
ओपन-सोर्स इंटरैक्टिव सुरक्षा जागरूकता प्रशिक्षण लाइब्रेरी, जिसमें LMS परिनियोजन के लिए फ़िशिंग, विशिंग, BEC, MFA थकान और OWASP AI/LLM परिदृश्यों को कवर करने वाले 130+ SCORM अभ्यास शामिल हैं।
कर्मचारियों के लिए 130+ निःशुल्क, ओपन-सोर्स सुरक्षा जागरूकता प्रशिक्षण अभ्यास — व्यावहारिक, इंटरैक्टिव SCORM मॉड्यूल जिनमें फ़िशिंग जागरूकता प्रशिक्षण, GDPR, AI सुरक्षा और बहुत कुछ शामिल है। यह उन लोगों के लिए बनाया गया है जो सीखी हुई बातों को याद रखना चाहते हैं और उन्हें दूसरों के साथ साझा करना चाहते हैं।

👥 संस्थापकों से बात करें | 🔗 पूरी लाइब्रेरी देखें | 🎮 लाइव फ़िशिंग जागरूकता डेमो आज़माएँ
अधिकांश सुरक्षा जागरूकता प्रशिक्षण भुला देने वाला होता है: उबाऊ स्लाइड डेक, बेजान वीडियो, और हाल ही में, AI-जनित सामग्री जो लोगों को विमुख कर देती है। समस्या सामग्री की नहीं है — यह प्रारूप की है, क्योंकि निष्क्रिय सीखने से आदतें नहीं बनतीं। लोग 10 मिनट का वीडियो देखते हैं, "पूर्ण" पर क्लिक करते हैं, और जब मायने रखता है तब कुछ याद नहीं रखते।
यह निःशुल्क, ओपन-सोर्स सुरक्षा जागरूकता प्रशिक्षण लाइब्रेरी एक अलग दृष्टिकोण अपनाती है।
हर अभ्यास आपको एक इंटरैक्टिव 3D कार्यालय वातावरण में डाल देता है जहाँ आप प्रथम-व्यक्ति में यथार्थवादी घटनाओं का सामना करते हैं। आप वास्तविक वस्तुओं के साथ बातचीत करते हैं — एक फ़ोन, एक PC जिस पर लाइव OS चल रहा है (ब्राउज़र, टर्मिनल, Zoom), एक फ़्लिपचार्ट — और दबाव में निर्णय लेते हैं, ठीक वैसे ही जैसे आप अपने डेस्क पर लेते हैं।
परिदृश्यों में ऐसी चीज़ें शामिल हैं:
लक्ष्य मांसपेशी स्मृति (मसल मेमोरी) बनाना है ताकि जब काम पर कुछ बुरा होने वाला हो, लोगों को याद रहे कि उन्होंने पहले इसका सामना किया है — और तदनुसार प्रतिक्रिया दें। हर अभ्यास 100% उत्तीर्ण सीमा वाली एक प्रश्नोत्तरी के साथ समाप्त होता है ताकि यह पुष्टि हो सके कि ज्ञान स्थिर हो गया है।
हर अभ्यास एक SCORM .zip फ़ाइल है — किसी भी LMS में आयात करने, अपनी मौजूदा प्रशिक्षण पाइपलाइन में एम्बेड करने, या रोलआउट से पहले SCORM Cloud पर परीक्षण करने के लिए तैयार। यह इसे पूरे कार्यबल में तैनात करने के लिए सबसे आसान निःशुल्क सुरक्षा जागरूकता प्रशिक्षण विकल्पों में से एक बनाता है।
रीपो रूट में पूर्ण कोर्स पैकेज होते हैं। यदि आप एक कस्टम पाठ्यक्रम बनाना चाहते हैं, तो Individual Exercises फ़ोल्डर में स्टैंडअलोन अभ्यास होते हैं।
सामग्री पूरी तरह से व्हाइट-लेबल है — कोई लोगो नहीं, कोई बैकलिंक नहीं, कोई शर्त नहीं। इसे जैसे चाहें उपयोग करें; इसके बारे में नीचे और बताया गया है।
आप इस सामग्री का उपयोग करने, इसे एम्बेड करने और इसके साथ पढ़ाने के लिए स्वतंत्र हैं — व्यक्तिगत रूप से, पेशेवर रूप से, या कार्यशालाओं में व्यावसायिक रूप से। सामग्री को स्टैंडअलोन उत्पाद के रूप में पुनर्वितरित करना या पुनर्विक्रय करना प्रतिबंधित है।
यह ओपन-सोर्स सुरक्षा जागरूकता प्रशिक्षण लाइब्रेरी CC BY-NC 4.0 के तहत लाइसेंस प्राप्त है। श्रेय के साथ उपयोग और साझा करने के लिए निःशुल्क। सामग्री का व्यावसायिक पुनर्विक्रय प्रतिबंधित है।
हम एंटरप्राइज़-ग्रेड क्लाउड LMS भी प्रदान करते हैं जिसमें सभी सुरक्षा जागरूकता प्रशिक्षण सामग्री शामिल होती है। इसलिए यदि आप अपना LMS इंस्टॉल / प्रबंधित करने की परेशानी के बिना प्रशिक्षण लेना चाहते हैं, तो हमें संपर्क करें। LMS कार्यक्षमता में शामिल हैं, लेकिन इन्हीं तक सीमित नहीं है:
LMS डिज़ाइन से मल्टी-टेनेंट है, जो एक ही स्थान से संपूर्ण ग्राहक पोर्टफोलियो में सुरक्षा जागरूकता प्रशिक्षण देने के लिए बनाया गया है:
यदि आप रुचि रखते हैं, तो कृपया हमसे संपर्क करें
