CYBER WELFARE

Proteja a sua privacidade digital

Ativar os alertas de início de sessão: guia serviço a serviço

Ativar os alertas de início de sessão demora poucos minutos. Fazê-lo bem exige perceber um princípio que quase ninguém aplica: o aviso tem de chegar a um sítio que não dependa da conta que está a vigiar.

Este guia parte daí, porque é a diferença entre uma configuração útil e uma que apenas dá a impressão de o ser. Ligar os avisos sem olhar para onde eles vão parar é o erro mais comum de todos, e é silencioso: nada indica que a proteção não está a funcionar.

Põe em prática a recomendação alertas de início de sessão nas contas.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, definições são configurações e aplicação é aplicativo.

O princípio: o canal independente

Imagina a configuração mais comum de todas: os avisos de segurança da tua conta de correio chegam a essa mesma conta de correio.

Se alguém entrar nela, recebe o aviso antes de ti — e apaga-o. O sistema funcionou na perfeição, e tu não viste nada.

Conta vigiadaEntrega erradaEntrega correta
Correio principalO mesmo endereçoTelemóvel, ou segundo endereço
Banca eletrónicaSó correioTelemóvel e aviso na aplicação
Redes sociaisCorreio principalTelemóvel e aviso na aplicação
Gestor de palavras-passeCorreio principalTelemóvel e segundo endereço

A regra numa linha: o aviso tem de viajar num canal que quem entrou na conta não controla.

Na prática isso significa quase sempre o telemóvel — como notificação da aplicação ou como mensagem —, porque é o canal mais independente das contas em linha.

Passo 1 — A conta de correio principal

É o ponto de partida obrigatório, porque é a chave de recuperação de tudo o resto.

Onde procurar. Na área da conta, procura uma secção chamada «Segurança», «Acesso e segurança» ou «Proteção». Lá dentro encontras normalmente:

  • Atividade recente ou Aparelhos — a lista das sessões;
  • Alertas de segurança ou Notificações — o que assinalar e para onde;
  • Métodos de recuperação — onde confirmar que não há entradas estranhas.

O que ligar. Tudo o que estiver disponível, em especial: início de sessão a partir de um aparelho novo, início de sessão a partir de um local invulgar, alteração da palavra-passe, alteração dos dados de recuperação, ativação ou desativação do segundo fator.

Para onde os mandar. Acrescenta o número de telemóvel como contacto de segurança e, se o serviço permitir, um segundo endereço de correio — de preferência noutro fornecedor.

Verificação final. Inicia sessão a partir de um aparelho que não uses habitualmente e confirma que o aviso chega mesmo, e onde. É a única forma de saber se a configuração funciona.

Passo 2 — Banca eletrónica e serviços de pagamento

Aqui os avisos costumam já estar ligados por obrigação, mas vale a pena verificar três coisas.

Que estejam ligados também para os acessos, e não só para as operações. Muitas definições de origem assinalam os pagamentos mas não as entradas: o primeiro sinal útil é o início de sessão.

Que cheguem como aviso da aplicação, e não apenas por correio. É o canal mais rápido e o menos intercetável.

Que o limite de valor não esteja demasiado alto. Algumas definições só avisam acima de certa quantia, e as operações de ensaio são tipicamente de valor mínimo — são justamente essas que queres ver.

No mesmo ecrã, dá uma vista de olhos à lista de aparelhos autorizados e remove os que já não usas.

Passo 3 — Redes sociais e mensagens

São muitas vezes deixados para último porque parecem menos críticos. Na realidade, um início de sessão não autorizado numa rede social produz danos relacionais rápidos: mensagens aos contactos, pedidos de dinheiro em teu nome.

O que ligar. Avisos de acesso não reconhecido, notificações na aplicação e — onde exista — a função que lista as sessões ativas com local e aparelho.

Atenção a um pormenor. Em algumas plataformas os avisos de acesso chegam como mensagem dentro da própria plataforma. É o pior caso possível: quem lá está lê-os. Procura a opção para os receber também por mensagem ou por correio.

Passo 4 — Guarda de documentos e gestor de palavras-passe

São as contas que guardam o material mais sensível, e costumam ter a configuração mais descuidada.

Para a guarda de documentos em linha: liga os avisos de acesso e, se existirem, os de partilha de ficheiros — é assim que os documentos saem sem que a conta chegue a parecer comprometida.

Para o gestor de palavras-passe: os avisos de acesso ao cofre e os de exportação. Uma exportação que não pediste é o sinal mais grave que um gestor te pode mandar.

Passo 5 — O contacto que não depende de nada

Um passo que se faz uma vez só.

