Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
training-security-awareness — 开源交互式安全意识培训库,包含 130+ 个 SCORM 练习,涵盖网络钓鱼、语音钓鱼、BEC、MFA 疲劳和 OWASP AI/LLM 场景,适用于 LMS 部署。 | Kitploit
工具/GitHubGitHub/ransomleak/training-security-awareness
钓鱼攻击Web安全隐私保护社会工程学学习与教育电子邮件安全AI 安全实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
ransomleak/training-security-awareness

training-security-awareness

开源交互式安全意识培训库,包含 130+ 个 SCORM 练习,涵盖网络钓鱼、语音钓鱼、BEC、MFA 疲劳和 OWASP AI/LLM 场景,适用于 LMS 部署。

查看仓库
101424天前Kitploit 审核通过

面向员工的安全意识培训免费课程 — 开源交互式 SCORM 库

130+ 个免费、开源的安全意识培训练习 — 实操型、交互式 SCORM 模块,涵盖网络钓鱼意识培训、GDPR、AI 安全等。专为想要真正记住所学内容并乐于分享的人而打造。

交互式安全意识培训演示 — 3D 办公室中的第一人称网络钓鱼意识练习

👥 与创始人沟通  |  🔗 浏览完整课程库  |  🎮 尝试实时网络钓鱼意识演示


为什么这个免费安全意识培训与众不同

大多数安全意识培训都令人过目即忘:枯燥的幻灯片、毫无生气的视频,以及最近那种让员工反感的 AI 生成内容。问题不在内容本身 — 而在于形式,因为被动学习无法培养习惯。人们看完一个 10 分钟的视频,点击“完成”,然后在关键时刻什么都记不住。

这个免费、开源的安全意识培训库则采用了不同的方法。

每项练习都会将你带入一个交互式 3D 办公室环境,让你以第一人称面对真实场景的突发事件。你需要与真实的物件互动 — 电话、运行着真实操作系统(浏览器、终端、Zoom)的电脑、挂图 — 并在压力下做出决策,就像你在办公桌前一样。

场景包括:

  • 面向员工的网络钓鱼意识培训 — 识别可疑邮件中的钓鱼特征
  • 语音钓鱼(Vishing)模拟 — 实时处理诈骗电话
  • 恶意软件响应 — 下载恶意文件并观看后果逐步显现
  • 短信钓鱼(Smishing)、MFA 疲劳和 BEC — 员工每天都会面临的社会工程学攻击

目标是建立肌肉记忆,这样当工作中即将发生坏事时,员工会记得自己曾经历过类似情况 — 并做出相应的反应。每项练习最后都有一个 100% 通过门槛的测验,以确认知识已经真正扎根。


格式:SCORM 安全意识培训模块,可导入任何 LMS

每项练习都是一个 SCORM .zip 文件 — 可随时导入任何 LMS、嵌入你现有的培训流程,或在上线前通过 SCORM Cloud 进行测试。这使它成为最容易在整个员工队伍中部署的免费安全意识培训方案之一。

仓库根目录包含完整的课程包。如果你想构建自定义课程,Individual Exercises 文件夹中还有独立的练习。

内容完全白标化 — 没有 Logo、没有反向链接、没有任何附加条件。你可以随意使用;更多细节见下文。


使用与许可:可免费用于员工安全意识培训

你可以自由使用、嵌入和教授这些内容 — 无论是个人、专业用途,还是在工作坊中商用。禁止将内容作为独立产品进行再分发或转售。

CC BY-NC 4.0

这个开源安全意识培训库采用 CC BY-NC 4.0 许可。可免费使用和共享,但需注明出处。禁止对内容进行商业转售。


完整的安全意识培训技术栈

面向你的公司

我们还提供 企业级云 LMS,内置全部安全意识培训内容。因此,如果你希望无需自行安装 / 管理 LMS 即可获得培训,请 联系我们。LMS 功能包括但不限于:

