Este guia descreve as etapas para implementar o Treinamento de conscientização em segurança (SAT) em sua organização, o que garante um treinamento de conscientização em segurança personalizado, relevante e adaptável para o gerenciamento de riscos gerados por falhas humanas. Com a integração de um treinamento completo de conscientização em segurança (a maior biblioteca de conteúdo global em mais de 35 idiomas), AI Defense Agents e coaching de segurança em tempo real, o SAT cria uma camada de defesa humana e capacita os usuários por meio da mudança de comportamento.
Etapa 1: Adicione seus usuários
Para começar, adicione seus usuários ao console da KnowBe4 para enviar a eles e-mails de phishing simulados e inscrevê-los em campanhas de treinamento. Se sua organização utiliza vários domínios de e-mail, você deve primeiro adicionar esses domínios ao seu console da KnowBe4 antes de adicionar usuários. Para obter instruções detalhadas, consulte o artigo Como adicionar e verificar domínios.
Método de provisionamento de usuários
O método preferencial para sincronizar usuários com seu console da KnowBe4 e manter sua lista de usuários ao longo do tempo é o provisionamento de usuários. É possível usar o Provisionamento de usuários do Google (GUP), a Integração com o Active Directory (ADI) ou o SCIM para provisionar usuários automaticamente. Para obter instruções detalhadas, consulte o Guia de provisionamento de usuários do Google (GUP), o Guia de configuração da Integração com o Active Directory (ADI) ou o Guia de configuração do SCIM.
Importação de CSV
Este método é útil para importar um número maior de usuários e incluir outros dados dos usuários, como nomes, números de telefone, associações em grupos e muito mais. Para saber mais, consulte o artigo Como importar usuários com um arquivo CSV.
Etapa 2: Autenticação por SSO
A KnowBe4 oferece suporte ao SAML 2.0, o que permite que os usuários façam login na KnowBe4 por meio do provedor de logon único (SSO) da sua organização. Com o SSO, os usuários não precisam configurar nem utilizar uma senha separada.
Para obter instruções detalhadas sobre como habilitar o SAML nas configurações da sua conta e concluir a configuração com seu provedor de SSO, consulte o artigo Como configurar o logon único (SSO) de SAML para o console de treinamento de conscientização em segurança.
Etapa 3: Personalize seu console e conteúdo
Antes de enviar seu primeiro teste de phishing ou campanha de treinamento, personalize sua conta para que ela tenha a aparência e a experiência do programa de segurança da sua organização.
Para adicionar o logotipo da sua empresa, a cor da marca e páginas de destino personalizadas ao seu console e à Learner Experience (LX), consulte nosso Guia da Learner Experience (LX), o artigo Adicione o logotipo da sua empresa, URL do logotipo e cor da marca ao seu console e o Guia de páginas de destino personalizadas, notificações de treinamento e modelos de e-mail.
Etapa 4: Inclua seu ambiente de e-mail à lista branca
Antes de enviar um teste de phishing inicial ou qualquer outra campanha de phishing, adicione os endereços IP e domínios da KnowBe4 à lista branca do seu ambiente de e-mail. A inclusão na lista branca garante que seus testes de phishing e notificações de treinamento cheguem à caixa de entrada dos usuários, em vez de serem bloqueados por filtros de spam ou proteção de firewall.
Use nosso Assistente de lista branca Assistente de lista branca (o link abre em uma nova janela) ou consulte nosso Guia de lista branca para adicionar a KnowBe4 à lista branca do seu ambiente de e-mail.
Etapa 5: Implantar o Phish Alert Button (PAB)
O Phish Alert Button (PAB) oferece aos seus usuários, com apenas um clique, uma maneira de reportar e-mails suspeitos, incluindo testes simulados de phishing, diretamente para sua equipe de segurança. Denunciar um teste de phishing simulado também conta como uma ação bem-sucedida nos seus testes de segurança de phishing e ativa o reconhecimento de denuncia incluído no coaching em tempo real (consulte abaixo a Etapa 10: Configure o coaching em tempo real).
Recomendamos implantar o PAB antes de enviar seu teste de phishing de linha de base na próxima etapa, para que seus usuários possam começar a relatar imediatamente. Para obter instruções de configuração, consulte os seguintes guias:
- Manual do produto Phish Alert Button (PAB)
- Guia do Phish Alert Button (PAB) no Microsoft Outlook
- Guia do PAB no Microsoft 365
- Guia do Phish Alert Button (PAB) no Gmail para Google Chrome
- Guia do add-on do Phish Alert Button (PAB) para Gmail
Etapa 6: Phishing de linha de base
Antes de iniciar o seu programa de treinamento de conscientização em segurança, é altamente recomendável enviar um teste de phishing de linha de base a todos os usuários. Esse teste servirá como ponto de partida para estabelecer métricas iniciais.
