É fundamental dar formação em sensibilização para a segurança à tua equipa financeira, para os ajudar a perceber os riscos associados aos dados e transações financeiras e a evitar possíveis falhas de segurança.

Em dezembro de 2021,um hacker que se fazia passar pelo CEO deuma empresa francesa de metalurgia ligou ao contabilista da empresa e conseguiu convencê-lo a fazer uma «transferência urgente e confidencial» de 300 000 euros (264 000 libras) para a conta bancária de um fraudador. O grupo por trás deste esquema de Business Email Compromise (BEC) roubou cerca de 40 milhões de dólares (33 milhões de libras) antes de ser apanhado pela Europol. Este tipo de esquemas é uma preocupação crescente para o departamento financeiro de uma organização e representa um enorme risco para a segurança da informação.

A equipa financeira de uma organização sempre atraiu cibercriminosos porque é ela que controla as finanças da empresa, e os cibercriminosos seguem o dinheiro. Por isso, qualquer pessoa da equipa financeira torna-se um alvo potencial para burlões e fraudadores. Ataques de ransomware, esquemas de BEC/CEO e ameaças cibernéticas que roubam credenciais de acesso fazem todas parte dos riscos crescentes associados a um departamento financeiro e aos seus colaboradores.

A formação em sensibilização para a segurança destinada às equipas financeiras é essencial para combater esquemas fraudulentos centrados nas pessoas, como a fraude BEC. Aqui estão as melhores práticas da MetaCompliance para garantir que a tua equipa financeira está ciente dos riscos associados às suas funções.

Cinco boas práticas para ministrar formação em sensibilização para a segurança à tua equipa financeira

A equipa financeira fica totalmente indefesa, a menos que a tua sensibilização para a segurança se concentre nos riscos específicos que eles enfrentam. Aqui estão as nossas cinco melhores práticas para garantir que a tua formação em segurança seja eficaz:

Foco nas ameaças de alto risco para o Departamento Financeiro

A equipa financeira está exposta a vulnerabilidades específicas, uma vez que pode transferir dinheiro ou dispor de credenciais de acesso privilegiadas que permitem aceder a informação financeira. Este nível de poder que a equipa financeira detém numa organização significa que é mais provável que ameaças específicas tenham como alvo este departamento. Por isso, o programa de Formação em Consciência de Segurança é mais eficaz quando é adaptado a funções específicas numa organização, e um membro da equipa financeira é uma dessas funções.

A Formação em Consciencialização de Segurança baseada em funções aborda tipos específicos de ameaças dirigidas a determinadas funções dos colaboradores. Cria um programa de Formação em Consciencialização de Segurança baseado em funções que se baseie nos conceitos fundamentais de consciencialização de segurança, focando-se nos tipos de riscos e ameaças que um membro da equipa ou departamento financeiro pode vir a enfrentar; estes incluem o seguinte:

    • Business Email Compromise (BEC): informa os colaboradores sobre como é que este ciberataque sofisticado e em várias fases é levado a cabo. Certifica-te de que eles percebem como é que os ciberatacantes usam a engenharia social para os levar a acreditar que são um executivo de topo ou um fornecedor essencial.

    • Fraude de fatura: normalmente envolve um fornecedor da empresa que foi comprometido, mas também é um subtipo da fraude BEC. Os fraudadores fingem então ser do fornecedor e pedem o pagamento de uma fatura.

    • Fraude do Diretor Executivo (CEO): outra variante do esquema BEC, em que os fraudadores se fazem passar por um executivo de topo para enganar a equipa financeira e levá-la a pagar uma fatura falsa. Muitas vezes, os fraudadores invadem ou falsificam uma conta de e-mail de um executivo de topo.

    • Fraude por desvio de salário: os fraudadores fazem-se passar por um funcionário e pedem ao departamento de pagamentos que altere os dados da conta para que o salário seja depositado na conta deles.

Cria simulações de phishing que reflitam os riscos para as equipas financeiras

A ICOdo Reino Unidomultou recentemente a Interserve Group Limited em 4,4 milhões de libras por não ter adotado medidas de segurança adequadas para impedir um ciberataque; o ataque começou com um e-mail de phishing enviado a um funcionário do departamento de contabilidade. Uma série de acontecimentos, como o download do anexo malicioso do e-mail e o incumprimento dos protocolos de segurança da empresa, resultou na perda de dados pessoais confidenciais de 113 000 funcionários. Mesmo com gateways anti-phishing, as mensagens de phishing conseguem passar, já que os cibercriminosos estão sempre a inovar para escapar à deteção.

Os exercícios de simulação de phishing adaptados ao tipo de riscos a que a equipa financeira está exposta são uma prática recomendada imprescindível numa formação eficaz em sensibilização para a segurança. Algumas plataformas avançadas de simulação de phishing disponibilizam uma variedade de modelos de phishing que podes usar para adaptar os teus exercícios de formação a phishing, de forma a satisfazer as necessidades da tua equipa do departamento financeiro.

Cria cenários de dramatização

As equipas financeiras estão em risco de serem alvo de «Business Email Compromise» e de outros tipos de fraude multifacetada que recorrem à engenharia social. Para garantir que a formação em sensibilização para a segurança seja eficaz, cria cenários em que as etapas típicas de um esquema financeiro sejam encenadas com a equipa financeira, para que eles comecem a reconhecer os truques que os fraudadores usam. Deves usar cenários baseados em funções, juntamente com a formação tradicional em sensibilização para a segurança e exercícios simulados de phishing, para realçar as manipulações complexas que os burlões usam.

Não te esqueças das boas práticas de segurança

O departamento financeiro não se limita a gerir o dinheiro; também tem dados financeiros e pessoais sensíveis.O Relatório de Investigações sobre Violações de Dados da Verizon de 2022(DBIR) revelou que vários erros humanos causaram ciberataques e levaram à exposição de dados.

Segundo o relatório, 82% das violações de dados foram causadas por erro humano. Entre esses erros contam-se o envio errado de e-mails, por exemplo, enviar dados por e-mail para a pessoa errada. Por isso, quando estiveres a dar formação às equipas financeiras sobre o seu papel na segurança, não te esqueças dos pormenores, como garantir que as listas de destinatários dos e-mails são verificadas antes de enviar informações importantes.

Alargar a sensibilização para a segurança aos colaboradores remotos da equipa financeira

O Gabinete Nacional de Estatística (ONS)do Reino Unidodescobriu que 38% dos trabalhadores disseram ter trabalhado a partir de casa em algum momento nos últimos sete dias. Éprovável que os trabalhadores do departamento financeiroqueiram trabalhar a partir de casa, já que os estudos mostram que este fator é essencial para a retenção de pessoal. O surgimento da semana de quatro dias também deverá fazer com que o trabalho remoto e híbrido continue a ser uma forma popular de atrair talentos.

Ao criares uma campanha de formação em sensibilização para a segurança dirigida aos membros da equipa financeira, certifica-te de que dás formação aos colaboradores sobre os riscos de segurança do trabalho remoto. Inclui elementos como o papel do colaborador na manutenção da conformidade regulamentar e questões de higiene de segurança, como a utilização de gateways seguros e VPNs.

Ao adotares estas boas práticas de sensibilização para a segurança e ao focares-te nos desafios específicos de trabalhar numa equipa financeira, a tua empresa pode reduzir os riscos de crimes insidiosos e dispendiosos, como a fraude BEC.