A empresa de tecnologia cuida do ambiente dos clientes. O dela fica para quando o roadmap deixar.
Para MSPs, integradores, operadoras B2B, software houses e SaaS, o próprio ambiente é a porta para o de todos os clientes. Operamos as camadas que protegem esse acesso e geramos a evidência que o cliente grande pede, sem disputar a operação que vocês vendem.
O que aparece em quase toda empresa de tecnologia
O time entende de segurança. Ele só está ocupado entregando para o cliente.
Ninguém aqui precisa de explicação sobre o que é MFA ou por que segredo não vai para o repositório. O problema é de alocação: a mesma equipe que sabe fazer é a que tem prazo de entrega, e a segurança da casa perde toda disputa de prioridade.
A ferramenta de acesso remoto e o cofre de senhas do suporte alcançam dezenas de clientes. Uma conta de técnico comprometida vira incidente em todos eles na mesma noite.
Credenciais de nuvem e tokens de deploy estão espalhados entre variáveis de pipeline, notebooks de desenvolvedores e um repositório antigo que ninguém arquivou.
Um cliente enterprise manda questionário de segurança com centenas de perguntas e prazo curto, e o CTO para a sprint para responder de memória.
O atacante liga para o suporte fingindo ser o cliente, pede para redefinir o segundo fator de acesso, e o analista, treinado para resolver rápido, resolve.
Na operadora de interesse coletivo que não é de Pequeno Porte, a Política de Segurança Cibernética exigida pela Resolução nº 740/2020 da Anatel existe no documento e não na rotina.
O que operamos para empresas de tecnologia
Camadas mantidas com rotina e registro sobre o ambiente corporativo e o plano administrativo da empresa, que é por onde se chega aos clientes.
Acesso privilegiado aos ambientes de clientes
Identidade única para técnicos e engenheiros, segundo fator resistente a engenharia social, acesso concedido por tarefa e com prazo, sessões administrativas registradas. Quando alguém sai do time, o alcance dele sobre os clientes termina no mesmo dia.
Segredos, pipeline e contas de nuvem
Levantamos onde estão credenciais, chaves e tokens, quem consegue publicar em produção e quais contas de serviço têm permissão além do necessário. A correção entra no fluxo da engenharia, sem parar entrega.
Detecção e resposta no ambiente corporativo
EDR gerenciado nas máquinas de quem tem acesso privilegiado e, para acompanhamento fora do expediente, MDR conduzido por analistas do parceiro de operação. O escopo é o ambiente da empresa, com procedimento de contenção combinado com o time técnico.
Pentest da plataforma e da borda
Teste de invasão executado por especialistas do parceiro, com escopo acordado sobre aplicação, API e exposição externa. O relatório vem com o caminho de entrada encontrado e o reteste depois da correção, no formato que o cliente enterprise aceita.
Suporte blindado contra engenharia social
Procedimento de verificação de identidade antes de redefinir senha, segundo fator ou permissão a pedido de cliente, e simulações recorrentes com o time de atendimento e o NOC. O analista ganha um roteiro que deixa dizer não sem constrangimento.
Programa, evidência e papel de operador
Um vCISO responde pelo programa e pelos questionários de clientes, e a preparação para auditoria gera evidência pela rotina. Como operador de dados dos clientes, a empresa trata o dado segundo as instruções deles, conforme o art. 39 da Lei nº 13.709/2018. Como o cliente controlador tem três dias úteis para comunicar um incidente à ANPD, pela Resolução CD/ANPD nº 15/2024, o roteiro prevê avisá-lo sem demora.
Onde esta frente termina
Protege a empresa de tecnologia. Não opera o SOC, o NOC nem a segurança que ela entrega aos clientes.
Segurança gerenciada (esta página)
- O ambiente corporativo, o plano administrativo e as credenciais que dão alcance aos clientes.
- A rotina de revisão de acesso, de alerta e de exposição que o time técnico não consegue manter junto com a entrega.
- A evidência que clientes, investidores e auditores pedem sobre a própria empresa.
