Introdução à utilização da formação sobre simulação de ataques

Sugestão

Sabia que pode experimentar as funcionalidades do Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação de 90 dias do Defender para Office 365 no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar o Microsoft Defender para Office 365.

Em organizações com o Microsoft Defender para Office 365 Plano 2 (licenças adicionais ou incluídas em subscrições como o Microsoft 365 E5), pode utilizar a funcionalidade Formação de simulação de ataques no portal do Microsoft Defender para simular cenários de ataque realistas na sua organização. Os ataques simulados no treino de simulação de ataques podem ajudá-lo a identificar e encontrar utilizadores vulneráveis antes que um ataque real afete os seus resultados financeiros.

Este artigo explica as noções básicas da preparação de simulação de ataques.

Veja este breve vídeo para saber mais sobre a Formação de simulação de ataques.

O que precisa de saber antes de começar?

Antes de começar, reveja os seguintes requisitos de licenciamento, ambiente e acesso.

  • A formação em simulação de ataques requer uma licença do Microsoft 365 E5 ou Microsoft Defender para Office 365 Plano 2. Para obter mais informações sobre os requisitos de licenciamento, veja Termos de licenciamento.

  • O treino de simulação de ataques suporta caixas de correio no local, mas com funcionalidades de relatórios reduzidas. Para obter mais informações, consulte Reportar problemas com caixas de correio no local.

  • Para abrir o portal do Microsoft Defender, aceda a https://security.microsoft.com. A formação em simulação de ataques está disponível em E-mail e colaboração>Formação em simulação de ataques. Para aceder diretamente à Formação em simulação de ataques, utilize https://security.microsoft.com/attacksimulator.

  • Para obter mais informações sobre a disponibilidade da Formação de simulação de ataques em diferentes subscrições do Microsoft 365, consulte Descrição do serviço do Microsoft Defender para Office 365.

  • Tem de lhe ser atribuídas permissões antes de poder efetuar os procedimentos neste artigo. Tem as seguintes opções:

    • Permissões do Microsoft Entra: precisa de ser associado a uma das seguintes funções:

      • Administrador Global¹
      • Administrador de Segurança
      • Administrador de Simulação de Ataques²: crie e faça a gestão de todos os aspetos das campanhas de simulação de ataques.
      • Attack Payload Author³: crie payloads de ataque que um administrador possa iniciar mais tarde.
      • Operador de Segurança e Leitor de Segurança⁴: Ver todos os aspetos das campanhas de simulação de ataques.

      Importante

      ¹ A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

      ² A adição de utilizadores a este grupo de funções no E-mail & permissões de colaboração no portal do Microsoft Defender não é atualmente suportada.

      ³ Os membros responsáveis pela criação da carga útil de ataque têm as seguintes limitações na formação em simulação de ataques:

      • Não podem criar ou editar simulações, campanhas de formação, automatizações de simulação ou automatizações de payload.
      • Não podem alterar as definições globais.
      • Não podem alterar o conteúdo (por exemplo, notificações), mas podem alterar payloads.
      • Não podem ver relatórios de simulação da organização, relatórios agregados, registos de automatização da simulação ou registos de automatização da carga útil.

      ⁴ Os membros do Operador de Segurança e leitor de segurança têm as seguintes limitações na preparação da simulação de ataques:

      • Não podem criar ou editar simulações, campanhas de formação, automatizações de simulação ou automatizações de payload.
      • Não podem alterar as definições globais.
      • Não podem alterar o conteúdo (por exemplo, payloads de inquilino ou notificações).
      • Podem aceder aos dados através de APIs de leitura com âmbito de utilizador, mas não podem utilizar APIs de escrita.

      Atualmente, o controlo de acesso baseado em funções unificado (RBAC) do Microsoft Defender XDR não é suportado.

  • Não existem cmdlets do PowerShell correspondentes para a preparação de simulação de ataques.

  • Os dados relacionados com a simulação de ataques e a preparação são armazenados com outros dados de cliente para serviços do Microsoft 365. Para obter mais informações, consulte Localizações de dados do Microsoft 365. A preparação da simulação de ataques está disponível nas seguintes regiões: APC, EUR e NAM. Os países nessas regiões onde a formação de simulação de ataques está disponível incluem ARE, AUS, AUT, BRA, CAN, CHE, CHL, DEU, DNK, ESP, FRA, GBR, IDN, IND, ISR, ITA, JPN, KOR, LAM, MEX, MYS, NOR, NZL, POL, QAT, SGP, SWE, TWN e ZAF.