AI एजेंट गोल हैजैकिंग — एक स्वायत्त AI एजेंट को छिपे निर्देशों वाले दूषित ईमेल द्वारा पुनर्निर्देशित होने से रोकें, यह पता लगाकर कि आने वाले डेटा में एम्बेडेड छिपे निर्देश एजेंट के उद्देश्यों को पुनर्निर्देशित करते हैं, यह अनुरेखित करके कि गोल-हैजैक किया गया एजेंट वैध कार्यों से डेटा बाहर निकालने की ओर कैसे मुड़ता है, और इनपुट सत्यापन रणनीतियों को लागू करके जो एजेंटों को डेटा को निर्देश के रूप में मानने से रोकती हैं।
AI एजेंट टूल शोषण — एक AI एजेंट को अपने वैध टूल का उपयोग करके फ़ाइलें हटाने और अनधिकृत संदेश भेजने के लिए हेरफेर किए जाने से रोकें, यह पहचानकर कि अस्पष्ट प्रॉम्प्ट एजेंटों को वैध टूल एक्सेस का दुरुपयोग करने के लिए कैसे प्रेरित करते हैं, हेरफेर किए गए इनपुट मापदंडों से ट्रिगर होने वाले विनाशकारी टूल कॉल्स का अनुरेखण करके, और एजेंट टूल शोषण को रोकने के लिए न्यूनतम-विशेषाधिकार टूल एक्सेस नीतियां लागू करके।
एजेंट पहचान और विशेषाधिकार दुरुपयोग — एक AI एजेंट को अपने अधिकृत दायरे से परे सिस्टम तक पहुंचने के लिए विरासत में मिले उच्च-विशेषाधिकार क्रेडेंशियल्स का पुन: उपयोग करने से रोकें, यह अनुरेखित करके कि एजेंट विभिन्न सिस्टम संदर्भों में उपयोगकर्ता क्रेडेंशियल्स को कैसे प्राप्त करते हैं और प्रसारित करते हैं, भ्रमित डिप्टी (confused deputy) कमजोरियों की पहचान करके जहां एजेंट विशेषाधिकार इच्छित दायरे से अधिक होता है, और क्रॉस-संदर्भ विशेषाधिकार वृद्धि को रोकने के लिए स्कोप्ड क्रेडेंशियल प्रत्यायोजन लागू करके।
एजेंटिक AI आपूर्ति श्रृंखला हमला — एक बैकडोर वाले तृतीय-पक्ष AI प्लगइन की जांच करें जो चुपचाप एजेंट व्यवहार को संशोधित करता है और संवेदनशील डेटा बाहर निकालता है, एक समझौता किए गए तृतीय-पक्ष AI घटक का संकेत देने वाली व्यवहारिक विसंगतियों का पता लगाकर, बैकडोर वाले प्लगइन और MCP सर्वर के माध्यम से डेटा निष्कासन पथों का अनुरेखण करके, और बाहरी AI टूल को एकीकृत करने से पहले आपूर्ति श्रृंखला सत्यापन प्रथाओं को लागू करके।
AI एजेंट कोड इंजेक्शन — एक AI कोडिंग सहायक को उसके द्वारा इंजेक्ट किए गए कमांड वाली शेल स्क्रिप्ट निष्पादित करने से पहले पकड़ें, जो आपके सिस्टम से समझौता कर सकती है, AI-जनित कोड और शेल स्क्रिप्ट के भीतर छिपे इंजेक्टेड कमांड का पता लगाकर, यह अनुरेखित करके कि उपयोगकर्ता इनपुट कोड जनरेशन के माध्यम से बिना सैंडबॉक्स के निष्पादन में कैसे प्रवाहित होता है, और निष्पादन से पहले AI-जनित स्क्रिप्ट पर कोड समीक्षा और सैंडबॉक्सिंग प्रथाओं को लागू करके।
— AI एजेंट की स्थायी मेमोरी में इंजेक्ट की गई प्रतिकूल सामग्री का पता लगाएं जो सभी भविष्य के निर्णयों को दूषित करती है, एजेंट की स्थायी मेमोरी और पुनर्प्राप्ति संदर्भ में पॉइज़न की गई प्रविष्टियों की पहचान करके, यह अनुरेखित करके कि दूषित मेमोरी सत्रों में डाउनस्ट्रीम एजेंट निर्णयों को कैसे प्रभावित करती है, और प्रतिकूल सामग्री का पता लगाने और हटाने के लिए मेमोरी अखंडता सत्यापन लागू करके।
OpenClaw प्रॉम्प्ट इंजेक्शन — एक AI सहायक को छिपे प्रॉम्प्ट के माध्यम से डेटा लीक करने से रोकें, दस्तावेज़ों में छिपे निर्देशों की पहचान करके, AI टूल के माध्यम से डेटा निष्कासन को रोककर, और प्रॉम्प्ट इंजेक्शन पैटर्न को पहचानकर।
AI के माध्यम से संवेदनशील डेटा का जोखिम — देखें कि जब गोपनीय डेटा किसी उपभोक्ता AI टूल में प्रवेश करता है तो क्या होता है, उन संवेदनशील डेटा श्रेणियों को पहचानकर जिन्हें कभी भी AI प्रॉम्प्ट में नहीं जाना चाहिए, यह अनुरेखित करके कि पेस्ट की गई सामग्री AI प्रशिक्षण डेटा और लॉग में कैसे बनी रहती है, और AI टूल का उपयोग करने से पहले डेटा वर्गीकरण नीतियों को लागू करके।
AI आपूर्ति श्रृंखला समझौता — एक AI प्लगइन तैनात करें जो खुलेआम बैकडोर छुपाता है, तृतीय-पक्ष AI मॉडल और प्लगइन में आपूर्ति श्रृंखला जोखिमों की पहचान करके, बाहरी स्रोतों से AI घटकों में व्यवहारिक विसंगतियों का पता लगाकर, और मार्केटप्लेस AI टूल तैनात करने से पहले जांच प्रक्रियाओं को लागू करके।
