Segurança OT/ICS
Avaliamos seus sistemas de controle industrial (segmentação IT/OT, IEC 62443 e NERC CIP) sem parar a operação.
Serviço
Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.
O desafio
Um e-mail que parece vir da área financeira, uma ligação de um suposto técnico de suporte ou um QR code colado na recepção podem abrir a porta que a tecnologia mantém fechada.
Um treinamento genérico uma vez por ano raramente muda comportamentos. O que funciona é medir como a sua equipe reage a golpes realistas e usar esses resultados para capacitar cada área onde mais precisa.
Projetamos e executamos campanhas controladas, com autorização formal e foco educativo: o objetivo é fortalecer as pessoas, não expô-las.
O que avaliamos
Combinamos canais digitais, telefônicos e físicos de acordo com os riscos reais da sua organização.
Campanhas por e-mail com diferentes níveis de sofisticação, desde envios gerais até spear phishing direcionado a áreas críticas como finanças ou TI.
Ligações simuladas que se passam por suporte técnico, fornecedores ou executivos, para medir se a identidade é verificada antes de entregar informações ou acessos.
QR codes em e-mails, cartazes ou documentos que levam a páginas controladas, para medir quem escaneia e insere seus dados.
Mensagens de texto que imitam notificações de bancos, transportadoras ou da própria empresa, um vetor cada vez mais frequente em dispositivos móveis.
Testes de acesso às instalações —entrar atrás de um colaborador, se passar por visitante ou dispositivos USB— sob regras rígidas e autorização por escrito.
Capacitação contínua baseada nos resultados: microcursos, palestras por área e materiais adaptados à cultura da sua organização.
Como trabalhamos
01
Definimos objetivos, escopo, cenários e exclusões, com aprovação formal da diretoria e coordenação com Recursos Humanos e a área jurídica.
02
Construímos pretextos baseados em ameaças reais do seu setor e em informações públicas, sem prejudicar a reputação da sua marca nem de terceiros.
03
Lançamos as campanhas de forma escalonada e monitoramos os resultados. Registramos que dados foram inseridos, mas nunca armazenamos senhas.
04
Analisamos aberturas, cliques e inserção de dados e, sobretudo, quantas pessoas reportaram a tentativa à área de segurança.
05
Quem cai na simulação recebe na hora uma explicação breve dos sinais que deveria ter notado.
06
Repetimos as medições periodicamente para evidenciar a evolução de cada área e ajustar a capacitação.
Entregáveis
Frameworks de referência
Perguntas frequentes
Não. Os resultados são apresentados de forma agregada por área. Os dados individuais só são compartilhados se a sua política interna prevê isso e sempre com foco educativo, nunca punitivo.
Não. Registramos que uma pessoa inseriu dados na página simulada, mas não armazenamos senhas nem informações sensíveis.
Sim, com autorização formal da organização. Coordenamos com Recursos Humanos e a área jurídica e tratamos os dados pessoais dos colaboradores conforme a Lei nº 29733 do Peru.
Recomendamos campanhas periódicas ao longo do ano, com cenários variados, para medir a evolução e evitar que a equipe aprenda a reconhecer apenas um tipo de golpe.
Somente se o escopo incluir. São realizados com autorização por escrito, regras claras e uma carta de autorização que o consultor porta durante todo o teste.
Outros serviços
Avaliamos seus sistemas de controle industrial (segmentação IT/OT, IEC 62443 e NERC CIP) sem parar a operação.
Contemos o incidente, identificamos a causa raiz e guiamos a recuperação segundo o NIST SP 800-61.
Preparamos a sua organização para a ISO 27001, a Resolução SBS nº 504-2021 do Peru, o PCI DSS e a Lei nº 29733 do Peru, com controles que funcionam na prática.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.