Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
training-security-awareness — Biblioteca open-source de treinamento interativo de conscientização de segurança com mais de 130 exercícios SCORM cobrindo phishing, vishing, BEC, fadiga de MFA e cenários de IA/LLM da OWASP para implantação em LMS. | Kitploit
Ferramentas/GitHubGitHub/ransomleak/training-security-awareness
PhishingSegurança WebPrivacidadeEngenharia SocialAprendizado e EducaçãoSegurança de EmailSegurança de IALabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
ransomleak/training-security-awareness

training-security-awareness

Biblioteca open-source de treinamento interativo de conscientização de segurança com mais de 130 exercícios SCORM cobrindo phishing, vishing, BEC, fadiga de MFA e cenários de IA/LLM da OWASP para implantação em LMS.

Ver Repositório
1014há 24 diasRevisado pelo Kitploit

Treinamento Gratuito de Conscientização em Segurança para Funcionários — Biblioteca SCORM Interativa de Código Aberto

Mais de 130 exercícios gratuitos e de código aberto de treinamento de conscientização em segurança para funcionários — módulos SCORM práticos e interativos que cobrem treinamento de conscientização sobre phishing, GDPR, segurança de IA e muito mais. Feito para pessoas que querem reter o que aprendem e compartilhar com outras.

Demonstração interativa de treinamento de conscientização em segurança — exercício de conscientização sobre phishing em primeira pessoa em um escritório 3D

👥 Fale com os Fundadores  |  🔗 Explore a Biblioteca Completa  |  🎮 Experimente uma demonstração ao vivo de phishing


Por que este treinamento gratuito de conscientização em segurança é diferente

A maioria dos treinamentos de conscientização em segurança é esquecível: apresentações de slides entediantes, vídeos sem alma e, recentemente, materiais gerados por IA que afastam as pessoas. O problema não é o conteúdo em si — é o formato, porque o aprendizado passivo não cria hábitos. As pessoas assistem a um vídeo de 10 minutos, clicam em "Concluir" e não lembram de nada quando importa.

Esta biblioteca gratuita e de código aberto de treinamento de conscientização em segurança adota uma abordagem diferente.

Cada exercício coloca você em um ambiente de escritório 3D interativo, onde você enfrenta incidentes realistas em primeira pessoa. Você interage com objetos reais — um telefone, um PC rodando um sistema operacional ao vivo (navegador, terminal, Zoom), um flipchart — e toma decisões sob pressão, exatamente como faria na sua mesa.

Os cenários incluem coisas como:

  • Treinamento de conscientização sobre phishing para funcionários — identificar indicadores de phishing em um e-mail suspeito
  • Simulação de vishing — lidar com uma chamada telefônica fraudulenta em tempo real
  • Resposta a malware — baixar um arquivo malicioso e observar as consequências se desenrolarem
  • Smishing, fadiga de MFA e BEC — os ataques de engenharia social que os funcionários enfrentam diariamente

O objetivo é construir memória muscular para que, quando algo ruim estiver prestes a acontecer no trabalho, as pessoas lembrem que já enfrentaram aquilo antes — e respondam de acordo. Cada exercício termina com um questionário com limite de aprovação de 100% para confirmar que o conhecimento foi retido.


Formato: módulos de treinamento de conscientização em segurança SCORM, prontos para qualquer LMS

Cada exercício é um arquivo SCORM .zip — pronto para importar em qualquer LMS, incorporar ao seu pipeline de treinamento existente ou testar no SCORM Cloud antes da implantação. Isso faz desta uma das opções mais fáceis de treinamento gratuito de conscientização em segurança para implementar em toda a força de trabalho.

A raiz do repositório contém pacotes de curso completos. A pasta Individual Exercises contém exercícios autônomos se você quiser montar um currículo personalizado.

O conteúdo é totalmente white-label — sem logotipos, sem backlinks, sem amarras. Use como quiser; mais detalhes abaixo.


Uso e Licença: uso gratuito para treinamento de conscientização em segurança de funcionários

Você é livre para usar, incorporar e ensinar com este conteúdo — pessoalmente, profissionalmente ou comercialmente em workshops. É proibido redistribuir ou revender o conteúdo como produto independente.

CC BY-NC 4.0

Esta biblioteca de treinamento de conscientização em segurança de código aberto é licenciada sob CC BY-NC 4.0. Livre para usar e compartilhar com atribuição. A revenda comercial do conteúdo é proibida.