Para saber mais sobre nossas recomendações quanto ao processo básico de phishing, consulte as subseções abaixo ou o nosso vídeo Campanha básica de phishing de um minuto para medir cliques.
Campanha de teste preliminar
Antes de criar uma campanha básica de phishing para os usuários, recomendamos a execução de pelo menos uma campanha de teste limitada a um pequeno grupo de usuários, como sua equipe de TI. Para obter mais informações sobre como criar grupos, consulte o Guia de Gerência de usuários e grupos.
O objetivo dessa campanha de teste preliminar é garantir que você tenha criado a lista branca corretamente e que os e-mails passem por seus filtros de spam e pela proteção do firewall.
Essa campanha preliminar também garante que cliques e outras falhas nos testes de phishing sejam acompanhados em sua conta. Clique no link de phishing simulado no e-mail de teste para ter certeza de que as falhas estejam sendo acompanhadas em sua conta. Para saber mais, consulte os artigos Como criar e gerenciar campanhas de phishing. ou Como monitorar e revisar campanhas de phishing.
Criação de uma linha de base
Após a confirmação de que seu teste de phishing preliminar foi bem-sucedido, você deverá criar uma campanha básica de teste de phishing para todos os usuários. Esse teste mostrará a Phish-prone Percentage inicial da sua organização. Considere a Phish-prone Percentage inicial como o seu ponto de partida. Use essa medida de Phish-prone Percentage para avaliar o sucesso do seu plano de treinamento de conscientização em segurança daqui em diante.
Para conhecer melhor nossas recomendações de como configurar sua campanha básica de phishing, consulte nosso Guia de melhores práticas: Configurar um teste de linha de base ou o artigo Recomendações de modelo de teste de linha de base.
Como enviar um teste de linha de base para sua equipe de TI
Outra opção que você pode considerar é enviar dois testes de linha de base de phishing: um para o seu departamento de TI ou suporte técnico e outro, mais tarde, para o restante dos funcionários. Dessa forma, quando o restante dos funcionários começar a denunciar os e-mails suspeitos, a equipe de TI ou de suporte técnico já estará ciente da situação por já ter tido a chance de participar da avaliação básica. Além disso, essa é uma ótima maneira de garantir a criação de uma lista branca efetiva dos nossos servidores de e-mail e de que seu teste de linha de base chegue à caixa de entrada de todos os usuários.
Etapa 7: Treinamento de usuários
Para a sua campanha inicial de treinamento de conscientização em segurança, é recomendável inscrever todos os usuários no Treinamento de conscientização em segurança da KnowBe4, com duração de 45 minutos, ou em outro curso igualmente abrangente. Para saber mais sobre o conteúdo do treinamento disponível, consulte o Guia da ModStore e da biblioteca.
Para conhecer melhor nossas recomendações de como criar sua primeira campanha de treinamento, consulte nosso Guia de melhores práticas: Como criar sua primeira campanha de treinamento.
ModStore - seleção de conteúdo para campanha de treinamento inicial
Navegue pelo Guia da ModStore e da biblioteca a fim de selecionar o conteúdo apropriado para sua campanha de treinamento inicial.
Como criar a campanha de treinamento
Para criar uma campanha de treinamento, acesse o console da KnowBe4 e selecione a guia Treinamento. Em seguida, selecione o botão + Criar campanha de treinamento, localizado na seção superior direita da página. Após a seleção desse botão, a página Criar nova campanha de treinamento será exibida.
Como habilitar a atualização de conhecimento gerada pelo AIDA
Ao criar sua campanha de treinamento, habilite as Atualizações de conhecimento geradas pelo AIDA para automatizar partes do seu treinamento de conscientização em segurança. As atualizações de conhecimento estão disponíveis para módulos de vídeo e oferecem quizzes rápidos que ajudam os usuários a revisar e reforçar os principais conceitos do treinamento recente. Para obter mais informações, consulte o artigo Como começar com o AIDA.
Etapa 8: Campanhas contínuas de phishing
Realizar campanhas contínuas de phishing é fundamental para ajudar sua organização a administrar problemas de phishing e de engenharia social.
