Pular para o conteúdo principal

Compartilhe

AI Executive Summit Joinville 2026

I am pleased to announce that I have been invited to participate as a panelist at the AI Executive Summit Joinville, taking place on September 10th at ACIJ (Av. Aluísio Pires Condeixa, 2550). This summit will bring together executives, leaders, and professionals to explore real-world cases showcasing the impact of artificial intelligence on business. It will be a valuable opportunity for strategic insights and high-level networking. The discussions will highlight how AI is driving transformation across industries and delivering measurable results. For those interested in attending, I am offering a 30% discount coupon . More information and tickets are available at aiexecutivesummit.com/joinville 🤝 🇧🇷 Português Olá, é oficial! Tenho a honra de compartilhar uma grande conquista: fui convidado para ser painelista no AI Executive Summit Joinville, que acontecerá no dia 10 de setembro na ACIJ (Av. Aluísio Pires Condeixa, 2550). Este evento reúne executivos, líderes e profissionais para ...

Cursos gratuitos de CYBERSECURITY


,



 

Treinamento Avançado de Cyber Security: Plataformas Gratuitas, OPSEC, Navegadores, DNS, E-mail e Lab | RDS @RDSWEB

RDS @RDSWEB · OSINT Brasil · Análise de Dados de Fontes Abertas · Atualizado em setembro/2026

Treinamento Avançado de Cyber Security: Plataformas Gratuitas, OPSEC, Navegadores, DNS, E-mail e Lab

Guia único e consolidado: plataformas gratuitas de treinamento com certificado, OPSEC para não deixar rastros de metadados, navegador, DNS, e-mail criptografado, arquitetura de laboratório de treinamento, glossário técnico e uma lista indexada de recursos gratuitos, incluindo o Cybrary.

1. Plataformas gratuitas de treinamento com certificado

Ponto de atenção: o ISC2 Certified in Cybersecurity (CC) — a certificação gratuita e proctorada mais recomendada nos últimos anos — encerrou novas inscrições em 20/05/2026. Hoje não existe mais nenhuma certificação gratuita, proctorada por terceiro independente, no mercado. O que resta são certificados de conclusão de curso (comprovam esforço, não competência validada por exame independente).

Nível avançado / hands-on ofensivo e defensivo

  • TryHackMe — tier gratuito robusto, trilhas de SOC, red team, pentest júnior; certificados de conclusão de path grátis; certificações práticas pagas (SAL1, PT1) validadas por hands-on labs.
  • Hack The Box Academy — módulos introdutórios gratuitos, forte em ofensiva/defensiva realista.
  • OverTheWire — wargames clássicos de Linux, redes e fundamentos de segurança, 100% grátis, sem certificado formal mas essencial para prática.
  • Blue Team Labs Online — labs gratuitos de segurança defensiva, detecção e investigação de incidentes.
  • CyberDefenders — desafios blue team gratuitos: alertas, logs, cenários de SOC.
  • RangeForce — laboratórios gratuitos de análise de malware e simulação defensiva.

OSINT / CTI / threat intelligence

  • MITRE ATT&CK — recursos e treinamento gratuitos voltados a defenders, sem certificado mas referência obrigatória.
  • Splunk Education — fundamentos gratuitos, com badges de conclusão.
  • Elastic Security Labs — pesquisa de ameaças gratuita, conteúdo técnico aplicável a CTI.
  • CISA Learning — cursos gratuitos do governo dos EUA, alguns com certificado de conclusão.
  • NICCS Training Catalog — catálogo com 1000+ cursos verificados, muitos gratuitos.

Certificações vendor gratuitas (ainda ativas)

Nenhuma é proctorada por terceiro independente, mas seguem genuinamente gratuitas: Fortinet NSE 1-3, Cisco Networking Academy, AttackIQ Academy, Centri BTJA, IBM SkillsBuild, OPSWAT ICIP e Qualys.

Destaque: CDSE — Center for Development of Security Excellence #cdse

Órgão de treinamento da Defense Counterintelligence and Security Agency (DCSA/DoD dos EUA), acessado via plataforma STEPP. Biblioteca extensa e 100% gratuita de cursos em segurança da informação, contrainteligência, insider threat, segurança física/pessoal, OPSEC e cibersegurança para pessoal de defesa — aberta também a civis interessados. Emite certificados de conclusão (não são credenciais proctoradas de mercado, mas o conteúdo é referência sólida em OPSEC/contrainteligência aplicada).

Site oficial: cdse.edu · Referência adicional recomendada: álbum de materiais no Facebook.

Fundamentos / preparação para certificações pagas

  • Professor Messer — prepara para CompTIA Security+ 100% grátis no YouTube (o exame em si é pago).
  • Cybrary — biblioteca ampla, boa parte paga, mas com trilhas gratuitas de entrada.

