Pular para o conteúdo
Segurança Gerenciada · TI, MSP, Telecom e Software B2B

A empresa de tecnologia cuida do ambiente dos clientes. O dela fica para quando o roadmap deixar.

Para MSPs, integradores, operadoras B2B, software houses e SaaS, o próprio ambiente é a porta para o de todos os clientes. Operamos as camadas que protegem esse acesso e geramos a evidência que o cliente grande pede, sem disputar a operação que vocês vendem.

Acesso privilegiado controlado
Pentest com reteste
Evidência para due diligence

O que aparece em quase toda empresa de tecnologia

O time entende de segurança. Ele só está ocupado entregando para o cliente.

Ninguém aqui precisa de explicação sobre o que é MFA ou por que segredo não vai para o repositório. O problema é de alocação: a mesma equipe que sabe fazer é a que tem prazo de entrega, e a segurança da casa perde toda disputa de prioridade.

A ferramenta de acesso remoto e o cofre de senhas do suporte alcançam dezenas de clientes. Uma conta de técnico comprometida vira incidente em todos eles na mesma noite.

Credenciais de nuvem e tokens de deploy estão espalhados entre variáveis de pipeline, notebooks de desenvolvedores e um repositório antigo que ninguém arquivou.

Um cliente enterprise manda questionário de segurança com centenas de perguntas e prazo curto, e o CTO para a sprint para responder de memória.

O atacante liga para o suporte fingindo ser o cliente, pede para redefinir o segundo fator de acesso, e o analista, treinado para resolver rápido, resolve.

Na operadora de interesse coletivo que não é de Pequeno Porte, a Política de Segurança Cibernética exigida pela Resolução nº 740/2020 da Anatel existe no documento e não na rotina.

O que operamos para empresas de tecnologia

Camadas mantidas com rotina e registro sobre o ambiente corporativo e o plano administrativo da empresa, que é por onde se chega aos clientes.

Acesso privilegiado aos ambientes de clientes

Identidade única para técnicos e engenheiros, segundo fator resistente a engenharia social, acesso concedido por tarefa e com prazo, sessões administrativas registradas. Quando alguém sai do time, o alcance dele sobre os clientes termina no mesmo dia.

Acesso por tarefaSessão registradaSaída que corta alcance

Segredos, pipeline e contas de nuvem

Levantamos onde estão credenciais, chaves e tokens, quem consegue publicar em produção e quais contas de serviço têm permissão além do necessário. A correção entra no fluxo da engenharia, sem parar entrega.

Segredo localizadoPermissão enxugadaDeploy com dono

Detecção e resposta no ambiente corporativo

EDR gerenciado nas máquinas de quem tem acesso privilegiado e, para acompanhamento fora do expediente, MDR conduzido por analistas do parceiro de operação. O escopo é o ambiente da empresa, com procedimento de contenção combinado com o time técnico.

Endpoint privilegiadoMDR com parceiroContenção combinada

Pentest da plataforma e da borda

Teste de invasão executado por especialistas do parceiro, com escopo acordado sobre aplicação, API e exposição externa. O relatório vem com o caminho de entrada encontrado e o reteste depois da correção, no formato que o cliente enterprise aceita.

Escopo acordadoCaminho realReteste incluído

Suporte blindado contra engenharia social

Procedimento de verificação de identidade antes de redefinir senha, segundo fator ou permissão a pedido de cliente, e simulações recorrentes com o time de atendimento e o NOC. O analista ganha um roteiro que deixa dizer não sem constrangimento.

Verificação antes de redefinirSimulação com o suporteRoteiro de recusa

Programa, evidência e papel de operador

Um vCISO responde pelo programa e pelos questionários de clientes, e a preparação para auditoria gera evidência pela rotina. Como operador de dados dos clientes, a empresa trata o dado segundo as instruções deles, conforme o art. 39 da Lei nº 13.709/2018. Como o cliente controlador tem três dias úteis para comunicar um incidente à ANPD, pela Resolução CD/ANPD nº 15/2024, o roteiro prevê avisá-lo sem demora.

vCISOQuestionário respondidoAviso ao controlador

Onde esta frente termina

Protege a empresa de tecnologia. Não opera o SOC, o NOC nem a segurança que ela entrega aos clientes.

Segurança gerenciada (esta página)

  • O ambiente corporativo, o plano administrativo e as credenciais que dão alcance aos clientes.
  • A rotina de revisão de acesso, de alerta e de exposição que o time técnico não consegue manter junto com a entrega.
  • A evidência que clientes, investidores e auditores pedem sobre a própria empresa.
  • O programa com um responsável, que responde quando alguém de fora pergunta.

O que continua com o seu time

  • A operação do NOC e do serviço gerenciado que a empresa vende.
  • O SOC, quando monitoramento de segurança é produto da casa.
  • O desenvolvimento seguro dentro da engenharia, que o pentest testa e não substitui.
  • As decisões de arquitetura do produto e da rede.

Não mantemos SOC próprio: o MDR é operado por parceiro que mantém essa estrutura, e o escopo dele é o ambiente da sua empresa, não o de seus clientes. Também não certificamos ninguém; preparamos para a auditoria de um organismo acreditado e independente.

Quando faz sentido conversar

O momento certo chega quando a segurança da casa passa a ser pergunta de venda, e não só de engenharia.

Empresa de tecnologia com time de segurança dedicado e rotina rodando não precisa desta frente. Ela serve a quem tem gente capaz e nenhuma hora livre para manter as camadas.