  • 活动与自动化 — 周期性培训计划、按角色或风险等级自动分配、自定义学习路径,以及自动升级给经理的提醒
  • 钓鱼与短信钓鱼模拟 — 通过 M365 Graph API 和 Google Workspace 直接投递到邮箱(无需与垃圾邮件过滤器缠斗),从投递到报告的完整漏斗跟踪,以及失败时自动分配定向钓鱼意识培训的自动修复功能
  • 员工风险评分与分析 — 每位员工 0–100 的风险评分、实时仪表盘,以及基于风险的自动化,优先修复风险最高的用户
  • 合规报告 — 可直接用于审计的 SOC 2、ISO 27001、HIPAA、PCI DSS、GDPR、NIS2 和欧盟 AI 法案报告,可按计划导出为 PDF、CSV 或 Excel
  • 企业集成 — SSO(SAML 2.0、OAuth 2.0、OIDC — 兼容 Okta、Azure AD、Google Workspace),支持从 IdP 进行 SCIM 预配置,此外还有 Slack 和 Teams 通知、日历同步、SIEM 导出(Splunk、Sentinel、QRadar)以及带 webhook 的完整 API
  • 也支持你的内容 — 在 RansomLeak 练习之外上传 PDF、视频、幻灯片,或围绕你的行业和策略定制构建场景

面向 MSP

该 LMS 在设计上是多租户的,专为从一个位置向整个客户组合交付安全意识培训而构建:

  • 子租户预配置 — 为每位客户创建隔离租户,支持按租户进行许可证管理,并可跨整个客户组合查看汇总报告
  • 白标与分发 — 你的 Logo、自定义域名、客户品牌。可通过按租户的 SCORM 包或托管租户交付
  • MSP 级内容 — 针对 MSP 面临的威胁校准的钓鱼意识培训和练习:RMM/PSA 凭据钓鱼、服务台语音钓鱼、MFA 推送疲劳、勒索软件第一小时响应和 BEC
  • 合规支撑 — 每位员工的完成记录,满足 CIS Controls 4.4、CMMC 2.0、SOC 2,以及网络保险公司在续保时现在要求提供的证据

如果你感兴趣,欢迎随时 联系我们


目录

OWASP Top 10 智能体应用

  1. AI 智能体目标劫持 — 通过检测传入数据中隐藏的、会重定向智能体目标的指令,阻止自主 AI 智能体被一封包含隐藏指令的投毒邮件所劫持;追踪被劫持目标的智能体如何从合法任务转向数据外泄;并应用输入验证策略,防止智能体将数据当作指令处理。

  2. AI 智能体工具利用 — 通过识别模糊提示如何导致智能体滥用合法工具访问权限,追踪由被篡改的输入参数触发的破坏性工具调用,并应用最小权限工具访问策略来遏制智能体工具被利用,从而防止 AI 智能体被操纵使用其合法工具删除文件或发送未经授权的消息。

  3. 智能体身份与权限滥用 — 通过追踪智能体如何在不同系统上下文中继承和传播用户凭据,识别智能体权限超出预期范围的混淆代理(confused deputy)漏洞,并应用作用域凭据委派来防止跨上下文权限提升,从而阻止 AI 智能体复用继承的高权限凭据访问其授权范围之外的系统。

  4. 智能体 AI 供应链攻击 — 通过检测表明第三方 AI 组件已被攻陷的行为异常,追踪数据经后门插件和 MCP 服务器外泄的路径,并在集成外部 AI 工具前应用供应链验证实践,从而调查一个静默篡改智能体行为并窃取敏感数据的带后门第三方 AI 插件。

  5. AI 智能体代码注入 — 通过检测隐藏在 AI 生成的代码和 shell 脚本中的注入命令,追踪用户输入如何从代码生成流入无沙箱执行环境,并在执行前对 AI 生成的脚本应用代码审查和沙箱化实践,从而在 AI 编程助手执行包含注入命令、可能危害你系统的 shell 脚本之前将其拦截。