Em português

C1b3rWall Academy — programa coordenado pela Universidade de Salamanca e Polícia Nacional da Espanha, 15 módulos gratuitos (cibercrime, criptografia, deep/dark web, pentesting, etc.), conteúdo em espanhol/português.

2. Como não deixar rastros de metadados

Metadados vazam pela combinação de vários sinais pequenos, não por um único ponto de falha. A regra de ouro é compartimentalização: identidade de investigação nunca se mistura com identidade pessoal.

Checklist essencial

  • Separe identidades: máquina/VM dedicada só para pesquisa, sem contas pessoais logadas.
  • Nunca reutilize username, foto, número de telefone ou padrão de escrita entre perfis de investigação e pessoais (correlação por estilo de texto é uma técnica OSINT real).
  • Metadados de arquivo (EXIF): toda imagem/documento coletado ou publicado deve passar por ExifTool antes de sair do ambiente de trabalho — remova GPS, modelo de câmera, autor, software, timestamps.
  • Metadados de documentos Office/PDF: use ExifTool ou mat2 (Metadata Anonymisation Toolkit) para limpar autor, e-mail do criador, caminho de rede e histórico de revisão embutidos em .docx/.pdf/.xlsx.
  • Fuso horário e idioma do sistema: configure a VM de pesquisa em UTC e idioma neutro (inglês), evitando correlacionar seu fuso/local real por metadados de sistema operacional.
  • Fingerprinting de navegador: canvas, WebGL, AudioContext, fontes instaladas, resolução de tela e bateria compõem uma "impressão digital" quase única mesmo sem cookies — trate como vetor prioritário (ver seção 2).
  • Redes Wi-Fi/MAC address: randomize o endereço MAC da interface de rede da máquina de pesquisa; evite Wi-Fi público sem VPN confiável.
  • Metadados de e-mail (headers): IP de origem, cliente de e-mail e roteamento SMTP ficam nos headers — use provedores que removem/ofuscam esses campos (ver seção 4).
  • Compartimentalização de navegador: perfis/containers separados por caso, sem sincronização de conta entre eles.
  • Nunca capture screenshots com a barra de tarefas, relógio, wallpaper ou ícones pessoais visíveis — esses elementos vazam sistema operacional, idioma, fuso e hábitos.
Ponto de atenção: nenhuma ferramenta sozinha resolve OPSEC. Vazamento de metadados normalmente acontece pela soma de pequenos descuidos (um EXIF esquecido, um cookie de sessão pessoal aberto na mesma janela, um MAC address real). Trate isso como processo, não como produto.

A escolha depende do seu modelo de ameaça: pesquisa OSINT do dia a dia é diferente de acesso a fontes de alto risco.

NavegadorMelhor paraObservação
Tor BrowserAnonimato forte, acesso a .onion, pesquisa de alto riscoRoteamento onion nativo; mais lento; não usar para login em contas reais
Mullvad BrowserResistência a fingerprinting em navegação "clara" (sem Tor)Desenvolvido com a Tor Project; melhor combinado com VPN Mullvad
Firefox (hardened)Uso diário customizávelRequer hardening manual via about:config (desativar telemetria, WebRTC leak, etc.)
BraveUso geral com bloqueio de tracker/fingerprint pronto de fábricaBase Chromium; Shields bloqueia canvas/WebGL fingerprinting por padrão; possui aba Tor integrada
LibreWolfFirefox pré-hardenizado sem telemetriaBoa opção intermediária entre Firefox padrão e Tor
Tails (sistema live)Sessões efêmeras sem rastro em discoSistema operacional completo, todo tráfego via Tor, não grava nada ao desligar
Whonix / Qubes OSIsolamento por VM para investigação de alto riscoArquitetura de duas VMs (gateway + workstation); usado por investigadores que lidam com alvos sensíveis

Recomendação prática para OSINT profissional

Para o dia a dia de coleta OSINT/CTI: Mullvad Browser + VPN ou Firefox hardenizado em uma VM dedicada, com perfis separados por caso. Para pivots de alto risco (fóruns criminais, dark web, alvos sensíveis): Tor Browser dentro de Whonix ou Tails, nunca na máquina principal.

4. Qual DNS usar

O DNS revela cada domínio que você consulta, mesmo com HTTPS. Priorize resolução criptografada (DoH/DoT) e política de retenção de logs auditada.