A Pilha Completa de Treinamento de Conscientização em Segurança

Para Sua Empresa

Também oferecemos um LMS em nuvem de nível empresarial com todo o conteúdo de treinamento de conscientização em segurança incluso. Então, se você quiser obter o treinamento sem a dor de cabeça de instalar / gerenciar seu LMS, fale conosco. A funcionalidade do LMS inclui, mas não se limita a:

  • Campanhas e automação — programas de treinamento recorrentes, inscrição automática por função ou nível de risco, trilhas de aprendizado personalizadas e lembretes automatizados que escalam para gerentes
  • Simulações de phishing e smishing — injeção direta na caixa de entrada via API Graph do M365 e Google Workspace (sem brigas com filtros de spam), rastreamento completo do funil, da entrega ao relatório, e remediação automática que atribui treinamento direcionado de conscientização sobre phishing em caso de falha
  • Pontuação de Risco Humano e análises — uma pontuação de risco de 0 a 100 por funcionário, painéis em tempo real e automação baseada em risco para remediar primeiro seus usuários de maior risco
  • Relatórios de conformidade — relatórios prontos para auditoria para SOC 2, ISO 27001, HIPAA, PCI DSS, GDPR, NIS2 e a Lei de IA da UE, exportáveis para PDF, CSV ou Excel em uma programação
  • Integrações empresariais — SSO (SAML 2.0, OAuth 2.0, OIDC — funciona com Okta, Azure AD, Google Workspace) com provisionamento SCIM do seu IdP, além de notificações Slack e Teams, sincronização de calendário, exportação para SIEM (Splunk, Sentinel, QRadar) e uma API completa com webhooks
  • Seu conteúdo também — envie PDFs, vídeos, slides junto com os exercícios RansomLeak ou tenha cenários personalizados de acordo com seu setor e políticas

Para MSPs

O LMS é multilocatário por design, criado para fornecer treinamento de conscientização em segurança em toda uma carteira de clientes a partir de um único lugar:

  • Provisionamento de sublocatários — crie locatários isolados para cada cliente, com gerenciamento de licenças por locatário e relatórios consolidados em todo o seu portfólio
  • White-label e distribuição — seu logotipo, domínio personalizado, a marca do cliente. Entregue por meio de pacotes SCORM por locatário ou locatários hospedados
  • Conteúdo de nível MSP — treinamento de conscientização sobre phishing e exercícios calibrados para as ameaças que os MSPs enfrentam: phishing de credenciais RMM/PSA, vishing em help-desk, fadiga de push MFA, resposta na primeira hora de ransomware e BEC
  • Alavancagem de conformidade — registros de conclusão por funcionário que satisfazem CIS Controls 4.4, CMMC 2.0, SOC 2 e as evidências que as seguradoras de cyber exigem agora na renovação

Se você tiver interesse, sinta-se à vontade para entrar em contato conosco


Índice

OWASP Top 10 para Aplicações Agênticas

  1. Sequestro de Objetivo de Agente de IA — Impedir que um agente de IA autônomo seja redirecionado por um e-mail envenenado contendo instruções ocultas, detectando instruções ocultas incorporadas nos dados recebidos que redirecionam os objetivos do agente, rastreando como um agente com objetivo sequestrado passa de tarefas legítimas para exfiltração de dados e aplicando estratégias de validação de entrada que impedem que agentes tratem dados como instruções.

  2. Exploração de Ferramentas de Agente de IA — Impedir que um agente de IA seja manipulado para usar suas ferramentas legítimas a fim de excluir arquivos e enviar mensagens não autorizadas, identificando como prompts ambíguos fazem os agentes usarem incorretamente o acesso legítimo a ferramentas, rastreando chamadas destrutivas de ferramentas disparadas por parâmetros de entrada manipulados e aplicando políticas de acesso a ferramentas com privilégios mínimos para conter a exploração de ferramentas do agente.

  3. Abuso de Identidade e Privilégio de Agente — Impedir que um agente de IA reutilize credenciais herdadas de alto privilégio para acessar sistemas além de seu escopo autorizado, rastreando como os agentes herdam e propagam credenciais de usuários em diferentes contextos de sistema, identificando vulnerabilidades de "deputado confuso" em que o privilégio do agente excede o escopo pretendido e aplicando delegação de credenciais com escopo para evitar escalonamento de privilégio entre contextos.

  4. Ataque à Cadeia de Suprimentos de IA Agêntica — Investigar um plugin de IA de terceiros com backdoor que modifica silenciosamente o comportamento do agente e exfiltra dados confidenciais, detectando anomalias comportamentais que indicam um componente de IA de terceiros comprometido, rastreando caminhos de exfiltração de dados por meio de plugins com backdoor e servidores MCP e aplicando práticas de verificação da cadeia de suprimentos antes de integrar ferramentas de IA externas.

  5. Injeção de Código em Agente de IA — Pegar um assistente de codificação de IA antes que ele execute um script de shell contendo comandos injetados que comprometem seu sistema, detectando comandos injetados ocultos em código gerado por IA e scripts de shell, rastreando como a entrada do usuário flui pela geração de código até a execução sem sandbox e aplicando práticas de revisão de código e sandbox a scripts gerados por IA antes da execução.

OWASP Top 10 para Aplicações de LLM

  1. Injeção de Prompt no OpenClaw — Impedir que um assistente de IA vaze dados por meio de prompts ocultos, identificando instruções ocultas em documentos, prevenindo exfiltração de dados por ferramentas de IA e reconhecendo padrões de injeção de prompt.