    Nota

    NOR, ZAF, ARE e DEU são as mais recentes adições. Todas as funcionalidades, exceto a telemetria de e-mail comunicada, estão disponíveis nestas regiões. Estamos a trabalhar para ativar as funcionalidades e iremos notificar os clientes quando a telemetria de e-mail comunicada ficar disponível.

  • A formação de simulação de ataques está disponível em ambientes Microsoft 365 GCC, GCC High e DoD. Determinadas funcionalidades avançadas não estão disponíveis no GCC High e no DoD (por exemplo, automatização da carga útil, cargas úteis recomendadas e taxa prevista de comprometimento). Se a sua organização tiver o Microsoft 365 G5, o Office 365 G5 ou o Microsoft Defender para Office 365 (Plano 2) para a Administração Pública, pode utilizar a Formação de simulação de ataques, conforme descrito neste artigo.

Nota

A formação em simulação de ataques disponibiliza um subconjunto de funcionalidades aos clientes E3 a título de avaliação. A oferta de avaliação inclui a possibilidade de utilizar uma carga útil de recolha de credenciais e de selecionar experiências de formação de "ISA Phishing" ou "phishing de mercado de massas". Nenhuma outra funcionalidade faz parte da oferta de avaliação E3.

Simulações

Uma simulação na formação em simulação de ataques é a campanha global que envia mensagens de phishing realistas, mas inofensivas, aos utilizadores. Os elementos básicos de uma simulação são:

  • Quem recebe a mensagem de phishing simulada e segundo que calendário.
  • Formação que os utilizadores obtêm com base na respetiva ação ou falta de ação (para ações corretas e incorretas) na mensagem de phishing simulada.
  • O payload utilizado na mensagem de phishing simulada (uma ligação ou um anexo) e a composição da mensagem de phishing (por exemplo, pacote entregue, problema com a sua conta ou ganhou um prémio).
  • A técnica de engenharia social. A carga útil e a técnica de engenharia social estão intimamente ligadas.

Na formação de simulação de ataques, estão disponíveis vários tipos de técnicas de engenharia social. Com exceção do Guia de Procedimentos, estas técnicas foram organizadas a partir da arquitetura MITRE ATT&CK®. Estão disponíveis diferentes conteúdos para diferentes técnicas de engenharia social na formação em simulação de ataques.

Estão disponíveis as seguintes técnicas de engenharia social:

  • Recolha de Credenciais: um atacante envia ao destinatário uma mensagem que contém uma ligação*. Quando o destinatário clica na ligação, acede a um site que normalmente mostra uma caixa de diálogo que pede ao utilizador o respetivo nome de utilizador e palavra-passe. Normalmente, a página de destino tem como tema representar um site conhecido para criar confiança no utilizador.

  • Anexo de Software Maligno: um atacante envia ao destinatário uma mensagem que contém um anexo. Quando o destinatário abre o anexo, o código arbitrário (por exemplo, uma macro) é executado no dispositivo do utilizador para ajudar o atacante a instalar mais código ou a entrincheirar-se ainda mais.

  • Link em Anexo: esta técnica é um híbrido de recolha de credenciais. Um atacante envia ao destinatário uma mensagem que contém uma ligação dentro de um anexo. Quando o destinatário abre o anexo e clica na ligação, acede a um site que normalmente mostra uma caixa de diálogo que pede ao utilizador o respetivo nome de utilizador e palavra-passe. Normalmente, a página de destino tem como tema representar um site conhecido para criar confiança no utilizador.

  • Ligação para Software Maligno*: um atacante envia ao destinatário uma mensagem que contém uma ligação para um anexo num site de partilha de ficheiros conhecido (por exemplo, SharePoint ou Dropbox). Quando o destinatário clica na ligação, o anexo é aberto e o código arbitrário (por exemplo, uma macro) é executado no dispositivo do utilizador para ajudar o atacante a instalar outro código ou a entrincheirar-se ainda mais.

