Segurança começacom pessoas treinadas

Imagine dois colaboradores recebendo exatamente a mesma simulação de phishing. Os dois abrem a mensagem, clicam no link e fornecem suas credenciais na página apresentada. Do ponto de vista da simulação, o comportamento foi praticamente idêntico. Se utilizarmos apenas esse evento para avaliar risco, seria razoável atribuir aos dois uma classificação semelhante.

Agora adicionemos algumas informações.

O primeiro colaborador trabalha em uma função administrativa, possui acesso a poucos sistemas e não manipula informações consideradas críticas. O segundo administra ambientes de tecnologia, possui privilégios elevados, acessa sistemas essenciais para a operação e utiliza uma identidade que, se comprometida, poderia permitir que um atacante alcançasse uma parte significativa da infraestrutura da empresa.

O comportamento foi o mesmo. O risco, claramente, não é.

Esse exemplo simples ajuda a explicar uma das mudanças mais importantes quando saímos de uma visão baseada exclusivamente em conscientização e começamos a pensar em Human Risk Management. O comportamento continua sendo uma informação fundamental, mas não pode ser utilizado isoladamente para determinar quanto risco uma pessoa representa para a organização.

Para compreender risco, precisamos entender não apenas o que alguém fez, mas quem é aquela pessoa dentro do ambiente corporativo, a que recursos ela possui acesso, a quais ameaças está exposta e quais seriam as consequências caso sua identidade fosse comprometida.

**O comportamento explica uma parte do risco, não o risco inteiro**

Programas de conscientização nos ensinaram a medir comportamento. Ao longo dos anos, passamos a acompanhar quem clicou em uma simulação, quem forneceu informações, quem reportou uma mensagem suspeita e quem apresentou reincidência. Mais recentemente, essas informações começaram a ser combinadas em scores comportamentais.

Existe bastante valor nisso. Comportamento ajuda a compreender como as pessoas respondem a determinadas situações e permite identificar oportunidades de treinamento e melhoria. O problema surge quando transformamos automaticamente comportamento em risco.

Uma pessoa que clicou em três simulações de phishing pode exigir atenção. Mas quanto risco esse comportamento representa para a empresa? Para responder a essa pergunta, precisamos conhecer muito mais sobre aquela identidade.

Se o usuário possui acesso restrito a poucos recursos, o impacto potencial de um comprometimento pode ser relativamente limitado. Se estamos falando de alguém com privilégios administrativos sobre infraestrutura crítica, capacidade de acessar informações confidenciais ou autoridade para aprovar operações financeiras, o mesmo comportamento passa a ter consequências potenciais completamente diferentes.

Em gestão de risco, probabilidade e impacto precisam conversar. Avaliar apenas o comportamento significa enxergar apenas uma parte dessa equação.

**Uma pessoa pode representar risco elevado sem cometer nenhum erro**

Talvez uma das consequências mais importantes dessa mudança de perspectiva seja compreender que risco humano não aparece somente quando alguém faz algo errado.

Pense em um diretor financeiro que conclui todos os treinamentos, reconhece phishing com facilidade, reporta mensagens suspeitas e nunca apresentou um comportamento negativo nas simulações. Do ponto de vista de awareness, provavelmente estamos diante de um excelente usuário.

Isso não significa que sua identidade represente baixo risco.

Um diretor financeiro pode possuir acesso a informações estratégicas, participar de transações relevantes, autorizar pagamentos e manter contato frequente com executivos, bancos, fornecedores e parceiros. Também pode ter uma exposição pública significativa, tornando relativamente fácil para um atacante descobrir quem é, com quem trabalha e quais tipos de operação fazem parte de sua rotina.

O mesmo acontece com administradores de infraestrutura, profissionais de segurança, executivos, desenvolvedores com acesso a ambientes críticos e diversas outras funções. Algumas identidades possuem naturalmente um impacto potencial maior caso sejam comprometidas.

Isso não representa uma avaliação negativa sobre essas pessoas. É simplesmente uma característica do papel que exercem.

Essa distinção é fundamental porque impede que Human Risk Management se transforme em um sistema de classificação de “bons” e “maus” usuários. Risco elevado não significa comportamento inadequado. Pode signific apenas que aquela identidade combina exposição, privilégios e impacto suficientes para exigir maior atenção.