  6. AI 智能体记忆投毒 — 通过识别智能体持久记忆和检索上下文中的投毒条目,追踪被破坏的记忆如何跨会话影响下游智能体决策,并应用记忆完整性验证来检测和清除对抗性内容,从而发现注入到 AI 智能体持久记忆、会污染其未来所有决策的对抗性内容。

  7. 智能体间通信欺骗 — 通过检测多智能体通信通道中被伪造的智能体身份和虚假消息,追踪未经验证的智能体间消息如何促成中间人攻击,并应用消息认证和智能体身份验证来保护多智能体系统,从而在伪造指令造成损害之前拦截并识别多智能体工作流中 AI 智能体之间的欺骗性消息。

  8. 多智能体级联故障 — 通过追踪单个智能体幻觉产生的错误在多个下游系统中的传播,识别小错误不断叠加成灾难性后果的放大点,并应用断路器模式和人工检查点来中断级联的智能体故障,从而在轻微的 AI 幻觉级联到下游智能体、演变成灾难性系统级故障之前将其遏制。

  9. 过度信任 AI 智能体建议 — 通过识别“AI 一直准确会带来虚假信心”的自动化偏差模式,发现 AI 建议中表明被操纵或已攻陷的细微异常,并应用能够抵御通过 AI 界面进行的社会工程学的结构化验证工作流,从而识破一系列被攻陷的 AI 智能体建议——这些建议利用你的信任来批准欺诈性转账和带后门的代码更改。

  10. 检测恶意 AI 智能体 — 通过检测表面看似正常运行却暗中执行未授权操作的智能体所实施的隐蔽行为,追踪让恶意智能体在重启和监控扫描后依然存活的持久化机制,并应用行为分析和异常检测来区分恶意智能体与合法智能体,从而调查一个看似正常、实则悄悄执行未授权操作并逃避监控的失陷 AI 智能体。

OWASP Top 10 LLM 应用

  1. OpenClaw 提示注入 — 通过识别文档中的隐藏指令、防止数据经 AI 工具外泄,以及识别提示注入模式,阻止 AI 助手通过隐藏提示泄露数据。

  2. 通过 AI 泄露敏感数据 — 了解当机密数据进入消费级 AI 工具时会发生什么——识别绝不应进入 AI 提示的敏感数据类别,追踪粘贴的内容如何在 AI 训练数据和日志中留存,并在使用 AI 工具前应用数据分类策略。

  3. AI 供应链攻陷 — 通过识别第三方 AI 模型和插件中的供应链风险、检测来自外部来源的 AI 组件的行为异常,并在部署市场 AI 工具前应用审查流程,来部署一个将后门隐藏在众目睽睽之下的 AI 插件。

  4. AI 训练数据投毒 — 通过追踪被篡改的文档如何改变 AI 生成的输出、识别 AI 回答中的数据投毒迹象,并对知识库输入应用内容完整性控制,实时观察投毒文档污染你的 AI 回答。

  5. 不安全的 AI 输出处理 — 识别 AI 输出流入下游系统时的注入风险,追踪未经验证的 AI 输出如何实现代码执行,并在 AI 与相连系统之间应用输出验证控制,从而利用一个输出未经检查便直接进入实时系统的 AI。

  6. 权限过大的 AI 智能体 — 通过识别授予 AI 智能体的过度权限、追踪被操纵的 AI 工具执行的未授权操作,并对 AI 智能体配置应用最小权限原则,操纵 AI 助手滥用其自身权限。

