Skip to content
Cybersecurity

Understanding Action Bias in Cybersecurity 

In the book, “The Power of Moments,” the authors describe practicing as a way of preparing for possibly negative or confrontational moments, so people don’t react poorly. Why? “Practice quiets the anxiety that can cloud our mind in a tough moment. When we lack practice, our good intentions often falter,” write Chip Heath and Dan Heath.


Essa reflexão me tocou profundamente quando li o livro no início deste ano, e foi por isso que fiquei animado quando convidamos Josiah Dykstra, Ph.D., diretor de Iniciativas Estratégicas da Trail of Bits, para o podcast “The Resilience Rundown” a fim de discutir o viés de ação e seu impacto na tomada de decisões em incidentes de segurança cibernética. 

Inscreva-se: Apple Podcasts | Spotify | YouTube

Entendendo o viés de ação

O viés de ação se refere à inclinação natural do ser humano de agir imediatamente ao se deparar com uma ameaça ou crise. Embora esse instinto possa ser útil em certas situações, ele também pode levar à tomada de decisões irracionais e, potencialmente, agravar o problema em questão. No contexto da segurança cibernética, o viés de ação pode se manifestar de várias maneiras, como cair em ataques de phishing que exploram a urgência de agir ou tomar decisões precipitadas durante a resposta a incidentes.

Exemplos de viés de ação na segurança cibernética

Um exemplo comum do viés de ação na segurança cibernética são os incidentes de phishing. Os invasores costumam explorar a urgência e o medo para manipular as pessoas a tomarem medidas imediatas, como clicar em links maliciosos ou compartilhar informações confidenciais. Até mesmo profissionais de segurança cibernética podem ser vítimas desse viés de ação, tomando decisões impulsivas durante uma violação ou resposta a um incidente, o que pode acarretar consequências indesejadas.

Quando “não fazer nada” é algo bom

Dykstra discute o conceito de “não fazer nada” como uma escolha estratégica em determinadas situações de segurança cibernética. Ele usa o exemplo dos goleiros profissionais de futebol em cobranças de pênalti para ilustrar esse ponto. Pesquisas demonstraram que os goleiros que optam por não pular nem se mover durante uma cobrança de pênalti têm maior chance de defender o chute. Essa decisão estratégica pode parecer contraintuitiva para os espectadores, que esperam que o goleiro entre em ação, mas baseia-se em uma análise e preparação cuidadosas.

Mitigando os efeitos negativos do viés de ação

Para mitigar os efeitos negativos do viés de ação na segurança cibernética, as organizações podem adotar várias estratégias:

1. Preparação e simulação: Elaborar um plano abrangente de resposta a incidentes e simulá-lo regularmente pode ajudar as equipes a reagir de forma eficaz durante uma crise. Essa preparação permite a tomada de decisões estratégicas, em vez de reações impulsivas.

2. Paciência e educação: É fundamental reconhecer que a paciência é uma virtude em incidentes de segurança cibernética. Educar as partes interessadas, incluindo membros do conselho, acionistas e executivos, sobre a importância da tomada de decisões estratégicas e os riscos potenciais de ações precipitadas pode ajudar a criar uma cultura que valorize a paciência.

3. Reduzir o ritmo: Reduzir o ritmo não significa atrasar o tempo de resposta. Pelo contrário, isso ressalta a importância de realizar uma preparação minuciosa antes que um incidente ocorra. Ao investir tempo e esforço no planejamento e no treinamento, as organizações podem garantir que suas equipes estejam preparadas para tomar decisões ponderadas em tempo real.

Conclusão

O viés de ação é um viés cognitivo comum que afeta a tomada de decisões em incidentes de segurança cibernética. Ao compreender as possíveis armadilhas das ações impulsivas e implementar estratégias para mitigar o viés de ação, as organizações podem aprimorar suas capacidades de resposta a incidentes e minimizar o risco de agravar as ameaças à segurança cibernética. Para saber mais sobre o viés de ação e seu impacto na segurança cibernética, ouça o episódio completo do podcast “Resilience Rundown” com Josiah Dykstra. 

Recomendo vivamente que sigam o Josiah no LinkedIn e considerem a leitura do livro dele, “Mitos e Equívocos sobre Segurança Cibernética”, que aborda vários preconceitos e questões na área da segurança cibernética.

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It