{"id":2082,"date":"2026-08-25T09:46:36","date_gmt":"2026-08-25T12:46:36","guid":{"rendered":"https:\/\/news.ivy.com.br\/?p=2082"},"modified":"2026-08-25T09:46:37","modified_gmt":"2026-08-25T12:46:37","slug":"ia-generativa-e-a-nova-economia-da-engenharia-social-como-o-comportamento-virou-risco-mensuravel","status":"publish","type":"post","link":"https:\/\/news.ivy.com.br\/index.php\/2026\/08\/25\/ia-generativa-e-a-nova-economia-da-engenharia-social-como-o-comportamento-virou-risco-mensuravel\/","title":{"rendered":"IA generativa e a nova economia da engenharia social: como o comportamento virou risco mensur\u00e1vel"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Existe uma transforma\u00e7\u00e3o relevante acontecendo na superf\u00edcie de ataque das organiza\u00e7\u00f5es, porque, durante d\u00e9cadas, a evolu\u00e7\u00e3o da seguran\u00e7a cibern\u00e9tica esteve fortemente associada \u00e0 capacidade de <strong>identificar<\/strong> e <strong>controlar<\/strong> vulnerabilidades tecnol\u00f3gicas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Investimos em arquiteturas mais resilientes, prote\u00e7\u00e3o de endpoints, gest\u00e3o de identidades, autentica\u00e7\u00e3o multifator, monitoramento cont\u00ednuo, intelig\u00eancia de amea\u00e7as, Zero Trust e capacidades cada vez mais sofisticadas de detec\u00e7\u00e3o e resposta, e essa evolu\u00e7\u00e3o foi necess\u00e1ria e continuar\u00e1 sendo determinante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ainda assim, \u00e0 medida que aumentamos o custo t\u00e9cnico necess\u00e1rio para comprometer determinados ambientes, criamos tamb\u00e9m um <strong>incentivo econ\u00f4mico<\/strong> para que o advers\u00e1rio procure caminhos menos complexos, e um desses caminhos passa diretamente pela confian\u00e7a humana.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Costumo evitar a afirma\u00e7\u00e3o de que o usu\u00e1rio \u00e9 o elo mais fraco, porque essa defini\u00e7\u00e3o reduz um problema sist\u00eamico de risco a uma suposta defici\u00eancia individual. Seres humanos fazem parte da arquitetura operacional das organiza\u00e7\u00f5es e possuem credenciais, privil\u00e9gios, conhecimento, relacionamentos, capacidade de aprova\u00e7\u00e3o e poder decis\u00f3rio, e por isso o comportamento humano comp\u00f5e a superf\u00edcie de ataque e precisa ser tratado com o mesmo rigor utilizado para qualquer outro componente relevante do Cyber Risk.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">O que os n\u00fameros realmente est\u00e3o dizendo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O <a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\">Verizon Data Breach Investigations Report 2026<\/a> aponta que o elemento humano esteve presente em <strong>62% das viola\u00e7\u00f5es analisadas<\/strong>, e esse n\u00famero n\u00e3o deveria servir apenas para justificar mais treinamentos. Ele deveria provocar uma discuss\u00e3o muito mais profunda dentro das organiza\u00e7\u00f5es, j\u00e1 que, se o comportamento humano participa de parcela t\u00e3o relevante dos incidentes, vale questionar por que continuamos medindo nossa capacidade de prote\u00e7\u00e3o predominantemente pela quantidade de pessoas que conclu\u00edram um treinamento anual.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa \u00e9 uma das contradi\u00e7\u00f5es que mais me chama aten\u00e7\u00e3o na maneira como tradicionalmente tratamos <strong><em>Security Awareness<\/em><\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma organiza\u00e7\u00e3o pode atingir 100% de conclus\u00e3o dos treinamentos obrigat\u00f3rios e, mesmo assim, permanecer altamente suscet\u00edvel \u00e0 engenharia social, porque o colaborador assiste ao conte\u00fado, responde corretamente \u00e0s perguntas e recebe um certificado, mas nada disso demonstra, isoladamente, que ele tomar\u00e1 a decis\u00e3o correta diante de uma solicita\u00e7\u00e3o convincente, contextualizada e urgente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conhecimento \u00e9 importante, mas conhecimento n\u00e3o \u00e9 necessariamente comportamento, e