Segurança começacom pessoas treinadas

A cibersegurança passou as últimas décadas aumentando sua capacidade de observação. Criamos ferramentas para entender o que acontece nos endpoints, monitorar redes, analisar aplicações, acompanhar identidades, identificar movimentações de dados e correlacionar milhões de eventos em plataformas de SIEM. Grande parte da evolução da segurança moderna aconteceu porque deixamos de depender apenas de controles preventivos e passamos a construir mecanismos capazes de mostrar continuamente o que está acontecendo no ambiente.

Quando chegamos às pessoas, entretanto, nossa capacidade de observação historicamente foi muito menor. Durante bastante tempo, tentamos compreender o risco humano principalmente por meio de treinamentos, avaliações e simulações de phishing. Essas atividades continuam importantes e produzem informações valiosas sobre conhecimento e determinados comportamentos, mas representam apenas alguns momentos dentro de uma realidade muito maior. Entre uma campanha e outra, as pessoas continuam acessando sistemas, manipulando informações, recebendo privilégios, utilizando aplicações, sendo expostas a ataques e tomando milhares de decisões que podem aumentar ou reduzir o risco da organização.

É justamente nessa diferença que surge uma discussão que considero fundamental para a evolução do Human Risk Management: se queremos realmente gerenciar risco humano, precisamos primeiro torná-lo observável.

**O que significa observabilidade quando falamos de pessoas?**

Observabilidade é um conceito bastante conhecido por quem trabalha com tecnologia. Em sistemas complexos, não conseguimos compreender seu estado apenas perguntando se estão funcionando ou não. Precisamos observar sinais, identificar mudanças, correlacionar eventos e utilizar essas informações para entender aquilo que está acontecendo internamente.

Aplicar essa lógica ao risco humano não significa tratar uma pessoa como uma aplicação ou um servidor. Significa reconhecer que o risco associado a uma identidade também é resultado de múltiplos fatores que mudam ao longo do tempo. Uma pessoa pode receber novos privilégios, mudar de função, começar a manipular informações mais sensíveis, tornar-se alvo de ataques direcionados ou apresentar comportamentos que modificam sua exposição. Da mesma forma, pode reduzir seu risco ao melhorar determinados comportamentos, reportar ameaças, ter privilégios excessivos removidos ou passar a utilizar controles mais fortes.

Human Risk Observability é, portanto, a capacidade de reunir sinais suficientes para compreender essas mudanças e construir uma visão atualizada do risco associado às identidades. Não estamos falando de observar tudo o que uma pessoa faz, mas de conseguir enxergar os fatores relevantes para segurança que modificam seu risco.

**O problema da fotografia periódica**

Programas tradicionais de conscientização trabalham muito bem com eventos específicos. Realizamos uma campanha de phishing e medimos o resultado. Aplicamos um treinamento e acompanhamos sua conclusão. Executamos uma avaliação e registramos a nota. Esses eventos criam fotografias importantes sobre determinados aspectos do usuário naquele momento.

O problema é que risco não funciona como uma fotografia. Ele muda continuamente. Imagine um colaborador que concluiu todos os treinamentos, nunca clicou em uma simulação de phishing e possui um excelente histórico no programa de conscientização. Alguns meses depois, ele assume uma nova função, recebe privilégios administrativos e passa a ter acesso a sistemas críticos. Seu desempenho nos treinamentos não mudou, mas seu risco potencial mudou significativamente porque o impacto de um comprometimento daquela identidade passou a ser maior.

Podemos imaginar o movimento contrário. Um administrador possuía privilégios muito elevados, mas passou por uma revisão de acessos e teve grande parte deles removida. Mesmo sem qualquer alteração comportamental, uma dimensão importante de seu risco foi reduzida.

Se nossa única fonte de observação forem os eventos produzidos pelo programa de conscientização, nenhuma dessas mudanças necessariamente aparecerá. Continuaremos olhando para a fotografia anterior enquanto o ambiente ao redor daquela identidade já mudou.

**Risco humano existe mesmo quando ninguém cometeu um erro**

Essa discussão também ajuda a corrigir uma associação que ainda fazemos com frequência: a ideia de que risco humano aparece somente quando alguém apresenta um comportamento inadequado.

