Diagnóstico de exposição
Mapeamento da superfície de ataque real: o que está exposto, com qual versão, sob qual credencial, e o que disso é acessível de fora.
Serviço
Segurança decidida no desenho, não auditada no final. Nove anos em ambiente bancário sob regulação, dimensionados para a sua operação.
Contexto
Quando uma vulnerabilidade chega em produção, quase sempre a decisão que a permitiu foi tomada meses antes, num diagrama que ninguém questionou. É por isso que tratamos segurança como propriedade da arquitetura e não como etapa de verificação no fim do projeto.
Na prática isso significa threat modeling antes da primeira linha de código, identidade e menor privilégio dentro do modelo de domínio, segredo fora do repositório, e ferramenta de análise configurada para bloquear merge em vez de gerar relatório que ninguém lê.
Regulação entra com prazo próprio. Em ambiente sob LGPD, ISO 27001 ou exigência setorial, a evidência precisa ser gerada pelo pipeline no momento em que a coisa acontece, não reconstruída correndo no mês da auditoria.
O que entra neste serviço
Cada item abaixo é capacidade que entregamos, dimensionada ao porte e à maturidade da sua operação.
Mapeamento da superfície de ataque real: o que está exposto, com qual versão, sob qual credencial, e o que disso é acessível de fora.
Inventário de dado pessoal, base legal por finalidade, atendimento a titular com prazo controlado e plano de resposta a incidente.
SAST, SCA e DAST como gate de merge, não como relatório. Segredo fora do código, dependência com versão fixada e origem verificada.
Análise de ameaça no desenho, antes do código existir. É onde a correção custa uma fração do que custaria depois.
Priorização por exploitabilidade e exposição real, não por nota do scanner. Corrigir o que importa primeiro.
Princípio aplicado de forma incremental: identidade forte, microssegmentação, verificação contínua. Não é licença que se compra.
Plano ensaiado antes de precisar, com papel definido, comunicação preparada e prazo de notificação à ANPD mapeado.
ISO 27001, NIST CSF, PCI-DSS e questionário de cliente, com evidência gerada pelo próprio processo em vez de montada para a auditoria.
Entregáveis
Consultoria que termina em apresentação não deixa nada. Todo item abaixo é artefato que fica com você, documentado e utilizável pelo seu time depois que a gente sai.
Métricas
Sem número acordado no início, qualquer resultado no fim vira questão de interpretação. Estas são as métricas que definimos no diagnóstico e acompanhamos na sustentação.
| Métrica | O que significa |
|---|---|
| Tempo de correção por severidade | Da descoberta à correção em produção, medido por criticidade. |
| Vulnerabilidade que chega em produção | Quantas passam pelo gate. Tendência crescente indica gate mal configurado ou contornado. |
| Cobertura de análise | Percentual de repositório e de ambiente sob varredura ativa. |
| Segredo exposto | Credencial encontrada em código ou log. A meta é zero, e é alcançável. |
| Prazo de atendimento a titular | Tempo de resposta a pedido sob LGPD, contra o prazo legal. |
| Conformidade por controle | Percentual de controle do framework com evidência atual, não vencida. |
Limite de escopo
Publicar o limite é mais útil que prometer tudo. Se o seu caso cai em algum item abaixo, é melhor você saber agora.
Aplicado na prática
Todo serviço se materializa numa frente de automação. Escolha a área que dói.
Conciliação, fluxo de caixa, cobrança e aprovação de pagamento rodando sozinhos, com alçada respeitada e trilha de auditoria em cada lançamento.
Ver em detalheCálculo, integração com ponto, provisão e conferência cruzada antes do fechamento. Erro de folha não é retrabalho, é passivo trabalhista.
Ver em detalheDa triagem de candidato ao controle de documento vencido. Com um cuidado que quase ninguém tem: decisão sobre pessoa nunca é automática.
Ver em detalheLeitura de contrato em lote, extração de cláusula de risco, controle de prazo e triagem de processo. A IA lê, o advogado decide.
Ver em detalheConciliação de nota, classificação, apuração e fechamento. Com a evidência de auditoria produzida no momento do lançamento.
Ver em detalheTriagem, resposta e roteamento com IA que sabe a hora de chamar uma pessoa. Robô que insiste em atender o que não sabe destrói marca.
Ver em detalheRoteirização, rastreamento, estoque e compra. Operação que avisa antes de faltar, em vez de descobrir quando o cliente reclama.
Ver em detalheInventário de dado, atendimento a titular, revisão de acesso e evidência de auditoria gerada no momento do fato, não reconstruída depois.
Ver em detalheAs seis frentes se sustentam juntas. Automação sem segurança é risco, e segurança sem observabilidade é fé.
IA que passa por gate antes de chegar em produção. Agente auditável, resposta rastreável até a fonte, e baseline determinístico como referência.
Ver o que fazemosMenos alerta, mais sinal. Correlação, triagem e resposta automatizada para o plantão parar de apagar incêndio às cegas.
Ver o que fazemosConfiabilidade que se mede, não que se promete. SLI e SLO definidos com o negócio, instrumentação em OpenTelemetry e error budget que orienta decisão de release.
Ver o que fazemosO eixo de nove anos de carreira do fundador. Quem tem acesso a quê, por que tem, desde quando, e quem aprovou. Com evidência.
Ver o que fazemosBase que aguenta dez vezes o volume de hoje, com custo sob controle, infraestrutura versionada e recuperação testada de verdade.
Ver o que fazemosGratuito, com score por eixo e plano priorizado por impacto.
Quero o diagnóstico