É recomendável enviar um teste de phishing a todos os seus usuários pelo menos uma vez por mês. Para fazer isso, crie uma campanha de phishing mensal de acordo com estes critérios:
- Inclua várias categorias de e-mail e diferentes tipos de testes de phishing.
- Espalhe os e-mails por um bom tempo, por exemplo, uma semana. Dessa forma, os usuários não saberão quando vão receber o teste de phishing.
- Adicione os usuários reprovados no teste de phishing a um grupo de treinamento preventivo.
Além dos testes de phishing mensais enviados a todos os usuários, recomendamos a criação de testes adicionais para departamentos de alto risco ou funcionários considerados como mais vulneráveis aos ataques de phishing.
Para saber como determinar quais de seus departamentos ou funcionários são de risco muito alto para sua organização, consulte o Guia do mecanismo SmartRisk™ e de nível de risco.
Para obter mais informações sobre como criar e personalizar campanhas de phishing, consulte estes artigos:
- Como criar e gerenciar campanhas de phishing
- Como criar e editar modelos de e-mail e páginas de destino
- Guia de textos escolhidos
- Casos de uso de textos escolhidos
Etapa 9: Treinamento preventivo e contínuo
Confira abaixo nossas recomendações mínimas para configurar manualmente os treinamentos de conscientização em segurança preventivos e contínuos em qualquer organização:
- Crie um grupo de treinamento preventivo e uma campanha de treinamento preventivo. Para saber mais sobre o treinamento preventivo, consulte o artigo Criar uma campanha de treinamento preventivo ou o vídeo Campanhas de treinamento preventivo.
- Treine grupos ou funcionários específicos utilizando treinamentos práticos e outros cursos especializados. Como recomendação, use a ModStore para encontrar os cursos de que você precisa. Para saber mais, consulte o Guia da ModStore e da biblioteca.
- Configure uma mensagem com Dicas de segurança para enviar ao Learner Experience (LX) dos seus usuários. Para saber mais, consulte o artigo Visão geral de mensagens de dicas de segurança.
- Para manter os usuários informados e prontos para se defender dos golpes mais recentes de phishing e engenharia social, configure uma mensagem de “Golpe da semana” para enviar ao Learner Experience (LX) dos usuários. Para saber mais, consulte o artigo Visão geral do boletim informativo Golpe da semana.
Etapa 10: Configure o coaching em tempo real
O coaching em tempo real (anteriormente SecurityCoach) orienta seus usuários quanto ao comportamento deles em tempo real, usando dicas de segurança (SecurityTips), com base em eventos do seu console de treinamento de conscientização em segurança da KnowBe4.
Com o SAT Foundation, o coaching em tempo real inclui o seguinte:
- Coaching sobre eventos KSAT, como falhas e relatórios de testes de phishing, incluindo o reconhecimento quando um usuário denuncia um teste de phishing simulado.
- Entrega em tempo real via Slack, Microsoft Teams, Google Chat ou e-mail.
Uma maneira fácil de começar é fornecer coaching sobre falhas em testes de phishing. Quando você habilita a opção Send SecurityTips that reveal missed Social Engineering Indicators for phishing failures em uma campanha de phishing, os usuários que não passarem em um teste de phishing receberão uma dica de segurança mostrando os indicadores de engenharia social (SEI), ou sinais de alerta, que eles não detectaram naquele teste específico. Para obter mais informações, consulte nosso artigo Coaching em tempo real com indicadores de engenharia social (SEI).
Para começar, consulte nosso artigo Visão geral do coaching em tempo real e nosso Guia de início rápido do coaching em tempo real. Para obter mais informações sobre como os eventos de coaching em tempo real afetam seu nível de risco, consulte a seção Tipos de segurança do nosso Guia do SmartRisk Agent™ e do nível de risco.
Recursos adicionais
Para mais maneiras de construir e aprimorar seu programa de conscientização em segurança, consulte os recursos abaixo:
- Guia de melhores práticas: Integre o KnowBe4 à sua organização como primeiro passo para seguir nossas principais recomendações sobre a implantação do KnowBe4 em toda a sua organização.
- Guia do Automated Security Awareness Program (ASAP) para gerar uma lista de tarefas personalizada para desenvolver uma cultura de segurança madura.
- Guia da KnowBe4 Academy para acessar cursos no seu próprio ritmo e roteiros de aprendizado para administradores.
- Guia da comunidade da KnowBe4 para conectar-se com outros administradores, compartilhar ideias e receber atualizações de produtos.