Uma pessoa não precisa clicar em phishing, compartilhar um documento incorretamente ou instalar uma aplicação não autorizada para representar risco. O simples fato de uma identidade possuir acesso a determinados recursos já cria uma exposição. Quanto mais relevante for aquela identidade para um atacante e maior for o impacto de seu comprometimento, mais importante será compreender seu contexto.

Pense em um administrador com acesso privilegiado a grande parte da infraestrutura. Ele pode ser extremamente cuidadoso, concluir todos os treinamentos e nunca cometer um erro nas simulações. Ainda assim, sua identidade possui um valor muito maior para um atacante do que uma conta com poucos privilégios. Um executivo pode apresentar excelente comportamento e continuar altamente exposto porque sua posição, presença pública e capacidade de autorizar determinadas operações o tornam um alvo interessante.

Isso demonstra por que comportamento é apenas uma dimensão do risco humano. Para compreender risco precisamos combinar aquilo que a pessoa faz com quem ela é dentro da organização, quais recursos pode acessar, a que está exposta e qual seria o impacto caso sua identidade fosse comprometida.

**A organização provavelmente já possui grande parte desses sinais**

Uma das características interessantes de Human Risk Observability é que muitas empresas já possuem grande parte das informações necessárias. O problema é que elas estão distribuídas por diferentes tecnologias e normalmente são analisadas separadamente.

A plataforma de conscientização conhece treinamentos, simulações e reportes. O IAM conhece identidades, grupos, acessos e privilégios. O DLP observa interações relevantes com informações. CASB e SSE conseguem produzir sinais sobre aplicações e serviços cloud. EDR e XDR possuem informações relacionadas aos endpoints. O SIEM recebe eventos provenientes de diversas fontes. Outras tecnologias podem identificar exposição de credenciais ou atividades relevantes associadas à identidade.

Cada ferramenta observa uma parte diferente da realidade. Isso é natural porque foram construídas para resolver problemas específicos. A dificuldade aparece quando queremos compreender o risco humano de forma transversal. Um evento que parece pouco relevante dentro de uma ferramenta pode adquirir outro significado quando relacionado a informações provenientes de outras fontes.

Por isso, o desafio não é simplesmente gerar mais telemetria. Em muitas organizações, provavelmente já existe telemetria demais. O desafio é identificar quais sinais realmente importam para risco humano e conseguir correlacioná-los em torno da identidade.

[![](https://kvlbuwxkkllobkgvzsam.supabase.co/storage/v1/object/public/blog-content/inline/1780320814605-15vsqx.png)](#fale-com-especialista)

**Identidade é o ponto de encontro**

Quando pensamos em Human Risk Observability, a identidade passa a funcionar como um elemento central. Diferentes ferramentas podem observar dispositivos, dados, aplicações ou eventos, mas em algum momento precisamos conseguir relacionar esses sinais à pessoa correspondente.

Isso permite construir uma visão muito diferente daquela obtida quando analisamos cada alerta isoladamente. Uma simulação de phishing mostra determinado comportamento. O IAM indica que a mesma identidade possui privilégios elevados. Uma fonte externa mostra exposição recente de uma credencial. O sistema de segurança de identidade registra tentativas incomuns de autenticação. Separadamente, são informações provenientes de contextos diferentes. Quando relacionadas à mesma identidade e observadas dentro de uma janela temporal coerente, podem indicar uma mudança importante no risco.

Essa correlação também funciona para sinais positivos. Uma pessoa pode melhorar seu comportamento diante de simulações, começar a reportar ameaças de maneira consistente, ter privilégios excessivos removidos e passar a utilizar mecanismos mais fortes de autenticação. Observabilidade de risco não deveria existir apenas para descobrir problemas. Ela também precisa permitir que a organização enxergue quando o risco diminui.

**Observar não é acumular alertas**

Existe uma diferença importante entre observabilidade e simplesmente centralizar dados. Uma plataforma pode receber milhões de eventos de diferentes ferramentas e ainda assim possuir pouca capacidade de explicar o risco humano.

Se cada alerta de DLP, EDR, IAM ou CASB simplesmente adicionar pontos a um score, teremos criado um grande contador de eventos, não necessariamente um modelo de risco. Sinais possuem significados diferentes, níveis de confiança diferentes e relações diferentes com risco. Um evento isolado pode ser irrelevante, enquanto a combinação de três eventos aparentemente pequenos pode justificar atenção.

