Pular para o conteúdo

Segurança de e-mail corporativo: como proteger sua equipe contra ataques de phishing, spoofing e BEC

A proteção do e-mail corporativo requer quatro camadas: registros de autenticação (SPF, DKIM e DMARC) para impedir a falsificação de domínios, autenticação multifatorial em todas as caixas de correio para impedir o roubo de credenciais, procedimentos de verificação fora de banda para qualquer alteração de dados bancários ou de pagamento e treinamento contínuo da equipe para reconhecer engenharia social. Os controles técnicos por si só são insuficientes, pois o comprometimento de e-mails corporativos tem como alvo o julgamento humano, e não as vulnerabilidades de software.

O comprometimento de e-mails corporativos é a categoria de crime cibernético que causa maior prejuízo financeiro às organizações, e não exige que o invasor invada nenhum sistema. Não há malware, nem exploração de vulnerabilidades, nem firewall violada. Há apenas um e-mail que parece ter sido enviado pelo seu diretor financeiro e um pagamento que vai para a conta errada.

Este guia aborda os ataques que realmente têm sucesso contra empresas e os controles específicos que impedem cada um deles.

As quatro ameaças de e-mail que realmente custam dinheiro às empresas

Seção intitulada “As quatro ameaças de e-mail que realmente custam dinheiro às empresas”

Um invasor se faz passar por uma figura sênior — geralmente um diretor ou o responsável financeiro — e instrui um funcionário a efetuar um pagamento urgente ou alterar os dados bancários cadastrados. A mensagem geralmente chega quando se sabe que a pessoa cuja identidade foi usurpada está viajando ou indisponível, e não contém nenhum anexo ou link que possa ser detectado por um filtro.

Uma mensagem que imita um serviço conhecido solicita que o destinatário faça login por meio de uma página convincente, porém fraudulenta. As credenciais são capturadas e utilizadas para acessar a caixa de correio real. Os invasores frequentemente permanecem inativos em uma caixa de entrada comprometida por semanas, lendo as conversas até compreenderem o ciclo de pagamentos suficientemente bem para intervir.

Sem registros de autenticação corretos, qualquer pessoa pode enviar e-mails que pareçam ter origem no seu domínio. Os clientes recebem faturas fraudulentas convincentes que parecem ter sido enviadas do seu endereço, e o dano à sua reputação recai sobre você.

O invasor compromete a caixa de correio de um fornecedor, em vez da sua, e então lhe envia uma fatura atualizada com aparência genuína, contendo novos dados bancários, a partir de um endereço legítimo. Como o remetente é autêntico, todos os controles técnicos são aprovados.

SPF, DKIM e DMARC são a base. Eles não impedem o phishing proveniente de outros domínios, mas impedem que invasores utilizem o seu.

Configure-as nesta ordem:

  1. Publique um registro SPF listando todos os serviços autorizados a enviar em seu nome — seu provedor de e-mail, além de qualquer ferramenta de marketing, faturamento ou CRM que envie em seu nome.
  2. Ative a assinatura DKIM no painel de administração do seu provedor de e-mail e publique a chave pública resultante.
  3. Publique o DMARC no modo de monitoramento, analise os relatórios por duas semanas para confirmar que todos os remetentes legítimos sejam aprovados; em seguida, passe para a quarentena e, por fim, para a rejeição.

A autenticação multifatorial é o controle de maior impacto disponível, pois impede completamente o phishing de credenciais. Um invasor com uma senha roubada não pode acessar a caixa de correio sem o segundo fator.

Orientações de implementação que fazem a diferença:

  • Torne a autenticação multifatorial (MFA) obrigatória para todas as contas, não opcional. A autenticação multifatorial opcional é adotada pelas pessoas que menos precisam dela.
  • Preferência por aplicativos de autenticação ou chaves de hardware por SMS. Os códigos de SMS podem ser interceptados por meio da troca de cartão SIM.
  • Proteja as contas de administrador especificamente com chaves de hardware — o comprometimento de uma conta de administrador expõe todas as caixas de correio.
  • Auditoria de protocolos de autenticação legados que ignoram totalmente a MFA e a desativam.

Camada Três: Controles de processo que impedem o BEC

Seção intitulada “Camada Três: Controles de processo que impedem o BEC”

O BEC tem sucesso ao criar uma sensação de urgência e explorar a autoridade. Ele não pode ser filtrado, pois a mensagem não contém nada tecnicamente malicioso. Ele precisa ser bloqueado por meio de um processo.

