São Paulo · Segurança GCP · LGPD

Segurança em Google Cloud para quem não pode errar na proteção de dados

A única consultoria brasileira dedicada exclusivamente à segurança em GCP. Entregamos arquitetura real — não relatório genérico de checklist — com domínio nativo de LGPD e contexto de negócio.

7,9k
findings analisados em único assessment
219
projetos GCP auditados em paralelo
certificações cloud ativas
0
incidentes em ambientes pós-engagement
kmx-console — scan

$ kmx scan --org 847291034

[00:00] autenticando via workload identity…

[00:03] enumerando projetos… 219 encontrados

[00:11] coletando findings do Security Command Center

[01:42] correlacionando políticas de IAM (12.884 bindings)

[02:07] classificação de dados pessoais concluída

[02:19] scan concluído — 7.929 findings

412

Crítico

1.867

Alto

5.650

Médio

Diferenciais

Por que empresas reguladas trocam o generalista pelo especialista

01

Foco exclusivo em GCP, não generalismo multi-cloud

Profundidade em um único provedor produz decisões de arquitetura que um generalista multi-cloud não alcança. Conhecemos as bordas do Security Command Center, do IAM e das Org Policies.

SCCIAMCNAPPCWPPCSPM
02

Arquitetura entregue, não só relatório

Entregamos desenho de permissões, políticas organizacionais e módulos aplicáveis. O engajamento termina com o ambiente mudado, não com um PDF na caixa de entrada.

RBACOrg PolicyLeast Privilege
03

Conformidade regulatória brasileira mapeada em controles GCP

Cada obrigação da LGPD vira controle técnico verificável, com comando de checagem reproduzível por auditoria interna ou externa.

LGPDCloud DLPAudit Logs
Google CloudSecurity Command CenterCloud IAMCloud DLPCloud KMSChronicleTerraformProwler

Serviços

Seis frentes de trabalho, todas executadas dentro do seu ambiente GCP

Engajamentos pontuais ou contínuos, sempre com entrega técnica verificável e transferência de conhecimento para o time interno.

01

Cloud Security Assessment

  • Varredura completa da organização GCP e de todos os projetos ativos
  • Correlação de findings do Security Command Center por raiz causal
  • Priorização por risco de negócio, não por severidade nominal
  • Roadmap de remediação com esforço e responsável definidos
02

GCP IAM Hardening

  • Inventário de identidades humanas, service accounts e chaves
  • Eliminação de roles primitivos e de permissões nunca utilizadas
  • Workload Identity Federation no lugar de chaves estáticas
  • Modelo de acesso privilegiado com aprovação e expiração
03

LGPD Compliance em GCP

  • Descoberta e classificação de dados pessoais com Cloud DLP
  • Mapa artigo-a-controle com evidência técnica reproduzível
  • Retenção, criptografia com CMEK e trilhas de auditoria
  • Preparação para requisições de titulares e para a ANPD
04

Implementação de CSPM

  • Definição de baseline de postura e exceções documentadas
  • Integração de SCC Premium com o fluxo de resposta existente
  • Detecção contínua de desvio de configuração
  • Painéis por unidade de negócio, com dono por finding
05

vCISO Retainer

  • Liderança de segurança cloud sob demanda, com cadência fixa
  • Governança de riscos e apresentação executiva ao board
  • Revisão de arquitetura de novos produtos antes do go-live
  • Preparação para due diligence e auditorias de clientes
06

Otimização FinOps & Segurança

  • Correlação entre desperdício de recurso e superfície de ataque
  • Desligamento seguro de ativos órfãos e ambientes esquecidos
  • Rightsizing com guarda-corpos de política organizacional
  • Alertas de anomalia de custo como sinal de comprometimento

Cases

Resultados medidos em ambiente de produção

Números de engajamentos reais, anonimizados por acordo de confidencialidade.

VarejoGCP

Assessment em escala de organização

Auditoria simultânea de toda a organização GCP, com consolidação de findings por raiz causal e correção na camada de provisionamento.

