Um e-mail que parece vir do diretor financeiro, um pedido urgente para alterar um IBAN ou uma página de Microsoft 365 praticamente indistinguível da original. É assim que começa grande parte dos incidentes que depois chegam à equipa de IT como contas comprometidas, pagamentos indevidos ou ransomware. Reduzir phishing corporativo não é pedir às pessoas que tenham mais cuidado. É criar uma arquitetura em que um erro humano isolado não se transforma numa paragem operacional.
Numa empresa portuguesa de média dimensão, o risco é particularmente relevante. Há equipas reduzidas, múltiplos fornecedores, utilizadores em teletrabalho ou mobilidade e uma dependência crescente de e-mail, cloud e identidades Microsoft. O atacante sabe isso. Em vez de tentar entrar num datacenter, tenta convencer alguém a entregar credenciais ou a aprovar uma ação aparentemente legítima.
O phishing deixou de ser apenas um problema de e-mail
A visão clássica do phishing - uma mensagem mal escrita com um anexo suspeito - já não chega. As campanhas atuais usam domínios parecidos, linguagem adaptada à empresa, QR codes, chamadas telefónicas e páginas de autenticação falsas. Algumas exploram relações reais com fornecedores; outras usam contas legítimas já comprometidas para ganhar confiança.
O objetivo também mudou. Nem todas as campanhas transportam malware. Muitas procuram credenciais de Microsoft 365, VPN, ERP ou plataformas financeiras. Com uma conta válida, o atacante pode consultar caixas de correio, criar regras de reencaminhamento, estudar processos de aprovação e lançar fraude de CEO sem gerar alertas imediatos.
É por isso que a pergunta certa não é «temos um filtro de spam?». É saber se a organização consegue impedir, detetar e conter uma tentativa de fraude em várias camadas. A proteção de e-mail é necessária, mas não substitui gestão de identidade, proteção do posto de trabalho, monitorização e um processo de resposta claro.
Como reduzir phishing corporativo com controlos em camadas
Não existe um único produto que elimine o phishing. Há, sim, uma combinação de decisões técnicas e operacionais que reduz a probabilidade de sucesso e limita o impacto quando alguém carrega onde não devia.
Começar pela identidade, não pela caixa de correio
A autenticação multifator é o primeiro controlo crítico, mas a sua implementação merece mais atenção do que a simples ativação. Métodos baseados em SMS ou códigos podem continuar expostos a ataques de engenharia social e fadiga de autenticação. Sempre que possível, a empresa deve privilegiar aplicações de autenticação com validação de número, chaves FIDO2 ou autenticação sem palavra-passe.
O acesso condicional deve acrescentar contexto: que utilizador está a entrar, a partir de que localização, em que dispositivo e para que aplicação. Uma conta de contabilidade não deve ter o mesmo perfil de acesso de uma conta temporária, nem um acesso administrativo deve ser usado para tarefas de produtividade diária.
O princípio do menor privilégio reduz o estrago quando uma credencial é roubada. Separar contas administrativas, rever grupos privilegiados e remover acessos de ex-colaboradores não são tarefas burocráticas. São controlos diretos contra a progressão de um incidente.
Proteger o e-mail com políticas que não bloqueiam o negócio
Uma gateway de segurança de e-mail bem configurada deve analisar reputação de remetentes, URLs, anexos, tentativas de personificação e mensagens internas invulgares. A configuração de SPF, DKIM e DMARC merece prioridade, porque reduz a capacidade de terceiros enviarem mensagens em nome do domínio da empresa.
Mas há um equilíbrio a gerir. Políticas excessivamente restritivas podem bloquear comunicações comerciais legítimas e levar as equipas a criar exceções permanentes. O objetivo é estabelecer uma linha de base, acompanhar falsos positivos e ajustar as regras com dados reais. Segurança sem continuidade operacional é apenas outro problema para resolver.
Também é essencial analisar URLs no momento do clique e abrir anexos suspeitos em ambiente isolado. Muitos ataques usam páginas benignas no instante da entrega e redirecionam a vítima mais tarde. A inspeção apenas no momento em que o e-mail entra já não é suficiente.
Tornar a formação específica e mensurável
Formação anual genérica, apresentada numa sessão de uma hora, tem pouco efeito contra campanhas bem preparadas. As pessoas precisam de reconhecer sinais aplicáveis ao seu trabalho: pedidos de pagamento, alteração de dados de fornecedor, partilha de ficheiros, convites de colaboração e notificações de autenticação inesperadas.