  7. AI 系统提示词提取 — 通过对实时 AI 聊天机器人执行提示词提取技术、识别通过泄露的系统提示词暴露的敏感信息,并应用提示词加固技术来防止系统指令泄露,从而从面向客户的 AI 聊天机器人中提取隐藏指令。

  8. RAG 管道利用 — 通过识别向量数据库检索中的访问控制失败、追踪对抗性嵌入如何破坏搜索结果,并在 RAG 系统的检索层应用授权检查,从而利用 RAG 管道访问你权限范围之外的文档。

  9. AI 幻觉与错误信息 — 通过检测 AI 输出中的幻觉事实和伪造来源、对照权威参考资料核实 AI 生成的论断,并对 AI 辅助的商业内容应用事实核查工作流,从而发现 AI 报告中编造的统计数据和虚假引用。

  10. AI 拒绝服务攻击 — 通过识别 AI API 端点中的资源耗尽向量、追踪精心构造的提示如何让计算成本呈指数级攀升,并对 AI 服务部署应用速率限制和预算控制,从而对未受保护的 AI API 发起拒绝钱包(denial-of-wallet)攻击。


网页与浏览器安全

  1. HTTPS 与网站安全 — 通过评估模拟网站中真实的证书警告、过期证书和不匹配的 TLS 证书,了解为什么挂锁图标并不代表安全。

  2. 安全浏览与下载 — 通过浏览假冒供应商网站、欺骗性更新提示和将恶意软件伪装成合法软件的偷渡式下载陷阱,在恶意下载运行前识别它们。

  3. 域名仿冒(Typosquatting)意识 — 通过识别形似 URL、字符交换域名以及在浏览器地址栏中几乎像素级完美的同形异义字攻击,识破攻击者用来对付你的域名伎俩。

  4. 浏览器自动填充风险 — 隐藏的表单字段会悄悄窃取你自动填充的数据——这一点通过一个真实场景得到演示:一位同事在不知情的情况下,将信用卡和家庭住址等详细信息提交给了一个由攻击者控制的页面。

  5. 浏览器扩展安全 — 那个看似有用的扩展可能正在窃取一切——通过追踪取证时间线,展示一个高分生产力扩展如何从一个毫无戒备的用户设备上窃取数据。

  6. 浏览器通知滥用 — 识别旨在劫持通知权限的虚假 CAPTCHA 提示,并学习在攻击者升级到凭据钓鱼之前,撤销恶意推送通知的访问权限。


密码与账户安全

  1. 密码管理器使用习惯 — 通过将弱密码和重复使用的密码迁移到保险库、生成唯一的新密码,并将自动填充用作钓鱼检测工具,培养使用密码管理器的良好习惯。

  2. 最小权限意识 — 通过审计真实的权限分配、撤销过期的管理员权限,并标记共享服务账户和已过期的承包商凭据,将访问权限保持在你的工作所需的最低水平。

  3. 入职-调岗-离职意识 — 通过处理入职、横向调岗和离职等场景(包括经理例外、转发的文件和紧急访问请求),在角色转换过程中管理访问权限。

  4. MFA 设置与最佳实践 — 通过比较短信、验证器应用和硬件密钥,并学习识别和抵御 MFA 疲劳推送通知攻击,以正确的方式设置多因素认证。

  5. 撞库(Credential Stuffing)意识 — 通过追踪一次实时的撞库事件、识别被攻陷的账户,并打破密码重复使用循环,了解被泄露的密码如何助长自动化攻击。

  6. 账户恢复安全 — 通过在一个冒充被锁员工的可信来电者施压下演练身份验证流程,保护账户恢复流程免受社会工程学攻击。

  7. 特权访问基础 — 通过对比即时(just-in-time)访问工作流与一个因日常使用特权账户而让攻击者立即获得基础设施访问权限的事故,了解为什么管理员账户需要特殊处理。


