Skip to main content
A Strattum opera sob política formal de Segurança da Informação alinhada à ISO/IEC 27001:2022 e ao NIST CSF 2.0. Esta página resume os controles implementados e o roadmap de maturação.

Infraestrutura

Nuvem primária: AWS

Região sa-east-1 (São Paulo) por padrão. Multi-AZ para alta disponibilidade. Contas segregadas para produção, desenvolvimento e logs.

Infraestrutura como código

Terraform é a fonte da verdade. Toda mudança de infra passa por code review. Reconstrução completa de ambiente via IaC.

Containerização

Aplicações em Docker/ECS com imagens mínimas. Patching semanal automático de imagens base.

Segregação dev/prod

Contas AWS separadas. IAM isolado. Dados de produção nunca copiam para dev — enforcement via política de bucket.

Criptografia


Controle de acesso

SSO + MFA obrigatório

Google Workspace como IdP. MFA enforced em 100% dos serviços críticos — Workspace, AWS, GitHub, Supabase, Stripe, Datadog, Sentry, Vercel.

Menor privilégio

Acesso concedido por função via matriz de acessos. Máximo 2 owners por serviço. Contas de administração dos sócios com chaves hardware (YubiKey).

IAM Identity Center

Ponto único de acesso à AWS. Nenhum usuário IAM de longa duração. Sessões com janela temporal.

Revisão trimestral

Revisão periódica de acessos com aprovação do gestor. Provisionamento e revogação rastreados em ticket.

Segurança de aplicação (SDL)

Ciclo de desenvolvimento seguro em todos os repositórios produtivos:
  • Code review obrigatório — 2 aprovadores em main, branch protection
  • SAST via CodeQL em cada PR + varredura diária
  • Secrets scanning ativo (GitHub native + gitleaks)
  • Dependency scanning via Dependabot — CVEs Critical/High fechados em até 7 dias
  • Container scanning em cada build (Trivy / ECR Scanning)
  • CODEOWNERS em áreas sensíveis — auth, infra, billing
  • Threat modeling (STRIDE simplificado) para features de alto risco
  • Pentest externo anual — início em 2026-Q3

Monitoramento e detecção


Resposta a incidentes

SLA de comunicação

Incidentes SEV-1 com impacto ao cliente são comunicados em até 24h após confirmação. Relatório técnico detalhado em até 10 dias úteis.

Notificação ANPD

Quando aplicável, comunicação à ANPD conforme Resolução CD/ANPD nº 15/2024 — em princípio 3 dias úteis.

Pós-mortem blameless

Obrigatório para SEV-1 e SEV-2. Inclui linha do tempo, causa-raiz e ações corretivas com prazo.

Tabletop semestral

Simulações periódicas do CSIRT alimentam runbooks e políticas.
Ver política completa em company/security/politica-gestao-incidentes.md (sob NDA em Documentos).

Continuidade e recuperação

Defesa contra ransomware via Object Lock + MFA Delete em buckets de backup — credenciais produtivas não conseguem apagar.

Endpoints

  • Criptografia de disco obrigatória (FileVault / BitLocker)
  • EDR ativo via Google Workspace
  • MDM em roll-out — conclusão 2026-Q3
  • Bloqueio automático ≤ 5 minutos
  • Nenhum dado sensível em USB sem criptografia + aprovação

Treinamento e conscientização

  • Onboarding obrigatório com quiz (nota mínima 80%)
  • Reciclagem anual para todos os colaboradores
  • Simulação de phishing semestral (início 2026-Q3)
  • Treinamento específico por função (engenharia, RH, comercial)

KPIs públicos

Reportados internamente em cadência trimestral.

Relatar vulnerabilidade

Agradecemos reportes de pesquisadores de segurança. Envie para security@strattum.ai — respondemos em até 5 dias úteis. Compromisso: não acionamos juridicamente quem reportar de boa-fé e seguir regras básicas (sem engenharia social, sem DoS, sem acessar dados alheios). Planejamos publicar hall of fame em 2026-Q3.
Para documentos técnicos detalhados (relatório de pentest, arquitetura de segurança, runbooks), solicite acesso em Documentos sob NDA.