AI प्रशिक्षण डेटा पॉइज़निंग — देखें कि कैसे पॉइज़न किए गए दस्तावेज़ वास्तविक समय में आपके AI के उत्तरों को दूषित करते हैं, यह अनुरेखित करके कि हेरफेर किए गए दस्तावेज़ AI-जनित आउटपुट को कैसे बदलते हैं, AI प्रतिक्रियाओं में डेटा पॉइज़निंग के संकेतों की पहचान करके, और ज्ञान आधार इनपुट पर सामग्री अखंडता नियंत्रण लागू करके।
असुरक्षित AI आउटपुट हैंडलिंग — एक ऐसे AI का शोषण करें जिसके आउटपुट बिना जांचे लाइव सिस्टम में प्रवाहित होते हैं, इंजेक्शन जोखिमों की पहचान करके जब AI आउटपुट डाउनस्ट्रीम सिस्टम में जाते हैं, यह अनुरेखित करके कि बिना सैनिटाइज़ किया गया AI आउटपुट कोड निष्पादन को कैसे सक्षम बनाता है, और AI और कनेक्टेड सिस्टम के बीच आउटपुट सत्यापन नियंत्रण लागू करके।
अति-अनुमति प्राप्त AI एजेंट — एक AI सहायक को उसकी अपनी अनुमतियों का दुरुपयोग करने के लिए हेरफेर करें, AI एजेंटों को दी गई अत्यधिक अनुमतियों की पहचान करके, हेरफेर किए गए AI टूल द्वारा किए गए अनधिकृत कार्यों का अनुरेखण करके, और AI एजेंट कॉन्फ़िगरेशन पर न्यूनतम-विशेषाधिकार सिद्धांतों को लागू करके।
AI सिस्टम प्रॉम्प्ट निष्कर्षण — एक लाइव AI चैटबॉट के विरुद्ध प्रॉम्प्ट निष्कर्षण तकनीकों को निष्पादित करके ग्राहक-सामना करने वाले AI चैटबॉट से छिपे निर्देश निकालें, लीक हुए सिस्टम प्रॉम्प्ट के माध्यम से उजागर होने वाली संवेदनशील जानकारी की पहचान करें, और सिस्टम निर्देश प्रकटीकरण को रोकने के लिए प्रॉम्प्ट हार्डनिंग तकनीकें लागू करें।
HTTPS और वेबसाइट सुरक्षा — जानें कि पैडलॉक आइकन सुरक्षा का प्रमाण क्यों नहीं है, सिम्युलेटेड वेबसाइटों पर वास्तविक-विश्व प्रमाणपत्र चेतावनियों, समाप्त प्रमाणपत्रों और बेमेल TLS प्रमाणपत्रों का मूल्यांकन करके।
सुरक्षित ब्राउज़िंग और डाउनलोड — नकली विक्रेता साइटों, भ्रामक अपडेट प्रॉम्प्ट और ड्राइव-बाय डाउनलोड जालों को नेविगेट करके, जो मैलवेयर को वैध सॉफ़्टवेयर के रूप में छिपाते हैं, चलने से पहले दुर्भावनापूर्ण डाउनलोड को पहचानें।
टाइपोस्क्वैटिंग जागरूकता — लुकअलाइक URL, कैरेक्टर-स्वैप डोमेन और होमोग्राफ हमलों की पहचान करके, जो आपके ब्राउज़र के एड्रेस बार में लगभग पिक्सेल-परफेक्ट होते हैं, हमलावरों द्वारा आपके विरुद्ध उपयोग की जाने वाली डोमेन चालों को पकड़ें।
ब्राउज़र ऑटोफ़िल जोखिम — छिपे हुए फ़ॉर्म फ़ील्ड चुपचाप आपके ऑटोफ़िल किए गए डेटा को चुरा लेते हैं, जैसा कि एक यथार्थवादी परिदृश्य के माध्यम से प्रदर्शित किया गया है जहाँ एक सहकर्मी अनजाने में क्रेडिट कार्ड और घर का पता विवरण हमलावर-नियंत्रित पृष्ठ पर जमा कर देता है।
ब्राउज़र एक्सटेंशन सुरक्षा — वह सहायक एक्सटेंशन सब कुछ चुरा रहा हो सकता है, जैसा कि यह अनुरेखित करके दिखाया गया है कि कैसे एक उच्च-रेटेड उत्पादकता एक्सटेंशन ने एक अनजान उपयोगकर्ता के डिवाइस से डेटा बाहर निकाला, इसकी एक फोरेंसिक समयरेखा तैयार करके।
ब्राउज़र नोटिफिकेशन दुरुपयोग — नोटिफिकेशन अनुमतियों को हाईजैक करने के लिए डिज़ाइन किए गए नकली CAPTCHA प्रॉम्प्ट को पहचानें, और हमलावरों के क्रेडेंशियल फ़िशिंग तक बढ़ने से पहले दुर्भावनापूर्ण पुश नोटिफिकेशन एक्सेस रद्द करना सीखें।
पासवर्ड मैनेजर आदतें — कमज़ोर और पुन: उपयोग किए गए पासवर्ड को वॉल्ट में स्थानांतरित करके, अद्वितीय प्रतिस्थापन उत्पन्न करके, और ऑटोफ़िल को फ़िशिंग पहचान उपकरण के रूप में उपयोग करके अपने पासवर्ड मैनेजर के साथ मजबूत आदतें बनाएं।
न्यूनतम विशेषाधिकार जागरूकता — यथार्थवादी अनुमति असाइनमेंट का ऑडिट करके, पुराने एडमिन अधिकारों को रद्द करके, और साझा सेवा खातों और समाप्त ठेकेदार क्रेडेंशियल्स को चिह्नित करके, पहुंच को अपनी नौकरी के लिए आवश्यक न्यूनतम तक रखें।
जॉइनर-मूवर-लीवर जागरूकता — ऑनबोर्डिंग, पार्श्व स्थानांतरण और ऑफबोर्डिंग परिदृश्यों को शामिल करते हुए भूमिका परिवर्तनों के माध्यम से एक्सेस अधिकारों का प्रबंधन करें, जिनमें प्रबंधक अपवाद, फ़ॉरवर्ड की गई फ़ाइलें और आपातकालीन एक्सेस अनुरोध शामिल हैं।