7.929

findings analisados

219

projetos auditados

FintechIAM

Consolidação de identidades de serviço

Redução drástica de service accounts e substituição de chaves estáticas por identidade federada, sem indisponibilidade.

847→112

service accounts

97%

chaves eliminadas

VarejoIAM

Acesso a produção sob identidade corporativa

Fim das contas pessoais com acesso direto a produção, com acesso privilegiado temporário e auditável.

0

contas pessoais em produção

100%

acessos rastreáveis

E-commerceFinOps

Redução de custo com ganho de postura

Eliminação de ambientes órfãos e rightsizing com política organizacional, reduzindo custo e superfície exposta.

62%

redução de custo

1/3

da superfície pública

Metodologia

Quatro fases, do escopo à implementação

  1. Fase 01

    Discovery & Scoping

    Entendimento da organização GCP, dos dados tratados e dos drivers regulatórios. Define escopo e critérios de sucesso.

  2. Fase 02

    Análise Técnica

    Coleta automatizada e revisão manual: IAM, rede, dados, logging, políticas organizacionais e pipelines.

  3. Fase 03

    Relatório & Roadmap

    Findings agrupados por raiz causal, com impacto de negócio, esforço estimado e sequência de execução.

  4. Fase 04

    Implementação

    Execução conjunta com o time interno: políticas, módulos de infraestrutura e validação de cada controle.

Blog

Notas técnicas sobre segurança em GCP

Publicamos o raciocínio por trás das decisões de arquitetura — sem conteúdo de vitrine.

Agentes IA

Runtime de agentes de IA no GCP: os controles que a maioria das implementações esquece

Agente de IA em produção tem as mesmas credenciais e o mesmo acesso a rede que qualquer workload — e quase nunca o mesmo perímetro em volta.

06 de ago. de 2026 · 6 min
Threat Intelligence

Resiliência não é ferramenta: o que o M-Trends 2026 mostra sobre falhas fundamentais

Pelo sexto ano seguido, exploração de vulnerabilidade é o vetor de entrada mais comum. O relatório mais recente da Mandiant aponta para falha estrutural, não falta de ferramenta.

06 de ago. de 2026 · 6 min
SecOps

Filtros avançados em dashboards do Google SecOps: listas manuais e dinâmicas

Um dashboard de SecOps sem filtro dinâmico vira painel estático. A diferença entre lista manual e lista dinâmica por token é o que separa triagem rápida de scroll infinito.

06 de ago. de 2026 · 4 min
CSPM

CSPM não é estratégia: o que a ferramenta sozinha nunca vai resolver

Comprar uma ferramenta de CSPM não é ter postura de segurança. É ter uma lista maior de findings sem ninguém dono da correção.

31 de jul. de 2026 · 7 min
Assessment

O checklist que usamos para conduzir um security assessment em GCP

Um assessment inicial de GCP não começa pelo Security Command Center. Começa pelo inventário que decide o que o SCC vai conseguir enxergar.

31 de jul. de 2026 · 9 min
Assessment

O que 7.900 findings do Security Command Center revelam sobre uma org GCP

Um único assessment em 219 projetos GCP produziu 7.929 findings. A leitura correta não é a contagem — é a distribuição por raiz causal.

12 de mai. de 2026 · 8 min
IAM

De 847 para 112 service accounts: um exercício de least privilege real

Chaves estáticas de service account são o vetor mais subestimado em GCP. Como conduzimos uma consolidação sem quebrar produção.

02 de abr. de 2026 · 6 min
LGPD

LGPD não é checklist: mapeando artigos da lei em controles técnicos do GCP

Auditoria jurídica descreve obrigação. Segurança em nuvem precisa do controle correspondente. O mapa entre os dois é onde a conformidade acontece.

08 de mar. de 2026 · 7 min

Pronto para saber o que o seu ambiente GCP realmente expõe?

Conversa técnica inicial sem custo, com escopo e prioridades mapeados na primeira reunião.