Planeja a implantação de um botão de reporte de phishing e um fluxo de triagem com aprovação humana, métricas e feedback ao colaborador.
Antes → Depois · resultado real
O mesmo pedido, com e sem a skill.
Metalúrgica de 160 funcionários com Microsoft 365 e UM analista de TI: na semana passada o financeiro quase pagou um boleto falso de 'fornecedor' com domínio parecido. Hoje, e-mail suspeito chega por print no WhatsApp do analista — quando chega.
Quem manda · Analista de TI que é o 'SOC inteiro' da empresa — e não pode errar nem pra mais, nem pra menos.
Antes · pedido improvisado
“configura pra deletar automaticamente todo e-mail que alguém reportar como suspeito”
O que a IA devolve
Feito! Regra criada: todo e-mail reportado é deletado de TODAS as caixas na hora, e o domínio do remetente entra no bloqueio automático. Já apliquei em produção. Spam nunca mais! 💪
Por que é fraco · Remoção automática sem triagem apaga e-mail legítimo de banco, contador e fornecedor (falso positivo vira incidente operacional), bloqueio de domínio amplo derruba comunicação crítica — e tudo direto em produção, sem monitoramento, sem aprovação humana, sem volta.
Depois · com a skill
O comando
Use Botão de Reporte de Phishing com Triagem Segura.
Empresa: metalúrgica, 160 funcionários, Microsoft 365, sem SOAR/SIEM. Triagem: 1 analista de TI (eu).
Gatilho: boleto falso de fornecedor quase pago semana passada; hoje os reportes chegam por print no WhatsApp.
Quero o playbook da trilha PME: botão nativo, caixa security@, matriz de classificação, ações por risco com aprovação humana, feedback em PT-BR, métricas e modo monitoramento.
O que a IA devolve
Toca nos 4 pins
Escopo e pré-requisitos: Microsoft 365 com botão de reporte nativo (Report Message), caixa dedicada security@ da empresa, permissão admin no Exchange e 1 responsável de triagem com backup nomeado. Sem SOAR — checklist manual + registro em planilha/ticket.
Arquitetura do fluxo: botão de reporte → security@ → triagem com checklist → classificação → ação por nível de risco → feedback ao colaborador → registro pra métrica.
Matriz de classificação:
Classe
Sinais
Exemplo da casa
Phishing provável
domínio parecido, urgência, pedido de Pix/boleto/senha
o 'boleto do fornecedor' da semana passada
Malware/anexo suspeito
macro, executável, link encurtado
—
Spam
incômodo sem ameaça
—
Simulação autorizada
campanha interna identificada
—
Falso positivo
e-mail legítimo de banco, contador, fornecedor
—
Incidente com dados
credencial, CNPJ, contrato exposto
aciona DPO/jurídico
Ações por risco (a regra de ouro):
Baixo: registrar + responder ao colaborador.
Médio: bloquear URL/remetente ESPECÍFICO, alertar a área afetada, monitorar similares.
Alto: preservar evidências (cabeçalhos, URL sanitizada), conferir a allowlist de fornecedores críticos e só então remover/quarentenar — com aprovação registrada do coordenador.
Primeiros 30 dias — modo monitoramento: . É o período que calibra: quantos reportes são falso positivo? Qual fornecedor legítimo quase entrou na lista de bloqueio?
Feedback ao colaborador (PT-BR, pronto pra colar):
Confirmado: "Obrigado pelo reporte. O e-mail foi classificado como phishing e estamos aplicando as medidas de contenção. Não clique em links nem responda."
Falso positivo:
Métricas mensais: volume de reportes, tempo médio de triagem, % phishing real × falso positivo, % de funcionários que já reportaram, tempo até contenção e ações revertidas.
LGPD: e-mail reportado pode conter CNPJ, boleto, contrato e dados pessoais → . Acesso à security@ restrito ao analista + 1 backup. Retenção de evidências definida com a direção, por escrito.
Validação: smoke test com e-mail de teste interno; depois dos 30 dias de monitoramento, 1 simulação de phishing autorizada e documentada pela direção — nunca campanha surpresa sem governança.
Escalonamento: fraude financeira confirmada, credencial comprometida ou dado de cliente exposto → direção + DPO/jurídico no mesmo dia. O analista faz a triagem; decisão de impacto amplo é da empresa.
Por que ganha · Entrega o que uma PME de 1 analista consegue operar de verdade: triagem com classes (incluindo falso positivo e simulação), remoção sempre atrás de aprovação humana, 30 dias de monitoramento antes de qualquer automatismo e evidência preservada sem vazar contrato pra ferramenta externa.
O 'deleta tudo automático' virou triagem com aprovação humana, 30 dias de monitoramento e o fornecedor legítimo fora da guilhotina — operável por 1 analista.
antes: prints no WhatsApp e boleto falso quase pago → depois ~1h adaptando o playbook e ativando o botão no M365
Gerente de TIAnalista de SegurançaCoordenador de InfraestruturaMSP/MSSPCISO fracionado
Fluxos
Planejar
Softwares
Microsoft 365OutlookMicrosoft Defender for Office 365Exchange Admin CenterGoogle WorkspaceGmailMicrosoft SentinelSplunk SOAR
Uso
Precisa configurarUso padrão
O que você leva
Playbook operacional para reporte, triagem, resposta, comunicação e métricas de phishing.
Padronize reportes de phishing e reduza o tempo de triagem sem depender de automações arriscadas.
Problema: Colaboradores reportam e-mails suspeitos por canais soltos, a TI não tem fila, SLA, critérios claros nem segurança para remover ameaças sem risco de falso positivo.
Fluxo: Planejar
Exemplo de pedido pronto (prévia)
Desenhe um fluxo para uma PME brasileira com Microsoft 365 que quer implantar botão de reporte de phishing, sem SOAR, usando caixa compartilhada e aprovação humana antes de remoção.