  2. Exposição de Dados Confidenciais por meio de IA — Veja o que acontece quando dados confidenciais entram em uma ferramenta de IA de consumo, reconhecendo categorias de dados confidenciais que nunca devem entrar em prompts de IA, rastreando como o conteúdo colado persiste nos dados de treinamento e nos logs de IA e aplicando políticas de classificação de dados antes de usar ferramentas de IA.

  3. Comprometimento da Cadeia de Suprimentos de IA — Implante um plugin de IA que esconde um backdoor à vista de todos, identificando riscos de cadeia de suprimentos em modelos e plugins de IA de terceiros, detectando anomalias comportamentais em componentes de IA de fontes externas e aplicando procedimentos de verificação antes de implantar ferramentas de IA de marketplaces.

  4. Envenenamento de Dados de Treinamento de IA — Veja documentos envenenados corromperem as respostas da sua IA em tempo real, rastreando como documentos manipulados alteram as saídas geradas por IA, identificando sinais de envenenamento de dados nas respostas da IA e aplicando controles de integridade de conteúdo às entradas da base de conhecimento.

  5. Manuseio Inseguro de Saídas de IA — Explore uma IA cujas saídas fluem sem verificação para sistemas ativos, identificando riscos de injeção quando saídas de IA alimentam sistemas downstream, rastreando como saídas de IA não sanitizadas permitem execução de código e aplicando controles de validação de saída entre a IA e os sistemas conectados.

  6. Agente de IA com Permissões Excessivas — Manipule um assistente de IA para que ele use indevidamente suas próprias permissões, identificando permissões excessivas concedidas a agentes de IA, rastreando ações não autorizadas realizadas por ferramentas de IA manipuladas e aplicando princípios de privilégio mínimo às configurações de agentes de IA.

  7. — Extraia instruções ocultas de um chatbot de IA voltado ao cliente, executando técnicas de extração de prompt contra um chatbot de IA ao vivo, identificando informações confidenciais expostas por prompts de sistema vazados e aplicando técnicas de endurecimento de prompt para evitar a divulgação de instruções do sistema.


Segurança na Web e no Navegador

  1. HTTPS e Segurança de Sites — Aprenda por que o ícone de cadeado não é prova de segurança, avaliando avisos reais de certificados, certificados expirados e certificados TLS incompatíveis em sites simulados.

  2. Navegação Segura e Downloads — Identifique downloads maliciosos antes que sejam executados, navegando por sites falsos de fornecedores, prompts enganosos de atualização e armadilhas de download drive-by que disfarçam malware como software legítimo.

  3. Conscientização sobre Typosquatting — Perceba os truques de domínio que os atacantes usam contra você, identificando URLs semelhantes, domínios com troca de caracteres e ataques homógrafos quase perfeitos na barra de endereços do seu navegador.

  4. Riscos do Preenchimento Automático do Navegador — Campos de formulário ocultos roubam silenciosamente seus dados preenchidos automaticamente, como demonstrado em um cenário realista em que um colega envia sem saber detalhes de cartão de crédito e endereço residencial para uma página controlada por atacantes.

  5. Segurança de Extensões de Navegador — Aquela extensão útil pode estar roubando tudo, como mostrado ao rastrear uma linha do tempo forense de como uma extensão de produtividade muito bem avaliada exfiltrou dados do dispositivo de um usuário desavisado.

  6. Abuso de Notificações do Navegador — Reconheça prompts falsos de CAPTCHA criados para sequestrar permissões de notificação e aprenda a revogar o acesso malicioso a notificações push antes que os atacantes avancem para phishing de credenciais.


Senhas e Segurança de Contas

  1. Hábitos com Gerenciador de Senhas — Crie hábitos sólidos com seu gerenciador de senhas, migrando senhas fracas e reutilizadas para um cofre, gerando substituições únicas e usando o preenchimento automático como ferramenta de detecção de phishing.

  2. Conscientização sobre Privilégio Mínimo — Mantenha o acesso no mínimo que seu trabalho exige, auditando atribuições de permissão realistas, revogando direitos de administrador obsoletos e sinalizando contas de serviço compartilhadas e credenciais expiradas de contratados.

  3. Conscientização sobre Admissão, Movimentação e Desligamento — Gerencie direitos de acesso em transições de função, trabalhando em cenários de integração, mudanças laterais e desligamento que incluem exceções de gerentes, arquivos encaminhados e solicitações de acesso de emergência.

  4. Configuração de MFA e Boas Práticas — Configure a autenticação multifator da maneira certa, comparando SMS, aplicativos autenticadores e chaves de hardware, e aprendendo a reconhecer e resistir a ataques de fadiga de MFA por notificações push.

  5. Conscientização sobre Credential Stuffing — Veja como senhas vazadas alimentam ataques automatizados, rastreando um incidente real de credential stuffing, identificando contas comprometidas e quebrando o ciclo de reutilização de senhas.

