O e-mail continua sendo a porta de entrada mais explorada por criminosos digitais, e a fragilidade não está apenas na tecnologia. Segundo o Relatório de Investigações de Violação de Dados 2026 da Verizon, o elemento humano esteve envolvido em 62% das violações de dados confirmadas, e 96% das vítimas de ataques de ransomware eram pequenas e médias empresas. Um único e-mail malicioso aberto por um colaborador desatento pode custar caro: o FBI registrou mais de US$ 3 bilhões em perdas reportadas com comprometimento de e-mail corporativo (BEC) em um único ano, uma média de cerca de US$ 123 mil por caso. Para empresas que dependem do Microsoft 365 no dia a dia, proteger a caixa de entrada deixou de ser opcional — é parte da operação.

Por que o e-mail corporativo é o alvo preferido

O e-mail é barato de atacar e caro de errar. O Anti-Phishing Working Group registrou cerca de 3,8 milhões de ataques de phishing únicos em 2025 — algo próximo de 10 mil campanhas novas por dia só na sua rede de monitoramento. E o cenário piorou com o uso de inteligência artificial: pesquisas da Harvard Business Review mostram que campanhas de spear phishing geradas por IA alcançam taxa de clique de 54%, reduzindo em mais de 95% o custo de produzir cada ataque. Isso significa e-mails de phishing mais convincentes, personalizados e baratos de escalar, mirando justamente empresas menores, que costumam ter menos camadas de proteção do que grandes corporações.

Os três pilares técnicos: SPF, DKIM e DMARC

Antes de qualquer política avançada de segurança, o domínio de e-mail da empresa precisa de autenticação configurada corretamente. São três registros DNS que trabalham juntos: o SPF define quais servidores têm permissão para enviar e-mails em nome do seu domínio; o DKIM assina digitalmente as mensagens para provar que não foram alteradas no caminho; e o DMARC diz aos provedores de e-mail o que fazer quando uma mensagem falha nessas verificações — rejeitar, colocar em quarentena ou apenas monitorar.

É comum encontrarmos empresas com SPF configurado, mas sem DMARC — o que deixa a porta de spoofing praticamente aberta, porque sem uma política de DMARC aplicada, um e-mail falsificado em nome do seu domínio pode continuar chegando normalmente na caixa de entrada de clientes e fornecedores. Os três registros precisam existir e estar alinhados para que a proteção funcione de ponta a ponta.

Camadas de proteção no Microsoft Defender for Office 365

Toda caixa do Microsoft 365 já conta com proteção básica via Exchange Online Protection, mas o Microsoft Defender for Office 365 adiciona camadas que fazem diferença real no dia a dia: Safe Links reescreve e verifica URLs em tempo real no momento do clique, Safe Attachments abre anexos em ambiente isolado antes de entregá-los, e as políticas de anti-phishing incluem detecção de spoofing, inteligência de caixa de correio e proteção contra personificação de executivos e domínios parecidos com o da empresa.

A Microsoft disponibiliza políticas de segurança predefinidas em dois níveis, Standard e Strict, que já aplicam as configurações recomendadas de uma vez — incluindo quarentena automática para phishing de alta confiança e limites de envio para contas comprometidas. Para a maioria das PMEs, ativar essas políticas predefinidas já resolve boa parte do trabalho de configuração, sem depender de ajustes manuais que costumam ficar desatualizados com o tempo.

BEC e phishing com inteligência artificial: a ameaça que engana até quem está atento

O golpe de comprometimento de e-mail corporativo não depende de links maliciosos nem de anexos infectados — muitas vezes é só uma mensagem bem escrita, no tom certo, pedindo uma transferência urgente ou a alteração de dados bancários de um fornecedor. Com IA generativa, esses textos ficaram mais naturais e mais difíceis de identificar só pelo estilo de escrita ou erros de português. Por isso, a defesa não pode ser só tecnológica: processos como confirmação por telefone para qualquer alteração de dados bancários ou pagamento acima de determinado valor continuam sendo a camada mais eficaz contra esse tipo de golpe.

Da configuração técnica à cultura de segurança

Proteger o e-mail corporativo é a combinação de três frentes: autenticação de domínio bem configurada, políticas de segurança ativas no Microsoft 365 e um time treinado para reconhecer o que passou pelos filtros. Autenticação multifator obrigatória, revisão periódica de regras de encaminhamento automático de e-mail (um dos primeiros passos de quem já invadiu uma conta) e simulações de phishing internas ajudam a manter essa cultura viva, em vez de depender só da tecnologia.

Na Kumo IT, esse é um dos primeiros pontos que revisamos quando assumimos o suporte de TI de uma empresa: se o domínio tem SPF, DKIM e DMARC alinhados, se as políticas do Microsoft Defender estão ativas e configuradas para o nível certo de proteção, e se existe um processo simples para o time reportar e-mails suspeitos. É um ajuste que não exige trocar de ferramenta — na maioria das vezes, a empresa já paga pela licença certa do Microsoft 365 e só precisa configurá-la corretamente.