Ir para o conteúdo

Início / Segurança

Segurança

Guardamos as credenciais de todo o seu stack de marketing. Isso define o padrão.

O ATNOS está autorizado a agir dentro das suas contas de publicidade, analytics e CRM. Cada controle abaixo está marcado como implementado ou previsto — preferimos ser precisos a ser impressionantes.

Criptografia

ControleEstadoDetalhe
TLS 1.3 em trânsitoImplementadoCifras modernas com forward secrecy. HSTS com preload; TLS 1.0 e 1.1 desativados.
AES-256 em repousoImplementadoBancos de dados, armazenamento de objetos e backups, com rotação de chaves em calendário fixo.
Credenciais com envelope encryptionImplementadoChaves de dados por tenant envolvidas por uma chave mestra em serviço gerenciado, guardadas separadamente dos dados da aplicação.
Chaves gerenciadas pelo clientePrevistoBring-your-own-key para organizações que exigem as chaves sob o próprio controle.

Autenticação

ControleEstadoDetalhe
OAuth 2.0 com PKCEImplementadoFluxo de código de autorização. O ATNOS nunca solicita, recebe nem armazena senhas.
Rotação de refresh tokensImplementadoRotacionam a cada uso, com detecção de reuso. Um token reutilizado invalida a cadeia inteira.
Autenticação multifatorImplementadoDisponível em todas as contas e exigível para todo o workspace. Com respaldo de hardware para acesso a produção.
SSO com SAML e OIDCPrevistoLogin federado com provisionamento SCIM.

Controle de acesso

ControleEstadoDetalhe
Controle de acesso por papéisImplementadoProprietário, administrador, operador, analista e financeiro — restritos por workspace.
Isolamento entre tenantsImplementadoAplicado no nível de linha, na camada de consulta.
Log de auditoria imutávelImplementadoApenas de anexação, com autor, data, endereço de origem e diff do conteúdo.
Acesso interno de mínimo privilégioImplementadoRevisado trimestralmente e revogado em até quatro horas após mudança de papel.
Exportação contínua de auditoriaPrevistoEnvio contínuo para o seu próprio SIEM.

Infraestrutura

ControleEstadoDetalhe
Rede privadaImplementadoNenhum banco de dados acessível pela internet. Infraestrutura como código, revisada por pares.
Implantação multizonaImplementadoCamadas de aplicação e de dados em várias zonas de disponibilidade.
Backups cifradosImplementadoRecuperação pontual por 35 dias, replicada para outra região.
Recuperação de desastres testadaImplementadoRPO de 5 minutos, RTO de 4 horas, validado duas vezes por ano.
Residência regional de dadosPrevistoProcessamento na UE, nos EUA ou no Reino Unido, por workspace.

Monitoramento e resposta

ControleEstadoDetalhe
Varredura contínua de vulnerabilidadesImplementadoCríticas corrigidas em 7 dias; altas, em 30.
Detecção de anomaliasImplementadoAutenticação, comportamento dos agentes e uso da API monitorados com alertas automáticos.
Plano de resposta a incidentesImplementadoSeveridades documentadas, escala de plantão, escalonamento e comunicação.
Teste de intrusão independentePrevistoAvaliação anual por terceiro, com resumo disponível sob NDA.

Conformidade

MarcoEstado
GDPRImplementado
CCPA / CPRAImplementado
Política de Dados do Usuário dos Serviços de API do Google
Incluindo os requisitos de Uso Limitado — veja Acesso conectado
Implementado
SOC 2 Tipo IIPrevisto — ainda não concedido
ISO/IEC 27001Previsto — ainda não concedido

Boas práticas que recomendamos do seu lado

  • Exija autenticação multifator de todos os membros do seu workspace.
  • Conceda o papel mais restrito que permita a cada pessoa fazer o trabalho dela, e revise os membros a cada trimestre.
  • Defina tetos de investimento e portões de aprovação compatíveis com o risco que a sua organização aceita, não o nosso.
  • Conecte contas de serviço em vez de contas pessoais, para que o acesso sobreviva à saída de alguém.
  • Revise o log de auditoria após qualquer mudança nas contas conectadas ou na configuração dos agentes.
  • Revogue conexões que não usa mais — uma integração parada continua sendo uma porta aberta.

Divulgação responsável

Nós nos comprometemos a

  • Confirmar o recebimento em 24 horas.
  • Avaliar e informar o prazo de correção em 5 dias úteis.
  • Dar retorno de progresso a cada 10 dias úteis.
  • Dar crédito público a quem quiser.

Fora de escopo

  • Testes contra contas que não são suas.
  • Negação de serviço.
  • Engenharia social.
  • Saída de scanner sem impacto demonstrado.

Escreva para security@atnos.ai. Também publicado em /.well-known/security.txt, conforme a RFC 9116.