Confirma o número de telemóvel em todas as contas principais. É o contacto mais independente, mas também aquele que se esquece de atualizar quando se muda de número.

Pondera um segundo endereço dedicado, usado apenas como contacto de segurança e para mais nada. Não recebe newsletters, não é conhecido de nenhum serviço comercial, não aparece em nenhuma fuga de dados. Criá-lo custa cinco minutos e muda a robustez de toda a configuração.

Atenção ao círculo vicioso. Se esse segundo endereço tiver o primeiro como método de recuperação, não é independente: são a mesma conta com dois nomes. Confirma isso.

Como gerir os avisos sem ficar submerso

É a objeção razoável a esta recomendação: ligando tudo chegam muitas notificações, e muitas notificações tornam-se ruído.

Alguns critérios para a manter sustentável.

Não ligues os avisos de atividade normal. Muitos serviços oferecem notificações sobre coisas que não são de segurança — sessões bem-sucedidas a partir do aparelho de sempre, resumos semanais. Essas desligam-se: são o que torna invisíveis as outras.

Separa os canais. As notificações de segurança no telemóvel, tudo o resto por correio. Se chegar um aviso ao telemóvel, é coisa que merece atenção.

Não crie regras para os arrumar automaticamente. É a reação natural ao incómodo, e produz exatamente a cegueira que o aviso devia evitar.

Aceita os falsos alarmes. Um aviso por um acesso teu a partir de um aparelho novo não é um erro do sistema: é a prova de que funciona.

O que fazer quando chega um aviso

Três passos, sempre os mesmos.

1. Não abras a ligação da mensagem. Nunca. Os falsos avisos de segurança estão entre as mensagens de ameaça informática mais frequentes, precisamente porque exploram esse reflexo.

2. Vai ao serviço por tua conta — abrindo a aplicação ou escrevendo tu o endereço — e procura a secção de atividade ou de aparelhos. Se o aviso era verdadeiro, a informação está lá.

3. Se o acesso não for teu: termina a sessão, remove as definições estranhas e só depois muda a palavra-passe. Por esta ordem.

Se o acesso for teu — uma viagem, um aparelho novo, uma rede diferente —, não é preciso fazer nada. Vale a pena, isso sim, tomar nota mentalmente: estás a aprender como se apresentam os teus acessos normais, e é essa referência que torna a anomalia reconhecível. O que distingue um aviso verdadeiro de um falso está em ler bem os alertas de segurança.

A verificação mensal: cinco minutos que cobrem o resto

Os avisos não veem tudo — o guia acima explica porquê. A verificação periódica cobre o espaço que sobra, e demora menos tempo do que parece.

O que olhar, por esta ordem.

  1. Regras de reencaminhamento e filtros do correio. Trinta segundos. É a definição que nenhum aviso assinala e que continua a trabalhar sozinha.
  2. Métodos de recuperação. Números de telemóvel e endereços associados à conta. Cada entrada tem de ser tua e reconhecível.
  3. Aparelhos ligados. Fecha as sessões que não reconheces e as de aparelhos que já não usas.
  4. Aplicações autorizadas. Remove os serviços que não usas: cada autorização ativa é um acesso que não precisa da tua palavra-passe, porque vive no porta-chaves do serviço.
  5. Registo dos acessos recentes. Um olhar rápido aos últimos dez: aparelhos, horas, locais.

Em que contas. Nas três ou quatro que contam: correio principal, gestor de palavras-passe, banca eletrónica, guarda de documentos. As outras podem esperar.

Com que frequência. Uma vez por mês chega. Liga-a a alguma coisa que já fazes — o extrato da conta, a primeira segunda-feira do mês —, porque uma verificação que depende de alguém se lembrar dela não sobrevive a dois meses.

O que fazer se encontrares alguma coisa. Não apagues logo: olha primeiro para o conjunto. Se há uma regra de reencaminhamento estranha, provavelmente há mais qualquer coisa, e convém ter o quadro antes de intervir. A ordem correta é remover todas as definições, depois terminar as sessões, só no fim mudar a palavra-passe.

Um plano em vinte minutos

Minutos 1 a 8 — O correio principal. Avisos ligados, número de telemóvel confirmado, segundo contacto definido, métodos de recuperação verificados um a um.

Minutos 9 a 13 — Banca e pagamentos. Avisos sobre acessos e não apenas sobre operações, notificações da aplicação ligadas, aparelhos autorizados limpos.

Minutos 14 a 17 — Redes sociais e guarda de documentos. Avisos ligados, com entrega fora da própria plataforma.

