Segurança Online e Privacidade

|

6

6

Leitura Rápida

Como os profissionais de conscientização estão arrasando: Principais lições do Convene: Boston's Share & Brag

Pedimos a profissionais reais de segurança cibernética que compartilhassem o que está funcionando para eles – aprenda dicas gratuitas da sessão Share & Brag do Convene: Boston 2026!

O que acontece quando você reúne em uma sala profissionais de treinamento e conscientização e pede para que compartilhem o que está funcionando? Não é o começo de uma piada sobre segurança cibernética. Foi a premissa do Share & Brag, uma sessão popular no Convene: Boston em 13 de agosto. Apresentada novamente por Jenn deBerge, diretora do Fusion Center na Mastercard e vice-presidente do Conselho de Administração da National Cybersecurity Alliance, essa sessão é sempre um destaque de todas as conferências Convene.    

Em Boston, a provocação foi simples: "Qual é a única coisa que sua organização está fazendo em seu programa de conscientização de segurança ou risco humano que você acha que os outros também deveriam fazer — e por que está funcionando?" 

Após ouvirem a provocação, um barulhento encontro começou – exatamente o que gostamos de ver no Convene. Os participantes discutiram suas ideias em suas mesas e depois selecionaram pessoas para compartilhar as favoritas com o grupo maior. O resultado foi uma coleção abrangente de ideias práticas, desde simulações de phishing e campeões de segurança até extensão comunitária e exercícios executivos. 

Mas vários temas começaram a emergir entre as diferentes abordagens que as pessoas compartilharam e se gabaram.  

Faça da segurança cibernética uma responsabilidade compartilhada 

Vários participantes descreveram maneiras de levar a segurança cibernética para fora de seus departamentos. Uma organização de serviços financeiros usa exercícios de simulação com equipes de toda a empresa. O objetivo não é apenas testar a resposta da organização a um incidente. Também ajuda outros departamentos a entenderem melhor o que a equipe de segurança cibernética faz e por que seu trabalho é importante. Outra organização tem um programa que emparelha engenheiros de fora da área de segurança cibernética com especialistas cibernéticos para que possam aprender uns com os outros. O programa cria relacionamentos entre equipes que, de outra forma, raramente interagiriam. 

Uma grande organização de tecnologia leva a ideia ainda mais longe com uma comunidade global de Campeões de Segurança. Milhares de funcionários participam, inclusive por meio de hackathons onde os participantes desenvolveram ferramentas de segurança de prova de conceito. 

Uma excelente lição foi que a conscientização funciona melhor quando os funcionários não são simplesmente o público-alvo das mensagens de segurança, mas também participantes. 

Construindo comunidades para combater o "excesso de informação" 

Um programa universitário de segurança cibernética criou uma comunidade de Embaixadores e Campeões para distritos escolares em todo o seu estado. O programa surgiu de um problema que muitos profissionais de segurança cibernética reconhecerão: as pessoas responsáveis pela segurança podem se sentir isoladas e sobrecarregadas pelo grande volume de ameaças, ferramentas e informações que chegam até elas. Reunir profissionais interessados deu a eles um espaço para compartilhar recursos e aprender uns com os outros. Também expandiu o alcance do programa para além da TI. Professores de sala de aula também começaram a entrar em contato em busca de recursos de segurança cibernética. 

Às vezes, o melhor recurso de conscientização é uma comunidade, não mais um pedaço de conteúdo.  

Inverta o roteiro da conscientização sobre segurança 

Os programas tradicionais de conscientização geralmente focam muito no que os funcionários estão fazendo de errado. Vários participantes do Share & Brag estão testando a abordagem oposta. Uma organização criou um programa que reconhece os funcionários que demonstram consistentemente comportamentos fortes de segurança, como usar MFA e evitar atividades de risco em seus dispositivos. Em vez de focar nas pessoas que falham nas simulações, o programa identifica os funcionários que fazem as coisas certas de forma consistente. O apresentador incentivou outros profissionais a "inverterem o roteiro" e buscarem maneiras de celebrar comportamentos positivos. 