ProvedorEndereçoPonto forte
Cloudflare1.1.1.1 / 1.0.0.1Mais rápido; política de não-log auditada externamente; suporta DoH/DoT/DoQ
Quad99.9.9.9 / 149.112.112.112Bloqueio de domínios maliciosos/phishing por inteligência de ameaças; ONG sem fins lucrativos, foco em privacidade
NextDNSconfig individualFiltros e listas de bloqueio customizáveis, analytics próprio — ideal se quiser telemetria da sua própria navegação
Pi-hole (self-hosted)servidor próprioControle total, bloqueio de rede inteira, roda em Raspberry Pi/Docker — melhor opção para lab de treinamento
Ponto de atenção: configure sempre DoH (DNS-over-HTTPS) ou DoT (DNS-over-TLS) no navegador ou sistema operacional — DNS em texto puro (porta 53 tradicional) é visível para qualquer um na rede local ou no provedor de internet.

5. E-mails criptografados

Proton Mail

Criptografia E2E por padrão entre usuários Proton; sede na Suíça; integra Proton VPN e Proton Drive.

Tutanota

E2E incluindo linha de assunto; código aberto; sede na Alemanha (GDPR).

Mailfence

Suporte nativo a OpenPGP; sede na Bélgica; bom para quem já usa chaves PGP próprias.

CTemplar / Skiff (verificar continuidade)

Alternativas menores; sempre confirme se o serviço segue ativo antes de adotar para casos reais.

  • PGP/GPG independente de provedor: Gpg4win (Windows), GPG Suite (macOS), GnuPG (Linux) — permite criptografia ponta a ponta mesmo em provedores "normais".
  • E-mails descartáveis para OSINT (nunca para comunicação sensível real): Guerrilla Mail, Temp-Mail, Mailinator — úteis apenas para testar exposição de contas em pivots, não para receber respostas confidenciais.
  • Alias/roteamento: SimpleLogin e AnonAddy geram aliases de e-mail únicos por serviço, reduzindo correlação entre cadastros.

6. Montando um lab de treinamento e pesquisa

Um laboratório isolado é o que separa prática segura de exposição de dados reais.

Camada de virtualização

  • VirtualBox / VMware Workstation Player — gratuitos, suficientes para a maioria dos labs.
  • Proxmox VE — se quiser um hypervisor bare-metal para várias VMs simultâneas.
  • Snapshots antes de cada exercício — sempre volte ao estado limpo após testar algo arriscado.

Distribuições prontas para o lab

  • Kali Linux — distro ofensiva padrão da indústria, ferramentas de pentest pré-instaladas.
  • Parrot Security OS — alternativa à Kali, mais leve, com foco também em anonimato.
  • REMnux — distro dedicada a engenharia reversa e análise de malware.
  • SIFT Workstation — forense digital (SANS).
  • Security Onion — SOC/blue team: IDS, monitoramento de rede, threat hunting, tudo em uma distro só.
  • Whonix Gateway + Workstation — para praticar isolamento de rede/anonimato com segurança.

Ambientes de prática (redes vulneráveis)

  • Metasploitable 2/3 — VM intencionalmente vulnerável para praticar exploração em ambiente controlado.
  • DVWA (Damn Vulnerable Web Application) — prática de vulnerabilidades web (SQLi, XSS, etc.).
  • OWASP Juice Shop — aplicação web moderna, vulnerabilidades OWASP Top 10.
  • VulnHub — repositório de VMs vulneráveis para download.
  • TryHackMe / Hack The Box — labs hospedados na nuvem, sem precisar montar infraestrutura própria.

Ferramentas de rede/lab

  • GNS3 / EVE-NG — simulação de topologias de rede corporativa completas.
  • Wireshark — análise de tráfego de rede, essencial em qualquer lab.
  • Docker — para subir rapidamente ambientes vulneráveis containerizados (ex: DVWA via Docker).
Ponto de atenção: o lab deve rodar em rede isolada (host-only/NAT interno), nunca em bridge exposta à internet ou à sua rede real, para evitar que uma máquina vulnerável de propósito vire porta de entrada real.