Simulações de phishing ajudam quando são usadas para treinar, não para humilhar. Convém medir taxas de reporte, tempo até ao reporte e tipos de campanha que geram mais cliques. Uma equipa que reporta rapidamente uma mensagem suspeita dá à segurança uma oportunidade de bloquear indicadores antes de a campanha atingir mais utilizadores.
Os processos financeiros devem complementar a sensibilização. Uma alteração de IBAN ou uma transferência fora do padrão exige validação por um canal independente. Não basta responder ao mesmo e-mail que pode estar comprometido. Uma chamada para um contacto previamente validado continua a evitar perdas significativas.
Um plano operacional em quatro fases
A maturidade não resulta de comprar ferramentas avulsas. Resulta de ligar diagnóstico, arquitetura, implementação e operação contínua sob responsáveis definidos.
1. Diagnóstico do risco real
O primeiro passo é mapear identidades, aplicações críticas, fluxos de e-mail, contas privilegiadas e processos financeiros. Vale a pena verificar se há MFA universal, que métodos de autenticação estão permitidos, quais as regras de reencaminhamento existentes e que dispositivos acedem aos serviços cloud.
Este diagnóstico deve identificar dependências e prioridades. Um utilizador que aprova pagamentos, administra sistemas ou acede a informação sensível requer controlos mais exigentes do que uma conta com acesso limitado. O risco não é uniforme, e o investimento também não deve ser.
2. Arquitetura com responsabilidade definida
Na fase de arquitetura, definem-se as políticas de identidade, proteção de e-mail, EDR nos postos de trabalho, segmentação de acessos e retenção de logs. Também se estabelecem decisões que muitas empresas adiam: quem aprova exceções, quem recebe alertas críticos, quem pode bloquear uma conta e em que prazo.
É aqui que uma abordagem integrada faz diferença. O e-mail, a cloud, o endpoint e o backup devem produzir evidência utilizável pelo mesmo processo de resposta. Se cada camada estiver entregue a um fornecedor diferente, sem ownership operacional, o incidente passa de equipa em equipa enquanto o atacante continua ativo.
3. Implementação controlada e testada
A implementação deve ser faseada. Ativar MFA para todos de um dia para o outro pode ser adequado numa situação de risco imediato, mas exige comunicação, suporte e um plano para contas de serviço. Noutros casos, um piloto por departamento permite afinar políticas antes da expansão.
Cada controlo precisa de testes de aceitação. É necessário confirmar que o DMARC está a proteger o domínio, que as regras de acesso condicional não bloqueiam aplicações de negócio, que os alertas chegam a quem deve agir e que os procedimentos de recuperação funcionam. Configurado não significa operacional.
4. Operação contínua com SLA
As ameaças e as técnicas de fraude mudam depressa. Por isso, políticas, indicadores de compromisso, permissões e alertas devem ser revistos regularmente. Monitorização 24/7 pode ser decisiva para identificar acessos anómalos fora do horário habitual, criação de regras de caixa de correio ou atividade impossível entre localizações.
A operação deve produzir indicadores para gestão: cobertura de MFA, contas privilegiadas revistas, mensagens bloqueadas, utilizadores que reportam campanhas e tempo médio de contenção. Estes dados permitem justificar investimento, mas sobretudo mostram se o controlo está realmente a reduzir exposição.
Na ITPOINT, esta responsabilidade é tratada como operação de infraestrutura, não como mera entrega de licenças. A tecnologia tem de ter dono, documentação, processo de escalonamento e SLA contratual para responder quando o risco deixa de ser teórico.
Quando alguém clica: conter antes de investigar tudo
Mesmo com bons controlos, alguém pode introduzir credenciais numa página falsa. Nesse momento, a prioridade é conter: bloquear ou revogar sessões da conta, alterar credenciais, confirmar MFA, remover regras de reencaminhamento, analisar acessos recentes e procurar mensagens semelhantes noutras caixas de correio.
A investigação detalhada vem a seguir, mas não deve atrasar a ação. É aconselhável manter um playbook simples, conhecido pela equipa de IT e pelos responsáveis de negócio, com contactos, níveis de escalonamento e critérios para comunicação interna. Se a conta tiver privilégios elevados ou acesso financeiro, o tratamento deve ser imediato e formalmente registado.
O backup também entra nesta conversa, embora não impeça phishing. Se uma conta comprometida levar a ransomware, a capacidade de recuperar dados com RTO e RPO definidos determina se o incidente fica limitado ou se se transforma numa interrupção prolongada.
A melhor defesa contra phishing não é uma promessa de risco zero. É uma organização preparada para que uma mensagem convincente, um clique apressado ou uma credencial exposta não decidam o destino da operação.
Soluções relacionadas
Falar sobre o seu projeto de IT?
Sessão de 30 minutos com um especialista, sem compromisso.



