Planeja a implantação de um botão de reporte de phishing e um fluxo de triagem com aprovação humana, métricas e feedback ao colaborador.
Antes → Depois · resultado real
O mesmo pedido, com e sem a skill.
Metalúrgica de 160 funcionários com Microsoft 365 e UM analista de TI: na semana passada o financeiro quase pagou um boleto falso de 'fornecedor' com domínio parecido. Hoje, e-mail suspeito chega por print no WhatsApp do analista — quando chega.
Quem manda · Analista de TI que é o 'SOC inteiro' da empresa — e não pode errar nem pra mais, nem pra menos.
Antes · pedido improvisado
“configura pra deletar automaticamente todo e-mail que alguém reportar como suspeito”
O que a IA devolve
Feito! Regra criada: todo e-mail reportado é deletado de TODAS as caixas na hora, e o domínio do remetente entra no bloqueio automático. Já apliquei em produção. Spam nunca mais! 💪
Por que é fraco · Remoção automática sem triagem apaga e-mail legítimo de banco, contador e fornecedor (falso positivo vira incidente operacional), bloqueio de domínio amplo derruba comunicação crítica — e tudo direto em produção, sem monitoramento, sem aprovação humana, sem volta.
Depois · com a skill
O pedido
Use Botão de Reporte de Phishing com Triagem Segura.
Empresa: metalúrgica, 160 funcionários, Microsoft 365, sem SOAR/SIEM. Triagem: 1 analista de TI (eu).
Gatilho: boleto falso de fornecedor quase pago semana passada; hoje os reportes chegam por print no WhatsApp.
Quero o playbook da trilha PME: botão nativo, caixa security@, matriz de classificação, ações por risco com aprovação humana, feedback em PT-BR, métricas e modo monitoramento.
O que a IA devolve
Toca nos 4 pins
Escopo e pré-requisitos: Microsoft 365 com botão de reporte nativo (Report Message), caixa dedicada security@ da empresa, permissão admin no Exchange e 1 responsável de triagem com backup nomeado. Sem SOAR — checklist manual + registro em planilha/ticket.
Arquitetura do fluxo: botão de reporte → security@ → triagem com checklist → classificação → ação por nível de risco → feedback ao colaborador → registro pra métrica.
Matriz de classificação:
Classe
Sinais
Exemplo da casa
Phishing provável
domínio parecido, urgência, pedido de Pix/boleto/senha
o 'boleto do fornecedor' da semana passada
Malware/anexo suspeito
macro, executável, link encurtado
—
Spam
incômodo sem ameaça
—
Simulação autorizada
campanha interna identificada
—
Falso positivo
e-mail legítimo de banco, contador, fornecedor
—
Incidente com dados
credencial, CNPJ, contrato exposto
aciona DPO/jurídico
Ações por risco (a regra de ouro):
Baixo: registrar + responder ao colaborador.
Médio: bloquear URL/remetente ESPECÍFICO, alertar a área afetada, monitorar similares.
Alto: preservar evidências (cabeçalhos, URL sanitizada), conferir a allowlist de fornecedores críticos e só então remover/quarentenar — com aprovação registrada do coordenador.
Primeiros 30 dias — modo monitoramento: . É o período que calibra: quantos reportes são falso positivo? Qual fornecedor legítimo quase entrou na lista de bloqueio?
Feedback ao colaborador (PT-BR, pronto pra colar):
Confirmado: "Obrigado pelo reporte. O e-mail foi classificado como phishing e estamos aplicando as medidas de contenção. Não clique em links nem responda."
Falso positivo:
Métricas mensais: volume de reportes, tempo médio de triagem, % phishing real × falso positivo, % de funcionários que já reportaram, tempo até contenção e ações revertidas.
LGPD: e-mail reportado pode conter CNPJ, boleto, contrato e dados pessoais → . Acesso à security@ restrito ao analista + 1 backup. Retenção de evidências definida com a direção, por escrito.
Validação: smoke test com e-mail de teste interno; depois dos 30 dias de monitoramento, 1 simulação de phishing autorizada e documentada pela direção — nunca campanha surpresa sem governança.
Escalonamento: fraude financeira confirmada, credencial comprometida ou dado de cliente exposto → direção + DPO/jurídico no mesmo dia. O analista faz a triagem; decisão de impacto amplo é da empresa.
Por que ganha · Entrega o que uma PME de 1 analista consegue operar de verdade: triagem com classes (incluindo falso positivo e simulação), remoção sempre atrás de aprovação humana, 30 dias de monitoramento antes de qualquer automatismo e evidência preservada sem vazar contrato pra ferramenta externa.
