IAM: gestão de identidade e acesso
Identidade única, autenticação forte, SSO com SAML, OAuth 2.0 e OIDC, e provisionamento integrado ao RH em vez de pedido por e-mail.
Serviço
O eixo de nove anos de carreira do fundador. Quem tem acesso a quê, por que tem, desde quando, e quem aprovou. Com evidência.
Contexto
Acesso é onde quase todo incidente de segurança começa e onde quase toda auditoria aperta. E é também o lugar onde a maioria das empresas descobre que não sabe responder perguntas simples: quem tem acesso a esse sistema, quem aprovou, e quando isso foi revisado pela última vez.
O problema raramente é falta de ferramenta. É acúmulo: pessoa muda de área e ganha o acesso novo sem perder o antigo, projeto acaba e a credencial de serviço fica, alguém sai da empresa e o acesso continua ativo por meses. Privilégio se acumula por inércia.
Nove dos dezoito anos de carreira do fundador foram nesse eixo, em ambiente bancário sob regulação, onde acesso indevido não gera advertência e sim achado de auditoria com prazo de correção.
O que entra neste serviço
Cada item abaixo é capacidade que entregamos, dimensionada ao porte e à maturidade da sua operação.
Identidade única, autenticação forte, SSO com SAML, OAuth 2.0 e OIDC, e provisionamento integrado ao RH em vez de pedido por e-mail.
Ciclo de vida completo, entrada, movimentação e saída, com recertificação periódica e trilha de quem aprovou o quê.
Permissão atrelada a função, não a pessoa. Reduz drasticamente o esforço de conceder e revogar, e torna a revisão viável.
Decisão de acesso considerando contexto: área, projeto, localização, classificação do dado. Onde o papel não é granular o suficiente.
Credencial administrativa em cofre, sessão gravada, elevação temporária com prazo e justificativa. Conta de admin compartilhada é achado garantido em qualquer auditoria.
Matriz de conflito que impede a mesma pessoa cadastrar e aprovar pagamento. É controle de fraude, não burocracia.
Comparação entre acesso concedido e acesso efetivamente usado, incluindo caminho de escalonamento entre contas em nuvem.
Credencial de quem já saiu, conta de serviço sem responsável e permissão de projeto encerrado.
Entregáveis
Consultoria que termina em apresentação não deixa nada. Todo item abaixo é artefato que fica com você, documentado e utilizável pelo seu time depois que a gente sai.
Métricas
Sem número acordado no início, qualquer resultado no fim vira questão de interpretação. Estas são as métricas que definimos no diagnóstico e acompanhamos na sustentação.
| Métrica | O que significa |
|---|---|
| Privilégio excessivo | Diferença entre acesso concedido e acesso usado. É a métrica que mais reduz superfície de ataque com menos esforço. |
| Acesso órfão | Credencial ativa sem responsável identificável ou de pessoa desligada. |
| Tempo de revogação na saída | Do desligamento à remoção efetiva de todos os acessos. |
| Violação de segregação de função | Quantidade e severidade de conflito ativo na matriz de SoD. |
| Cobertura de recertificação | Percentual de acesso revisado no ciclo, com aprovação registrada. |
| Caminho de escalonamento | Rotas pelas quais um acesso comum consegue chegar a privilégio administrativo, inclusive entre contas. |
Limite de escopo
Publicar o limite é mais útil que prometer tudo. Se o seu caso cai em algum item abaixo, é melhor você saber agora.
Aplicado na prática
Todo serviço se materializa numa frente de automação. Escolha a área que dói.
Conciliação, fluxo de caixa, cobrança e aprovação de pagamento rodando sozinhos, com alçada respeitada e trilha de auditoria em cada lançamento.
Ver em detalheCálculo, integração com ponto, provisão e conferência cruzada antes do fechamento. Erro de folha não é retrabalho, é passivo trabalhista.
Ver em detalheDa triagem de candidato ao controle de documento vencido. Com um cuidado que quase ninguém tem: decisão sobre pessoa nunca é automática.
Ver em detalheLeitura de contrato em lote, extração de cláusula de risco, controle de prazo e triagem de processo. A IA lê, o advogado decide.
Ver em detalheConciliação de nota, classificação, apuração e fechamento. Com a evidência de auditoria produzida no momento do lançamento.
Ver em detalheTriagem, resposta e roteamento com IA que sabe a hora de chamar uma pessoa. Robô que insiste em atender o que não sabe destrói marca.
Ver em detalheRoteirização, rastreamento, estoque e compra. Operação que avisa antes de faltar, em vez de descobrir quando o cliente reclama.
Ver em detalheInventário de dado, atendimento a titular, revisão de acesso e evidência de auditoria gerada no momento do fato, não reconstruída depois.
Ver em detalheAs seis frentes se sustentam juntas. Automação sem segurança é risco, e segurança sem observabilidade é fé.
IA que passa por gate antes de chegar em produção. Agente auditável, resposta rastreável até a fonte, e baseline determinístico como referência.
Ver o que fazemosMenos alerta, mais sinal. Correlação, triagem e resposta automatizada para o plantão parar de apagar incêndio às cegas.
Ver o que fazemosConfiabilidade que se mede, não que se promete. SLI e SLO definidos com o negócio, instrumentação em OpenTelemetry e error budget que orienta decisão de release.
Ver o que fazemosSegurança decidida no desenho, não auditada no final. Nove anos em ambiente bancário sob regulação, dimensionados para a sua operação.
Ver o que fazemosBase que aguenta dez vezes o volume de hoje, com custo sob controle, infraestrutura versionada e recuperação testada de verdade.
Ver o que fazemosGratuito, com score por eixo e plano priorizado por impacto.
Quero o diagnóstico