  6. Segurança na Recuperação de Contas — Defenda a recuperação de contas contra engenharia social, praticando procedimentos de verificação de identidade sob pressão de um chamador convincente que se passa por um funcionário bloqueado.

  7. Fundamentos de Acesso Privilegiado — Aprenda por que contas de administrador precisam de tratamento especial, contrastando um fluxo de trabalho de acesso just-in-time com um incidente em que o uso diário de uma conta privilegiada deu a um atacante acesso imediato à infraestrutura.


Segurança de Dispositivos

  1. Ransomware — Sobreviva a um ataque de ransomware em tempo real, tomando decisões rápidas de contenção enquanto os arquivos são criptografados, os programas falham e o malware se espalha por unidades compartilhadas e recursos de rede mapeados.

  2. Ataque com USB Abandonado — Pense duas vezes antes de conectar aquele pendrive, experimentando um ataque simulado de execução automática, incluindo payloads Rubber Ducky que comprometem um sistema em menos de 10 segundos.

  3. Boas Práticas de Backup — Crie um plano de backup que sobreviva a ransomware, aprendendo a regra 3-2-1, entendendo a diferença entre sincronização e backup real e descobrindo as consequências reais de falhas comuns de backup.

  4. Disciplina de Criptografia e Bloqueio — Pratique os hábitos que protegem dispositivos sem supervisão, vendo o que um atacante pode fazer em 90 segundos em um laptop desbloqueado e, em seguida, configurando o bloqueio automático e verificando a criptografia completa do disco.

  5. Fundamentos de Atualizações de SO e Patches — Veja por que pular atualizações abre caminhos reais de ataque, rastreando o que um patch de segurança adiado estava corrigindo e com que rapidez os atacantes transformam CVEs recém-publicadas em armas.6. Aplicação de Patches em Endpoints e Alertas de EDR — Entenda o que o alerta do seu EDR significa e o que fazer em seguida, fazendo a triagem de anomalias em processos ativos, alterações no registro e conexões de rede incomuns para decidir se deve ignorar, investigar ou escalar.

  6. Práticas Seguras de Bluetooth — Seus fones de ouvido estão transmitindo mais do que música — audite os dispositivos pareados, configure o modo não detectável e entenda as famílias de vulnerabilidades BlueBorne, KNOB e BLUFFS que exploram conexões Bluetooth detectáveis.

  7. Conscientização sobre Extensões de Arquivo — Parece um PDF, mas executa como malware — aprenda a identificar truques de dupla extensão, revelar os tipos reais de arquivo e reconhecer extensões perigosas como .scr, .cmd, .vbs e .ps1.


Proteção de Informações Sensíveis

  1. Vazamento de Dados — Impeça que dados confidenciais saiam da sua organização analisando e-mails enviados por engano, metadados ocultos em documentos, compartilhamentos de arquivos sem proteção e canais de vazamento menos óbvios, como ferramentas de IA e compartilhamento de tela.

  2. Fundamentos de Classificação de Dados — Rotule os dados corretamente por nível de sensibilidade, classificando documentos reais nas categorias Público, Interno, Confidencial e Restrito e aplicando as regras corretas de armazenamento, compartilhamento e descarte para cada uma.

  3. Prevenção de Roubo de Identidade — Identifique táticas de roubo de identidade direcionadas a funcionários, reconhecendo e-mails convincentes de falsificação de RH, arquivos de pessoal sem supervisão e chamadas telefônicas com detalhes pessoais suficientes para parecerem legítimas.

  4. Práticas Seguras de Compartilhamento — Compartilhe arquivos com segurança sem criar lacunas de segurança, avaliando cenários comuns de compartilhamento e aprendendo por que um link protegido por senha com validade difere de um anexo de e-mail não criptografado.


Relato de Incidentes

  1. Relato Geral de Incidentes — Saiba quando e como relatar um incidente de segurança. Reconheça o que se qualifica como incidente, preencha corretamente um relatório de segurança e entenda os prazos e limites de relato.

  2. Cultura de Relato — Construa uma equipe que reporte sem medo. Pratique o relato de incidentes sem culpa, entenda os princípios de segurança psicológica e aplique a estrutura de CRM da aviação


Phishing e Ataques de Falsificação de Identidade

  1. Vishing — Lide com uma chamada realista de phishing por voz detectando a falsificação de identificador de chamadas, praticando a verificação por retorno de chamada por meio de números oficiais e resistindo à pressão de urgência e autoridade de um impostor convincente.

  2. Phishing — Identifique um e-mail de phishing antes de clicar, examinando endereços de remetente falsificados, passando o mouse sobre URLs incompatíveis e reconhecendo as táticas de pressão emocional que impulsionam o roubo de credenciais.

  3. Double Barrel Phishing — Reconheça a armadilha de confiança dos dois e-mails, identificando a mensagem inofensiva de preparação e o e-mail malicioso de acompanhamento que explora a confiança estabelecida na primeira troca.