O 'deleta tudo automático' virou triagem com aprovação humana, 30 dias de monitoramento e o fornecedor legítimo fora da guilhotina — operável por 1 analista.
antes: prints no WhatsApp e boleto falso quase pago → depois ~1h adaptando o playbook e ativando o botão no M365
Gerente de TIAnalista de SegurançaCoordenador de InfraestruturaMSP/MSSPCISO fracionado
Fluxos
Planejar
Softwares
Microsoft 365OutlookMicrosoft Defender for Office 365Exchange Admin CenterGoogle WorkspaceGmailMicrosoft SentinelSplunk SOAR
Uso
Precisa configurarUso padrão
O que você leva
Playbook operacional para reporte, triagem, resposta, comunicação e métricas de phishing.
Padronize reportes de phishing e reduza o tempo de triagem sem depender de automações arriscadas.
Problema: Colaboradores reportam e-mails suspeitos por canais soltos, a TI não tem fila, SLA, critérios claros nem segurança para remover ameaças sem risco de falso positivo.
Fluxo: Planejar
Exemplo de pedido pronto
Desenhe um fluxo para uma PME brasileira com Microsoft 365 que quer implantar botão de reporte de phishing, sem SOAR, usando caixa compartilhada e aprovação humana antes de remoção.
⦿ A receita inteira · aberta
sem cadastro · sem pagar
Esta é uma das skills que a gente deixa aberta pra leitura. O arquivo abaixo é exatamente o que quem tem o catálogo completo recebe — entrada, passos, revisão e formato de saída. Use no seu assistente e adapte ao seu contexto.
---
name: "botao-reporte-phishing-triagem"
description: "Planeja e valida um fluxo de botão de reporte de phishing com triagem segura, LGPD, aprovação humana e feedback ao colaborador."
---
# Botão de Reporte de Phishing com Triagem Segura
Skill para times de TI, segurança, MSP/MSSP e CISO fracionado que precisam transformar e-mails suspeitos reportados por colaboradores em uma fila operacional com triagem, evidências, resposta controlada e métricas. Funciona para Microsoft 365/Outlook, Google Workspace/Gmail e cenários com ou sem SOAR.
## Quando Usar
- A empresa recebe relatos de phishing por WhatsApp, encaminhamento manual ou chamados sem padrão.
- Você quer implantar botão de reporte no Outlook/Microsoft 365 ou Gmail/Google Workspace.
- Precisa criar uma caixa/fila de triagem para suspeitas de boleto falso, Pix, NF-e, atualização cadastral, fornecedor comprometido ou simulação interna.
- Quer reduzir tempo de resposta sem remover e-mails legítimos em massa por engano.
- Precisa de métricas para auditoria, conscientização e melhoria de segurança de e-mail.
## Resultado Esperado
Um playbook prático contendo: escopo, pré-requisitos, arquitetura do fluxo, configuração sugerida, matriz de classificação, ações permitidas, pontos de aprovação humana, mensagens de feedback ao colaborador, métricas, checklist LGPD e plano de validação em modo monitoramento.
## Entradas Necessarias
- Stack: Microsoft 365/Outlook, Google Workspace/Gmail, gateway de e-mail, Defender, Proofpoint, Cofense, KnowBe4 etc.
- Quantidade aproximada de usuários, unidades e idiomas.
- Quem fará triagem: TI, SOC, MSP/MSSP, segurança ou responsável único.
- Existência de SIEM/SOAR: Microsoft Sentinel, Splunk SOAR, Cortex XSOAR, Jira, ServiceNow ou apenas caixa compartilhada/planilha.
- Política de retenção, LGPD, DPO/jurídico, domínios críticos, fornecedores sensíveis e nível de automação desejado.
- Exemplos sanitizados de e-mails suspeitos, sem expor CPF, credenciais, contratos ou anexos sensíveis.
## Processo
1. Diagnosticar ambiente: confirmar ferramenta de e-mail, permissões administrativas, canal atual de reporte, volume esperado e responsáveis.
2. Definir arquitetura mínima: botão de reporte -> caixa dedicada ou fila de ticket -> triagem -> decisão -> ação -> feedback -> métricas.
3. Escolher trilha:
- PME sem SOAR: botão nativo, caixa compartilhada security@, checklist manual, planilha/ticket e aprovação antes de remoção.
- Microsoft 365: botão/report message, Exchange/Defender, submissão controlada, busca limitada, quarentena e Sentinel se houver.
- Google Workspace: report phishing/Gmail, regras administrativas, investigação no Admin Console e fila de segurança.
- Avançado: SOAR com extração de IOCs, sandbox privada, enriquecimento e playbooks com gates humanos.
4. Criar matriz de classificação:
- Phishing provável: domínio parecido, URL suspeita, pedido de senha/Pix/boleto, urgência indevida.
- Malware/anexo suspeito: macro, executável, link encurtado, arquivo inesperado.
- Spam/marketing: incômodo, mas sem roubo ou ameaça clara.