- O programa com um responsável, que responde quando alguém de fora pergunta.
O que continua com o seu time
- A operação do NOC e do serviço gerenciado que a empresa vende.
- O SOC, quando monitoramento de segurança é produto da casa.
- O desenvolvimento seguro dentro da engenharia, que o pentest testa e não substitui.
- As decisões de arquitetura do produto e da rede.
Não mantemos SOC próprio: o MDR é operado por parceiro que mantém essa estrutura, e o escopo dele é o ambiente da sua empresa, não o de seus clientes. Também não certificamos ninguém; preparamos para a auditoria de um organismo acreditado e independente.
Quando faz sentido conversar
O momento certo chega quando a segurança da casa passa a ser pergunta de venda, e não só de engenharia.
Empresa de tecnologia com time de segurança dedicado e rotina rodando não precisa desta frente. Ela serve a quem tem gente capaz e nenhuma hora livre para manter as camadas.
Um cliente grande exigiu questionário, pentest recente ou evidência de controle como condição para renovar ou fechar.
Há rodada de investimento, fusão ou venda em andamento e a diligência chegou ao tema de segurança.
Técnicos e engenheiros têm acesso administrativo amplo e permanente a ambientes de clientes.
Ninguém consegue listar todas as credenciais de nuvem e de deploy que estão em uso.
A empresa é prestadora de telecom sujeita à Resolução nº 740/2020 da Anatel e a política precisa de rotina que a sustente.
Como operamos a segurança de uma empresa de tecnologia
Operação contínua, começando por onde um único acesso comprometido alcança mais clientes.
ETAPA 01
Levantamento
Com o CTO e quem opera o suporte, mapeamos contas privilegiadas, ferramentas com alcance sobre clientes, segredos em pipeline e nuvem, exposição externa e o que os contratos de clientes já exigem em segurança.
ETAPA 02
Implantação
Entram primeiro as camadas que reduzem o alcance de um incidente: acesso por tarefa e com prazo, segundo fator resistente, EDR nas máquinas privilegiadas e verificação de identidade no suporte, tudo combinado com o calendário de entrega.
ETAPA 03
Operação
Mantemos a rotina: alertas acompanhados, com o MDR do parceiro fora do expediente quando contratado, revisão de acessos a cada ciclo, simulações com o time de atendimento e registro de cada mudança feita.
ETAPA 04
Revisão
A cada período, o vCISO revisa com a diretoria o que mudou: cliente novo com exigência própria, produto novo, resultado de pentest e reteste. O plano de incidente é atualizado, inclusive o aviso aos clientes controladores.
O que muda quando a segurança da casa tem rotina própria
Alcance de um incidente limitado
Uma conta comprometida deixa de abrir a porta de todos os clientes, porque o acesso é por tarefa, com prazo e registro.
Venda que não para na diligência
Questionário, relatório de pentest e evidência de controle existem antes de o cliente pedir, e o CTO volta para o produto.
Engenharia focada na entrega
A rotina de segurança sai das costas de quem tem prazo de sprint e passa a ter responsável e calendário próprios.
Dúvidas mais comuns
O que times técnicos perguntam antes do diagnóstico
“Nosso time sabe fazer isso. Por que terceirizar?”
Saber fazer não é o gargalo. O gargalo é hora disponível, e a segurança da casa sempre perde para a demanda de cliente. Trazemos a rotina e o responsável; o conhecimento do seu time continua sendo usado nas decisões.
“Vocês vão assumir o SOC da empresa?”
Não. A Composto Web não tem SOC próprio, e o SOC e o NOC que a sua empresa mantém ou vende continuam com o seu time. O MDR que oferecemos é conduzido por analistas de um parceiro, cobre o ambiente corporativo da sua empresa e não se mistura com o serviço que vocês prestam.
“Vendemos segurança também. Isso não conflita?”
O escopo é a proteção da sua própria casa, escrito em contrato, sem acesso à sua carteira de clientes. Para quem vende segurança, ter outro olhar sobre o próprio ambiente segue a mesma lógica do pentest, que pede testador independente.