  4. Whaling com Deepfake — Perceba um executivo gerado por IA em uma chamada de vídeo, detectando indicadores de deepfake durante uma reunião ao vivo e verificando a identidade antes de autorizar uma transferência financeira irreversível.

  5. Engenharia Social — Reconheça a manipulação antes de ceder, mantendo sua posição diante de um chamador que usa autoridade, reciprocidade e urgência artificial, e então redirecione a verificação por canais oficiais.

  6. Comprometimento de E-mail Corporativo — Detenha uma fraude de transferência bancária por falsificação de CEO, detectando e-mails de falsificação de executivos, verificando solicitações de pagamento fora do canal e entendendo por que o BEC causa bilhões em perdas anuais.

  7. Smishing — Detecte fraudes escondidas em suas mensagens de texto, desacelerando diante de alertas urgentes de entrega e notificações bancárias, verificando por canais oficiais e nunca tocando em URLs encurtadas.

  8. Phishing com Retorno de Chamada — Lide com uma fatura falsa criada para fazer você ligar, identificando padrões de ataque TOAD, detectando faturas falsas com números de retorno de chamada e respondendo sem clicar em nenhum link.


Conformidade com o GDPR

  1. Gestão de Consentimento de Marketing — Construa fluxos de opt-in em conformidade que os reguladores aceitem, projetando fluxos de consentimento que atendam aos padrões do Artigo 7 do GDPR, criando um sistema de registro de consentimento e lidando com solicitações de retirada em tempo real.

  2. Detecção de DSAR Fraudulento — Identifique solicitações falsas de acesso a dados usadas para engenharia social, avaliando os DSARs recebidos quanto a inconsistências de identidade, linguagem de urgência e detalhes de contato divergentes antes de responder.

  3. Resposta a Violações de Dados — Faça a triagem de uma violação e cumpra o prazo de notificação de 72 horas, avaliando a gravidade do incidente, redigindo uma notificação à autoridade supervisora e decidindo o que se qualifica como notificável nos termos do Artigo 33.

  4. Avaliação de Processadores de Dados Terceirizados — Avalie os controles de processamento de dados de um fornecedor antes de assinar, revisando certificações de segurança, acordos de subprocessadores, procedimentos de notificação de violação e cláusulas de DPA que ficam aquém do Artigo 28.

  5. Resposta a Incidentes de Segurança — Coordene as equipes de segurança e privacidade durante uma violação em andamento, executando fluxos de trabalho paralelos que equilibrem as prioridades de contenção com a avaliação de dados pessoais e os prazos de notificação do Artigo 33.

  6. Revisão de Privacidade desde a Concepção — Avalie um recurso de produto sob uma ótica de privacidade em primeiro lugar, aplicando as verificações de minimização de dados do Artigo 25 e navegando pelas compensações reais entre funcionalidade e privacidade em solicitações de rastreamento comportamental.

  7. Processamento Legítimo de DSAR — Processe uma solicitação de acesso do titular de dados de ponta a ponta, verificando a identidade do solicitante, pesquisando em CRM, arquivos de e-mail, analytics e backups e depois compilando e editando a resposta dentro de 30 dias.


Comunicação e Compartilhamento Seguros

  1. Compartilhamento Excessivo em Redes Sociais — Veja como os atacantes exploram seus perfis públicos, descobrindo como uma foto de férias, uma postagem de aniversário e um check-in de conferência podem ser combinados em um perfil que viabiliza ataques altamente personalizados.

  2. Controles de Compartilhamento em Nuvem — Audite quem pode ver seus arquivos compartilhados agora mesmo, revisando um histórico emaranhado de permissões, restringindo o acesso aos níveis mínimos necessários e definindo datas de expiração sob pressão de tempo.

  3. Gestão de Acesso de Convidados — Controle o que usuários externos podem acessar e por quanto tempo, auditando contas de convidados inativas, revogando o acesso de fornecedores cujos projetos terminaram e criando uma lista de verificação estruturada de desligamento.

  4. Práticas Seguras de Mensagens — Impeça que dados confidenciais vazem por aplicativos de chat, reconhecendo quando senhas, dados pessoais de clientes ou fotos de quadro branco foram compartilhados de forma descuidada e aprendendo os canais corretos para informações confidenciais.

  5. Política de Redes Sociais — Aprenda o que não postar em contas corporativas, avaliando cenários reais em que postagens no LinkedIn e fotos do escritório vazaram inadvertidamente detalhes de negócios, dados de clientes e informações de sistemas internos.

  6. Riscos de OAuth em Aplicativos de Terceiros — Verifique a que você concedeu permissão de acesso, avaliando se as permissões solicitadas por um novo aplicativo correspondem à sua função real e auditando aplicativos conectados via OAuth quanto a acesso excessivo ou desnecessário.


Segurança no Local de Trabalho

  1. Ameaça Interna (Intencional) — Reconheça os sinais de alerta de um insider malicioso, identificando o padrão de acesso a arquivos fora do horário de expediente e grandes transferências via USB antes que o dano chegue a um ponto sem retorno.