7. Glossário

TermoDefinição
OPSECOperations Security — disciplina de proteger informações que, combinadas, podem expor identidade, localização ou intenção do investigador/alvo.
FingerprintingTécnica de identificação de dispositivo/navegador via combinação de atributos técnicos (fontes, resolução, canvas, WebGL), sem depender de cookies.
Metadados EXIFDados embutidos em arquivos de imagem (câmera, GPS, data/hora, software usado).
DoH / DoTDNS-over-HTTPS / DNS-over-TLS — criptografam as consultas DNS, impedindo interceptação em trânsito.
PGP/GPGPretty Good Privacy / GNU Privacy Guard — padrão de criptografia assimétrica para e-mails e arquivos.
OSINTOpen Source Intelligence — inteligência produzida a partir de fontes públicas/abertas.
SOCMINTSocial Media Intelligence — subcampo do OSINT focado em redes sociais.
CTICyber Threat Intelligence — coleta e análise de informações sobre ameaças cibernéticas.
GEOINTGeospatial Intelligence — inteligência derivada de imagens/dados geográficos.
Dork (Google Dorking)Uso de operadores avançados de busca para encontrar informações expostas indevidamente.
SockpuppetPerfil fictício usado para pesquisa/infiltração controlada, sem ligação com identidade real do investigador.
SandboxAmbiente isolado usado para executar/testar código ou arquivos potencialmente maliciosos com segurança.
IOCIndicator of Compromise — evidência técnica (hash, IP, domínio) de atividade maliciosa.
MITRE ATT&CKFramework que cataloga táticas e técnicas usadas por atacantes reais.
Diamond ModelModelo analítico de CTI que relaciona adversário, capacidade, infraestrutura e vítima.
Zero TrustModelo de segurança que não confia implicitamente em nada dentro ou fora da rede — cada acesso é verificado.
VM (Virtual Machine)Máquina virtual — ambiente de sistema operacional isolado do hardware físico.
Red Team / Blue TeamEquipe ofensiva simulando ataques (red) vs. equipe defensiva de detecção/resposta (blue).

Como se proteger — reforço prático

Verificação por canal secundário

Confirme identidades e solicitações sensíveis por outro canal (telefone, app oficial), nunca só pelo mesmo canal onde a solicitação chegou.

Treinamento contínuo em phishing

Simulações periódicas mantêm a equipe alerta contra engenharia social.

EDR/XDR comportamental

Detecção baseada em comportamento, não apenas assinatura, para lidar com ameaças assistidas por IA.

Zero Trust / MFA

Autenticação multifator obrigatória e verificação contínua de acesso.

Monitoramento de threat intelligence

Acompanhamento ativo de IOCs e TTPs relevantes ao seu setor.

Plano de resposta a incidentes

Playbook testado e atualizado, com papéis definidos antes que o incidente aconteça.

8. Lista de URLs indexadas — treinamento gratuito

Recursos de treinamento gratuito, incluindo Cybrary e demais plataformas citadas neste guia.

Treinamento geralOSINT/CTIBlue TeamDNS/PrivacidadeE-mailLab
RecursoURLCategoria
Cybrarycybrary.itTreinamento geral
TryHackMetryhackme.comTreinamento hands-on
Hack The Box Academyacademy.hackthebox.comTreinamento hands-on
CISA Learningcisa.gov/cisa-learningTreinamento geral / governo
NICCS Training Catalogniccs.cisa.govCatálogo de cursos
IBM SkillsBuildskillsbuild.orgFundamentos
Cisco Networking Academynetacad.comFundamentos/certificados vendor
Professor Messerprofessormesser.comPrep. Security+
OverTheWire Wargamesoverthewire.org/wargamesLab prático
Blue Team Labs Onlineblueteamlabs.onlineBlue Team
CyberDefenderscyberdefenders.orgBlue Team / CTI
RangeForcerangeforce.comMalware/defesa
MITRE ATT&CKattack.mitre.orgCTI / referência
Splunk Education (free)education.splunk.comSIEM/Blue Team
Elastic Security Labselastic.co/security-labsCTI
VulnHubvulnhub.comLab / VMs vulneráveis
OWASP Juice Shopowasp.org/juice-shopLab web
C1b3rWall Academyc1b3rwallacademy.orgTreinamento gratuito (PT/ES)
The Ultimate OSINT Collectionstart.me/p/DPYPMzHub de referência OSINT
Aperi'Solveaperisolve.comForense de imagem
Quad9 (DNS)quad9.netDNS seguro
NextDNSnextdns.ioDNS customizável
Cloudflare 1.1.1.11.1.1.1DNS seguro
Proton Mailproton.me/mailE-mail criptografado
Tutanotatuta.comE-mail criptografado
Mailfencemailfence.comE-mail criptografado (PGP)
Mullvad Browsermullvad.net/browserNavegador anti-fingerprint
Tor Projecttorproject.orgNavegador/anonimato
Tails OStails.netSO live/anonimato
Whonixwhonix.orgIsolamento por VM
Fortinet NSE Trainingfortinet.com/trainingCertificação vendor gratuita
AttackIQ Academyacademy.attackiq.comCertificação vendor gratuita
OPSWAT Academyopswat.com/academyCertificação vendor gratuita
Qualys Trainingqualys.com/trainingCertificação vendor gratuita
CDSE #cdsecdse.eduTreinamento gratuito DoD (OPSEC/contrainteligência)

↑ voltar ao topo

Comentários

Manual de Fontes Abertas

CLICA

Pericia Digital

Como usar um Agente OSINT IA

Postagens mais visitadas