- Simulação autorizada: campanha interna identificada.
- Falso positivo: e-mail legítimo de fornecedor, banco, contador ou sistema interno.
- Incidente com dados: credenciais, CPF/CNPJ, dados financeiros, contrato ou dados de cliente expostos.
5. Definir ações por risco:
- Baixo: registrar, responder ao colaborador, ajustar filtros se recorrente.
- Médio: bloquear URL/remetente específico, alertar área afetada, monitorar similares.
- Alto: preservar evidências, revisar escopo, aprovar remoção/quarentena, acionar segurança/DPO/jurídico se necessário.
6. Estabelecer guardrails: começar em modo monitoramento, registrar decisões, usar allowlist de fornecedores críticos e exigir dupla aprovação para ações amplas.
7. Criar feedback em PT-BR:
- Confirmado: "Obrigado pelo reporte. O e-mail foi classificado como phishing e estamos aplicando as medidas de contenção. Não clique em links nem responda."
- Falso positivo: "Obrigado pelo cuidado. O e-mail foi analisado e considerado legítimo. Seu reporte ajuda a calibrar nossos controles."
- Simulação: "Este reporte fazia parte de uma simulação autorizada. Obrigado por usar o canal correto."
8. Medir: volume de reportes, tempo médio de triagem, % phishing real, % falso positivo, usuários que reportam, reincidência por tema, tempo até contenção e ações revertidas.
9. Validar com smoke test, simulação autorizada e revisão pós-incidente.
## Ferramentas E Artefatos
- Softwares: Microsoft 365, Outlook, Exchange Admin Center, Defender for Office 365, Microsoft Purview, Google Workspace, Gmail, Google Admin Console, Microsoft Sentinel, Splunk SOAR, Cortex XSOAR, Jira, ServiceNow, Teams, Slack, Proofpoint, Cofense, KnowBe4.
- Serviços de análise: VirusTotal, URLScan.io e sandboxes privadas, sempre com política e sanitização.
- Artefatos: playbook, matriz de triagem, lista de domínios críticos, modelo de feedback, dashboard, relatório de indicadores de comprometimento, checklist LGPD e registro de evidências.
## Exemplo Brasileiro
Cenário: PME de 180 funcionários usa Microsoft 365 e recebe e-mail de "boleto vencido" com domínio parecido ao de um fornecedor. O colaborador clica no botão de reporte. A mensagem vai para security@empresa.com.br. A TI verifica remetente, cabeçalhos, URL, reputação do domínio e se há outros destinatários. Como há indício forte de fraude, registra evidências, consulta a lista de fornecedores críticos, pede aprovação do coordenador, remove/quarentena apenas mensagens com os mesmos indicadores e envia feedback ao colaborador. Se houver CPF, contrato ou dados de cliente no e-mail, aciona DPO/jurídico conforme política.
## Criterios De Qualidade
- Entrega um fluxo executável para empresa sem SOC/SOAR e uma trilha avançada para quem tem SIEM/SOAR.
- Separa ações automáticas, ações reversíveis e ações que exigem aprovação humana.
- Não presume que todo reporte é ameaça; trata falso positivo e fornecedor legítimo.
- Inclui LGPD: minimização, acesso restrito, retenção, mascaramento e cautela com terceiros.
- Define métricas operacionais e critérios de sucesso.
- Não ensina criação de phishing ofensivo, roubo de credenciais ou evasão de controles.
## Cuidados, LGPD E Escalacao Humana
- Trate todo e-mail reportado como potencialmente sensível: pode conter CPF, CNPJ, Pix, boleto, contrato, dados de saúde, dados financeiros ou credenciais.
- Não cole conteúdo integral, anexos ou credenciais em ferramentas externas. Prefira hash, metadados, URL sanitizada, sandbox privada ou aprovação formal.
- Exija revisão humana antes de remoção em massa, bloqueio de domínio amplo, quarentena de remetente crítico ou busca em todas as caixas.
- Escale para segurança, jurídico, DPO e liderança quando houver vazamento de dados pessoais, fraude financeira, credenciais comprometidas, cliente afetado ou obrigação regulatória.
- Simulações de phishing devem ser autorizadas, documentadas e proporcionais. Não criar campanhas enganosas sem governança.
- Este skill apoia planejamento e triagem; não garante certeza técnica, legal ou regulatória.
## Smoke Test
Prompt: "Desenhe um fluxo para uma PME brasileira com Microsoft 365 que quer implantar botão de reporte de phishing, sem SOAR, usando caixa compartilhada e aprovação humana antes de remoção."
Resposta deve incluir: pré-requisitos, configuração do botão/caixa, checklist de triagem, matriz de classificação, feedback ao colaborador, métricas, modo monitoramento, LGPD e regra explícita de não executar remoção ou bloqueio amplo sem aprovação humana.