São Paulo · Segurança GCP · LGPD

Segurança em Google Cloud para quem não pode errar na proteção de dados

A única consultoria brasileira dedicada exclusivamente à segurança em GCP. Entregamos arquitetura real — não relatório genérico de checklist — com domínio nativo de LGPD e contexto de negócio.

7,9k
findings analisados em único assessment
219
projetos GCP auditados em paralelo
certificações cloud ativas
0
incidentes em ambientes pós-engagement
kmx-console — scan

$ kmx scan --org 847291034

[00:00] autenticando via workload identity…

[00:03] enumerando projetos… 219 encontrados

[00:11] coletando findings do Security Command Center

[01:42] correlacionando políticas de IAM (12.884 bindings)

[02:07] classificação de dados pessoais concluída

[02:19] scan concluído — 7.929 findings

412

Crítico

1.867

Alto

5.650

Médio

Diferenciais

Por que empresas reguladas trocam o generalista pelo especialista

01

Foco exclusivo em GCP, não generalismo multi-cloud

Profundidade em um único provedor produz decisões de arquitetura que um generalista multi-cloud não alcança. Conhecemos as bordas do Security Command Center, do IAM e das Org Policies.

SCCIAMCNAPPCWPPCSPM
02

Arquitetura entregue, não só relatório

Entregamos desenho de permissões, políticas organizacionais e módulos aplicáveis. O engajamento termina com o ambiente mudado, não com um PDF na caixa de entrada.

RBACOrg PolicyLeast Privilege
03

Conformidade regulatória brasileira mapeada em controles GCP

Cada obrigação da LGPD vira controle técnico verificável, com comando de checagem reproduzível por auditoria interna ou externa.

LGPDCloud DLPAudit Logs
Google CloudSecurity Command CenterCloud IAMCloud DLPCloud KMSChronicleTerraformProwler

Serviços

Seis frentes de trabalho, todas executadas dentro do seu ambiente GCP

Engajamentos pontuais ou contínuos, sempre com entrega técnica verificável e transferência de conhecimento para o time interno.

01

Cloud Security Assessment

  • Varredura completa da organização GCP e de todos os projetos ativos
  • Correlação de findings do Security Command Center por raiz causal
  • Priorização por risco de negócio, não por severidade nominal
  • Roadmap de remediação com esforço e responsável definidos
02

GCP IAM Hardening

  • Inventário de identidades humanas, service accounts e chaves
  • Eliminação de roles primitivos e de permissões nunca utilizadas
  • Workload Identity Federation no lugar de chaves estáticas
  • Modelo de acesso privilegiado com aprovação e expiração
03

LGPD Compliance em GCP

  • Descoberta e classificação de dados pessoais com Cloud DLP
  • Mapa artigo-a-controle com evidência técnica reproduzível
  • Retenção, criptografia com CMEK e trilhas de auditoria
  • Preparação para requisições de titulares e para a ANPD
04

Implementação de CSPM

  • Definição de baseline de postura e exceções documentadas
  • Integração de SCC Premium com o fluxo de resposta existente
  • Detecção contínua de desvio de configuração
  • Painéis por unidade de negócio, com dono por finding
05

vCISO Retainer

  • Liderança de segurança cloud sob demanda, com cadência fixa
  • Governança de riscos e apresentação executiva ao board
  • Revisão de arquitetura de novos produtos antes do go-live
  • Preparação para due diligence e auditorias de clientes
06

Otimização FinOps & Segurança

  • Correlação entre desperdício de recurso e superfície de ataque
  • Desligamento seguro de ativos órfãos e ambientes esquecidos
  • Rightsizing com guarda-corpos de política organizacional
  • Alertas de anomalia de custo como sinal de comprometimento

Cases

Resultados medidos em ambiente de produção

Números de engajamentos reais, anonimizados por acordo de confidencialidade.

VarejoGCP

Assessment em escala de organização

Auditoria simultânea de toda a organização GCP, com consolidação de findings por raiz causal e correção na camada de provisionamento.

7.929

findings analisados

219

projetos auditados

FintechIAM

Consolidação de identidades de serviço

Redução drástica de service accounts e substituição de chaves estáticas por identidade federada, sem indisponibilidade.

847→112

service accounts

97%

chaves eliminadas

VarejoIAM

Acesso a produção sob identidade corporativa

Fim das contas pessoais com acesso direto a produção, com acesso privilegiado temporário e auditável.

0

contas pessoais em produção

100%

acessos rastreáveis

E-commerceFinOps

Redução de custo com ganho de postura

Eliminação de ambientes órfãos e rightsizing com política organizacional, reduzindo custo e superfície exposta.

62%

redução de custo

1/3

da superfície pública

Metodologia

Quatro fases, do escopo à implementação

  1. Fase 01

    Discovery & Scoping

    Entendimento da organização GCP, dos dados tratados e dos drivers regulatórios. Define escopo e critérios de sucesso.

  2. Fase 02

    Análise Técnica

    Coleta automatizada e revisão manual: IAM, rede, dados, logging, políticas organizacionais e pipelines.

  3. Fase 03

    Relatório & Roadmap

    Findings agrupados por raiz causal, com impacto de negócio, esforço estimado e sequência de execução.

  4. Fase 04

    Implementação

    Execução conjunta com o time interno: políticas, módulos de infraestrutura e validação de cada controle.

Pronto para saber o que o seu ambiente GCP realmente expõe?

Conversa técnica inicial sem custo, com escopo e prioridades mapeados na primeira reunião.