Assessment
O que 7.900 findings do Security Command Center revelam sobre uma org GCP
12 de mai. de 2026 · 8 min de leitura
Volume de findings não é diagnóstico. Em um assessment recente sobre uma organização de varejo com 219 projetos GCP ativos, o Security Command Center devolveu 7.929 findings. Tratados como fila de tickets, seriam meses de trabalho sem redução material de risco.
Ao agrupar por raiz causal, 71% dos findings vinham de seis padrões de configuração herdados de templates de provisionamento: buckets sem uniform bucket-level access, service accounts com roles primitivos, firewall rules 0.0.0.0/0 legadas, ausência de VPC Service Controls, logs de auditoria de acesso a dados desabilitados e chaves de service account sem rotação.
A consequência prática é que a correção não acontece finding a finding, mas na camada de Org Policy e nos módulos Terraform que geram os projetos. Corrigir a fábrica elimina classes inteiras de achados e impede reincidência no próximo projeto criado.
O roadmap que entregamos priorizou seis mudanças estruturais em vez de milhares de correções pontuais — e reduziu a superfície crítica antes do fim do primeiro sprint.