[![](https://kvlbuwxkkllobkgvzsam.supabase.co/storage/v1/object/public/blog-content/inline/1780320814605-15vsqx.png)](#fale-com-especialista)

**Quem a pessoa é dentro da organização muda o significado do evento**

Considere novamente dois usuários que clicaram na mesma simulação de phishing. Agora imagine que um deles começou na empresa há duas semanas e possui poucos acessos, enquanto o outro está há dez anos na organização e acumulou permissões em dezenas de aplicações ao longo desse período.

O evento comportamental continua igual, mas o contexto muda completamente.

Isso demonstra por que informações organizacionais e de identidade são tão importantes para HRM. Função, área, privilégios, sistemas acessados, criticidade desses sistemas, capacidade de visualizar ou movimentar informações sensíveis e participação em processos críticos ajudam a determinar as consequências potenciais de um comprometimento.

Até mudanças aparentemente administrativas podem alterar significativamente o risco. Uma promoção pode conceder novos acessos. Uma transferência entre áreas pode fazer com que permissões antigas permaneçam ativas enquanto novas são adicionadas. A participação temporária em um projeto pode liberar acesso a informações que continuam disponíveis mesmo depois do encerramento da iniciativa.

Nada disso necessariamente altera o comportamento da pessoa. Ainda assim, modifica seu risco. É por isso que uma avaliação realmente dinâmica precisa acompanhar não apenas eventos comportamentais, mas também mudanças no contexto das identidades.

**Exposição também diferencia pessoas que aparentemente se comportam da mesma forma**

Existe ainda outra dimensão que muitas vezes passa despercebida quando olhamos exclusivamente para comportamento: nem todas as pessoas possuem a mesma probabilidade de serem atacadas.

Algumas funções são naturalmente mais interessantes para criminosos. Executivos podem ser utilizados em golpes de impersonation e Business Email Compromise. Pessoas de finanças podem ser alvo de fraudes relacionadas a pagamentos. Administradores de tecnologia podem oferecer acesso privilegiado. Profissionais de RH lidam com grande volume de informações pessoais. Desenvolvedores podem possuir acesso a código, repositórios, tokens e ambientes cloud.

Além disso, a exposição pode mudar. Uma credencial pode aparecer em um vazamento. Informações profissionais podem facilitar ataques direcionados. Uma pessoa pode passar a ser alvo de campanhas específicas ou receber um volume crescente de tentativas de engenharia social.

Duas pessoas podem, portanto, apresentar exatamente o mesmo comportamento histórico e possuir níveis muito diferentes de exposição.

Isso reforça por que um Human Risk Score não deveria responder apenas “quem errou mais?”. Uma pergunta muito mais útil seria: **quais identidades possuem hoje a combinação de fatores que pode produzir maior risco para a organização?**

**Impacto é o elemento que muda a conversa**

Existe uma pergunta que considero especialmente útil quando pensamos em risco humano: **o que aconteceria se essa identidade fosse comprometida hoje?** Essa pergunta muda completamente a perspectiva.

Em vez de começar pela última simulação de phishing, começamos a pensar nas consequências. Quais sistemas poderiam ser acessados? Quais informações estariam disponíveis? Que operações poderiam ser realizadas? Existem privilégios administrativos? Essa identidade consegue autorizar pagamentos, alterar configurações, acessar ambientes produtivos ou consultar informações estratégicas? Quanto maior o alcance potencial de uma identidade comprometida, maior tende a ser o impacto associado a ela.

Isso não significa que todas as pessoas com privilégios elevados devam automaticamente receber o maior Human Risk Score da organização. Risco continua sendo resultado da combinação de diferentes fatores. Uma identidade com alto impacto potencial pode possuir controles fortes, baixa exposição e excelente comportamento. Outra pode combinar impacto elevado com exposição crescente e sinais comportamentais preocupantes.

O valor está justamente em compreender essas combinações.

**O mesmo score pode esconder riscos completamente diferentes**

Existe ainda um problema adicional quando condensamos toda essa complexidade em uma única pontuação.

Imagine duas pessoas com Human Risk Score 80. A primeira chegou a esse número principalmente porque apresenta comportamentos recorrentes de risco, embora possua poucos privilégios. A segunda apresenta excelente comportamento, mas possui alto nível de exposição e acessos extremamente críticos. O número é o mesmo. As causas são completamente diferentes.

Se tratarmos as duas da mesma forma, provavelmente erraremos com pelo menos uma delas.

A primeira talvez precise de uma intervenção educacional mais específica, comunicação direcionada ou uma abordagem diferente de conscientização. Para a segunda, enviar mais um treinamento pode não alterar praticamente nada. Talvez seja mais importante revisar privilégios, fortalecer mecanismos de autenticação, aplicar controles adicionais ou aumentar a proteção contra ataques direcionados.