  • Drive-by-url*: um atacante envia ao destinatário uma mensagem que contém uma ligação. Quando o destinatário clica na ligação, acede a um site que tenta executar o código em segundo plano. Este código em segundo plano tenta recolher informações sobre o destinatário ou implementar código arbitrário no respetivo dispositivo. Normalmente, o site de destino é um site conhecido que foi comprometido ou um clone de um site conhecido. A familiaridade com o site ajuda a convencer o utilizador de que a ligação é segura para clicar. Esta técnica também é conhecida como um ataque de poço de rega.

  • Concessão de consentimento OAuth*: Um atacante cria uma aplicação maliciosa do Azure que visa obter acesso a dados. A aplicação envia um pedido de e-mail que contém uma ligação. Quando o destinatário clica na ligação, o mecanismo de concessão de consentimento da aplicação pede acesso aos dados (por exemplo, a Caixa de Entrada do utilizador).

  • Guia de Procedimentos: um guia de ensino que contém instruções para os utilizadores (por exemplo, como comunicar mensagens de phishing).

* A ligação pode ser um URL ou um código QR.

Os URLs utilizados pela preparação de simulação de ataques estão listados na tabela seguinte:

     
https://www.attemplate.com https://www.exportants.it https://www.resetts.it
https://www.bankmenia.com https://www.exportants.org https://www.resetts.org
https://www.bankmenia.de https://www.financerta.com https://www.salarytoolint.com
https://www.bankmenia.es https://www.financerta.de https://www.salarytoolint.net
https://www.bankmenia.fr https://www.financerta.es https://www.securembly.com
https://www.bankmenia.it https://www.financerta.fr https://www.securembly.de
https://www.bankmenia.org https://www.financerta.it https://www.securembly.es
https://www.banknown.de https://www.financerta.org https://www.securembly.fr
https://www.banknown.es https://www.financerts.com https://www.securembly.it
https://www.banknown.fr https://www.financerts.de https://www.securembly.org
https://www.banknown.it https://www.financerts.es https://www.securetta.de
https://www.banknown.org https://www.financerts.fr https://www.securetta.es
https://www.browsersch.com https://www.financerts.it https://www.securetta.fr
https://www.browsersch.de https://www.financerts.org https://www.securetta.it
https://www.browsersch.es https://www.hardwarecheck.net https://www.shareholds.com
https://www.browsersch.fr https://www.hrsupportint.com https://www.sharepointen.com
https://www.browsersch.it https://www.mcsharepoint.com https://www.sharepointin.com
https://www.browsersch.org https://www.mesharepoint.com https://www.sharepointle.com
https://www.docdeliveryapp.com https://www.officence.com https://www.sharesbyte.com
https://www.docdeliveryapp.net https://www.officenced.com https://www.sharession.com
https://www.docstoreinternal.com https://www.officences.com https://www.sharestion.com
https://www.docstoreinternal.net https://www.officentry.com https://www.supportin.de
https://www.doctorican.de https://www.officested.com https://www.supportin.es
https://www.doctorican.es https://www.passwordle.de https://www.supportin.fr
https://www.doctorican.fr https://www.passwordle.fr https://www.supportin.it
https://www.doctorican.it https://www.passwordle.it https://www.supportres.de
https://www.doctorican.org https://www.passwordle.org https://www.supportres.es
https://www.doctrical.com https://www.payrolltooling.com https://www.supportres.fr
https://www.doctrical.de https://www.payrolltooling.net https://www.supportres.it
https://www.doctrical.es https://www.prizeably.com https://www.supportres.org
https://www.doctrical.fr https://www.prizeably.de https://www.techidal.com
https://www.doctrical.it https://www.prizeably.es https://www.techidal.de
https://www.doctrical.org https://www.prizeably.fr https://www.techidal.fr
https://www.doctricant.com https://www.prizeably.it https://www.techidal.it
https://www.doctrings.com https://www.prizeably.org https://www.techniel.de
https://www.doctrings.de https://www.prizegiveaway.net https://www.techniel.es
https://www.doctrings.es https://www.prizegives.com https://www.techniel.fr
https://www.doctrings.fr https://www.prizemons.com https://www.techniel.it
https://www.doctrings.it https://www.prizesforall.com https://www.templateau.com
https://www.doctrings.org https://www.prizewel.com https://www.templatent.com
https://www.exportants.com https://www.prizewings.com https://www.templatern.com
https://www.exportants.de https://www.resetts.de https://www.windocyte.com
https://www.exportants.es https://www.resetts.es
https://www.exportants.fr https://www.resetts.fr

Nota

Verifique a disponibilidade do URL de phishing simulado nos browsers suportados antes de utilizar o URL numa campanha de phishing. Para obter mais informações, veja URLs de simulação de phishing bloqueados pela Navegação Segura do Google.

