Conscientização em cibersegurança para empresas de tecnologia

Empresas de software precisam de um programa que não as trate como principiantes, e que se integre com Entra ID, Google Workspace, Okta e o SIEM via API.

Como funciona

Onde concentrar o programa

Dificuldade real

O Agente aumenta o nível para quem já não cai mais. Não existe uma única campanha para suporte e para engenharia.

Integrações de TI

SSO SAML, SCIM, 2FA. A pergunta técnica é respondida na página de integrações.

API de relatórios

O risk score vai para o painel que a equipe já usa — não fica preso dentro da Whalemate.

Marco regulatório

Referências que orientam o programa

O escopo exato depende da jurisdição e dos controles aplicáveis a cada organização.

ISO 27001SOC 2 do clienteNIST CSF
Caso do setor

Evidências de clientes reais

Veja como organizações da região mediram e reduziram o risco humano com a Whalemate.

Tecnologia

Equipes que já “sabem de segurança” e mesmo assim caem em um thread de Slack

Uma empresa de software precisa de um programa que não as trate como iniciantes, e que integre com Entra ID, Google Workspace, Okta e o SIEM via API.

A isca não é um príncipe nigeriano. É um repo que parece interno, um prompt OAuth falso, um thread de Slack ou Teams se passando por plataforma, um ticket de que “o CI quebrou”. Engenharia e suporte caem por contexto, não por ignorância. Um curso anual de phishing para iniciantes gera rejeição e não mede esse risco. O Agente tem de subir a barra para quem já parou de cair, e deixar em paz quem o cenário não ajuda. Uma campanha para suporte e para staff engineers é desperdício.

Quem tem acesso a produção, secrets e a mesa que reseta acessos está exposto. Também o terceiro que entra por SCIM e sai em três meses. IT não vai aceitar um agente no endpoint para um programa de conscientização. SSO, SCIM e API não são um nice-to-have: são a condição para o programa existir em uma empresa que já tem um IdP sério. O score de risco tem de poder sair para o dashboard que eles já usam — não ficar trancado.

ISO 27001 pede conscientização atada ao papel. O SOC 2 do cliente — o deles, não o nosso — pergunta se um programa existe e se é medido. NIST CSF coloca conscientização em Identify e Protect, e medição em Detect. A Whalemate não está vendendo um selo próprio de SOC 2. Declara ISO/IEC 27001:2022. O programa dá evidência para o questionário que vocês já respondem para clientes enterprise.

Vetores do setor

Três iscas que uma equipe técnica de fato abre

Se a dificuldade não sobe, o programa vira ruído e é ignorado.

Repo falso e cadeia de suprimentos

Um GitHub que parece interno, um pacote, um “fix urgente”. Quem clona ou instala tem privilégios. A simulação trabalha esse gesto. Não é um scanner de dependências. É o hábito de verificar a origem…

Impersonação no Slack ou no Teams

Um thread que parece plataforma, um pedido de aprovação, um link de “logs”. O chat é o canal de trabalho. A campanha tem de poder falar desse risco mesmo se o envio nativo do módulo for outro canal:…

OAuth, SSO falso e credenciais

Uma tela de login que parece Okta ou Google, um consentimento OAuth a mais. A equipe técnica está exposta precisamente porque vive nessas telas. O exercício treina verificar o domínio e o IdP. O…

Perguntas sobre tecnologia

Que evidência dou a um auditor de SOC 2 ou a um cliente enterprise?
Relatórios de período: quadro coberto, simulações, treinamento e evolução do índice. Isso alimenta a pasta de vocês. Não é o SOC 2 da Whalemate. Se o auditor pergunta sobre o fornecedor, o Trust Center e o DPA são o material. Não inventamos um relatório SOC 2 nosso para fechar um questionário.
Como um terceiro entra e sai?
Por SCIM ou pela API de colaboradores, igual a um efetivo. No dia em que o IdP o desprovisiona, deixa de ser população do programa. Se o terceiro vive em outro diretório, isso se declara na implementação. Não mantemos contas órfãs para inflar cobertura.
Vocês têm SOC 2?
Não declaramos. A certificação que mostramos é ISO/IEC 27001:2022. “SOC 2 do cliente” neste card é o relatório da sua organização — o que vocês respondem aos seus clientes. Misturar esses selos seria inventar uma credencial.
O que este módulo não cobre?
Não é um CASB, não varre repos e não substitui o IdP. Não instala um agente nos laptops. Não usa o score para um PIP. Também não é um curso de secure coding: é risco humano — phishing, impersonação, OAuth — não um programa de AppSec. AppSec continua no pipeline de vocês.

Tecnologia — Conscientização e risco humano

O programa se calibra do mesmo jeito. Mostramos na demo.