O notário da era da IA.
A atividade em identidade, SaaS, nuvem, dev e IA é registrada automaticamente como evidências invioláveis que qualquer um pode verificar de forma independente.
Connections
Sources → one tamper-evident record → outputs.
Sources
One tamper-evident record
Read-only, independently verifiable
Outputs
Quando chega às notícias, já é um evento financeiro.
O que aconteceu com empresas que adiaram a segurança. Cada caso abaixo é um fato documentado, não uma advertência teórica.
Casos reais de violações de segurança
Continuidade
Paragem em 12h
12 horas do ataque à falência total
A conta raiz da AWS não tinha MFA: credenciais roubadas bastaram para aceder. Após recusar o resgate, o atacante apagou todas as instâncias, buckets e snapshots. Sem possibilidade de recuperação, a empresa encerrou no mesmo dia. Ignorar o MFA na configuração cloud destruiu todo o negócio.
Continuidade
Paragem em 12h
Causa
Sem MFA na consola de administração cloud
Contas afetadas
3mil M+
Hash fraco eliminou ~350M$ de valor
Duas intrusões em 2013 e 2014 não foram divulgadas até 2016. As senhas MD5 eram facilmente crackeáveis, permitindo exploração contínua. 3 mil milhões de contas foram afetadas. O preço de venda à Verizon foi reduzido em 350M$ pelo incidente ocultado.
Contas afetadas
3mil M+
Causa
Hash MD5 obsoleto e divulgação tardia
Clientes afetados
~500K
22 linhas de código que abalaram uma marca global
O Magecart injetou 22 linhas de código espião num JavaScript de terceiros na página de pagamento. Os dados de cartão foram enviados em tempo real durante quase duas semanas. ~500K clientes afetados; a proposta inicial de multa do RGPD atingiu £183M.
Clientes afetados
~500K
Causa
Injeção de script malicioso (Magecart)
Registos expostos
148M
Uma vulnerabilidade sem patch expôs 148M de pessoas
Um patch crítico para Apache Struts ficou sem aplicar durante dois meses. Os atacantes exploraram a falha, permaneceram 76 dias sem deteção e exfiltraram 148M registos com números de segurança social. Os acordos totais superaram 575M$. O CEO foi convocado ao Congresso.
Registos expostos
148M
Causa
CVE-2017-5638 sem patch por 2 meses
Cartões roubados
40M
Credenciais de fornecedor AVAC expuseram 40M cartões
Credenciais roubadas de um fornecedor de climatização deram acesso à rede corporativa. A falta de segmentação permitiu propagar malware para 4.000+ terminais POS durante o Natal. 40M cartões de pagamento e 70M dados pessoais foram comprometidos.
Cartões roubados
40M
Causa
Rede de fornecedores não isolada dos sistemas POS
Organizações afetadas
18.000+
Uma atualização legítima tornou-se arma de estado
Os atacantes inseriram a backdoor SUNBURST numa atualização legítima do software de monitorização. Mais de 18.000 organizações instalaram-na — incluindo o Tesouro e o Departamento de Estado dos EUA. A intrusão passou despercebida ~9 meses, redefinindo ataques à cadeia de abastecimento.
Organizações afetadas
18.000+
Causa
Pipeline de build comprometido com injeção de código
Perdas totais
~3mil M$+
Um MFA em falta paralisou a saúde dos EUA durante semanas
Uma conta sem MFA num sistema crítico foi a única entrada necessária. Uma senha roubada bastou para aceder ao núcleo do sistema. Farmácias e hospitais dos EUA não conseguiram processar receitas e pagamentos durante semanas. As perdas da UnitedHealth superaram 3mil M$.
Perdas totais
~3mil M$+
Causa
MFA ausente em conta de acesso crítico
Máquinas em colapso
8,5M
A atualização de um fornecedor de segurança causou a maior falha IT
Uma atualização de conteúdo defeituosa — não malware — fez colapsar 8,5M máquinas Windows globalmente. Aeroportos, bancos, hospitais e emissoras pararam em simultâneo. Apenas as Fortune 500 registaram perdas superiores a 5,4mil M$.
Máquinas em colapso
8,5M
Causa
Atualização sem validação suficiente em produção
Valor roubado
~1,4mil M$
Phishing tomou o controlo das chaves de uma carteira multi-sig
Phishing e exploração de acessos permitiram controlar o ambiente de assinatura de uma carteira multifirma. O protocolo multisig funcionava, mas a camada humana de gestão das chaves foi comprometida. ~1,4mil M$ em Ethereum foram roubados no maior roubo cripto individual da história.
Valor roubado
~1,4mil M$
Causa
Phishing sobre gestores de chaves multi-sig
Tudo o que acontece, num registro que ninguém pode reescrever.