  2. Conscientização sobre TI Sombra — Descubra o que acontece quando as equipes usam aplicativos não aprovados, acompanhando o que ocorreu nos bastidores quando uma planilha confidencial foi enviada a um conversor online gratuito sem acordo de dados.

  3. Ataques Baseados em Imagens (Stegosploit) — Aquele arquivo de imagem pode estar carregando mais do que pixels — investigue o portfólio de um prestador de serviços que esconde um payload JavaScript dentro de um JPEG e aprenda três métodos de ataque esteganográfico e suas abordagens de detecção.

  4. Ameaça Interna (Acidental) — Um anexo errado e quarenta e sete salários são expostos — vivencie um incidente de e-mail enviado por engano, desde o alerta de DLP até todo o fluxo de trabalho de relato de incidentes.

  5. Higiene de Ferramentas de Colaboração — Um atalho no Slack e as credenciais estão em todo lugar — audite integrações de canais e o acesso de ex-funcionários depois de descobrir que credenciais de banco de dados coladas foram exfiltradas por meio de um webhook obsoleto.


Segurança no Trabalho Remoto e Home Office

  1. Uso e Segurança de VPN — Configure e use sua VPN sem deixar lacunas, vivenciando as consequências reais de uma desconexão no meio da sessão em Wi-Fi público, incluindo credenciais expostas e transferências de arquivos não criptografadas.

  2. Segurança do Roteador Doméstico — Descubra quem mais está na sua rede doméstica, identificando dispositivos conectados não autorizados, alterando as credenciais de administrador padrão, desativando o WPS, ativando o WPA3 e reconhecendo sinais de sequestro de DNS.


Incidentes do Mundo Real

  1. Violação da MGM Resorts — Reviva a ligação de 10 minutos ao helpdesk que custou US$ 100 milhões, percorrendo a cadeia de ataque da Scattered Spider, desde o reconhecimento no LinkedIn, passando por uma chamada de vishing, até a implantação do ransomware ALPHV/BlackCat.

  2. Ataque de E-mail com OneNote — Acompanhe um golpe real de BEC construído sobre semanas de vigilância da caixa de entrada, recebendo um redirecionamento de fatura de um domínio semelhante que usa detalhes reais do projeto e o valor exato para escapar do escrutínio.


Políticas de Segurança e Seu Papel

  1. Fundamentos da Mentalidade de Auditoria — Pense como um auditor para encontrar lacunas de conformidade antes que avaliadores externos o façam, verificando se as políticas de senha correspondem ao comportamento real, validando as revisões de acesso e identificando lacunas entre os procedimentos escritos e as operações diárias.

  2. Treinamento no Portal de Auditoria — Navegue por portais de GRC e envie evidências de auditoria. Envie e marque corretamente as evidências de conformidade, acompanhe as tarefas de remediação até a conclusão e evite erros comuns de envio no portal

  3. Responsabilidades de Segurança do Funcionário — Conheça seus deveres pessoais de segurança no trabalho. Reconheça os riscos de tailgating e de compartilhamento de credenciais, relate incidentes pelos canais corretos, proteja os pontos de acesso físicos e digitais

  4. Conscientização sobre a Política de ISMS — Conecte as políticas da ISO 27001 ao seu trabalho diário. Associe as políticas de ISMS a situações reais de trabalho, entenda a estrutura de políticas da ISO 27001 e identifique lacunas entre a política e a prática diária.

  5. Uso Aceitável de Internet e E-mail — Mantenha-se dentro das políticas corporativas de internet e e-mail. Reconheça comportamentos de risco no encaminhamento de e-mails, entenda os limites do uso de dispositivos pessoais no trabalho e evite violações comuns de uso aceitável


Conformidade com a Lei de IA da UE1. Fundamentos de Literacia em IA — Adquira a literacia em IA exigida pelo Artigo 4 antes de utilizar ferramentas de IA da empresa, aplicando os requisitos de literacia do Artigo 4, identificando alucinações e confabulações de IA e protegendo os dados da empresa nos chatbots de IA.