compliance, por si s\u00f3, <strong>n\u00e3o significa resili\u00eancia<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Como a Intelig\u00eancia Artificial mudou a economia do ataque<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Historicamente, a engenharia social possu\u00eda uma limita\u00e7\u00e3o operacional importante, j\u00e1 que personaliza\u00e7\u00e3o exige trabalho e, para construir uma abordagem altamente convincente, o atacante precisava pesquisar a v\u00edtima, compreender seu contexto, identificar relacionamentos, adaptar linguagem e desenvolver uma narrativa coerente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A IA generativa altera essa equa\u00e7\u00e3o econ\u00f4mica ao permitir que parte relevante desse processo seja automatizada e realizada em escala.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando combinamos informa\u00e7\u00f5es p\u00fablicas, dados provenientes de vazamentos, OSINT, modelos generativos, automa\u00e7\u00e3o, clonagem de voz, deepfakes e canais de mensageria, surge uma capacidade de engenharia social muito mais sofisticada do que o phishing tradicional que aprendemos a reconhecer, e o ataque contempor\u00e2neo pode utilizar o nome verdadeiro de um executivo, reproduzir padr\u00f5es de comunica\u00e7\u00e3o, conhecer fornecedores, projetos e relacionamentos internos e chegar por um canal no qual a v\u00edtima est\u00e1 acostumada a tomar decis\u00f5es rapidamente. O conte\u00fado pode ser artificial, mas o contexto utilizado para construir a fraude costuma ser quase inteiramente verdadeiro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Isso \u00e9 particularmente relevante em ambientes nos quais WhatsApp, dispositivos m\u00f3veis e comunica\u00e7\u00e3o instant\u00e2nea fazem parte da rotina operacional, j\u00e1 que o advers\u00e1rio n\u00e3o precisa convencer algu\u00e9m a executar um arquivo malicioso. Em muitos cen\u00e1rios, basta induzir uma decis\u00e3o aparentemente leg\u00edtima, como alterar os dados banc\u00e1rios de um fornecedor, compartilhar uma informa\u00e7\u00e3o confidencial, informar um c\u00f3digo de autentica\u00e7\u00e3o, aprovar uma transa\u00e7\u00e3o, instalar uma aplica\u00e7\u00e3o ou abrir uma exce\u00e7\u00e3o em um processo interno, e assim a engenharia social deixa de ser apenas um problema de phishing e passa a representar algo mais amplo, a manipula\u00e7\u00e3o advers\u00e1ria do processo decis\u00f3rio humano.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa mudan\u00e7a econ\u00f4mica \u00e9 o ponto de partida, mas n\u00e3o explica sozinha o que uma organiza\u00e7\u00e3o deveria fazer a respeito.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se o custo do ataque caiu, o custo de n\u00e3o medir a exposi\u00e7\u00e3o humana subiu na mesma propor\u00e7\u00e3o, e \u00e9 a\u00ed que entra a segunda parte dessa discuss\u00e3o:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Da conscientiza\u00e7\u00e3o \u00e0 mensura\u00e7\u00e3o de risco<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Acredito que precisamos evoluir de <strong><em>Security Awareness<\/em><\/strong> para <strong><em>Human Risk Management, <\/em><\/strong>aplicando ao fator humano uma l\u00f3gica semelhante \u00e0quela utilizada para administrar outros riscos cibern\u00e9ticos, identificando exposi\u00e7\u00e3o, compreendendo amea\u00e7as, observando comportamento, aplicando controles, testando sua efetividade, mensurando evolu\u00e7\u00e3o e determinando o risco residual.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dessa forma, a pergunta deixa de ser <strong>quantos colaboradores foram treinados<\/strong> e passa a ser <strong>quanto conseguimos reduzir<\/strong> a probabilidade de uma decis\u00e3o humana resultar em comprometimento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa transi\u00e7\u00e3o s\u00f3 se sustenta se existir um mecanismo capaz de transformar <strong>comportamento<\/strong> em <strong>dado<\/strong>. Na pr\u00e1tica, isso significa registrar <strong>tr\u00eas camadas<\/strong> de informa\u00e7\u00e3o ao longo do tempo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A primeira \u00e9 a <strong>exposi\u00e7\u00e3o<\/strong>, ou seja, quais colaboradores, \u00e1reas e canais concentram maior volume de tentativas de engenharia social.