Conscientização em cibersegurança para empresas de tecnologia
Empresas de software precisam de um programa que não as trate como principiantes, e que se integre com Entra ID, Google Workspace, Okta e o SIEM via API.
Onde concentrar o programa
O Agente aumenta o nível para quem já não cai mais. Não existe uma única campanha para suporte e para engenharia.
SSO SAML, SCIM, 2FA. A pergunta técnica é respondida na página de integrações.
O risk score vai para o painel que a equipe já usa — não fica preso dentro da Whalemate.
Referências que orientam o programa
O escopo exato depende da jurisdição e dos controles aplicáveis a cada organização.
Evidências de clientes reais
Veja como organizações da região mediram e reduziram o risco humano com a Whalemate.
Equipes que já “sabem de segurança” e mesmo assim caem em um thread de Slack
Uma empresa de software precisa de um programa que não as trate como iniciantes, e que integre com Entra ID, Google Workspace, Okta e o SIEM via API.
A isca não é um príncipe nigeriano. É um repo que parece interno, um prompt OAuth falso, um thread de Slack ou Teams se passando por plataforma, um ticket de que “o CI quebrou”. Engenharia e suporte caem por contexto, não por ignorância. Um curso anual de phishing para iniciantes gera rejeição e não mede esse risco. O Agente tem de subir a barra para quem já parou de cair, e deixar em paz quem o cenário não ajuda. Uma campanha para suporte e para staff engineers é desperdício.
Quem tem acesso a produção, secrets e a mesa que reseta acessos está exposto. Também o terceiro que entra por SCIM e sai em três meses. IT não vai aceitar um agente no endpoint para um programa de conscientização. SSO, SCIM e API não são um nice-to-have: são a condição para o programa existir em uma empresa que já tem um IdP sério. O score de risco tem de poder sair para o dashboard que eles já usam — não ficar trancado.
ISO 27001 pede conscientização atada ao papel. O SOC 2 do cliente — o deles, não o nosso — pergunta se um programa existe e se é medido. NIST CSF coloca conscientização em Identify e Protect, e medição em Detect. A Whalemate não está vendendo um selo próprio de SOC 2. Declara ISO/IEC 27001:2022. O programa dá evidência para o questionário que vocês já respondem para clientes enterprise.
Três iscas que uma equipe técnica de fato abre
Se a dificuldade não sobe, o programa vira ruído e é ignorado.
Repo falso e cadeia de suprimentos
Um GitHub que parece interno, um pacote, um “fix urgente”. Quem clona ou instala tem privilégios. A simulação trabalha esse gesto. Não é um scanner de dependências. É o hábito de verificar a origem…
Impersonação no Slack ou no Teams
Um thread que parece plataforma, um pedido de aprovação, um link de “logs”. O chat é o canal de trabalho. A campanha tem de poder falar desse risco mesmo se o envio nativo do módulo for outro canal:…
OAuth, SSO falso e credenciais
Uma tela de login que parece Okta ou Google, um consentimento OAuth a mais. A equipe técnica está exposta precisamente porque vive nessas telas. O exercício treina verificar o domínio e o IdP. O…
Perguntas sobre tecnologia
Que evidência dou a um auditor de SOC 2 ou a um cliente enterprise?
Como um terceiro entra e sai?
Vocês têm SOC 2?
O que este módulo não cobre?
Outros setores
Tecnologia — Conscientização e risco humano
O programa se calibra do mesmo jeito. Mostramos na demo.