Criar simulações

Para instruções sobre como criar e lançar simulações de treino de simulação de ataque, consulte Simular um ataque de phishing.

A página de destino na simulação é onde os utilizadores vão quando abrem o payload. Quando cria uma simulação, seleciona a página de destino a utilizar. Pode selecionar a partir de páginas de destino incorporadas, páginas de destino personalizadas que já criou ou pode criar uma nova página de destino a utilizar durante a criação da simulação. Para criar páginas de destino, veja Páginas de destino na preparação de simulação de ataques.

As notificações para os utilizadores finais na simulação enviam lembretes periódicos aos utilizadores (por exemplo, notificações de atribuição de formação e lembretes). Pode selecionar a partir de notificações incorporadas, notificações personalizadas que já criou ou pode criar novas notificações para utilizar durante a criação da simulação. Para criar notificações, veja Notificações do utilizador final para a preparação da Simulação de ataques.

Sugestão

  • As automatizações de simulação fornecem as seguintes melhorias em relação às simulações tradicionais:

    • As automatizações de simulação podem incluir múltiplas técnicas de engenharia social e payloads relacionados (as simulações contêm apenas uma).
    • As automatizações de simulação suportam opções de agendamento automatizado (mais do que apenas a data de início e a data de fim em simulações).

    Para obter mais informações, veja Automatizações de simulação para preparação de simulação de ataques.

  • Para ver quais são os departamentos mais vulneráveis a simulações de phishing, crie simulações idênticas ou automações de simulação delimitadas por departamento e, em seguida, utilize os relatórios e informações da formação em simulação de ataque para comparar os resultados.

Criar e gerir cargas úteis

Embora a formação em simulação de ataques contenha muitos payloads integrados para as técnicas de engenharia social disponíveis, pode criar payloads personalizados para melhor se adequar às necessidades da sua empresa, incluindo a cópia e a personalização de um payload existente. Pode criar payloads em qualquer altura antes de criar a simulação ou durante a sua criação. Para criar payloads, veja Criar um payload personalizado para a preparação de simulação de ataques.

Em simulações que utilizam as técnicas de engenharia social Recolha de Credenciais ou Ligação em anexo, as páginas de início de sessão fazem parte da carga útil que selecionar. A página de início de sessão é a página Web onde os utilizadores introduzem as respetivas credenciais. Cada payload aplicável utiliza uma página de início de sessão predefinida, mas pode alterar a página de início de sessão utilizada. Pode selecionar a partir de páginas de início de sessão incorporadas, páginas de início de sessão personalizadas que já criou ou pode criar uma nova página de início de sessão para utilizar durante a criação da simulação ou do payload. Para criar páginas de início de sessão, consulte Páginas de início de sessão na Formação em simulação de ataques.

A melhor experiência de preparação para mensagens de phishing simuladas é torná-las o mais próximas possível de ataques de phishing reais que a sua organização possa experimentar. E se pudesse capturar e utilizar versões inofensivas de mensagens de phishing do mundo real que foram detetadas no Microsoft 365 e utilizá-las em campanhas de phishing simuladas? Pode fazê-lo, com automatizações de payload (também conhecidas como recolha de payload). Para criar automatizações de payload, veja Payload automations for Attack simulation training (Automatizações de payload para a preparação de simulação de ataques).

A preparação de simulação de ataques também suporta a utilização de códigos QR em payloads. Pode escolher a partir da lista de payloads de código QR incorporados ou pode criar payloads de código QR personalizados. Para obter mais informações, consulte cargas úteis de códigos QR na formação de simulação de ataques.

