pensa ia

Skill · DevOps e Segurança

Botão de Reporte de Phishing com Triagem Segura

Planeja a implantação de um botão de reporte de phishing e um fluxo de triagem com aprovação humana, métricas e feedback ao colaborador.

Antes → Depois · resultado real

O mesmo pedido, com e sem a skill.

Metalúrgica de 160 funcionários com Microsoft 365 e UM analista de TI: na semana passada o financeiro quase pagou um boleto falso de 'fornecedor' com domínio parecido. Hoje, e-mail suspeito chega por print no WhatsApp do analista — quando chega.

Quem manda · Analista de TI que é o 'SOC inteiro' da empresa — e não pode errar nem pra mais, nem pra menos.

Antes · pedido improvisado

configura pra deletar automaticamente todo e-mail que alguém reportar como suspeito

O que a IA devolve

Feito! Regra criada: todo e-mail reportado é deletado de TODAS as caixas na hora, e o domínio do remetente entra no bloqueio automático. Já apliquei em produção. Spam nunca mais! 💪

Por que é fraco · Remoção automática sem triagem apaga e-mail legítimo de banco, contador e fornecedor (falso positivo vira incidente operacional), bloqueio de domínio amplo derruba comunicação crítica — e tudo direto em produção, sem monitoramento, sem aprovação humana, sem volta.

Depois · com a skill

O comando

Use Botão de Reporte de Phishing com Triagem Segura. Empresa: metalúrgica, 160 funcionários, Microsoft 365, sem SOAR/SIEM. Triagem: 1 analista de TI (eu). Gatilho: boleto falso de fornecedor quase pago semana passada; hoje os reportes chegam por print no WhatsApp. Quero o playbook da trilha PME: botão nativo, caixa security@, matriz de classificação, ações por risco com aprovação humana, feedback em PT-BR, métricas e modo monitoramento.

O que a IA devolve

Toca nos 4 pins

Escopo e pré-requisitos: Microsoft 365 com botão de reporte nativo (Report Message), caixa dedicada security@ da empresa, permissão admin no Exchange e 1 responsável de triagem com backup nomeado. Sem SOAR — checklist manual + registro em planilha/ticket.

Arquitetura do fluxo: botão de reporte → security@ → triagem com checklist → classificação → ação por nível de risco → feedback ao colaborador → registro pra métrica.

Matriz de classificação:

ClasseSinaisExemplo da casa
Phishing prováveldomínio parecido, urgência, pedido de Pix/boleto/senhao 'boleto do fornecedor' da semana passada
Malware/anexo suspeitomacro, executável, link encurtado
Spamincômodo sem ameaça
Simulação autorizadacampanha interna identificada
Falso positivoe-mail legítimo de banco, contador, fornecedor
Incidente com dadoscredencial, CNPJ, contrato expostoaciona DPO/jurídico

Ações por risco (a regra de ouro):

  • Baixo: registrar + responder ao colaborador.
  • Médio: bloquear URL/remetente ESPECÍFICO, alertar a área afetada, monitorar similares.
  • Alto: preservar evidências (cabeçalhos, URL sanitizada), conferir a allowlist de fornecedores críticos e só então remover/quarentenar — com aprovação registrada do coordenador.

Primeiros 30 dias — modo monitoramento: . É o período que calibra: quantos reportes são falso positivo? Qual fornecedor legítimo quase entrou na lista de bloqueio?

Feedback ao colaborador (PT-BR, pronto pra colar):

  • Confirmado: "Obrigado pelo reporte. O e-mail foi classificado como phishing e estamos aplicando as medidas de contenção. Não clique em links nem responda."
  • Falso positivo:

Métricas mensais: volume de reportes, tempo médio de triagem, % phishing real × falso positivo, % de funcionários que já reportaram, tempo até contenção e ações revertidas.

LGPD: e-mail reportado pode conter CNPJ, boleto, contrato e dados pessoais → . Acesso à security@ restrito ao analista + 1 backup. Retenção de evidências definida com a direção, por escrito.

Validação: smoke test com e-mail de teste interno; depois dos 30 dias de monitoramento, 1 simulação de phishing autorizada e documentada pela direção — nunca campanha surpresa sem governança.

Escalonamento: fraude financeira confirmada, credencial comprometida ou dado de cliente exposto → direção + DPO/jurídico no mesmo dia. O analista faz a triagem; decisão de impacto amplo é da empresa.

Por que ganha · Entrega o que uma PME de 1 analista consegue operar de verdade: triagem com classes (incluindo falso positivo e simulação), remoção sempre atrás de aprovação humana, 30 dias de monitoramento antes de qualquer automatismo e evidência preservada sem vazar contrato pra ferramenta externa.

O 'deleta tudo automático' virou triagem com aprovação humana, 30 dias de monitoramento e o fornecedor legítimo fora da guilhotina — operável por 1 analista.

antes: prints no WhatsApp e boleto falso quase pago → depois ~1h adaptando o playbook e ativando o botão no M365

Essa skill faz parte da Academia pensa ia.

Domínio

DevOps e Segurança

Para quem

Gerente de TIAnalista de SegurançaCoordenador de InfraestruturaMSP/MSSPCISO fracionado

Fluxos

Planejar

Softwares

Microsoft 365OutlookMicrosoft Defender for Office 365Exchange Admin CenterGoogle WorkspaceGmailMicrosoft SentinelSplunk SOAR

Uso

Precisa configurarUso padrão

O que você leva

  • Playbook operacional para reporte, triagem, resposta, comunicação e métricas de phishing.
  • Padronize reportes de phishing e reduza o tempo de triagem sem depender de automações arriscadas.
  • Problema: Colaboradores reportam e-mails suspeitos por canais soltos, a TI não tem fila, SLA, critérios claros nem segurança para remover ameaças sem risco de falso positivo.
  • Fluxo: Planejar

Exemplo de pedido pronto (prévia)

Desenhe um fluxo para uma PME brasileira com Microsoft 365 que quer implantar botão de reporte de phishing, sem SOAR, usando caixa compartilhada e aprovação humana antes de remoção.

O SKILL.md completo é liberado após a compra.

ACESSO IMEDIATOACESSO POR E-MAIL · STRIPE BR