> ## Documentation Index
> Fetch the complete documentation index at: https://strattumai.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Segurança

> Controles técnicos e operacionais que protegem dados e serviços da Strattum.

A Strattum opera sob política formal de Segurança da Informação alinhada à **ISO/IEC 27001:2022** e ao **NIST CSF 2.0**. Esta página resume os controles implementados e o roadmap de maturação.

***

## Infraestrutura

<CardGroup cols={2}>
  <Card title="Nuvem primária: AWS" icon="aws">
    Região `sa-east-1` (São Paulo) por padrão. Multi-AZ para alta disponibilidade. Contas segregadas para produção, desenvolvimento e logs.
  </Card>

  <Card title="Infraestrutura como código" icon="code">
    Terraform é a fonte da verdade. Toda mudança de infra passa por code review. Reconstrução completa de ambiente via IaC.
  </Card>

  <Card title="Containerização" icon="box">
    Aplicações em Docker/ECS com imagens mínimas. Patching semanal automático de imagens base.
  </Card>

  <Card title="Segregação dev/prod" icon="layer-group">
    Contas AWS separadas. IAM isolado. Dados de produção nunca copiam para dev — enforcement via política de bucket.
  </Card>
</CardGroup>

***

## Criptografia

| Camada          | Controle                                                                                  |
| --------------- | ----------------------------------------------------------------------------------------- |
| **Em trânsito** | TLS 1.2+ obrigatório. HSTS habilitado. Certificados via AWS ACM com renovação automática. |
| **Em repouso**  | AES-256 via AWS KMS em S3, RDS, EBS, DynamoDB. Cada serviço possui CMK dedicada.          |
| **Secrets**     | AWS Secrets Manager. Rotação automática. GitHub Secrets para CI. Nenhum secret em código. |
| **Backup**      | Cifrado com KMS distinto da produção. Object Lock para imutabilidade.                     |

***

## Controle de acesso

<CardGroup cols={2}>
  <Card title="SSO + MFA obrigatório" icon="key">
    Google Workspace como IdP. MFA enforced em 100% dos serviços críticos — Workspace, AWS, GitHub, Supabase, Stripe, Datadog, Sentry, Vercel.
  </Card>

  <Card title="Menor privilégio" icon="user-lock">
    Acesso concedido por função via matriz de acessos. Máximo 2 owners por serviço. Contas de administração dos sócios com chaves hardware (YubiKey).
  </Card>

  <Card title="IAM Identity Center" icon="fingerprint">
    Ponto único de acesso à AWS. Nenhum usuário IAM de longa duração. Sessões com janela temporal.
  </Card>

  <Card title="Revisão trimestral" icon="rotate">
    Revisão periódica de acessos com aprovação do gestor. Provisionamento e revogação rastreados em ticket.
  </Card>
</CardGroup>

***

## Segurança de aplicação (SDL)

Ciclo de desenvolvimento seguro em todos os repositórios produtivos:

* **Code review obrigatório** — 2 aprovadores em `main`, branch protection
* **SAST** via CodeQL em cada PR + varredura diária
* **Secrets scanning** ativo (GitHub native + gitleaks)
* **Dependency scanning** via Dependabot — CVEs Critical/High fechados em até **7 dias**
* **Container scanning** em cada build (Trivy / ECR Scanning)
* **CODEOWNERS** em áreas sensíveis — auth, infra, billing
* **Threat modeling** (STRIDE simplificado) para features de alto risco
* **Pentest externo** anual — início em **2026-Q3**

***

## Monitoramento e detecção

| Capacidade                                                           | Status             |
| -------------------------------------------------------------------- | ------------------ |
| AWS GuardDuty + Security Hub                                         | Ativo              |
| Logs centralizados e auditáveis                                      | Ativo              |
| Retenção de logs de segurança                                        | 12 meses           |
| Alertas de anomalia (acesso geográfico, escalonamento de privilégio) | Ativo              |
| CloudTrail em bucket imutável (MFA Delete)                           | Ativo              |
| WAF na borda (AWS WAF + Shield)                                      | Roll-out — 2026-06 |
| DLP no Workspace                                                     | Roll-out — 2026-07 |
| SIEM gerenciado                                                      | Em avaliação       |