设备安全

  1. 勒索软件 — 在文件被加密、程序崩溃、恶意软件在共享驱动器和映射的网络资源中传播时,通过快速做出遏制决策,实时挺过勒索软件攻击。

  2. USB 诱饵攻击 — 体验一次模拟的自动运行攻击,包括能在 10 秒内攻陷系统的 Rubber Ducky 载荷,从而在插入那个 U 盘之前三思。

  3. 备份最佳实践 — 通过学习 3-2-1 规则、理解同步与真正备份的区别,并发现常见备份故障的真实后果,构建一个能抵御勒索软件的备份计划。

  4. 加密与锁定纪律 — 通过看到攻击者在一台未锁定的笔记本电脑上 90 秒内能完成什么,然后配置自动锁定并验证全盘加密,练习保护无人看管设备的习惯。

  5. 操作系统更新与补丁基础 — 通过追踪一个被推迟的安全补丁原本在修复什么,以及攻击者多快将新发布的 CVE 武器化,了解为什么跳过更新会打开真实的攻击路径。6. 端点修补与 EDR 警报 — 了解您的 EDR 警报意味着什么以及下一步该怎么做,通过对实时进程异常、注册表更改和异常网络连接进行分诊,决定是忽略、调查还是上报。

  6. 安全的蓝牙使用实践 — 您的耳机广播的不只是音乐——审计已配对设备,配置不可发现模式,并了解利用可发现蓝牙连接的 BlueBorne、KNOB 和 BLUFFS 漏洞家族。

  7. 文件扩展名识别 — 它看起来像 PDF,但运行起来却像恶意软件——学习识破双扩展名技巧,揭示真实文件类型,并识别 .scr、.cmd、.vbs 和 .ps1 等危险扩展名。


保护敏感信息

  1. 数据泄露 — 通过演练误发的电子邮件、隐藏的文档元数据、不安全的文件共享以及人工智能工具和屏幕共享等不太明显的泄露渠道,阻止敏感数据流出您的组织。

  2. 数据分类基础 — 通过将真实文档分类为公开、内部、机密和受限类别,并为每种类别应用正确的存储、共享和处置规则,按敏感度级别正确标记数据。

  3. 身份盗窃防范 — 通过识别逼真的 HR 冒充电子邮件、无人看管的人事档案,以及掌握足够个人细节而听起来很真实的电话来电者,识破针对员工的身份盗窃手法。

  4. 安全的共享实践 — 通过评估常见的共享场景,并了解受密码保护且有过期时间的链接与未加密的电子邮件附件有何不同,在不会造成安全漏洞的情况下安全共享文件。


事件报告

  1. 通用事件报告 — 了解何时以及如何报告安全事件。识别什么算作事件,正确填写安全报告,理解报告时间线和阈值。

  2. 报告文化 — 打造一个无所畏惧地报告问题的团队。实践无指责事件报告,理解心理安全原则,并应用航空 CRM 框架


网络钓鱼与冒充攻击

  1. 语音钓鱼 — 通过检测来电显示欺骗、练习通过官方号码进行回拨验证,并抵御来自逼真冒充者的紧迫感和权威压力,处理一次真实的语音钓鱼电话。

  2. 网络钓鱼 — 在点击之前识别钓鱼电子邮件,通过检查被伪造的发件人地址、悬停查看不匹配的 URL,并识别驱动凭证窃取的情感施压策略。

  3. 双重钓鱼 — 通过识别无害的铺垫邮件和利用第一轮交流中建立的信任的恶意后续邮件,识破两封邮件的信任陷阱。

  4. 利用深度伪造的鲸钓 — 通过在实时会议中检测深度伪造指标,并在授权不可逆的财务转账前验证身份,识别视频通话中 AI 生成的高管。

  5. 社会工程学 — 在服从之前识破操纵,通过坚持立场对抗使用权威、互惠和人为紧迫感的来电者,然后通过官方渠道重新进行验证。

  6. 商业电子邮件入侵 — 通过检测高管冒充邮件、带外验证付款请求,并了解 BEC 为何每年造成数十亿美元损失,阻止冒充 CEO 的电汇诈骗。

  7. 短信钓鱼 — 通过对紧急送货提醒和银行通知放慢处理速度、通过官方渠道验证,并且绝不点击短链接,检测隐藏在短信中的欺诈。

  8. 回拨钓鱼 — 通过识别 TOAD 攻击模式、发现带有回拨号码的伪造发票,并在不点击任何链接的情况下做出回应,处理一个诱使您回拨的假发票。

  9. 鱼叉式网络钓鱼 — 您公开的 LinkedIn 个人资料就是攻击者的战术手册——追踪一条社交媒体帖子如何促成一封完全个性化的钓鱼电子邮件,并附带凭证收集协作门户。