“Vocês certificam a empresa para o cliente enterprise?”
Não. Certificação é emitida por organismo acreditado. Preparamos para a auditoria, respondemos o questionário com evidência real e deixamos a rotina gerando registro, mas quem prepara não certifica.
“O pentest pode afetar produção?”
O escopo, a janela e o que fica fora do teste são acordados antes, com o time técnico. Onde um ambiente não pode sofrer carga, o teste roda em réplica ou em horário combinado.
“Por onde começar?”
Pelo acesso privilegiado aos clientes e pelos segredos de deploy. São os pontos em que um incidente na sua empresa vira incidente em outras, e os que mais pesam numa diligência.
Frentes relacionadas
Voltar para Segurança GerenciadaZero Trust e Gestão de Identidade
Acesso privilegiado por tarefa, com prazo e registro.
Pentest
Teste de invasão da plataforma com reteste da correção.
vCISO
Um responsável pelo programa e pelos questionários de clientes.
GRC e Compliance Regulatório
Preparação para auditoria, sem certificar.
MDR
Detecção e resposta operadas com parceiro sobre o ambiente corporativo.
Esta frente em outros setores
Segurança da informação para varejo
Segurança gerenciada para varejo: dados de clientes, lojas conectadas e acessos de parceiros, operados com rotina, registro e monitoramento com parceiro.
Segurança da informação para agronegócio
Segurança gerenciada para cooperativas e agroindústrias: unidades espalhadas, dados de produtores e sistemas que não podem parar na safra, operados com rotina.
Segurança da informação para clínicas e consultórios
Segurança operada para clínicas e consultórios: computadores protegidos, senha individual, Wi-Fi de paciente separado e LGPD em dia, sem precisar de TI interno.
Segurança da informação para construtoras e incorporadoras
Canteiro conectado com segurança, terceiro com acesso até o fim da obra, projeto protegido e dado de comprador cuidado. Operação contínua para construtoras.
Segurança da informação gerenciada para escritório de contabilidade e BPO financeiro
Proteção contínua para escritório contábil e BPO financeiro: certificados de clientes, acesso bancário, e-mail e sigilo profissional sob operação gerenciada.
Segurança da informação para distribuidoras e atacadistas
Loja B2B testada, representante com acesso só à própria carteira, cobrança protegida contra boleto adulterado e arquivo fiscal fora do alcance de um ataque.
Fontes citadas
- Lei nº 13.709/2018 (LGPD): O operador é quem trata dado pessoal em nome do controlador (art. 5º, VII) e deve tratá-lo segundo as instruções do controlador (art. 39); os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas contra acesso não autorizado (art. 46); o controlador comunica à autoridade nacional e ao titular o incidente que possa acarretar risco ou dano relevante (art. 48).
- Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança: o controlador comunica o incidente à ANPD em três dias úteis contados do conhecimento de que ele afetou dados pessoais (art. 6º), e a comunicação inclui a identificação do operador, quando aplicável (art. 6º, § 2º, X); todo incidente é registrado e o registro é mantido por no mínimo cinco anos (art. 10).
- Resolução nº 740/2020 da Anatel: Aprova o Regulamento de Segurança Cibernética Aplicada ao Setor de Telecomunicações. Aplica-se às prestadoras de serviços de telecomunicações de interesse coletivo, ressalvadas as de Pequeno Porte (art. 2º do anexo), que devem elaborar, implementar e manter uma Política de Segurança Cibernética (art. 6º do anexo).
Próximo passo
Se uma única conta de técnico alcança o ambiente de todos os clientes, o levantamento começa por ela.
O diagnóstico mapeia com o time técnico o alcance de cada credencial privilegiada, onde estão os segredos de produção e o que os clientes já exigem, e devolve a ordem de ataque sem mexer no calendário de entrega.
- Mapa de contas e ferramentas com alcance sobre clientes
- Segredos e permissões de deploy a revisar
- Lista do que clientes e contratos já exigem em segurança

