Pular para o conteúdo
Área do cliente

Serviço

Engenharia Social & Conscientização

Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.

Validação humana
Especialistas desenham cenários realistas para o seu setor e transformam os resultados em capacitação concreta.

O desafio

Um atacante nem sempre quebra sistemas: às vezes só pede acesso

Um e-mail que parece vir da área financeira, uma ligação de um suposto técnico de suporte ou um QR code colado na recepção podem abrir a porta que a tecnologia mantém fechada.

Um treinamento genérico uma vez por ano raramente muda comportamentos. O que funciona é medir como a sua equipe reage a golpes realistas e usar esses resultados para capacitar cada área onde mais precisa.

Projetamos e executamos campanhas controladas, com autorização formal e foco educativo: o objetivo é fortalecer as pessoas, não expô-las.

O que avaliamos

Todos os canais que um atacante usa para chegar à sua equipe

Combinamos canais digitais, telefônicos e físicos de acordo com os riscos reais da sua organização.

Phishing simulado

Campanhas por e-mail com diferentes níveis de sofisticação, desde envios gerais até spear phishing direcionado a áreas críticas como finanças ou TI.

Vishing

Ligações simuladas que se passam por suporte técnico, fornecedores ou executivos, para medir se a identidade é verificada antes de entregar informações ou acessos.

QR malicioso (quishing)

QR codes em e-mails, cartazes ou documentos que levam a páginas controladas, para medir quem escaneia e insere seus dados.

Smishing e mensagens

Mensagens de texto que imitam notificações de bancos, transportadoras ou da própria empresa, um vetor cada vez mais frequente em dispositivos móveis.

Engenharia social física

Testes de acesso às instalações —entrar atrás de um colaborador, se passar por visitante ou dispositivos USB— sob regras rígidas e autorização por escrito.

Programa de conscientização

Capacitação contínua baseada nos resultados: microcursos, palestras por área e materiais adaptados à cultura da sua organização.

Como trabalhamos

Campanhas realistas, controladas e com foco educativo

01

Projeto e autorização

Definimos objetivos, escopo, cenários e exclusões, com aprovação formal da diretoria e coordenação com Recursos Humanos e a área jurídica.

02

Cenários realistas

Construímos pretextos baseados em ameaças reais do seu setor e em informações públicas, sem prejudicar a reputação da sua marca nem de terceiros.

03

Execução controlada

Lançamos as campanhas de forma escalonada e monitoramos os resultados. Registramos que dados foram inseridos, mas nunca armazenamos senhas.

04

Medição

Analisamos aberturas, cliques e inserção de dados e, sobretudo, quantas pessoas reportaram a tentativa à área de segurança.

05

Capacitação imediata

Quem cai na simulação recebe na hora uma explicação breve dos sinais que deveria ter notado.

06

Acompanhamento

Repetimos as medições periodicamente para evidenciar a evolução de cada área e ajustar a capacitação.

Entregáveis

Indicadores de risco humano que você pode acompanhar ao longo do tempo

Frameworks de referência

  • NIST SP 800-50
  • ISO/IEC 27001 (A.6.3)
  • MITRE ATT&CK T1566
  • SBS 504-2021
  • Relatório de resultados por campanhaResultados gerais e por área, com os cenários utilizados e seu nível de sofisticação.
  • Indicadores de risco humanoTaxas de clique, de inserção de credenciais e de reporte, comparáveis entre campanhas.
  • Análise de cenáriosQuais golpes foram mais eficazes e por quê, para priorizar a capacitação.
  • Plano de conscientizaçãoConteúdos, públicos e calendário de capacitação baseados nos resultados.
  • Materiais de capacitaçãoMicrocursos, guias e peças de comunicação prontos para a sua intranet ou e-mail.
  • Apresentação à diretoriaResumo executivo do risco humano e da sua evolução, com recomendações.

Perguntas frequentes

O que costumam nos perguntar antes de começar

Os colaboradores que caem na simulação são expostos?

Não. Os resultados são apresentados de forma agregada por área. Os dados individuais só são compartilhados se a sua política interna prevê isso e sempre com foco educativo, nunca punitivo.

Vocês guardam as senhas inseridas?

Não. Registramos que uma pessoa inseriu dados na página simulada, mas não armazenamos senhas nem informações sensíveis.

É legal realizar esses testes?

Sim, com autorização formal da organização. Coordenamos com Recursos Humanos e a área jurídica e tratamos os dados pessoais dos colaboradores conforme a Lei nº 29733 do Peru.

Com que frequência convém medir?

Recomendamos campanhas periódicas ao longo do ano, com cenários variados, para medir a evolução e evitar que a equipe aprenda a reconhecer apenas um tipo de golpe.

Inclui testes físicos nas nossas instalações?

Somente se o escopo incluir. São realizados com autorização por escrito, regras claras e uma carta de autorização que o consultor porta durante todo o teste.

Outros serviços

Uma visão integral da sua segurança

Segurança OT/ICS

Avaliamos seus sistemas de controle industrial (segmentação IT/OT, IEC 62443 e NERC CIP) sem parar a operação.

Conformidade & Gestão de Riscos

Preparamos a sua organização para a ISO 27001, a Resolução SBS nº 504-2021 do Peru, o PCI DSS e a Lei nº 29733 do Peru, com controles que funcionam na prática.

Logotipo da Kamaya Secure na parede de um escritório

Vamos definir o escopo adequado para a sua organização

Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.

Conversar pelo WhatsApp (abre em uma nova aba)