  10. 二维码钓鱼(Quishing) — 那个二维码绕过了您的所有电子邮件过滤器——走一遍真实的 quishing 攻击链,并学习在移动设备上扫描之前预览二维码目的地。

  11. 技术支持诈骗 — 那个病毒警告才是真正的攻击——识别基于浏览器的虚假系统警报,拒绝主动来电者的远程访问请求,并了解为什么 Ctrl+Alt+Delete 是正确的第一反应。

  12. WhatsApp 社会工程学 — WhatsApp 上的“老板”不是您的老板——体验一场实时冒充对话,它升级为礼品卡诈骗,并了解为什么消息应用是攻击者偏爱的攻击渠道。

  13. SEO 投毒意识 — 搜索结果的前几名并不总是可信的——检测被投毒的软件下载页面,通过发布者签名和文件哈希验证真实性,并直接导航到官方供应商站点。


GDPR 合规

  1. 营销同意管理 — 通过设计符合 GDPR 第 7 条标准的同意流程、建立同意记录系统并处理实时撤回请求,构建监管机构接受的合规选择加入流程。

  2. 欺诈性 DSAR 检测 — 通过评估收到的 DSAR 中的身份不一致、紧急语言和不匹配的联系方式,在回应之前识破用于社会工程学的虚假数据访问请求。

  3. 数据泄露响应 — 通过评估事件严重性、起草监管机构通知,并就是否符合第 33 条规定的通知义务做出判断,对泄露进行分诊并满足 72 小时通知时限。

  4. 第三方数据处理者审查 — 在签署前评估供应商的数据处理控制措施,通过审查安全认证、子处理者安排、泄露通知程序以及不符合第 28 条要求的 DPA 条款。

  5. 安全事件响应 — 在实况泄露期间协调安全和隐私团队,通过并行工作流平衡遏制优先级与个人数据评估以及第 33 条通知截止日期。

  6. 隐私设计审查 — 通过应用第 25 条数据最小化检查,并处理行为跟踪请求中功能性与隐私之间的真实权衡,以隐私优先的视角评估产品功能。

  7. 合法 DSAR 处理 — 端到端处理数据主体访问请求,通过验证请求者身份、在 CRM、电子邮件归档、分析和备份中搜索,然后在 30 天内编写并编辑响应。

  8. 跨境数据传输 — 通过评估充分性决定、选择标准合同条款,并在 Schrems II 裁决后进行传输影响评估,处理离开 EEA 的数据的传输机制。

  9. PII 文档编辑 — 在披露前编辑文档中的个人数据,了解为什么黑框覆盖和未剥离的元数据会暴露您以为已删除的内容。

  10. 数据保护影响评估 — 通过梳理第 35 条触发条件、风险映射、相称性评估,并生成符合法定内容要求的文档,为高风险数据处理活动开展 DPIA。

  11. 数据映射与处理记录 — 通过跨部门进行数据流访谈,并将碎片化的数据实践整合为一致、合规的 RoPA,从零开始构建第 30 条处理登记册。


安全沟通与共享

  1. 社交媒体过度分享 — 通过发现度假照片、生日帖子和会议签到如何被组合成一个能够发起高度个性化攻击的个人画像,了解攻击者如何利用您的公开资料。

  2. 云共享控制 — 通过审查混乱的权限历史、将访问权限收紧到最低必要级别,并在时间压力下设置过期日期,审计当前谁可以查看您共享的文件。

  3. 访客访问管理 — 通过审计休眠访客账户、撤销已完成项目的供应商的访问权限,并创建结构化的离场检查清单,控制外部用户可以访问的内容和时长。

  4. 安全消息传递实践 — 通过识别密码、客户 PII 或白板照片何时被粗心分享,并学习处理敏感信息的正确渠道,阻止敏感数据通过聊天应用泄露。