  1. Classificação de Risco de IA — Ordene implementações reais de IA nos quatro níveis de risco do Regulamento de IA da UE, aplicando corretamente o Artigo 5 e o Anexo III, distinguindo sistemas de alto risco de sistemas de risco limitado e documentando o raciocínio de classificação para auditoria.
  2. Práticas Proibidas de IA — Impeça implementações de IA proibidas antes de entrarem em produção, reconhecendo as seis proibições do Artigo 5, contestando argumentos de exceção baseados em consentimento e encaminhando práticas proibidas para o jurídico e o EPD.
  3. Obrigações do Implementador de IA de Alto Risco — Bloqueie um lançamento de IA de alto risco com lacunas de conformidade em qualquer uma de sete áreas, realizando uma revisão de conformidade do implementador nos termos do Artigo 26, verificando supervisão humana significativa em vez de apenas precisão e exigindo uma FRIA antes do primeiro uso.
  4. Responsabilidades do Fornecedor vs. do Implementador — Entenda por que um produto de um fornecedor em conformidade não torna a sua implementação em conformidade, mapeando as obrigações do fornecedor versus as do implementador, lendo criticamente as avaliações de conformidade do fornecedor e planeando controlos do lado do implementador durante a aquisição.
  5. Transparência e Divulgação de IA — Rotule chatbots de IA e meios sintéticos corretamente nos termos do Artigo 50, aplicando as regras de divulgação de chatbots, etiquetando meios gerados por IA, assistidos por IA e sintéticos de forma adequada e distinguindo obrigações legais de divulgação de rótulos opcionais.
  6. Supervisão Humana Significativa — Anule uma recomendação de empréstimo de IA quando as evidências não correspondem, resistindo ao viés de automação em cada decisão, aplicando julgamento independente nos termos do Artigo 14 e encaminhando resultados suspeitos de IA através de autoridade real.
  7. Governança de Dados de IA — Bloqueie o treino de IA que utilize um conjunto de dados com fugas, tendencioso ou que partilhe demasiado, aplicando os padrões de dados de treino do Artigo 10, detetando fugas de dados que inflacionam a precisão e impondo a minimização de dados em todo o pipeline.

Tópicos: formação em sensibilização para a segurança · formação gratuita em sensibilização para a segurança · formação gratuita em sensibilização para a segurança para funcionários · formação em sensibilização para a segurança de código aberto · formação em sensibilização para phishing para funcionários · formação gratuita em sensibilização para phishing · formação em sensibilização para a segurança para funcionários · formação em cibersegurança · formação em sensibilização para a segurança para colaboradores · formação em sensibilização para a segurança SCORM · simulação de phishing · formação em RGPD · gestão de risco humano

Baixar ferramenta
  • Envenenamento de Memória de Agente de IA — Detectar conteúdo adversário injetado na memória persistente de um agente de IA que corrompe todas as decisões futuras, identificando entradas envenenadas na memória persistente e no contexto de recuperação de um agente, rastreando como a memória corrompida influencia decisões posteriores do agente entre sessões e aplicando verificação de integridade da memória para detectar e remover conteúdo adversário.

  • Falsificação de Comunicação entre Agentes — Interceptar e identificar mensagens falsificadas entre agentes de IA em um fluxo de trabalho multiagente antes que instruções fabricadas causem danos, detectando identidades falsificadas de agentes e mensagens fabricadas em canais de comunicação multiagente, rastreando como mensagens não autenticadas entre agentes permitem ataques man-in-the-middle e aplicando autenticação de mensagens e verificação de identidade de agentes para proteger sistemas multiagente.

  • Falha em Cascata Multiagente — Conter uma pequena alucinação de IA antes que ela se propague em cascata por agentes downstream em uma falha catastrófica em todo o sistema, rastreando a propagação de erros de uma única alucinação de agente por vários sistemas downstream, identificando pontos de amplificação onde pequenos erros se acumulam em resultados catastróficos e aplicando padrões de circuit breaker e checkpoints humanos para interromper falhas em cascata de agentes.

  • Confiança Excessiva em Recomendações de Agentes de IA — Identificar uma série de recomendações comprometidas de agentes de IA que exploram sua confiança para aprovar uma transferência fraudulenta e uma alteração de código com backdoor, reconhecendo padrões de viés de automação em que a precisão consistente da IA cria falsa confiança, identificando anomalias sutis em recomendações de IA que indicam manipulação ou comprometimento e aplicando fluxos de trabalho de verificação estruturados que resistem à engenharia social por meio de interfaces de IA.

  • Detecção de um Agente de IA Desonesto — Investigar um agente de IA comprometido que parece funcional enquanto executa silenciosamente ações não autorizadas e evita o monitoramento, detectando ações não autorizadas encobertas realizadas por um agente que parece operar normalmente, rastreando mecanismos de persistência que permitem que agentes desonestos sobrevivam a reinicializações e varreduras de monitoramento e aplicando análise comportamental e detecção de anomalias para distinguir agentes desonestos dos legítimos.

  • Extração de Prompt de Sistema de IA
  • Exploração de Pipeline RAG — Explore um pipeline RAG para acessar documentos além do seu nível de autorização, identificando falhas de controle de acesso na recuperação de banco de dados vetorial, rastreando como embeddings adversários corrompem resultados de pesquisa e aplicando verificações de autorização na camada de recuperação de sistemas RAG.

  • Alucinação de IA e Desinformação — Identifique estatísticas fabricadas e citações falsas em um relatório de IA, detectando fatos alucinados e fontes fabricadas em saídas de IA, verificando afirmações geradas por IA em relação a referências confiáveis e aplicando fluxos de trabalho de verificação de fatos a conteúdo empresarial assistido por IA.

  • Ataque de Negação de Serviço a IA — Lance um ataque de negação de carteira contra uma API de IA desprotegida, identificando vetores de esgotamento de recursos em endpoints de API de IA, rastreando como prompts elaborados aumentam os custos de computação exponencialmente e aplicando limites de taxa e controles de orçamento a implantações de serviços de IA.