Outra organização criou um desafio de phishing onde os funcionários desenvolvem seus próprios e-mails de phishing simulados. Os exemplos mais convincentes tornaram-se parte das simulações de phishing da organização durante o Mês de Conscientização sobre Segurança Cibernética. 

Torne o treinamento mais relevante para cada pessoa 

Vários profissionais, especialmente aqueles com equipes globais, discutiram a personalização de seus programas em vez de dar a todos o mesmo treinamento. Uma organização global usa e-mails maliciosos reais para inspirar suas simulações de phishing. Ela também conta com pessoas em diferentes regiões que ajudam a desenvolver exemplos e orientações culturalmente relevantes. Isso ocorre porque o que funciona em uma região pode não funcionar em outra. 

Outra organização criou um programa de treinamento mais intensivo para funcionários que enfrentam dificuldades repetidamente em simulações de phishing. Em vez de dar mais treinamento a todos, a organização oferece suporte adicional para as pessoas que precisam. 

Conte histórias melhores

Uma organização de tecnologia criou histórias em áudio fictícias baseadas em ataques cibernéticos reais, uma abordagem semelhante à campanha do Mês de Conscientização sobre Segurança Cibernética de 2026 da NCA. A ideia aborda um problema comum: as organizações sabem que incidentes acontecem, mas preocupações jurídicas, de conformidade e de privacidade podem dificultar a discussão aberta sobre o que deu errado. 

Histórias fictícias oferecem uma maneira de ensinar essas lições sem colocar um incidente ou funcionário real sob o microscópio. A abordagem também reconhece algo importante sobre a conscientização: histórias podem ser mais fáceis de lembrar do que instruções. 

Torne pessoal, mesmo para executivos 

Um apresentador fez um alerta direto: se alguém acha que não pode ser hackeado, está errado. E isso inclui os executivos. 

Em vez de simplesmente falar aos líderes sobre os riscos, a organização cria exercícios projetados para dar aos executivos uma experiência direta de quão facilmente poderiam ser comprometidos. Outra organização mudou seus exercícios de phishing para que os funcionários não apenas identifiquem mensagens suspeitas. Eles são solicitados a explicar o que fariam a seguir, incluindo a quem relatariam a mensagem. 

Essa etapa extra pode revelar lacunas que uma simulação de phishing tradicional poderia deixar passar. Alguém pode saber que um e-mail é suspeito, mas ainda assim não saber como responder. 

Vá até a sua comunidade 

A conscientização não precisa parar nos funcionários. Uma organização de serviços financeiros lançou recentemente uma iniciativa para levar educação sobre segurança cibernética a comunidades vulneráveis e a membros do público que precisam de recursos adicionais. 

O programa constrói parcerias dentro e fora da organização e envia especialistas em segurança cibernética para eventos comunitários. Os materiais são adaptados às necessidades de cada público. O objetivo não é apenas tornar os funcionários mais seguros no trabalho. É dar às pessoas habilidades que elas possam usar onde quer que naveguem na internet. 

Uma principal lição do Convene: Boston – Dê às pessoas um motivo para participar 

A sessão Share & Brag produziu dezenas de ideias, mas a lição mais marcante foi ver quantos profissionais estão indo além da tradicional conscientização voltada apenas para conformidade. 

Eles estão construindo comunidades. Celebrando comportamentos positivos. Levando a segurança para outros departamentos. Adaptando programas a diferentes culturas e públicos. Dando aos funcionários oportunidades de criar conteúdo. Usando histórias para tornar as ameaças memoráveis. E encontrando maneiras de tornar tudo pessoal. 

Se você quiser mais dicas e truques de segurança cibernética, assine nossa newsletter por e-mail! E se você quiser participar do próximo Share & Brag, confira nossa próxima conferência Convene!  

Artigos em Destaque

Regras de Tecnologia em Família que Achamos que Você Deve Considerar

Não existe uma fórmula perfeita para criar filhos com tecnologia porque cada criança é diferente.

Conta de Mídia Social

Proteja-se contra invasões de contas de redes sociais

A sua conta de rede social contém informações pessoais valiosas, tornando-a um alvo para os cibercriminosos.