MFA सेटअप और सर्वोत्तम अभ्यास — SMS, प्रमाणक ऐप और हार्डवेयर कुंजियों की तुलना करके, और MFA थकान पुश नोटिफिकेशन हमलों को पहचानना और उनका प्रतिरोध करना सीखकर, बहु-कारक प्रमाणीकरण को सही तरीके से सेट करें।
क्रेडेंशियल स्टफिंग जागरूकता — एक लाइव क्रेडेंशियल स्टफिंग घटना का अनुरेखण करके, समझौता किए गए खातों की पहचान करके, और पासवर्ड पुन: उपयोग चक्र को तोड़कर देखें कि लीक हुए पासवर्ड स्वचालित हमलों को कैसे बढ़ावा देते हैं।
खाता पुनर्प्राप्ति सुरक्षा — लॉक-आउट कर्मचारी का रूप धारण करने वाले एक विश्वसनीय कॉलर के दबाव में पहचान सत्यापन प्रक्रियाओं का अभ्यास करके, सामाजिक इंजीनियरिंग से खाता पुनर्प्राप्ति की रक्षा करें।
विशेषाधिकार प्राप्त एक्सेस मूल बातें — जानें कि एडमिन खातों को विशेष हैंडलिंग की आवश्यकता क्यों है, एक जस्ट-इन-टाइम एक्सेस वर्कफ़्लो की तुलना एक ऐसी घटना से करके जहाँ एक विशेषाधिकार प्राप्त खाते के दैनिक उपयोग ने हमलावर को तत्काल इंफ्रास्ट्रक्चर एक्सेस दे दिया।
रैंसमवेयर — फ़ाइलों के एन्क्रिप्ट होने, प्रोग्राम के विफल होने और मैलवेयर के साझा ड्राइव और मैप किए गए नेटवर्क संसाधनों में फैलने पर त्वरित रोकथाम निर्णय लेकर वास्तविक समय में रैंसमवेयर हमले से बचें।
USB ड्रॉप हमला — उस USB ड्राइव को प्लग करने से पहले दो बार सोचें, एक सिम्युलेटेड ऑटोरन हमले का अनुभव करके, जिसमें Rubber Ducky पेलोड शामिल हैं जो 10 सेकंड से भी कम समय में सिस्टम से समझौता कर लेते हैं।
बैकअप सर्वोत्तम अभ्यास — 3-2-1 नियम सीखकर, सिंक और वास्तविक बैकअप के बीच अंतर समझकर, और सामान्य बैकअप विफलताओं के वास्तविक परिणामों की खोज करके, एक बैकअप योजना बनाएं जो रैंसमवेयर से बचे।
एन्क्रिप्शन और लॉक अनुशासन — उन आदतों का अभ्यास करें जो बिना निगरानी वाले डिवाइस की रक्षा करती हैं, यह देखकर कि एक हमलावर बिना लॉक किए लैपटॉप पर 90 सेकंड में क्या हासिल कर सकता है, फिर ऑटो-लॉक कॉन्फ़िगर करके और फुल डिस्क एन्क्रिप्शन सत्यापित करके।
OS अपडेट और पैचिंग मूल बातें — देखें कि अपडेट छोड़ने से वास्तविक हमले के रास्ते क्यों खुलते हैं, यह अनुरेखित करके कि एक स्थगित सुरक्षा पैच क्या ठीक कर रहा था और हमलावर नए प्रकाशित CVE को कितनी जल्दी हथियार बनाते हैं।6. एंडपॉइंट पैचिंग और EDR अलर्ट — जानें कि आपके EDR अलर्ट का क्या मतलब है और आगे क्या करना है, लाइव प्रोसेस विसंगतियों, रजिस्ट्री परिवर्तनों और असामान्य नेटवर्क कनेक्शनों की जाँच करके यह तय करें कि उन्हें अनदेखा करना है, जाँच करना है या आगे बढ़ाना है।
सुरक्षित ब्लूटूथ अभ्यास — आपके हेडफ़ोन सिर्फ़ संगीत से अधिक प्रसारित कर रहे हैं — पेयर किए गए डिवाइसों का ऑडिट करें, नॉन-डिस्कवरेबल मोड कॉन्फ़िगर करें, और BlueBorne, KNOB और BLUFFS भेद्यता परिवारों को समझें जो खोजे जाने योग्य Bluetooth कनेक्शनों का शोषण करते हैं।
फ़ाइल एक्सटेंशन जागरूकता — यह PDF जैसा दिखता है लेकिन मैलवेयर की तरह चलता है — डबल-एक्सटेंशन ट्रिक्स पहचानना सीखें, वास्तविक फ़ाइल प्रकार प्रकट करें, और .scr, .cmd, .vbs, और .ps1 जैसे खतरनाक एक्सटेंशन की पहचान करें।
डेटा रिसाव — गलत निर्देशित ईमेल, छिपे दस्तावेज़ मेटाडेटा, असुरक्षित फ़ाइल शेयर, और AI टूल्स और स्क्रीन शेयरिंग जैसे कम स्पष्ट रिसाव चैनलों की समीक्षा करके संवेदनशील डेटा को आपके संगठन से बाहर जाने से रोकें।
डेटा वर्गीकरण की मूल बातें — वास्तविक दस्तावेज़ों को सार्वजनिक, आंतरिक, गोपनीय और प्रतिबंधित श्रेणियों में वर्गीकृत करके और प्रत्येक के लिए सही भंडारण, साझाकरण और निपटान नियम लागू करके डेटा को संवेदनशीलता स्तर के अनुसार सही ढंग से लेबल करें।
पहचान चोरी की रोकथाम — कर्मचारियों को निशाना बनाने वाली पहचान चोरी की रणनीतियों को पहचानें — विश्वसनीय लगने वाले HR प्रतिरूपण ईमेल, बिना निगरानी वाली कार्मिक फ़ाइलें, और ऐसे फ़ोन कॉल करने वाले जिनके पास वैध लगने के लिए पर्याप्त व्यक्तिगत विवरण होते हैं।
