Serviço

Cibersegurança e Governança de Risco

Segurança decidida no desenho, não auditada no final. Nove anos em ambiente bancário sob regulação, dimensionados para a sua operação.

Bitachon, pronuncia-se bi-ta-hón. segurança. É a palavra corrente em Israel: o Ministério da Defesa é o Misrad HaBitachon.

Contexto

Por que isso importa

Quando uma vulnerabilidade chega em produção, quase sempre a decisão que a permitiu foi tomada meses antes, num diagrama que ninguém questionou. É por isso que tratamos segurança como propriedade da arquitetura e não como etapa de verificação no fim do projeto.

Na prática isso significa threat modeling antes da primeira linha de código, identidade e menor privilégio dentro do modelo de domínio, segredo fora do repositório, e ferramenta de análise configurada para bloquear merge em vez de gerar relatório que ninguém lê.

Regulação entra com prazo próprio. Em ambiente sob LGPD, ISO 27001 ou exigência setorial, a evidência precisa ser gerada pelo pipeline no momento em que a coisa acontece, não reconstruída correndo no mês da auditoria.

O que entra neste serviço

Escopo detalhado

Cada item abaixo é capacidade que entregamos, dimensionada ao porte e à maturidade da sua operação.

Diagnóstico de exposição

Mapeamento da superfície de ataque real: o que está exposto, com qual versão, sob qual credencial, e o que disso é acessível de fora.

Adequação LGPD e ANPD

Inventário de dado pessoal, base legal por finalidade, atendimento a titular com prazo controlado e plano de resposta a incidente.

AppSec e DevSecOps

SAST, SCA e DAST como gate de merge, não como relatório. Segredo fora do código, dependência com versão fixada e origem verificada.

Threat modeling

Análise de ameaça no desenho, antes do código existir. É onde a correção custa uma fração do que custaria depois.

Gestão de vulnerabilidade

Priorização por exploitabilidade e exposição real, não por nota do scanner. Corrigir o que importa primeiro.

Zero Trust por etapa

Princípio aplicado de forma incremental: identidade forte, microssegmentação, verificação contínua. Não é licença que se compra.

Resposta a incidente

Plano ensaiado antes de precisar, com papel definido, comunicação preparada e prazo de notificação à ANPD mapeado.

Preparação para certificação

ISO 27001, NIST CSF, PCI-DSS e questionário de cliente, com evidência gerada pelo próprio processo em vez de montada para a auditoria.

Entregáveis

O que você recebe, em artefato

Consultoria que termina em apresentação não deixa nada. Todo item abaixo é artefato que fica com você, documentado e utilizável pelo seu time depois que a gente sai.

  • Relatório de diagnóstico com achado priorizado por risco real
  • Inventário de dado pessoal com base legal e prazo de retenção
  • Pipeline com SAST, SCA e DAST configurados como gate
  • Modelo de ameaça documentado por componente crítico
  • Política de segurança escrita e aplicável, não genérica
  • Plano de resposta a incidente, com exercício realizado
  • Matriz de conformidade contra o framework escolhido
  • Evidência de controle gerada automaticamente pelo processo

Métricas

O que passamos a medir junto com você

Sem número acordado no início, qualquer resultado no fim vira questão de interpretação. Estas são as métricas que definimos no diagnóstico e acompanhamos na sustentação.

Métricas acompanhadas neste serviço
MétricaO que significa
Tempo de correção por severidade Da descoberta à correção em produção, medido por criticidade.
Vulnerabilidade que chega em produção Quantas passam pelo gate. Tendência crescente indica gate mal configurado ou contornado.
Cobertura de análise Percentual de repositório e de ambiente sob varredura ativa.
Segredo exposto Credencial encontrada em código ou log. A meta é zero, e é alcançável.
Prazo de atendimento a titular Tempo de resposta a pedido sob LGPD, contra o prazo legal.
Conformidade por controle Percentual de controle do framework com evidência atual, não vencida.

Leitura visual

Do achado à correção: onde a fila para

Encontrar vulnerabilidade é a parte fácil e a que as ferramentas já fazem. O valor está em fechar o ciclo, e o funil mostra que o problema quase nunca é a detecção.

  1. Achados pelo scanner

  2. Sem falso positivo

  3. Priorizados por risco real

  4. Com responsável definido

  5. Corrigidos e verificados

Ciclo de 90 dias, aplicação de porte médio com scanner automatizado já em uso. Cenário de referência para leitura do gráfico, não medição de cliente. Os números do seu caso saem do diagnóstico.
Do achado à correção: onde a fila para
EtapaVolumePassagem
Achados pelo scanner1240-
Sem falso positivo38631%
Priorizados por risco real14237%
Com responsável definido6848%
Corrigidos e verificados4160%

Limite de escopo

O que não fazemos neste serviço

Publicar o limite é mais útil que prometer tudo. Se o seu caso cai em algum item abaixo, é melhor você saber agora.

  • Pentest em sistema de terceiro sem autorização formal por escrito de quem responde por aquele ambiente.
  • Relatório de scanner entregue como se fosse consultoria. Ferramenta gera achado, análise é o trabalho.
  • Prometer conformidade ISO 27001 em prazo irreal. Certificação depende de operação madura por período de observação, não só de documento.
  • Assumir a função formal de encarregado de dados sem estrutura e responsabilidade contratual declarada para isso.

Origem do nome

Por que Bitachon

Bitachon (bi-ta-hón): segurança. É a palavra corrente em Israel: o Ministério da Defesa é o Misrad HaBitachon.

Isaías 32:17 coloca o bitachon como consequência, não como ponto de partida: ele é o que sobra depois que se fez a coisa certa. Segurança é resultado de decisão anterior.

É por isso que tratamos segurança como propriedade da arquitetura, e não como etapa de verificação no fim do projeto.

Aplicado na prática

Onde este serviço aparece nas automações

Todo serviço se materializa numa frente de automação. Escolha a área que dói.

Otzar · Financeiro e Tesouraria

Conciliação, fluxo de caixa, cobrança e aprovação de pagamento rodando sozinhos, com alçada respeitada e trilha de auditoria em cada lançamento.

Ver em detalhe

Sachar · Folha de Pagamento

Cálculo, integração com ponto, provisão e conferência cruzada antes do fechamento. Erro de folha não é retrabalho, é passivo trabalhista.

Ver em detalhe

Yeda · RH, Gente e Departamento Pessoal

Da triagem de candidato ao controle de documento vencido. Com um cuidado que quase ninguém tem: decisão sobre pessoa nunca é automática.

Ver em detalhe

Danin · Jurídico, Contratos e Compliance Legal

Leitura de contrato em lote, extração de cláusula de risco, controle de prazo e triagem de processo. A IA lê, o advogado decide.

Ver em detalhe

Mezan · Contábil e Fiscal

Conciliação de nota, classificação, apuração e fechamento. Com a evidência de auditoria produzida no momento do lançamento.

Ver em detalhe

Shomea · Atendimento e Relacionamento

Triagem, resposta e roteamento com IA que sabe a hora de chamar uma pessoa. Robô que insiste em atender o que não sabe destrói marca.

Ver em detalhe

Derech · Logística e Operações

Roteirização, rastreamento, estoque e compra. Operação que avisa antes de faltar, em vez de descobrir quando o cliente reclama.

Ver em detalhe

Magen · Compliance, LGPD e Segurança

Inventário de dado, atendimento a titular, revisão de acesso e evidência de auditoria gerada no momento do fato, não reconstruída depois.

Ver em detalhe

Comece pelo diagnóstico.

Gratuito, com score por eixo e plano priorizado por impacto.

Quero o diagnóstico