Minutos 18 a 20 — A verificação. Inicia sessão a partir de outro aparelho numa das contas e confirma que o aviso chega. Se não chegar, a configuração não é a que julgavas.

As objeções mais frequentes

«Já recebo notificações a mais.» O problema quase nunca são os avisos de segurança — são as notificações promocionais e os resumos. Desligar aquelas e ligar estes melhora as duas coisas: menos ruído e mais sinal.

«Não tenho o telemóvel sempre comigo.» Não é preciso estar contactável de imediato. É preciso que o aviso chegue a um sítio que quem entrou na conta não controla. Lê-lo duas horas depois serve perfeitamente; lê-lo dois meses depois não.

«Já uso a autenticação de dois fatores.» Ótimo, e é a medida mais eficaz que há. Mas cobre a entrada com credenciais: não cobre as sessões já abertas, as aplicações ligadas nem os códigos obtidos com engano. O aviso vê todos estes casos, porque assinala o resultado e não o método — é o que os impactos de um acesso que passa despercebido mostram em detalhe.

«Se mudar de número tenho de refazer tudo.» Sim, e é uma boa razão para o fazer uma vez com cuidado: anota em que contas puseste o número, para que no dia da mudança tenhas uma lista em vez de uma caça ao tesouro.

«Não quero dar o número de telemóvel a um serviço.» É uma preocupação legítima. Nesse caso o segundo endereço dedicado é a alternativa: menos imediata, mas igualmente independente.

Ativar os alertas de início de sessão não chega: a entrega é que decide

Vale a pena insistir no ponto, porque é onde quase toda a gente falha. Ativar os alertas de início de sessão e deixá-los entregues na conta vigiada não é meia proteção: é nenhuma, e é pior do que nenhuma, porque dá a sensação de estar coberto.

Perceber o que um serviço consegue efetivamente detetar ajuda a calibrar as expectativas: como são detetados os inícios de sessão descreve os sinais que um serviço usa e os que lhe escapam. E o que acontece quando não há aviso nenhum está nas consequências de um acesso descoberto tarde.

Ligação ao Framework Cyber Welfare

Este conteúdo é operacional: passa de uma intenção — «devia ligar os avisos» — para uma configuração que se pode verificar num aparelho diferente e ver funcionar.

PilarContributo deste conteúdo
CompetênciasConfigurar um canal de aviso independente da conta vigiada
ConsciênciaPerceber que o aviso informa mas não protege por si
Comportamento SeguroVerificar os avisos indo ao serviço, nunca pela ligação da mensagem

Níveis de maturidade digital.

  • FL1 – Básico. Tens os avisos como vieram de origem, e chegam à própria conta que vigiam.
  • FL2 – Inicial. Ligaste os avisos na conta principal e confirmaste para onde vão.
  • FL3 – Autónomo. A entrega é independente em todas as contas principais, e fazes a verificação mensal.
  • FL4 – Hábil. Testaste a configuração a partir de outro aparelho e sabes o que cada serviço consegue assinalar.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a montar o canal independente e a não se afogarem em notificações.

Nível de referência: FL2 – Inicial. Ativar os alertas de início de sessão na conta principal é o que marca a entrada neste nível; a passagem a FL3 acontece quando a entrega for independente em todas as contas que contam.

O que podes verificar hoje

Lista breve

  • ☐ Sei para onde chegam os avisos de segurança da minha conta de correio principal
  • ☐ Essa entrega não depende da conta que está a ser vigiada
  • ☐ O número de telemóvel está atualizado nas contas que contam
  • ☐ As notificações ordinárias estão desligadas, para as de segurança se verem
  • ☐ Fiz um início de sessão de ensaio a partir de outro aparelho e o aviso chegou
  • ☐ Sei em que ordem agir quando um aviso for verdadeiro

Se ficar alguma caixa por assinalar, tens ali o próximo passo. Para situares o ponto de partida, faz a Autoavaliação de Resiliência Digital.

Resumo

  • A parte que conta não é ligar os avisos: é para onde os fazes chegar.
  • Os avisos do correio entregues nesse mesmo correio não servem para nada.
  • Desliga as notificações ordinárias: são elas que escondem as importantes.
  • Um aviso confirma-se sempre indo ao serviço, nunca pela ligação da mensagem.

Ação concreta para hoje. Vê para onde chegam os avisos de segurança do teu correio principal. Se a resposta for «para o próprio correio», encontraste a primeira configuração a mudar.

Pergunta para pensar. Se perdesses hoje o acesso ao teu correio principal, por onde te avisaria o resto?

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.