सुरक्षित साझाकरण अभ्यास — सामान्य साझाकरण परिदृश्यों का मूल्यांकन करके और यह समझकर कि पासवर्ड-सुरक्षित समाप्त होने वाला लिंक बिना एन्क्रिप्शन वाले ईमेल अनुलग्नक से कैसे भिन्न होता है, सुरक्षा अंतराल पैदा किए बिना फ़ाइलें सुरक्षित रूप से साझा करें।
सामान्य घटना रिपोर्टिंग — जानें कि सुरक्षा घटना की रिपोर्ट कब और कैसे करनी है। पहचानें कि क्या घटना मानी जाती है, सुरक्षा रिपोर्ट सही ढंग से पूरी करें, रिपोर्टिंग समयसीमा और सीमाओं को समझें।
रिपोर्टिंग संस्कृति — एक ऐसी टीम बनाएँ जो बिना भय के रिपोर्ट करे। दोष-रहित घटना रिपोर्टिंग का अभ्यास करें, मनोवैज्ञानिक सुरक्षा सिद्धांतों,लागू करें विमानन CRM ढाँचे को
विशिंग — कॉलर आईडी स्पूफिंग का पता लगाकर, आधिकारिक नंबरों के माध्यम से कॉलबैक सत्यापन का अभ्यास करके, और एक विश्वसनीय प्रतिरूपणकर्ता के तात्कालिकता और अधिकार के दबाव का प्रतिरोध करके एक यथार्थवादी वॉइस फ़िशिंग कॉल को संभालें।
फ़िशिंग — स्पूफ किए गए प्रेषक पते की जाँच करके, बेमेल URL पर होवर करके, और क्रेडेंशियल चोरी को बढ़ावा देने वाली भावनात्मक दबाव रणनीतियों की पहचान करके क्लिक करने से पहले फ़िशिंग ईमेल को पहचानें।
डबल बैरल फ़िशिंग — हानिरहित सेटअप संदेश और दुर्भावनापूर्ण अनुवर्ती संदेश की पहचान करके दो-ईमेल विश्वास जाल को पहचानें, जो पहले आदान-प्रदान में स्थापित विश्वास का शोषण करता है।
डीपफेक के साथ व्हेलिंग — लाइव मीटिंग के दौरान डीपफेक संकेतकों का पता लगाकर और अपरिवर्तनीय वित्तीय हस्तांतरण को अधिकृत करने से पहले पहचान सत्यापित करके वीडियो कॉल पर AI-जनरेटेड कार्यकारी को पहचानें।
सोशल इंजीनियरिंग — अधिकार, पारस्परिकता और कृत्रिम तात्कालिकता का उपयोग करने वाले कॉलर के सामने अपनी स्थिति बनाए रखकर, फिर सत्यापन को आधिकारिक चैनलों के माध्यम से पुनर्निर्देशित करके अनुपालन करने से पहले हेरफेर को पहचानें।
व्यवसाय ईमेल समझौता — कार्यकारी प्रतिरूपण ईमेल का पता लगाकर, भुगतान अनुरोधों को आउट-ऑफ-बैंड सत्यापित करके, और यह समझकर कि BEC वार्षिक अरबों डॉलर के नुकसान का कारण क्यों बनता है, CEO प्रतिरूपण वायर धोखाधड़ी को रोकें।
स्मिशिंग — तत्काल डिलीवरी अलर्ट और बैंकिंग सूचनाओं पर धीमे पड़कर, आधिकारिक चैनलों के माध्यम से सत्यापित करके, और छोटे किए गए URL पर कभी टैप न करके अपने टेक्स्ट संदेशों में छिपी धोखाधड़ी का पता लगाएँ।
कॉलबैक फ़िशिंग — TOAD हमले के पैटर्न की पहचान करके, कॉलबैक नंबरों वाले नकली चालानों को पहचानकर, और बिना किसी लिंक पर क्लिक किए प्रतिक्रिया देकर आपको कॉल करने के लिए तैयार किए गए नकली चालान को संभालें।
स्पीयर फ़िशिंग — आपका सार्वजनिक LinkedIn प्रोफ़ाइल किसी हमलावर की खेल-पुस्तिका है — देखें कि कैसे एक सोशल मीडिया पोस्ट क्रेडेंशियल-चुराने वाले सहयोग पोर्टल के साथ पूरी तरह से व्यक्तिगत फ़िशिंग ईमेल को संभव बनाती है।
विपणन सहमति प्रबंधन — GDPR अनुच्छेद 7 मानकों को पूरा करने वाले सहमति प्रवाह डिज़ाइन करके, सहमति रिकॉर्ड प्रणाली बनाकर, और लाइव वापसी अनुरोधों को संभालकर नियामकों द्वारा स्वीकार किए जाने वाले अनुपालनकारी ऑप्ट-इन फ़्लो बनाएँ।
धोखाधड़ी DSAR पहचान — प्रतिक्रिया देने से पहले आने वाले DSAR में पहचान की असंगतियों, तात्कालिकता की भाषा और बेमेल संपर्क विवरणों का मूल्यांकन करके सोशल इंजीनियरिंग के लिए उपयोग किए जाने वाले नकली डेटा एक्सेस अनुरोधों का पता लगाएँ।
डेटा उल्लंघन प्रतिक्रिया — घटना की गंभीरता का आकलन करके, पर्यवेक्षी प्राधिकरण अधिसूचना का मसौदा तैयार करके, और अनुच्छेद 33 के तहत क्या सूचनीय माना जाता है, इसके बारे में निर्णय लेकर उल्लंघन की जाँच करें और 72-घंटे की अधिसूचना समयसीमा को पूरा करें।
तृतीय-पक्ष डेटा प्रोसेसर जाँच — हस्ताक्षर करने से पहले सुरक्षा प्रमाणपत्रों, उप-प्रोसेसर व्यवस्थाओं, उल्लंघन अधिसूचना प्रक्रियाओं और अनुच्छेद 28 से कमतर DPA खंडों की समीक्षा करके विक्रेता के डेटा प्रोसेसिंग नियंत्रणों का मूल्यांकन करें।
