente. Nenhuma empresa elimina esse risco por completo, mas dá para reduzir a probabilidade e, principalmente, encurtar o tempo entre o clique e a reação.

Uma campanha autorizada mede as duas coisas. Quantas pessoas interagiram é apenas metade da informação; a outra metade é quantas reportaram, em quanto tempo, e o que a equipe de segurança conseguiu fazer com esse reporte.

Quando faz sentido

  • 01

    Quando existe um programa de conscientização e falta uma medição objetiva do seu efeito.

  • 02

    Depois de implantar novos filtros, autenticação de e-mail ou processos de reporte.

  • 03

    Quando a empresa cresceu rápido e o time atual nunca passou por uma simulação.

  • 04

    Como preparação para uma operação de Red Team, medindo o vetor humano isoladamente antes.

02 · Riscos avaliados

O que costuma estar quebrado aqui

Nem todo achado aparece em todo ambiente. Estes são os padrões que a avaliação procura deliberadamente, porque são os que mais frequentemente sustentam um caminho completo até o impacto.

R01

Credencial entregue

Colaboradores que informam usuário e senha em uma página que imita um serviço legítimo da empresa.

R02

Segundo fator contornado

Fluxos em que a aprovação do segundo fator é concedida por hábito, sem verificação do contexto.

R03

Ausência de canal de reporte

Pessoas que percebem a mensagem suspeita mas não sabem para onde encaminhá-la, ou não recebem retorno.

R04

Resposta lenta

Reportes que existem, mas levam tempo demais até virar uma ação concreta de contenção.

R05

Pretexto interno

Mensagens que se passam por áreas da própria empresa e exploram hierarquia, urgência ou processo conhecido.

R06

Exposição pública aproveitável

Informações abertas sobre a organização e suas pessoas que tornam o pretexto muito mais convincente.

03 · Superfície

Como enxergamos esse domínio

Antes de testar, mapeamos. O diagrama abaixo mostra a estrutura que orienta o trabalho e onde os pontos de verificação são posicionados.

Estágios de uma campanha de phishing autorizada, do recorte à análise 01 Alvo
recorte autorizado de colaboradores
02 Entrega
pretexto, remetente e filtros de e-mail
03 Interação
abertura, clique e envio de credencial
04 Detecção
reporte pelo usuário e resposta do time
05 Análise
padrões, contexto e recomendação
A CAMPANHA MEDE COMPORTAMENTO, NÃO EXPÕE PESSOAS INDIVIDUALMENTE
  1. 01 Alvo recorte autorizado de colaboradores
  2. 02 Entrega pretexto, remetente e filtros de e-mail
  3. 03 Interação abertura, clique e envio de credencial
  4. 04 Detecção reporte pelo usuário e resposta do time
  5. 05 Análise padrões, contexto e recomendação
O objetivo não é reprovar pessoas. É entender onde o processo falha e devolver isso como conscientização, não como constrangimento.

04 · O que testamos

Frentes de trabalho

A profundidade de cada frente depende do escopo acordado e da modalidade escolhida. Nada aqui é executado sem autorização formal.

Ver a metodologia completa
  • Definição do recorte. Público autorizado, volume, período e limites acordados formalmente.
  • Construção do pretexto. Cenário realista e proporcional, sem conteúdo humilhante ou apelo abusivo.
  • Entrega. Comportamento dos filtros, autenticação de remetente e chegada efetiva à caixa.
  • Interação. Abertura, clique e envio de dados, medidos de forma agregada.
  • Detecção e resposta. Reporte pelos usuários, tempo até a reação e ação do time de segurança.
  • Devolutiva. Leitura dos padrões observados e recomendações para o programa de conscientização.

05 · O que você recebe

A entrega ao final do trabalho

O relatório precisa servir a quem decide prioridade e a quem vai corrigir. Por isso a entrega é construída em camadas, e o ciclo só fecha com o reteste.

Solicitar avaliação
  • 01

    Leitura executiva

    O cenário de exposição traduzido para linguagem de negócio.

  • 02

    Relatório técnico

    Cada achado descrito com o caminho percorrido e as condições para reproduzi-lo.

  • 03

    Evidências e provas de conceito

    Demonstração concreta da exploração, sem depender de interpretação.

  • 04

    Priorização por impacto

    As descobertas ordenadas pelo risco real para a sua operação.

  • 05

    Plano de correção

    Recomendações práticas de remediação, orientadas ao seu contexto técnico.

  • 06

    Reteste das correções

    Nova validação após a implementação, confirmando a eliminação do risco.

06 · Perguntas frequentes

Dúvidas comuns

Se a sua pergunta não estiver aqui, ela provavelmente é específica do seu ambiente. e é exatamente o tipo de coisa que a conversa inicial resolve.

Não é esse o objetivo. O resultado é apresentado de forma agregada, para orientar o programa de conscientização e o processo de resposta. Punir pessoas reduz o reporte futuro, que é justamente o comportamento que a empresa mais precisa incentivar.

Cenários plausíveis e proporcionais ao contexto corporativo, definidos com você antes do envio. Temas sensíveis, apelos abusivos e conteúdo que possa causar dano pessoal ficam fora.

Sim. Existe um grupo autorizador que conhece a campanha desde o início: normalmente segurança, TI e as áreas responsáveis por pessoas. O restante da organização não é avisado, porque isso invalidaria a medição.

A repetição periódica é o que mostra evolução: uma campanha isolada dá uma fotografia, uma série mostra se o programa está funcionando. A cadência é definida com você conforme a maturidade atual.

Próximo passo

Quer avaliar a sua superfície de phishing?

A conversa inicial serve para entender o ambiente, o risco prioritário e o formato de teste adequado. Sem compromisso e sem exigir material técnico preparado.

Escopo sob medidaTestes autorizadosConfidencialidadeFortaleza, CE