  • Spear Phishing — Seu perfil público no LinkedIn é o manual de jogo de um atacante — veja como uma única postagem em redes sociais possibilita um e-mail de phishing totalmente personalizado, completo com um portal de colaboração que coleta credenciais.

  • Phishing por QR Code (Quishing) — Aquele QR code ignora todos os seus filtros de e-mail — percorra uma cadeia de ataque quishing realista e aprenda a visualizar o destino do QR code antes de escanear no seu dispositivo móvel.

  • Golpes de Suporte Técnico — Aquele aviso de vírus é o ataque em si — reconheça alertas falsos de sistema baseados no navegador, recuse solicitações de acesso remoto de chamadores não solicitados e aprenda por que Ctrl+Alt+Delete é a primeira resposta correta.

  • Engenharia Social no WhatsApp — Seu "chefe" no WhatsApp não é seu chefe — vivencie uma conversa de falsificação em tempo real que evolui para um golpe de cartões-presente e aprenda por que os aplicativos de mensagens são um canal de ataque preferido.

  • Conscientização sobre Envenenamento de SEO — Os primeiros resultados de busca nem sempre são confiáveis — detecte uma página de download de software envenenada, verifique a autenticidade por meio de assinaturas do editor e hashes de arquivos e navegue diretamente para os sites oficiais dos fornecedores.

  • Transferências de Dados Transfronteiriças — Navegue pelos mecanismos de transferência de dados que saem do EEE, avaliando decisões de adequação, selecionando Cláusulas Contratuais Padrão e conduzindo uma Avaliação de Impacto de Transferência após a decisão Schrems II.

  • Ocultação de Dados Pessoais em Documentos — Oculte dados pessoais de documentos antes da divulgação, aprendendo por que sobreposições de caixa preta e metadados não removidos podem expor o que você pensou ter excluído.

  • Avaliação de Impacto sobre a Proteção de Dados — Conduza uma DPIA para uma atividade de processamento de dados de alto risco, percorrendo os gatilhos do Artigo 35, o mapeamento de riscos, a avaliação de proporcionalidade e a produção de documentação que atenda aos requisitos legais de conteúdo.

  • Mapeamento de Dados e Registros de Processamento — Construa um registro de processamento do Artigo 30 do zero, conduzindo entrevistas sobre fluxos de dados entre departamentos e conectando práticas de dados fragmentadas em um RoPA coerente e em conformidade.

  • IA e Proteção de Dados — Execute uma IA de saúde através do Regulamento de IA da UE e do RGPD ao mesmo tempo, empilhando obrigações de ambos os quadros, aplicando o Artigo 22 a decisões automatizadas de triagem e executando uma DPIA e uma FRIA em paralelo.
  • Viés e Discriminação em IA — Investigue variáveis proxy escondidas num modelo de triagem de currículos, lendo métricas de paridade demográfica e igualdade de probabilidades, rastreando variáveis proxy que criam discriminação indireta e suspendendo um modelo de alto risco tendencioso em vez de o ajustar.
  • Avaliação de Impacto sobre os Direitos Fundamentais — Execute uma FRIA antes de uma IA de habitação social atribuir uma decisão de benefício, aplicando o Artigo 27 a uma implementação de alto risco, separando o âmbito da FRIA de uma DPIA do RGPD e definindo medidas de monitorização e cadência de revisão.
  • Comunicação de Incidentes de IA — Comunique um padrão discriminatório de rejeição por IA nos termos do Artigo 62, aplicando o limiar de incidente grave, contendo e investigando antes de apresentar o relatório dentro do prazo e resistindo à pressão do fornecedor para atrasar o relatório.
  • Governança de IA na Sua Organização — Crie um registo de IA e elimine a IA shadow na sua empresa, criando um registo de sistemas de IA do zero, atribuindo proprietários de sistemas e responsabilidades de conformidade e tratando a IA shadow como uma falha de governança e não como um incómodo de TI.
  • Obrigações dos Modelos de IA de Uso Geral — Mapeie os deveres dos fornecedores de GPAI e dos implementadores a jusante para modelos de risco sistémico, distinguindo GPAI de base de GPAI de risco sistémico, lendo criticamente os resumos dos dados de treino e seguindo os deveres da cadeia de valor até às suas próprias obrigações como implementador.
  • Uso Responsável de Ferramentas de IA no Trabalho — Tome decisões de IA em conformidade ao longo de um dia normal de trabalho, usando apenas ferramentas de IA aprovadas com DPAs válidos, classificando os dados antes de os colar em qualquer IA e divulgando a assistência de IA nos seus resultados.
  • Sanções e Aplicação do Regulamento de IA da UE — Mapeie a estrutura de sanções em três níveis para cenários reais de aplicação, aplicando o nível de sanção correto a cada violação, separando as funções do Gabinete de IA e das autoridades nacionais e compreendendo a responsabilidade pessoal dos indivíduos.