Os eventos de cada fonte conectada são anexados a um único livro, cada um com sua impressão — abra qualquer registro e verifique de forma independente.
- Um registro inviolável
- Somente acréscimo e selado
- Verificável sem confiar em nós
Recorder
Selados neste mês 1,439Última captura 3mÂncora públicapendente
Login de novo dispositivo
Identity · 2m
Proveniência
Integridade
Cadeia consistente · 0
Verificação
As áreas de auditoria que a SPHIOR cobre, preservadas como fatos à prova de adulteração.
Os resultados das suas verificações de segurança, as mudanças na sua infraestrutura, a atividade da sua própria IA: tudo o que chega à SPHIOR é conservado como um registro que não pode ser reescrito. Nem mesmo a SPHIOR, que o criou, pode alterá-lo depois.
Vulnerabilidades e configurações incorretas encontradas
CC7 · Gestão de vulnerabilidades
Todo mês analisamos de fato o seu site e o seu ambiente em nuvem e registramos as fraquezas e configurações incorretas encontradas, com gravidade e impacto. O que foi encontrado, quando e como foi corrigido permanece em uma forma que não pode ser reescrita depois.
Diferenças de mudanças na configuração da nuvem
CC8 · Gestão de mudanças
Registramos quando e como as configurações da sua nuvem e infraestrutura mudaram, como diferenças. O conteúdo em si permanece com você; apenas o fato de que algo mudou se torna o registro.
Criptografia TLS e superfícies de login expostas
CC6 · Acesso lógico (técnico)
Registramos se o tráfego está corretamente criptografado (TLS, certificados) e como estão as suas superfícies de autenticação e login expostas externamente. Seus sistemas de identidade internos e o MFA de toda a empresa estão fora do escopo.
Execuções da sua IA e agentes
ISO 42001 / EU AI Act
Registramos o que a sua IA interna e os seus agentes de IA fizeram: qual modelo, quando e qual decisão. Os prompts e as respostas em si permanecem com você; apenas o fato de que houve uma execução é conservado como um registro à prova de adulteração.
Registros de qualquer ferramenta ou SaaS
Conectado por webhook
Mesmo em áreas que a SPHIOR não analisa, envie eventos de qualquer ferramenta interna ou SaaS e eles se tornam os mesmos registros à prova de adulteração. Admissões e desligamentos, avaliações de fornecedores, revisões de acesso: mantenha as evidências que importam em um só lugar.
Vulnerabilidades e configurações incorretas encontradas
CC7 · Gestão de vulnerabilidades
Todo mês analisamos de fato o seu site e o seu ambiente em nuvem e registramos as fraquezas e configurações incorretas encontradas, com gravidade e impacto. O que foi encontrado, quando e como foi corrigido permanece em uma forma que não pode ser reescrita depois.
Diferenças de mudanças na configuração da nuvem
CC8 · Gestão de mudanças
Registramos quando e como as configurações da sua nuvem e infraestrutura mudaram, como diferenças. O conteúdo em si permanece com você; apenas o fato de que algo mudou se torna o registro.
Criptografia TLS e superfícies de login expostas
CC6 · Acesso lógico (técnico)
Registramos se o tráfego está corretamente criptografado (TLS, certificados) e como estão as suas superfícies de autenticação e login expostas externamente. Seus sistemas de identidade internos e o MFA de toda a empresa estão fora do escopo.
Execuções da sua IA e agentes
ISO 42001 / EU AI Act
Registramos o que a sua IA interna e os seus agentes de IA fizeram: qual modelo, quando e qual decisão. Os prompts e as respostas em si permanecem com você; apenas o fato de que houve uma execução é conservado como um registro à prova de adulteração.
Registros de qualquer ferramenta ou SaaS
Conectado por webhook
Mesmo em áreas que a SPHIOR não analisa, envie eventos de qualquer ferramenta interna ou SaaS e eles se tornam os mesmos registros à prova de adulteração. Admissões e desligamentos, avaliações de fornecedores, revisões de acesso: mantenha as evidências que importam em um só lugar.
Delegue um mês completo de operações de segurança para a SPHIOR.
Avaliações externas contínuas, descobertas priorizadas e relatórios adaptados por função. O trabalho que normalmente exige uma equipe de segurança — entregue como serviço, todo mês.
Monitoramos de fora, continuamente
Não é um scan único. Uma postura externa contínua — mês após mês, do mesmo ponto de vista de um atacante.
Apenas as descobertas que importam
Separamos sinal do ruído para que o que chega até você seja o trabalho que realmente vale a pena fazer este mês.
Adaptado para o leitor certo
Engenheiros recebem a solução. Liderança recebe o risco. Auditoria recebe as evidências. Mesma fonte — três entregas otimizadas.