सुरक्षा घटना प्रतिक्रिया — रोकथाम प्राथमिकताओं को व्यक्तिगत डेटा मूल्यांकन और अनुच्छेद 33 अधिसूचना समयसीमाओं के साथ संतुलित करने वाले समानांतर कार्यप्रवाह चलाकर लाइव उल्लंघन के दौरान सुरक्षा और गोपनीयता टीमों का समन्वय करें।
गोपनीयता-द्वारा-डिज़ाइन समीक्षा — अनुच्छेद 25 डेटा न्यूनतमकरण जाँच लागू करके और व्यवहारिक ट्रैकिंग अनुरोधों में कार्यक्षमता और गोपनीयता के बीच वास्तविक व्यापार-निर्णयों को नेविगेट करके गोपनीयता-प्रथम दृष्टिकोण से उत्पाद सुविधा का मूल्यांकन करें।
वैध DSAR प्रसंस्करण — अनुरोधकर्ता की पहचान सत्यापित करके, CRM, ईमेल संग्रह, एनालिटिक्स और बैकअप में खोज करके, फिर 30 दिनों के भीतर प्रतिक्रिया संकलित और रिडैक्ट करके डेटा विषय एक्सेस अनुरोध को शुरू से अंत तक संसाधित करें।
सीमा पार डेटा स्थानांतरण — पर्याप्तता निर्णयों का आकलन करके, मानक संविदात्मक खंडों का चयन करके, और Schrems II निर्णय के अनुसरण में स्थानांतरण प्रभाव आकलन आयोजित करके ईईए छोड़ने वाले डेटा के लिए स्थानांतरण तंत्रों को नेविगेट करें।
सोशल मीडिया ओवरशेयरिंग — देखें कि कैसे हमलावर आपके सार्वजनिक प्रोफ़ाइलों का शोषण करते हैं, यह जानकर कि कैसे एक छुट्टी की तस्वीर, जन्मदिन पोस्ट और सम्मेलन चेक-इन को मिलाकर एक ऐसा प्रोफ़ाइल बनाया जा सकता है जो अत्यधिक व्यक्तिगत हमलों को सक्षम बनाता है।
क्लाउड साझाकरण नियंत्रण — उलझे हुए अनुमतियों के इतिहास की समीक्षा करके, समय के दबाव में पहुँच को न्यूनतम आवश्यक स्तरों तक सीमित करके और समाप्ति तिथियाँ निर्धारित करके अभी कौन आपकी साझा फ़ाइलें देख सकता है, इसका ऑडिट करें।
अतिथि पहुँच प्रबंधन — निष्क्रिय अतिथि खातों का ऑडिट करके, जिन विक्रेताओं की परियोजनाएँ समाप्त हो चुकी हैं उनकी पहुँच रद्द करके और एक संरचित ऑफबोर्डिंग चेकलिस्ट बनाकर नियंत्रित करें कि बाहरी उपयोगकर्ता क्या और कितने समय तक प्राप्त कर सकते हैं।
सुरक्षित मैसेजिंग अभ्यास — पासवर्ड, ग्राहक PII या व्हाइटबोर्ड फ़ोटो कब लापरवाही से साझा किए गए हैं, यह पहचानकर और संवेदनशील जानकारी के लिए सही चैनल सीखकर चैट ऐप्स के माध्यम से संवेदनशील डेटा को लीक होने से रोकें।
सोशल मीडिया नीति — उन वास्तविक परिदृश्यों का मूल्यांकन करके सीखें कि कॉर्पोरेट खातों पर क्या पोस्ट नहीं करना चाहिए, जहाँ LinkedIn पोस्ट और कार्यालय तस्वीरों ने अनजाने में सौदे के विवरण, ग्राहक डेटा और आंतरिक सिस्टम जानकारी लीक कर दी।
तृतीय-पक्ष ऐप OAuth जोखिम — किसी नए ऐप के अनुरोधित अनुमतियाँ उसके वास्तविक कार्य से मेल खाती हैं या नहीं, इसका मूल्यांकन करके और OAuth-कनेक्टेड ऐप्स का अत्यधिक या अनावश्यक पहुँच के लिए ऑडिट करके जाँचें कि आपने किसे क्या एक्सेस करने की अनुमति दी है।
अंदरूनी खतरा (जानबूझकर) — नुकसान के वापसी के बिंदु पर पहुँचने से पहले कार्यालय समय के बाद फ़ाइल पहुँच और बड़े USB स्थानांतरण के पैटर्न को पहचानकर एक दुर्भावनापूर्ण अंदरूनी व्यक्ति के चेतावनी संकेतों को पहचानें।
शैडो आईटी जागरूकता — पता लगाएँ कि जब टीमें अनुमोदित नहीं किए गए ऐप्स का उपयोग करती हैं तो क्या होता है, यह पता लगाकर कि जब एक गोपनीय स्प्रेडशीट बिना किसी डेटा समझौते के एक मुफ्त ऑनलाइन कनवर्टर पर अपलोड की गई थी तो पर्दे के पीछे क्या हुआ।
छवि-आधारित हमले (स्टेगोस्प्लॉइट) — वह छवि फ़ाइल केवल पिक्सेल से अधिक ले जा रही हो सकती है — एक ठेकेदार के पोर्टफोलियो की जाँच करें जो JPEG के अंदर JavaScript पेलोड छिपाता है और तीन स्टेगानोग्राफ़िक हमले के तरीके और उनकी पहचान दृष्टिकोण सीखें।
अंदरूनी खतरा (आकस्मिक) — एक गलत अनुलग्नक और सैंतालीस वेतन उजागर हो जाते हैं — DLP फ़्लैग से लेकर पूरी घटना रिपोर्टिंग कार्यप्रवाह तक गलत निर्देशित ईमेल घटना का अनुभव करें।
सहयोग उपकरण स्वच्छता — Slack में एक शॉर्टकट और क्रेडेंशियल हर जगह — यह खोजने के बाद कि चिपकाए गए डेटाबेस क्रेडेंशियल एक पुराने वेबहुक के माध्यम से बाहर निकाले गए थे, चैनल एकीकरण और पूर्व-कर्मचारी पहुँच का ऑडिट करें।