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A segunda \u00e9 a <strong>resposta<\/strong>, que mostra quem clicou, quem reportou, quem ignorou e em quanto tempo cada uma dessas rea\u00e7\u00f5es aconteceu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">E a terceira \u00e9 a <strong>recorr\u00eancia<\/strong>, que indica se o mesmo padr\u00e3o de erro se repete depois de uma interven\u00e7\u00e3o ou se o comportamento efetivamente muda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sem essas tr\u00eas camadas registradas de forma cont\u00ednua, qualquer programa de conscientiza\u00e7\u00e3o produz apenas percep\u00e7\u00e3o, n\u00e3o risco mensur\u00e1vel.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Uma simula\u00e7\u00e3o deveria explicar por que a narrativa funcionou<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Foi a partir dessa reflex\u00e3o que tive a oportunidade de participar da concep\u00e7\u00e3o do <strong>Programa Anual de Conscientiza\u00e7\u00e3o<\/strong> desenvolvido pela <strong>Ivy Group S\/A<\/strong> em conjunto com o <strong>C\u00f3digo Fonte TV<\/strong>, iniciativa recentemente apresentada em <a href=\"https:\/\/www.terra.com.br\/diversao\/codigo-fonte-e-grupo-ivy-sa-criam-programa-para-reduzir-ataques-hackers-que-comecam-com-falhas-humanas,8ab2f4c761b48e8934828bb9dd592776gfi5poqm.html#google_vignette\">mat\u00e9ria publicada pelo Terra<\/a>. Ao lado de Paula Yara, Gabriel Fr\u00f3es e Vanessa Weber, partimos de uma premissa fundamental, j\u00e1 que n\u00e3o fazia sentido construir apenas mais um treinamento anual de seguran\u00e7a.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se o risco \u00e9 cont\u00ednuo, din\u00e2mico e mensur\u00e1vel, a resposta tamb\u00e9m precisa possuir essas caracter\u00edsticas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O programa foi concebido como uma jornada de doze meses, composta por treze m\u00f3dulos, avalia\u00e7\u00f5es, conte\u00fados relacionados \u00e0s amea\u00e7as atuais, campanhas pr\u00e1ticas de phishing e mecanismos de reciclagem e acompanhamento, mas seu aspecto mais importante n\u00e3o est\u00e1 na quantidade de m\u00f3dulos, e sim na <strong>l\u00f3gica<\/strong> utilizada para transformar cada intera\u00e7\u00e3o em informa\u00e7\u00e3o sobre risco.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma simula\u00e7\u00e3o n\u00e3o deveria existir apenas para descobrir quem clicou, porque ela deveria ajudar a compreender por que determinada narrativa funcionou, quais grupos apresentaram maior suscetibilidade, quais mecanismos psicol\u00f3gicos foram explorados e quais controles adicionais poderiam impedir que uma decis\u00e3o equivocada evolu\u00edsse para um incidente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 nesse ponto que a mensura\u00e7\u00e3o deixa de ser uma m\u00e9trica isolada e passa a funcionar como um indicador vivo de risco, atualizado a cada campanha, a cada simula\u00e7\u00e3o e a cada reincid\u00eancia registrada. Uma estrat\u00e9gia madura acompanha suscetibilidade, reincid\u00eancia, capacidade de reporte, velocidade de reporte e diferen\u00e7as entre \u00e1reas ao longo do tempo, e \u00e9 essa compara\u00e7\u00e3o cont\u00ednua entre antes e depois das interven\u00e7\u00f5es que permite responder \u00e0 pergunta realmente relevante, que \u00e9 se a organiza\u00e7\u00e3o est\u00e1 se tornando progressivamente mais dif\u00edcil de enganar.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">O que acontece depois que a campanha termina?