Entregue no prazo, todo mês
Os relatórios chegam no mesmo dia todo mês, para que 'como estamos em segurança?' sempre tenha uma resposta atualizada.
Ref · SPHIOR-RECORDER
Registro de evidência selado
- Cadeia de hash à prova de adulteração
- Carimbo de tempo público/qualificado
- Verificável de forma independente
Ref · SPHIOR-AIGOV
Registro de execução de IA
- Alinhado a ISO 42001 / EU AI Act
- Apenas hash — sem prompts/saídas
- À prova de adulteração e verificável
Ref · SPHIOR-AUDIT
Evidência de segurança mensal
- Avaliação externa realizada
- Descobertas priorizadas e rastreadas
- Selado para referência do auditor
Uma vez registrada, sua evidência não pode ser reescrita, nem mesmo pela SPHIOR.
A SPHIOR não apenas relata sua postura de segurança — ela a sela. Descobertas, mudanças de infraestrutura como código e execuções de IA são registradas de forma à prova de adulteração e verificável de forma independente, para que você e seu auditor provem exatamente o que aconteceu e quando — sem precisar confiar em nós.
À prova de adulteração e verificável de forma independente
Cada registro é selado com carimbos de tempo públicos e qualificados. Seu auditor o verifica com ferramentas abertas, sem precisar confiar na SPHIOR.
Evidência de governança de IA — ISO 42001 / EU AI Act
Registre as execuções da sua IA e agentes como evidência à prova de adulteração para ISO 42001, EU AI Act e SOC 2. Apenas hashes e metadados são armazenados — nunca seus prompts ou saídas.
Evidência de apoio para SOC 2 / ISO 27001
Registros mensais de avaliação externa, escopo e remediação — selados e prontos para referência do auditor.
Preços
Sua base de evidências à prova de adulteração. Adicione o diagnóstico quando precisar.
Free
Comece a registrar, grátis para sempre
Conecte seus serviços e registre evidências de auditoria à prova de adulteração. Prove o que aconteceu, mesmo antes de uma auditoria.
$0 por ano
- Gravador à prova de adulteração — conecte e registre
- 2 conexões · 1 projeto
- Retenção de 90 dias
- Download manual do pacote de verificação
- Verificação self-service
Team
A base para passar em uma auditoria real
Tudo para entregar evidências verificáveis a um auditor: um ano de retenção, pacotes de verificação, mapeamento de controles e acesso somente leitura.
$990 por ano
- Retenção de 1 ano (cobre períodos Type II)
- 10 conexões · 3 projetos · fontes avançadas
- Pacotes de verificação (API + lote)
- Mapeamento de controles (SOC 2 / ISO)
- Compartilhamento somente leitura para auditor
Business
Passe por auditorias todo ano
O padrão para equipes em auditoria contínua: retenção plurianual, mapeamento completo, GRC push e portal do auditor.
$4,990 por ano
- Retenção de 3 anos
- Conexões ilimitadas · 20 projetos
- Mapeamento completo + tendências de conformidade
- GRC push (Vanta / Drata / Secureframe)
- Portal do auditor e exportação completa
Enterprise
Escala, retenção longa, garantia
Para grandes organizações: retenção de 7 anos, várias firmas de auditoria, SLA e suporte prioritário — self-service.
- Retenção de 7 anos
- Projetos e conexões ilimitados
- Várias firmas de auditoria
- Governança de IA incluída (ilimitada)
- SLA e suporte prioritário
- Tudo do Business
Complementos
Diagnóstico de segurança
Diagnóstico mensal por domínio (DAST autenticado, verificação de vulnerabilidades e de código). Adicione a qualquer plano.
- DAST autenticado — testes dinâmicos após o login
- Verificação de vulnerabilidades por domínio, todo mês
- Diagnóstico de código (SAST e SCA) dos repositórios conectados
- Resultados integrados à sua base de evidências e relatório mensal
Governança de IA
Registre execuções de IA e agentes como evidências à prova de adulteração (ISO 42001 / EU AI Act).
- Registro à prova de adulteração de execuções de IA e agentes
- Evidências alinhadas à ISO 42001 / EU AI Act
- Apenas um hash sai do seu ambiente — nunca o conteúdo
- Preço fixo: $99 (100k/mês), $199 (1M/mês), $499 ilimitado — sem cobrança por evento
- Grátis: visualize até 10k/mês. Eventos de 10k a 100k continuam sendo registrados e aparecem retroativamente ao fazer upgrade; acima de 100k/mês a recepção é pausada.
- Incluído no Enterprise
Pronto para proteger o futuro do seu negócio?
✓ Sem cartão de crédito
