Início / Segurança
SegurançaGuardamos as credenciais de todo o seu stack de marketing. Isso define o padrão.
O ATNOS está autorizado a agir dentro das suas contas de publicidade, analytics e CRM. Cada controle abaixo está marcado como implementado ou previsto — preferimos ser precisos a ser impressionantes.
Criptografia
| Controle | Estado | Detalhe |
|---|---|---|
| TLS 1.3 em trânsito | Implementado | Cifras modernas com forward secrecy. HSTS com preload; TLS 1.0 e 1.1 desativados. |
| AES-256 em repouso | Implementado | Bancos de dados, armazenamento de objetos e backups, com rotação de chaves em calendário fixo. |
| Credenciais com envelope encryption | Implementado | Chaves de dados por tenant envolvidas por uma chave mestra em serviço gerenciado, guardadas separadamente dos dados da aplicação. |
| Chaves gerenciadas pelo cliente | Previsto | Bring-your-own-key para organizações que exigem as chaves sob o próprio controle. |
Autenticação
| Controle | Estado | Detalhe |
|---|---|---|
| OAuth 2.0 com PKCE | Implementado | Fluxo de código de autorização. O ATNOS nunca solicita, recebe nem armazena senhas. |
| Rotação de refresh tokens | Implementado | Rotacionam a cada uso, com detecção de reuso. Um token reutilizado invalida a cadeia inteira. |
| Autenticação multifator | Implementado | Disponível em todas as contas e exigível para todo o workspace. Com respaldo de hardware para acesso a produção. |
| SSO com SAML e OIDC | Previsto | Login federado com provisionamento SCIM. |
Controle de acesso
| Controle | Estado | Detalhe |
|---|---|---|
| Controle de acesso por papéis | Implementado | Proprietário, administrador, operador, analista e financeiro — restritos por workspace. |
| Isolamento entre tenants | Implementado | Aplicado no nível de linha, na camada de consulta. |
| Log de auditoria imutável | Implementado | Apenas de anexação, com autor, data, endereço de origem e diff do conteúdo. |
| Acesso interno de mínimo privilégio | Implementado | Revisado trimestralmente e revogado em até quatro horas após mudança de papel. |
| Exportação contínua de auditoria | Previsto | Envio contínuo para o seu próprio SIEM. |
Infraestrutura
| Controle | Estado | Detalhe |
|---|---|---|
| Rede privada | Implementado | Nenhum banco de dados acessível pela internet. Infraestrutura como código, revisada por pares. |
| Implantação multizona | Implementado | Camadas de aplicação e de dados em várias zonas de disponibilidade. |
| Backups cifrados | Implementado | Recuperação pontual por 35 dias, replicada para outra região. |
| Recuperação de desastres testada | Implementado | RPO de 5 minutos, RTO de 4 horas, validado duas vezes por ano. |
| Residência regional de dados | Previsto | Processamento na UE, nos EUA ou no Reino Unido, por workspace. |
Monitoramento e resposta
| Controle | Estado | Detalhe |
|---|---|---|
| Varredura contínua de vulnerabilidades | Implementado | Críticas corrigidas em 7 dias; altas, em 30. |
| Detecção de anomalias | Implementado | Autenticação, comportamento dos agentes e uso da API monitorados com alertas automáticos. |
| Plano de resposta a incidentes | Implementado | Severidades documentadas, escala de plantão, escalonamento e comunicação. |
| Teste de intrusão independente | Previsto | Avaliação anual por terceiro, com resumo disponível sob NDA. |
Conformidade
| Marco | Estado |
|---|---|
| GDPR | Implementado |
| CCPA / CPRA | Implementado |
| Política de Dados do Usuário dos Serviços de API do Google Incluindo os requisitos de Uso Limitado — veja Acesso conectado | Implementado |
| SOC 2 Tipo II | Previsto — ainda não concedido |
| ISO/IEC 27001 | Previsto — ainda não concedido |
Boas práticas que recomendamos do seu lado
- Exija autenticação multifator de todos os membros do seu workspace.
- Conceda o papel mais restrito que permita a cada pessoa fazer o trabalho dela, e revise os membros a cada trimestre.
- Defina tetos de investimento e portões de aprovação compatíveis com o risco que a sua organização aceita, não o nosso.
- Conecte contas de serviço em vez de contas pessoais, para que o acesso sobreviva à saída de alguém.
- Revise o log de auditoria após qualquer mudança nas contas conectadas ou na configuração dos agentes.
- Revogue conexões que não usa mais — uma integração parada continua sendo uma porta aberta.
Divulgação responsável
Nós nos comprometemos a
- Confirmar o recebimento em 24 horas.
- Avaliar e informar o prazo de correção em 5 dias úteis.
- Dar retorno de progresso a cada 10 dias úteis.
- Dar crédito público a quem quiser.
Fora de escopo
- Testes contra contas que não são suas.
- Negação de serviço.
- Engenharia social.
- Saída de scanner sem impacto demonstrado.
Escreva para security@atnos.ai. Também publicado em /.well-known/security.txt, conforme a RFC 9116.