Consulte relatórios e insights de simulação

Depois de criar e lançar a sua simulação de phishing, precisa de ver como está a correr. Por exemplo:

  • Todos o receberam?
  • Quem fez o quê à mensagem de phishing simulada e ao payload na mesma (eliminar, reportar, abrir o payload, introduzir credenciais, etc.).
  • Quem concluiu a formação atribuída.

Os relatórios e informações disponíveis para a preparação da simulação de ataques estão descritos em Relatórios para a preparação da simulação de ataques.

Compreenda a taxa prevista de comprometimento

Muitas vezes, precisa de personalizar uma campanha de phishing simulada para audiências específicas. Se a mensagem de phishing estiver demasiado perto de ser perfeita, quase todos são enganados por ela. Se for demasiado suspeito, ninguém se deixa enganar. Além disso, as mensagens de phishing que alguns utilizadores consideram difíceis de identificar são consideradas fáceis de identificar por outros utilizadores. Então, como encontrar um equilíbrio?

A taxa de compromisso prevista (PCR) indica a eficácia potencial quando o payload é utilizado numa simulação. O PCR utiliza dados históricos inteligentes no Microsoft 365 para prever a percentagem de pessoas que serão comprometidas pelo payload. Por exemplo:

  • Conteúdo do payload.
  • Taxas de comprometimento agregadas e anonimizadas de outras simulações.
  • Metadados de payload.

O PCR permite-lhe comparar as taxas de cliques previstas com as taxas reais das suas simulações de phishing. Também pode usar PCR e dados reais de taxa de cliques para ver como a sua organização se comporta em comparação com os resultados previstos.

As informações de PCR para uma carga útil estão disponíveis em qualquer lugar onde veja e selecione cargas úteis, e nos seguintes relatórios e análises:

Sugestão

O Simulador de Ataques utiliza as Ligações Seguras no Defender para Office 365 para monitorizar de forma segura os dados de cliques do URL contido na mensagem de payload enviada aos destinatários visados de uma campanha de phishing, mesmo que a definição Controlar cliques do utilizador nas políticas de Ligações Seguras esteja desativada.

Atribuir treino sem executar simulações

As simulações de phishing tradicionais apresentam aos utilizadores mensagens suspeitas e os seguintes objetivos:

  • Faça com que os utilizadores comuniquem a mensagem como suspeita.
  • Fornecer formação após os utilizadores clicarem ou iniciarem o payload malicioso simulado e abdicarem das respetivas credenciais.

No entanto, por vezes, você não quer esperar que os utilizadores tomem medidas corretas ou incorretas antes de lhes dar formação. A formação em simulação de ataques oferece as seguintes funcionalidades para evitar a espera e ir diretamente para a formação:

  • Campanhas de formação: uma campanha de Formação é uma atribuição apenas de formação para os utilizadores visados. Pode atribuir formação diretamente sem colocar os utilizadores no teste de uma simulação. As campanhas de formação facilitam a realização de sessões de aprendizagem, como a formação mensal de sensibilização sobre cibersegurança. Para obter mais informações, veja Campanhas de formação em Formação de simulação de ataques.

    Sugestão

    Os módulos de formação são utilizados em campanhas de Formação, mas também pode utilizar módulos de Formação quando atribui formação em simulações regulares.

  • Manuais de instruções em simulações: as simulações baseadas na técnica de engenharia social Guia de Procedimentos não tentam testar os utilizadores. Um Guia de procedimentos é uma experiência de aprendizagem simples que os utilizadores podem ver diretamente na respetiva Caixa de Entrada. Por exemplo, estão disponíveis os seguintes payloads integrados do Guia de Procedimentos, e pode criar os seus próprios (incluindo a cópia e personalização de um payload existente):

    • Guia de ensino: Como comunicar mensagens de phishing
    • Guia de Ensino: Como reconhecer e reportar mensagens de phishing QR

Sugestão

A preparação da simulação de ataques fornece as seguintes opções de preparação incorporadas para ataques baseados em código QR:

  • Módulos de preparação:
    • Códigos QR digitais maliciosos
    • Códigos QR impressos maliciosos
  • Guias práticos nas simulações: Guia do formador: Como reconhecer e denunciar mensagens de phishing com códigos QR