  5. 社交媒体政策 — 通过评估真实场景,其中 LinkedIn 帖子和办公室照片无意中泄露了交易细节、客户数据和内部系统信息,了解不应在企业账户上发布的内容。

  6. 第三方应用 OAuth 风险 — 通过评估新应用请求的权限是否与其实际功能匹配,并审计已连接 OAuth 的应用是否存在过度或不必要的访问权限,检查您授予了什么访问权限。


工作场所安全

  1. 内部威胁(故意) — 通过在下班后文件访问和大容量 USB 传输造成不可挽回的损害之前识别其模式,发现恶意内部人员的警告信号。

  2. 影子 IT 意识 — 通过追踪一份保密电子表格被上传到没有数据协议的免费在线转换器时幕后发生的事情,了解团队使用未经批准的应用程序会产生什么后果。

  3. 基于图像的攻击(Stegosploit) — 那个图像文件可能携带的不只是像素——调查一个承包商的作品集,它在 JPEG 中隐藏了 JavaScript 载荷,并学习三种隐写攻击方法及其检测方式。

  4. 内部威胁(意外) — 一封错误的附件会让四十七份工资信息暴露——从 DLP 标记到完整的事件报告工作流,亲身体验一次误发电子邮件事件。

  5. 协作工具卫生 — Slack 中的一个捷径会让凭证无处不在——在发现粘贴的数据库凭证通过过时的 webhook 被泄露后,审计频道集成和前员工访问权限。


远程与家庭办公安全

  1. VPN 使用与安全 — 通过体验在公共 Wi-Fi 上会话中途断开的真实后果(包括凭证暴露和未加密的文件传输),配置和使用 VPN 而不留下安全缺口。

  2. 家庭路由器安全 — 通过识别未授权的已连接设备、更改默认管理员凭证、禁用 WPS、启用 WPA3 并识别 DNS 劫持的迹象,找出谁还在您的家庭网络上。


真实世界事件

  1. MGM 度假村数据泄露 — 通过追踪 Scattered Spider 攻击链,从 LinkedIn 侦察、语音钓鱼电话到 ALPHV/BlackCat 勒索软件部署,重温那个造成 1 亿美元损失的 10 分钟服务台电话。

  2. OneNote 电子邮件攻击 — 通过接收一个使用真实项目细节和恰到好处金额的仿冒域名发票重定向,追踪一个基于数周收件箱监视的真实 BEC 诈骗,使其足以通过审查。


安全政策与您的角色

  1. 审计思维基础 — 通过检查密码策略是否与真实行为相符、验证访问审查,并识别书面流程与日常运营之间的差距,像审计员一样思考,在外部审查者之前发现合规差距。

  2. 审计门户培训 — 驾驭 GRC 门户并提交审计证据。正确上传和标记合规证据,跟踪整改任务直至完成,避免常见的门户提交错误

  3. 员工安全责任 — 了解您在工作中的个人安全职责。识别尾随进入和凭证共享风险,通过正确的渠道报告事件,保护物理和数字访问点

  4. ISMS 政策意识 — 将 ISO 27001 政策与您的日常工作联系起来。将 ISMS 政策与真实工作场景相匹配,理解 ISO 27001 政策结构,发现政策与日常实践之间的差距。

  5. 互联网与电子邮件可接受使用 — 遵守公司互联网和电子邮件政策。识别有风险的邮件转发行为,了解工作中个人设备的边界,避免常见的可接受使用违规


欧盟 AI 法案合规1. AI素养基础 — 通过应用第4条素养要求、识别AI幻觉与虚构,并保护AI聊天机器人中的公司数据,在接触公司AI工具之前获得第4条所要求的AI素养。