Por isso, Human Risk Observability depende de contexto, temporalidade e correlação. Precisamos compreender se um comportamento é recorrente, se representa uma mudança em relação ao histórico daquela identidade, se aconteceu recentemente e se aparece combinado com outros fatores relevantes.

Também precisamos diferenciar aquilo que aumenta probabilidade daquilo que aumenta impacto.

Essa camada de interpretação é justamente o que transforma telemetria em informação útil para gestão de risco.

**Observabilidade precisa levar a tratamento**

Existe pouco valor em construir uma visão extremamente sofisticada do risco humano se ela terminar apenas em um dashboard. A finalidade da observabilidade precisa ser permitir decisões melhores.

Se identificamos que uma pessoa apresenta dificuldade recorrente diante de determinado tipo de ataque, uma intervenção educacional específica pode fazer sentido. Se descobrimos que o principal fator de risco está relacionado a privilégios excessivos, o tratamento deveria envolver identidade e acesso.

Quando existe exposição de credenciais, a resposta pode exigir ações de autenticação ou investigação. Se determinados grupos estão recebendo ataques direcionados, controles adicionais e preparação específica podem ser necessários.

Isso muda inclusive a lógica tradicional dos programas de conscientização. Em vez de aplicar o mesmo treinamento para milhares de pessoas porque chegou a época da campanha anual, podemos começar a utilizar risco para determinar quem precisa de determinada intervenção e por qual motivo.

A observabilidade cria, portanto, uma ponte entre compreender o risco e tratá-lo. Sem essa ponte, Human Risk Management corre o risco de se tornar apenas uma nova forma de produzir indicadores.

**Human Risk Observability não pode significar vigilância**

Existe uma preocupação legítima que precisa acompanhar qualquer discussão sobre observabilidade humana. Quanto mais fontes de dados conectamos, maior se torna nossa responsabilidade sobre a forma como essas informações são utilizadas.

A resposta para melhorar a observabilidade não pode ser coletar tudo o que for tecnicamente possível sobre cada colaborador. Uma estratégia madura precisa definir quais sinais são realmente necessários para os cenários de risco que pretende gerenciar, estabelecer finalidades claras, limitar acessos e considerar requisitos de privacidade e proteção de dados desde a arquitetura.

Também é importante manter uma separação conceitual entre observar risco e julgar pessoas. Um score elevado não significa que alguém seja irresponsável ou mal-intencionado. Uma identidade pode apresentar risco maior simplesmente porque possui privilégios importantes, manipula informações críticas ou está altamente exposta a ataques.

Quanto mais dados utilizamos, mais importante se torna a explicabilidade. A organização precisa conseguir responder por que determinado risco foi identificado, quais sinais contribuíram para aquela avaliação e quais decisões podem ser tomadas a partir dela. Observabilidade sem governança pode rapidamente se transformar em algo muito diferente de gestão de risco.

**De medir atividades para compreender risco**

A evolução de Human Risk Management representa, em grande parte, uma mudança naquilo que queremos enxergar. Durante muito tempo perguntamos quantas pessoas concluíram o treinamento, qual foi a nota média das avaliações e quantos usuários clicaram na última simulação de phishing. Essas perguntas continuam sendo importantes, mas descrevem principalmente a execução e o resultado de um programa de conscientização.

Quando passamos a perguntar quais identidades concentram maior risco, quais fatores estão aumentando esse risco, como ele mudou ao longo do tempo e qual intervenção pode reduzi-lo, entramos em outra discussão.

Para responder essas perguntas precisamos enxergar além da plataforma de awareness. Precisamos conectar comportamento com identidade, privilégios, exposição, contexto e impacto. Não para observar tudo o que as pessoas fazem, mas para tornar visíveis os sinais necessários para tomar decisões melhores.

É justamente aí que Human Risk Observability se torna uma capacidade fundamental de HRM. Não porque toda organização precise criar mais dashboards ou coletar mais dados, mas porque gestão de risco exige compreender aquilo que está mudando.

Durante anos, a cibersegurança investiu pesadamente para tornar infraestrutura, aplicações, redes e identidades mais observáveis. Se realmente queremos tratar o risco humano como uma disciplina de gestão de risco, precisamos desenvolver a mesma capacidade de compreensão sobre os fatores humanos que influenciam a segurança.

Afinal, é muito difícil gerenciar de forma consistente aquilo que conseguimos enxergar apenas de vez em quando.

Versão Markdown desta página