Isso mostra por que o score deveria funcionar como ponto de partida para uma decisão, e não como conclusão. Um bom modelo de Human Risk Management precisa permitir que a organização compreenda não apenas quanto risco existe, mas quais fatores estão produzindo aquele risco.

**Tratar todos da mesma forma deixa de fazer sentido**

Quando começamos a enxergar essas diferenças, outra característica dos programas tradicionais de conscientização passa a merecer revisão: a ideia de aplicar as mesmas intervenções para toda a organização.

Durante muito tempo isso fez sentido operacionalmente. Era muito mais simples definir um treinamento anual, aplicar uma campanha de phishing para todos e medir os resultados. O objetivo principal era aumentar conhecimento e criar uma base comum de conscientização.

Esse trabalho continua necessário. Toda organização precisa estabelecer um nível mínimo de conhecimento sobre segurança. Mas uma estratégia orientada a risco precisa ir além.

Um administrador de infraestrutura, um profissional financeiro, um desenvolvedor, uma pessoa de atendimento e um executivo enfrentam exposições diferentes, possuem acessos diferentes e podem produzir impactos diferentes. Mesmo quando apresentam comportamentos semelhantes, o contexto ao redor desses comportamentos não é igual.

Human Risk Management permite começar a utilizar essas diferenças para priorizar esforços. Algumas pessoas podem precisar de treinamento específico. Outras de controles adicionais. Determinados grupos podem exigir proteção contra ataques direcionados. Algumas identidades podem precisar de revisão de privilégios.

O objetivo deixa de ser simplesmente fazer com que todos recebam mais segurança e passa a ser aplicar a intervenção adequada ao risco existente.

**Contexto não pode se transformar em julgamento**

Quanto mais informações adicionamos à análise, maior precisa ser o cuidado com a forma como o resultado é interpretado.

Uma pessoa com risco elevado não é necessariamente uma pessoa descuidada. Muito menos alguém suspeito. O risco pode estar elevado justamente porque a organização concedeu a ela responsabilidades, privilégios e acessos importantes.

Essa distinção precisa estar presente tanto no modelo quanto na comunicação. Human Risk Management não deveria produzir listas de “piores usuários” ou criar uma competição para identificar quem representa mais perigo. Esse tipo de abordagem simplifica excessivamente o problema e pode gerar consequências negativas para a cultura de segurança. O objetivo é compreender condições de risco para poder reduzi-las.

Em alguns casos, a melhor forma de reduzir o risco estará na pessoa. Em outros, estará nos acessos que concedemos a ela, nos controles técnicos disponíveis, na arquitetura dos sistemas ou na maneira como determinado processo foi desenhado.

Quando olhamos dessa forma, HRM deixa de ser uma disciplina que procura corrigir pessoas e passa a ajudar a organização a compreender melhor como pessoas, tecnologia e processos se combinam para produzir risco.

**O Human Risk Score precisa responder “por quê?”**

Depois de todas essas considerações, talvez a pergunta mais importante sobre qualquer Human Risk Score não seja qual é o número apresentado, mas por que aquele número existe.

Se duas pessoas possuem exatamente o mesmo histórico de treinamento e o mesmo comportamento nas simulações, o modelo consegue explicar por que uma delas pode representar risco maior? Ele conhece os privilégios dessas identidades? Sabe quais sistemas e informações podem acessar Consegue considerar sua exposição? Entende a criticidade das funções que exercem? Consegue estimar o impacto potencial de um comprometimento? Percebe quando essas condições mudam?

Se a resposta para essas perguntas for não, provavelmente estamos olhando para um excelente indicador comportamental, mas ainda para uma representação incompleta de risco.

Comportamento continuará sendo uma das fontes mais importantes para Human Risk Management. A diferença está em reconhecer que ele não existe isoladamente. Pessoas trabalham dentro de um contexto formado por identidades, acessos, dados, sistemas, responsabilidades e ameaças.

Duas pessoas podem fazer exatamente a mesma coisa e representar riscos completamente diferentes porque risco não é simplesmente uma medida daquilo que alguém fez. É uma medida das consequências que aquela combinação de comportamento, exposição, contexto e impacto pode produzir para a organização. E compreender essa diferença é essencial para que Human Risk Management seja realmente gestão de risco, e não apenas uma nova forma de medir conscientização.

Versão Markdown desta página