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Essa reflex\u00e3o ganha ainda mais import\u00e2ncia com a aproxima\u00e7\u00e3o do <strong><em>Cybersecurity Awareness Month<\/em><\/strong>, celebrado internacionalmente em outubro, um per\u00edodo de enorme import\u00e2ncia para ampliar a discuss\u00e3o sobre seguran\u00e7a, promover educa\u00e7\u00e3o e mobilizar organiza\u00e7\u00f5es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ainda assim, a verdadeira medida de sucesso de uma campanha realizada em outubro talvez n\u00e3o esteja em outubro, e sim em novembro, quando \u00e9 poss\u00edvel observar se o comportamento realmente mudou, se as pessoas continuam reportando situa\u00e7\u00f5es suspeitas, se o tempo entre identifica\u00e7\u00e3o e reporte diminuiu, se a reincid\u00eancia foi reduzida e se os processos internos foram aperfei\u00e7oados a partir das vulnerabilidades comportamentais observadas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">A \u00faltima camada de defesa continua sendo uma decis\u00e3o humana<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Depois de anos trabalhando com Cybersecurity e Risk, acredito cada vez mais que o comportamento humano n\u00e3o pode continuar sendo tratado como uma vari\u00e1vel externa \u00e0 arquitetura de seguran\u00e7a, j\u00e1 que pessoas fazem parte dessa arquitetura e podem ampliar risco quando n\u00e3o possuem contexto, processos e controles adequados, mas tamb\u00e9m podem representar uma das capacidades mais eficientes de detec\u00e7\u00e3o precoce quando s\u00e3o corretamente preparadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Talvez a evolu\u00e7\u00e3o mais importante n\u00e3o seja simplesmente ensinar mais Cybersecurity \u00e0s pessoas, e sim <strong>incorporar<\/strong> definitivamente o risco humano \u00e0 estrat\u00e9gia de Cybersecurity, porque haver\u00e1 situa\u00e7\u00f5es em que EDR, XDR, SIEM, MFA, Zero Trust e Intelig\u00eancia Artificial estar\u00e3o funcionando exatamente como deveriam e, ainda assim, o advers\u00e1rio tentar\u00e1 convencer algu\u00e9m e nesse momento a \u00faltima camada de defesa n\u00e3o ser\u00e1 uma tecnologia, e sim uma decis\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entenda como essa jornada transforma comportamento em risco mensur\u00e1vel na pr\u00e1tica, acesse <a href=\"http:\/\/treino-corp.ivy.com.br\/\">treino-corp.ivy.com.br<\/a> e conhe\u00e7a o programa completo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Existe uma transforma\u00e7\u00e3o relevante acontecendo na superf\u00edcie de ataque das organiza\u00e7\u00f5es, porque, durante d\u00e9cadas, a evolu\u00e7\u00e3o da seguran\u00e7a cibern\u00e9tica esteve fortemente associada \u00e0 capacidade de identificar e controlar vulnerabilidades tecnol\u00f3gicas. Investimos em arquiteturas mais resilientes, prote\u00e7\u00e3o de endpoints, gest\u00e3o de identidades, autentica\u00e7\u00e3o multifator, monitoramento cont\u00ednuo, intelig\u00eancia de amea\u00e7as, Zero Trust e capacidades cada vez mais sofisticadas de detec\u00e7\u00e3o e resposta, e essa evolu\u00e7\u00e3o foi necess\u00e1ria e continuar\u00e1 sendo determinante. Ainda assim, \u00e0 medida que aumentamos o custo t\u00e9cnico necess\u00e1rio para comprometer determinados ambientes, criamos tamb\u00e9m um incentivo econ\u00f4mico para que o advers\u00e1rio procure caminhos menos complexos, e um desses caminhos<\/p>\n","protected":false},"author":8,"featured_media":2083,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,51,126],"tags":[90,81,82],"class_list":["post-2082","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","category-ciber","category-mercado-negocios","tag-ciberseguranca","tag-governanca","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts\/2082","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/comments?post=2082"}],"version-history":[{"count":1,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts\/2082\/revisions"}],"predecessor-version":[{"id":2084,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/posts\/2082\/revisions\/2084"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/media\/2083"}],"wp:attachment":[{"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/media?parent=2082"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/categories?post=2082"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/news.ivy.com.br\/index.php\/wp-json\/wp\/v2\/tags?post=2082"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}