VPN उपयोग और सुरक्षा — सार्वजनिक Wi-Fi पर सत्र के बीच में डिस्कनेक्ट के वास्तविक परिणामों का अनुभव करके, जिसमें उजागर क्रेडेंशियल और बिना एन्क्रिप्शन वाले फ़ाइल स्थानांतरण शामिल हैं, अपने VPN को बिना अंतराल छोड़े कॉन्फ़िगर और उपयोग करें।
होम राउटर सुरक्षा — अनधिकृत कनेक्टेड डिवाइसों की पहचान करके, डिफ़ॉल्ट व्यवस्थापक क्रेडेंशियल बदलकर, WPS अक्षम करके, WPA3 सक्षम करके और DNS अपहरण के संकेतों को पहचानकर पता लगाएँ कि आपके होम नेटवर्क पर और कौन है।
MGM Resorts उल्लंघन — LinkedIn टोही से लेकर विशिंग कॉल के माध्यम से ALPHV/BlackCat रैंसमवेयर तैनाती तक Scattered Spider हमला श्रृंखला का पता लगाकर उस 10 मिनट के हेल्पडेस्क कॉल को फिर से जिएँ जिसने $100M का नुकसान किया।
OneNote ईमेल हमला — एक वास्तविक BEC घोटाले का पता लगाएँ जो हफ्तों की इनबॉक्स निगरानी पर बनाया गया है, एक समान दिखने वाले डोमेन का चालान पुनर्निर्देशन प्राप्त करके, जो वास्तविक परियोजना विवरण और सटीक सही राशि का उपयोग करके जाँच को विफल करता है।
ऑडिट मानसिकता की मूल बातें — बाहरी समीक्षकों से पहले अनुपालन अंतराल खोजने के लिए एक लेखा परीक्षक की तरह सोचें — जाँचें कि क्या पासवर्ड नीतियाँ वास्तविक व्यवहार से मेल खाती हैं, पहुँच समीक्षाओं को सत्यापित करें, और लिखित प्रक्रियाओं और दैनिक कार्यों के बीच अंतराल की पहचान करें।
ऑडिट पोर्टल प्रशिक्षण — GRC पोर्टलों को नेविगेट करें और ऑडिट साक्ष्य जमा करें। अनुपालन साक्ष्य सही ढंग से अपलोड और टैग करें, उपचार कार्यों को बंद होने तक ट्रैक करें, सामान्य पोर्टल सबमिशन त्रुटियों से बचें
कर्मचारी सुरक्षा जिम्मेदारियाँ — काम पर अपनी व्यक्तिगत सुरक्षा जिम्मेदारियों को जानें। टेलगेटिंग और क्रेडेंशियल साझाकरण जोखिमों को पहचानें, सही चैनलों के माध्यम से घटनाओं की रिपोर्ट करें, भौतिक और डिजिटल पहुँच बिंदुओं की सुरक्षा करें
ISMS नीति जागरूकता — ISO 27001 नीतियों को अपने दैनिक कार्य से जोड़ें। ISMS नीतियों को वास्तविक कार्य स्थितियों से मिलाएँ, ISO 27001 नीति संरचना को समझें, नीति और दैनिक अभ्यास के बीच अंतराल को पहचानें।
इंटरनेट और ईमेल स्वीकार्य उपयोग — कॉर्पोरेट इंटरनेट और ईमेल नीतियों के भीतर रहें। जोखिम भरे ईमेल अग्रेषण व्यवहारों को पहचानें, काम पर व्यक्तिगत डिवाइस की सीमाओं को समझें, सामान्य स्वीकार्य उपयोग उल्लंघनों से बचें
विषय: सुरक्षा जागरूकता प्रशिक्षण · मुफ्त सुरक्षा जागरूकता प्रशिक्षण · कर्मचारियों के लिए मुफ्त सुरक्षा जागरूकता प्रशिक्षण · ओपन सोर्स सुरक्षा जागरूकता प्रशिक्षण · कर्मचारियों के लिए फ़िशिंग जागरूकता प्रशिक्षण · मुफ्त फ़िशिंग जागरूकता प्रशिक्षण · कर्मचारियों के लिए सुरक्षा जागरूकता प्रशिक्षण · साइबर सुरक्षा जागरूकता प्रशिक्षण · कर्मचारी सुरक्षा जागरूकता प्रशिक्षण · SCORM सुरक्षा जागरूकता प्रशिक्षण · फ़िशिंग सिमुलेशन · GDPR प्रशिक्षण · मानव जोखिम प्रबंधन
एजेंट-से-एजेंट संचार स्पूफिंग — मल्टी-एजेंट वर्कफ़्लो में AI एजेंटों के बीच स्पूफ किए गए संदेशों को रोकें और पहचानें, इससे पहले कि निर्मित निर्देश नुकसान पहुंचाएं, मल्टी-एजेंट संचार चैनलों में स्पूफ की गई एजेंट पहचान और निर्मित संदेशों का पता लगाकर, यह अनुरेखित करके कि अप्रमाणित अंतर-एजेंट संदेश मैन-इन-द-मिडिल हमलों को कैसे सक्षम करते हैं, और मल्टी-एजेंट सिस्टम को सुरक्षित करने के लिए संदेश प्रमाणीकरण और एजेंट पहचान सत्यापन लागू करके।
मल्टी-एजेंट कैस्केडिंग विफलता — एक छोटे AI मतिभ्रम (हैल्यूसिनेशन) को डाउनस्ट्रीम एजेंटों के माध्यम से विनाशकारी सिस्टम-व्यापी विफलता में बदलने से रोकें, एकल एजेंट मतिभ्रम से कई डाउनस्ट्रीम सिस्टम के माध्यम से त्रुटि प्रसार का अनुरेखण करके, उन प्रवर्धन बिंदुओं की पहचान करके जहां छोटी त्रुटियां विनाशकारी परिणामों में जुड़ती हैं, और कैस्केडिंग एजेंट विफलताओं को बाधित करने के लिए सर्किट ब्रेकर पैटर्न और मानव चेकपॉइंट लागू करके।