Quatro controles, cada um dos quais, por si só, neutraliza a maioria das tentativas de BEC:

  • Verificação fora de banda. Qualquer alteração nos dados bancários e qualquer pagamento acima de um limite definido devem ser confirmados por telefone usando um número já cadastrado — nunca um número fornecido no próprio e-mail.
  • Autorização dupla. Pagamentos acima de um limite exigem dois aprovadores nomeados. Uma única conta comprometida não pode concluir uma transferência sozinha.
  • Avisos sobre remetentes externos. Configure sua plataforma para marcar visivelmente as mensagens originadas fora da sua organização. Os invasores contam com o fato de os destinatários não verificarem o endereço real por trás de um nome de exibição familiar.
  • Permissão explícita para verificação. Deixe claro e repita várias vezes que ninguém jamais será penalizado por adiar um pagamento para verificação. O BEC se aproveita da relutância dos funcionários juniores em questionar um diretor.

Quarta camada: Treinamento que muda o comportamento

Seção intitulada “Quarta camada: Treinamento que muda o comportamento”

O treinamento anual de conformidade não altera o comportamento. O que altera:

  • Reciclagem breve e frequente — alguns minutos por mês, em vez de uma hora por ano.
  • Campanhas simuladas de phishing com orientação imediata e não punitiva para qualquer pessoa que clicar.
  • Um botão de denúncia com um clique no cliente de e-mail, para que denunciar seja mais fácil do que excluir.
  • Acompanhamento visível quando uma tentativa real for denunciada, para que a equipe perceba que a denúncia é importante.

Sua lista de verificação de segurança de e-mail

Seção intitulada “Sua lista de verificação de segurança de e-mail”
Controle Prioridade
Registro SPF publicado e completo Imediato
Assinatura DKIM ativada Imediato
DMARC configurado para quarentena ou rejeição Em até 30 dias
Autenticação multifatorial (MFA) obrigatória em todas as contas Imediato
Autenticação legada desativada Em até 30 dias
Avisos sobre remetentes externos ativados Imediato
Política de verificação de pagamentos fora da banda Imediato
Autorização dupla acima do limite Em até 30 dias
Botão de denúncia de phishing com um clique Em até 30 dias
Simulação mensal de phishing Em andamento

O BEC é um tipo de fraude em que um invasor se faz passar por uma figura de confiança — um executivo, colega ou fornecedor — para induzir um pagamento fraudulento ou uma alteração nos dados bancários. Normalmente, não contém malware nem links, razão pela qual a filtragem padrão não o detecta.

Qual é o provedor de e-mail empresarial mais seguro?

Seção intitulada “Qual é o provedor de e-mail empresarial mais seguro?”

Os provedores que oferecem criptografia de ponta a ponta com garantias sólidas de residência de dados são os mais seguros para a confidencialidade das mensagens. Para a maioria das empresas, no entanto, os resultados de segurança dependem muito mais da configuração correta — registros de autenticação e autenticação multifatorial (MFA) — do que da escolha do provedor.

O SPF, o DKIM e o DMARC conseguem impedir todo o phishing?

Seção intitulada “O SPF, o DKIM e o DMARC conseguem impedir todo o phishing?”

Não. Eles impedem que invasores falsifiquem o seu próprio domínio, o que é significativo. No entanto, não impedem o phishing enviado a partir de domínios semelhantes ou de contas de terceiros genuinamente comprometidas.

Como os hackers invadem contas de e-mail corporativas?

Seção intitulada “Como os hackers invadem contas de e-mail corporativas?”

Na maioria das vezes, por meio de credenciais roubadas — obtidas em páginas de phishing ou senhas reutilizadas expostas em violações não relacionadas. A autenticação multifatorial bloqueia a esmagadora maioria dessas tentativas.

O que devemos fazer se um pagamento fraudulento tiver sido efetuado?

Seção intitulada “O que devemos fazer se um pagamento fraudulento tiver sido efetuado?”

Entre em contato com seu banco imediatamente para tentar reverter a transação, preserve todas as evidências relacionadas por e-mail sem excluir nada, redefina as credenciais nas contas afetadas e notifique a autoridade nacional competente em crimes cibernéticos. A rapidez afeta significativamente as chances de recuperação.


Segurança de e-mail integrada

CHAMPREPMail vem com orientações de autenticação, autenticação multifatorial (MFA) obrigatória, alertas sobre remetentes externos e relatórios de phishing integrados — e não é vendido como uma atualização de segurança cara. Saiba maisLearn em nossa Segurança e Privacidade página.