***

## Resposta a incidentes

<CardGroup cols={2}>
  <Card title="SLA de comunicação" icon="megaphone">
    Incidentes SEV-1 com impacto ao cliente são comunicados em até **24h** após confirmação. Relatório técnico detalhado em até **10 dias úteis**.
  </Card>

  <Card title="Notificação ANPD" icon="gavel">
    Quando aplicável, comunicação à ANPD conforme Resolução CD/ANPD nº 15/2024 — em princípio **3 dias úteis**.
  </Card>

  <Card title="Pós-mortem blameless" icon="magnifying-glass">
    Obrigatório para SEV-1 e SEV-2. Inclui linha do tempo, causa-raiz e ações corretivas com prazo.
  </Card>

  <Card title="Tabletop semestral" icon="calendar-days">
    Simulações periódicas do CSIRT alimentam runbooks e políticas.
  </Card>
</CardGroup>

Ver política completa em `company/security/politica-gestao-incidentes.md` (sob NDA em [Documentos](/trust/documents)).

***

## Continuidade e recuperação

| Objetivo                                          | Alvo                                  |
| ------------------------------------------------- | ------------------------------------- |
| RPO (Recovery Point Objective) — dados de cliente | ≤ 1h (via RDS PITR)                   |
| RTO (Recovery Time Objective)                     | ≤ 4h (serviço crítico)                |
| Cadência de backup                                | Contínuo (PITR) + snapshot diário     |
| Retenção de backup                                | 30 dias + cópia cross-region semanal  |
| Teste de restore                                  | **Mensal** (a partir de 2026-05)      |
| Teste de DR completo                              | Anual (a partir de 2026-Q3)           |
| Arquitetura 3-2-1                                 | 3 cópias, 2 mídias, 1 região separada |

Defesa contra ransomware via **Object Lock** + MFA Delete em buckets de backup — credenciais produtivas não conseguem apagar.

***

## Endpoints

* **Criptografia de disco** obrigatória (FileVault / BitLocker)
* **EDR** ativo via Google Workspace
* **MDM** em roll-out — conclusão 2026-Q3
* **Bloqueio automático** ≤ 5 minutos
* **Nenhum dado sensível em USB** sem criptografia + aprovação

***

## Treinamento e conscientização

* **Onboarding obrigatório** com quiz (nota mínima 80%)
* **Reciclagem anual** para todos os colaboradores
* **Simulação de phishing** semestral (início 2026-Q3)
* Treinamento específico por função (engenharia, RH, comercial)

***

## KPIs públicos

Reportados internamente em cadência trimestral.

| Métrica                             | Alvo                        |
| ----------------------------------- | --------------------------- |
| MFA coverage                        | 100%                        |
| CVEs Critical/High abertas > 7 dias | 0                           |
| MTTD (tempo médio até detecção)     | \< 24h                      |
| MTTR SEV-1 (contenção)              | \< 4h                       |
| Cobertura de treinamento            | 100% em 30 dias do ingresso |
| Testes de restore executados        | 12/ano                      |

***

## Relatar vulnerabilidade

Agradecemos reportes de pesquisadores de segurança. Envie para [**security@strattum.ai**](mailto:security@strattum.ai) — respondemos em até 5 dias úteis.

**Compromisso:** não acionamos juridicamente quem reportar de boa-fé e seguir regras básicas (sem engenharia social, sem DoS, sem acessar dados alheios). Planejamos publicar hall of fame em 2026-Q3.

<Note>
  Para documentos técnicos detalhados (relatório de pentest, arquitetura de segurança, runbooks), solicite acesso em [Documentos sob NDA](/trust/documents).
</Note>