AI एजेंट अनुशंसाओं पर अति-विश्वास — समझौता किए गए AI एजेंट अनुशंसाओं की एक श्रृंखला को पकड़ें जो एक धोखाधड़ीपूर्ण स्थानांतरण और एक बैकडोर वाले कोड परिवर्तन को मंजूरी देने के लिए आपके विश्वास का शोषण करती हैं, स्वचालन पूर्वाग्रह पैटर्न को पहचानकर जहां लगातार AI सटीकता झूठा विश्वास पैदा करती है, AI अनुशंसाओं में सूक्ष्म विसंगतियों की पहचान करके जो हेरफेर या समझौते का संकेत देती हैं, और संरचित सत्यापन वर्कफ़्लो लागू करके जो AI इंटरफेस के माध्यम से सामाजिक इंजीनियरिंग का प्रतिरोध करते हैं।
एक दुष्ट AI एजेंट का पता लगाना — एक समझौता किए गए AI एजेंट की जांच करें जो चुपचाप अनधिकृत कार्य करते हुए और निगरानी से बचते हुए कार्यात्मक दिखता है, एक ऐसे एजेंट द्वारा किए गए गुप्त अनधिकृत कार्यों का पता लगाकर जो सामान्य रूप से कार्य करता हुआ प्रतीत होता है, दुष्ट एजेंटों को पुनरारंभ और निगरानी अभियानों से बचने की अनुमति देने वाले स्थायित्व (persistence) तंत्रों का अनुरेखण करके, और दुष्ट एजेंटों को वैध लोगों से अलग करने के लिए व्यवहार विश्लेषण और विसंगति का पता लगाना लागू करके।
RAG पाइपलाइन शोषण — वेक्टर डेटाबेस पुनर्प्राप्ति में एक्सेस नियंत्रण विफलताओं की पहचान करके, यह अनुरेखित करके कि प्रतिकूल एम्बेडिंग खोज परिणामों को कैसे दूषित करती हैं, और RAG सिस्टम की पुनर्प्राप्ति परत पर प्राधिकरण जांच लागू करके, अपनी मंजूरी से परे दस्तावेज़ों तक पहुंचने के लिए एक RAG पाइपलाइन का शोषण करें।
AI मतिभ्रम और गलत सूचना — AI आउटपुट में मतिभ्रमित तथ्यों और निर्मित स्रोतों का पता लगाकर, AI-जनित दावों को आधिकारिक संदर्भों के विरुद्ध सत्यापित करके, और AI-सहायता प्राप्त व्यावसायिक सामग्री पर तथ्य-जांच वर्कफ़्लो लागू करके, एक AI रिपोर्ट में गढ़े गए आंकड़ों और नकली उद्धरणों को पकड़ें।
AI डिनायल-ऑफ़-सर्विस हमला — AI API एंडपॉइंट में संसाधन थकावट वैक्टर की पहचान करके, यह अनुरेखित करके कि क्राफ्टेड प्रॉम्प्ट कंप्यूट लागत को तेजी से कैसे बढ़ाते हैं, और AI सेवा परिनियोजन पर दर सीमा और बजट नियंत्रण लागू करके, एक असुरक्षित AI API के विरुद्ध डिनायल-ऑफ़-वॉलेट हमला शुरू करें।
QR कोड फ़िशिंग (क्विशिंग) — वह QR कोड आपके हर ईमेल फ़िल्टर को बायपास कर देता है — एक यथार्थवादी क्विशिंग हमला श्रृंखला से गुज़रें और अपने मोबाइल डिवाइस पर स्कैन करने से पहले QR कोड गंतव्यों का पूर्वावलोकन करना सीखें।
तकनीकी सहायता घोटाले — वह वायरस चेतावनी वास्तविक हमला है — ब्राउज़र-आधारित नकली सिस्टम अलर्ट पहचानें, अनचाहे कॉलरों के रिमोट एक्सेस अनुरोधों को अस्वीकार करें, और जानें कि Ctrl+Alt+Delete सही पहली प्रतिक्रिया क्यों है।
WhatsApp सोशल इंजीनियरिंग — WhatsApp पर आपका "बॉस" आपका बॉस नहीं है — एक वास्तविक समय प्रतिरूपण बातचीत का अनुभव करें जो गिफ्ट कार्ड घोटाले में बदल जाती है और जानें कि मैसेजिंग ऐप्स हमले के लिए पसंदीदा चैनल क्यों हैं।
SEO विषाक्तता जागरूकता — शीर्ष खोज परिणाम हमेशा भरोसेमंद नहीं होते — ज़हरीले सॉफ़्टवेयर डाउनलोड पेज का पता लगाएँ, प्रकाशक हस्ताक्षर और फ़ाइल हैश के माध्यम से प्रामाणिकता सत्यापित करें, और सीधे आधिकारिक विक्रेता साइटों पर जाएँ।
PII दस्तावेज़ रिडक्शन — यह सीखकर कि ब्लैक-बॉक्स ओवरले और असंपादित मेटाडेटा उस चीज़ को कैसे उजागर कर सकते हैं जिसे आपने हटा दिया था, प्रकटीकरण से पहले दस्तावेज़ों से व्यक्तिगत डेटा रिडैक्ट करें।
डेटा संरक्षण प्रभाव आकलन — अनुच्छेद 35 ट्रिगर्स, जोखिम मानचित्रण, आनुपातिकता आकलन के माध्यम से काम करके और वैधानिक सामग्री आवश्यकताओं को पूरा करने वाले दस्तावेज़ तैयार करके उच्च-जोखिम वाली डेटा प्रोसेसिंग गतिविधि के लिए DPIA चलाएँ।
डेटा मैपिंग और प्रोसेसिंग रिकॉर्ड — विभागों में डेटा प्रवाह साक्षात्कार आयोजित करके और खंडित डेटा प्रथाओं को एक सुसंगत, अनुपालनकारी RoPA में जोड़कर शुरुआत से अनुच्छेद 30 प्रोसेसिंग रजिस्टर बनाएँ।