Infraestrutura
Nuvem primária: AWS
Região
sa-east-1 (São Paulo) por padrão. Multi-AZ para alta disponibilidade. Contas segregadas para produção, desenvolvimento e logs.Infraestrutura como código
Terraform é a fonte da verdade. Toda mudança de infra passa por code review. Reconstrução completa de ambiente via IaC.
Containerização
Aplicações em Docker/ECS com imagens mínimas. Patching semanal automático de imagens base.
Segregação dev/prod
Contas AWS separadas. IAM isolado. Dados de produção nunca copiam para dev — enforcement via política de bucket.
Criptografia
Controle de acesso
SSO + MFA obrigatório
Google Workspace como IdP. MFA enforced em 100% dos serviços críticos — Workspace, AWS, GitHub, Supabase, Stripe, Datadog, Sentry, Vercel.
Menor privilégio
Acesso concedido por função via matriz de acessos. Máximo 2 owners por serviço. Contas de administração dos sócios com chaves hardware (YubiKey).
IAM Identity Center
Ponto único de acesso à AWS. Nenhum usuário IAM de longa duração. Sessões com janela temporal.
Revisão trimestral
Revisão periódica de acessos com aprovação do gestor. Provisionamento e revogação rastreados em ticket.
Segurança de aplicação (SDL)
Ciclo de desenvolvimento seguro em todos os repositórios produtivos:- Code review obrigatório — 2 aprovadores em
main, branch protection - SAST via CodeQL em cada PR + varredura diária
- Secrets scanning ativo (GitHub native + gitleaks)
- Dependency scanning via Dependabot — CVEs Critical/High fechados em até 7 dias
- Container scanning em cada build (Trivy / ECR Scanning)
- CODEOWNERS em áreas sensíveis — auth, infra, billing
- Threat modeling (STRIDE simplificado) para features de alto risco
- Pentest externo anual — início em 2026-Q3
Monitoramento e detecção
Resposta a incidentes
SLA de comunicação
Incidentes SEV-1 com impacto ao cliente são comunicados em até 24h após confirmação. Relatório técnico detalhado em até 10 dias úteis.
Notificação ANPD
Quando aplicável, comunicação à ANPD conforme Resolução CD/ANPD nº 15/2024 — em princípio 3 dias úteis.
Pós-mortem blameless
Obrigatório para SEV-1 e SEV-2. Inclui linha do tempo, causa-raiz e ações corretivas com prazo.
Tabletop semestral
Simulações periódicas do CSIRT alimentam runbooks e políticas.
company/security/politica-gestao-incidentes.md (sob NDA em Documentos).
Continuidade e recuperação
Defesa contra ransomware via Object Lock + MFA Delete em buckets de backup — credenciais produtivas não conseguem apagar.
Endpoints
- Criptografia de disco obrigatória (FileVault / BitLocker)
- EDR ativo via Google Workspace
- MDM em roll-out — conclusão 2026-Q3
- Bloqueio automático ≤ 5 minutos
- Nenhum dado sensível em USB sem criptografia + aprovação
Treinamento e conscientização
- Onboarding obrigatório com quiz (nota mínima 80%)
- Reciclagem anual para todos os colaboradores
- Simulação de phishing semestral (início 2026-Q3)
- Treinamento específico por função (engenharia, RH, comercial)
KPIs públicos
Reportados internamente em cadência trimestral.Relatar vulnerabilidade
Agradecemos reportes de pesquisadores de segurança. Envie para security@strattum.ai — respondemos em até 5 dias úteis. Compromisso: não acionamos juridicamente quem reportar de boa-fé e seguir regras básicas (sem engenharia social, sem DoS, sem acessar dados alheios). Planejamos publicar hall of fame em 2026-Q3.Para documentos técnicos detalhados (relatório de pentest, arquitetura de segurança, runbooks), solicite acesso em Documentos sob NDA.