  1. AI风险分类 — 通过正确应用第5条和附件III,将实际AI部署归类到欧盟AI法案的四个风险等级中,区分高风险系统与有限风险系统,并记录分类理由以供审计。
  2. 被禁止的AI实践 — 通过识别第5条中的六项禁令、反驳基于同意的例外论点,并将被禁止的实践上报给法务部门和DPO,在被禁止的AI部署上线前阻止它们。
  3. 高风险AI部署者义务 — 通过执行第26条部署者合规审查、验证有意义的(真正的)人工监督而不仅仅是准确性,并在首次使用前要求进行FRIA,在七个领域存在合规差距时阻止高风险AI上线。
  4. 提供商与部署者的责任 — 通过梳理提供商与部署者的义务、批判性阅读厂商的符合性评估,并在采购期间规划部署者端控制措施,了解为什么合规的供应商产品并不能让您的部署合规。
  5. AI透明度与披露 — 通过应用聊天机器人披露规则、适当标记AI生成、AI辅助和合成媒体,并区分法律披露义务与可选标签,根据第50条正确标记AI聊天机器人和合成媒体。
  6. 有意义的人工监督 — 当证据不匹配时,通过在每个决策上抵制自动化偏见、根据第14条运用独立判断,并通过真正有权限的渠道上报可疑的AI输出,推翻AI的贷款建议。
  7. AI数据治理 — 通过应用第10条训练数据标准、发现虚增准确率的数据泄漏,并在整个流程中强制执行数据最小化,阻止使用有泄漏、有偏见或过度共享的数据集进行AI训练。
  8. AI与数据保护 — 通过同时叠加两个框架的义务、将第22条应用于自动化分诊决策,并并行开展DPIA和FRIA,让医疗AI同时符合欧盟AI法案和GDPR。
  9. AI偏见与歧视 — 通过解读人口统计均等和机会均等指标、追踪造成间接歧视的代理变量,并暂停有偏见的高风险模型而非调整它,来调查简历筛选模型中隐藏的代理变量。
  10. 基本权利影响评估 — 通过将第27条应用于高风险部署、将FRIA范围与GDPR DPIA区分开来,并定义监控措施和审查节奏,在社会住房AI做出福利决定之前运行FRIA。
  11. AI事件报告 — 通过应用严重事件阈值、在规定期限内提交前进行控制与调查,并抵制供应商推迟报告的压力,根据第62条报告歧视性AI拒绝模式。
  12. 组织中的AI治理 — 通过从零开始建立AI系统注册表、指定系统所有者和合规职责,并将影子AI视为治理失败而非IT麻烦,构建AI注册表并彻底关闭公司内的影子AI。
  13. 通用AI模型义务 — 通过区分基准GPAI与系统性风险GPAI、批判性阅读训练数据摘要,并沿着价值链将义务落实到您自己的部署者义务,梳理系统性风险模型的GPAI提供商和下游部署者职责。

主题: 安全意识培训 · 免费安全意识培训 · 面向员工的免费安全意识培训 · 开源安全意识培训 · 面向员工的网络钓鱼意识培训 · 免费网络钓鱼意识培训 · 面向员工的安全意识培训 · 网络安全意识培训 · 员工安全意识培训 · SCORM安全意识培训 · 网络钓鱼模拟 · GDPR培训 · 人为风险管理

下载工具
  • 在工作中负责任地使用AI工具 — 通过仅使用具有有效DPA的经批准的AI工具、在将数据粘贴到任何AI之前对数据进行分类,并在交付物中披露AI辅助,在一个正常工作日中做出合规的AI选择。
  • 欧盟AI法案的处罚与执行 — 通过将正确的处罚等级应用于每项违规、区分AI办公室与国家监管机构的角色,并理解个人的个人责任,将三层处罚结构映射到实际的执法场景中。