Um cliente grande exigiu questionário, pentest recente ou evidência de controle como condição para renovar ou fechar.

Há rodada de investimento, fusão ou venda em andamento e a diligência chegou ao tema de segurança.

Técnicos e engenheiros têm acesso administrativo amplo e permanente a ambientes de clientes.

Ninguém consegue listar todas as credenciais de nuvem e de deploy que estão em uso.

A empresa é prestadora de telecom sujeita à Resolução nº 740/2020 da Anatel e a política precisa de rotina que a sustente.

Como operamos a segurança de uma empresa de tecnologia

Operação contínua, começando por onde um único acesso comprometido alcança mais clientes.

01

ETAPA 01

Levantamento

Com o CTO e quem opera o suporte, mapeamos contas privilegiadas, ferramentas com alcance sobre clientes, segredos em pipeline e nuvem, exposição externa e o que os contratos de clientes já exigem em segurança.

02

ETAPA 02

Implantação

Entram primeiro as camadas que reduzem o alcance de um incidente: acesso por tarefa e com prazo, segundo fator resistente, EDR nas máquinas privilegiadas e verificação de identidade no suporte, tudo combinado com o calendário de entrega.

03

ETAPA 03

Operação

Mantemos a rotina: alertas acompanhados, com o MDR do parceiro fora do expediente quando contratado, revisão de acessos a cada ciclo, simulações com o time de atendimento e registro de cada mudança feita.

04

ETAPA 04

Revisão

A cada período, o vCISO revisa com a diretoria o que mudou: cliente novo com exigência própria, produto novo, resultado de pentest e reteste. O plano de incidente é atualizado, inclusive o aviso aos clientes controladores.

O que muda quando a segurança da casa tem rotina própria

Alcance de um incidente limitado

Uma conta comprometida deixa de abrir a porta de todos os clientes, porque o acesso é por tarefa, com prazo e registro.

Venda que não para na diligência

Questionário, relatório de pentest e evidência de controle existem antes de o cliente pedir, e o CTO volta para o produto.

Engenharia focada na entrega

A rotina de segurança sai das costas de quem tem prazo de sprint e passa a ter responsável e calendário próprios.

Dúvidas mais comuns

O que times técnicos perguntam antes do diagnóstico

“Nosso time sabe fazer isso. Por que terceirizar?”

Saber fazer não é o gargalo. O gargalo é hora disponível, e a segurança da casa sempre perde para a demanda de cliente. Trazemos a rotina e o responsável; o conhecimento do seu time continua sendo usado nas decisões.

“Vocês vão assumir o SOC da empresa?”

Não. A Composto Web não tem SOC próprio, e o SOC e o NOC que a sua empresa mantém ou vende continuam com o seu time. O MDR que oferecemos é conduzido por analistas de um parceiro, cobre o ambiente corporativo da sua empresa e não se mistura com o serviço que vocês prestam.

“Vendemos segurança também. Isso não conflita?”

O escopo é a proteção da sua própria casa, escrito em contrato, sem acesso à sua carteira de clientes. Para quem vende segurança, ter outro olhar sobre o próprio ambiente segue a mesma lógica do pentest, que pede testador independente.

“Vocês certificam a empresa para o cliente enterprise?”

Não. Certificação é emitida por organismo acreditado. Preparamos para a auditoria, respondemos o questionário com evidência real e deixamos a rotina gerando registro, mas quem prepara não certifica.

“O pentest pode afetar produção?”

O escopo, a janela e o que fica fora do teste são acordados antes, com o time técnico. Onde um ambiente não pode sofrer carga, o teste roda em réplica ou em horário combinado.

“Por onde começar?”

Pelo acesso privilegiado aos clientes e pelos segredos de deploy. São os pontos em que um incidente na sua empresa vira incidente em outras, e os que mais pesam numa diligência.

Fontes citadas

  • Lei nº 13.709/2018 (LGPD): O operador é quem trata dado pessoal em nome do controlador (art. 5º, VII) e deve tratá-lo segundo as instruções do controlador (art. 39); os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas contra acesso não autorizado (art. 46); o controlador comunica à autoridade nacional e ao titular o incidente que possa acarretar risco ou dano relevante (art. 48).
  • Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança: o controlador comunica o incidente à ANPD em três dias úteis contados do conhecimento de que ele afetou dados pessoais (art. 6º), e a comunicação inclui a identificação do operador, quando aplicável (art. 6º, § 2º, X); todo incidente é registrado e o registro é mantido por no mínimo cinco anos (art. 10).
  • Resolução nº 740/2020 da Anatel: Aprova o Regulamento de Segurança Cibernética Aplicada ao Setor de Telecomunicações. Aplica-se às prestadoras de serviços de telecomunicações de interesse coletivo, ressalvadas as de Pequeno Porte (art. 2º do anexo), que devem elaborar, implementar e manter uma Política de Segurança Cibernética (art. 6º do anexo).

Próximo passo

Se uma única conta de técnico alcança o ambiente de todos os clientes, o levantamento começa por ela.

O diagnóstico mapeia com o time técnico o alcance de cada credencial privilegiada, onde estão os segredos de produção e o que os clientes já exigem, e devolve a ordem de ataque sem mexer no calendário de entrega.

  • Mapa de contas e ferramentas com alcance sobre clientes
  • Segredos e permissões de deploy a revisar
  • Lista do que clientes e contratos já exigem em segurança