Base de evidências verificável

O notário da era da IA.

A atividade em identidade, SaaS, nuvem, dev e IA é registrada automaticamente como evidências invioláveis que qualquer um pode verificar de forma independente.

Acme/Todos os projetos

Connections

Sources → one tamper-evident record → outputs.

Sources

Domain diagnosticsAutomatic monthly vulnerability diagnostics for your domains3 connectedManage
IdentityRecords logins and access-permission changes4 connectedManage
SaaS & business toolsRecords actions and sharing in business tools6 connectedManage
Development & deploymentRecords code changes and deploymentsNot connectedConnect
Cloud & IaCDiagnoses and records cloud settings and infrastructure changes5 connectedManage
Cloud audit logsRecords cloud management operation logs3 connectedManage
Databases & DWHRecords database access and privileged operationsNot connectedConnect
Security & devicesRecords device posture and threat detectionsNot connectedConnect
NetworkRecords network access and block logsNot connectedConnect
AI execution recordsSeal agent and model runs as tamper-evident evidence — supporting ISO 42001 / EU AI Act1 connectedManage
Your app & SDKsRecords your own app's activity via SDK or inbound URL1 connectedManage

One tamper-evident record

Read-only, independently verifiable

1,439Sealed this monthOpen Recorder

Outputs

GRC integrationsAutomatically send evidence to Vanta, Drata and Secureframe2 connectedManage
Verification packs & auditor sharingShare evidence packs your auditor can verify independentlyActiveOpen
O custo da inação

Quando chega às notícias, já é um evento financeiro.

O que aconteceu com empresas que adiaram a segurança. Cada caso abaixo é um fato documentado, não uma advertência teórica.

Casos reais de violações de segurança

Code Spaces2014

Continuidade

Paragem em 12h

12 horas do ataque à falência total

A conta raiz da AWS não tinha MFA: credenciais roubadas bastaram para aceder. Após recusar o resgate, o atacante apagou todas as instâncias, buckets e snapshots. Sem possibilidade de recuperação, a empresa encerrou no mesmo dia. Ignorar o MFA na configuração cloud destruiu todo o negócio.

Causa

Sem MFA na consola de administração cloud

Yahoo! (US)2013–2014

Contas afetadas

3mil M+

Hash fraco eliminou ~350M$ de valor

Duas intrusões em 2013 e 2014 não foram divulgadas até 2016. As senhas MD5 eram facilmente crackeáveis, permitindo exploração contínua. 3 mil milhões de contas foram afetadas. O preço de venda à Verizon foi reduzido em 350M$ pelo incidente ocultado.

Causa

Hash MD5 obsoleto e divulgação tardia

British Airways2018

Clientes afetados

~500K

22 linhas de código que abalaram uma marca global

O Magecart injetou 22 linhas de código espião num JavaScript de terceiros na página de pagamento. Os dados de cartão foram enviados em tempo real durante quase duas semanas. ~500K clientes afetados; a proposta inicial de multa do RGPD atingiu £183M.

Causa

Injeção de script malicioso (Magecart)

Equifax2017

Registos expostos

148M

Uma vulnerabilidade sem patch expôs 148M de pessoas

Um patch crítico para Apache Struts ficou sem aplicar durante dois meses. Os atacantes exploraram a falha, permaneceram 76 dias sem deteção e exfiltraram 148M registos com números de segurança social. Os acordos totais superaram 575M$. O CEO foi convocado ao Congresso.

Causa

CVE-2017-5638 sem patch por 2 meses

Target2013

Cartões roubados

40M

Credenciais de fornecedor AVAC expuseram 40M cartões

Credenciais roubadas de um fornecedor de climatização deram acesso à rede corporativa. A falta de segmentação permitiu propagar malware para 4.000+ terminais POS durante o Natal. 40M cartões de pagamento e 70M dados pessoais foram comprometidos.

Causa

Rede de fornecedores não isolada dos sistemas POS

SolarWinds2020

Organizações afetadas

18.000+

Uma atualização legítima tornou-se arma de estado

Os atacantes inseriram a backdoor SUNBURST numa atualização legítima do software de monitorização. Mais de 18.000 organizações instalaram-na — incluindo o Tesouro e o Departamento de Estado dos EUA. A intrusão passou despercebida ~9 meses, redefinindo ataques à cadeia de abastecimento.

Causa

Pipeline de build comprometido com injeção de código

Change Healthcare2024

Perdas totais

~3mil M$+

Um MFA em falta paralisou a saúde dos EUA durante semanas

Uma conta sem MFA num sistema crítico foi a única entrada necessária. Uma senha roubada bastou para aceder ao núcleo do sistema. Farmácias e hospitais dos EUA não conseguiram processar receitas e pagamentos durante semanas. As perdas da UnitedHealth superaram 3mil M$.

Causa

MFA ausente em conta de acesso crítico

CrowdStrike2024

Máquinas em colapso

8,5M

A atualização de um fornecedor de segurança causou a maior falha IT

Uma atualização de conteúdo defeituosa — não malware — fez colapsar 8,5M máquinas Windows globalmente. Aeroportos, bancos, hospitais e emissoras pararam em simultâneo. Apenas as Fortune 500 registaram perdas superiores a 5,4mil M$.

Causa

Atualização sem validação suficiente em produção

Bybit2025

Valor roubado

~1,4mil M$

Phishing tomou o controlo das chaves de uma carteira multi-sig

Phishing e exploração de acessos permitiram controlar o ambiente de assinatura de uma carteira multifirma. O protocolo multisig funcionava, mas a camada humana de gestão das chaves foi comprometida. ~1,4mil M$ em Ethereum foram roubados no maior roubo cripto individual da história.

Causa

Phishing sobre gestores de chaves multi-sig

Recorder

Tudo o que acontece, num registro que ninguém pode reescrever.

Os eventos de cada fonte conectada são anexados a um único livro, cada um com sua impressão — abra qualquer registro e verifique de forma independente.

  • Um registro inviolável
  • Somente acréscimo e selado
  • Verificável sem confiar em nós

Recorder

Selados neste mês 1,439Última captura 3mÂncora públicapendente

Buscar por alvo ou referênciaTipo: TudoTudoEstado: TudoVisualizações salvasCSV
HoraTipoRegistroEstado
agoraAIGerou um resumoPendente
há 1 minIdentityEnabled MFA
há 2 minCloudRecorded a config change
há 3 minSaaSCreated a share link
há 4 minAIO agente aprovou uma tarefa
há 5 minCode activityMerged a PR
há 6 minIdentityGranted access
há 7 minDiagnosticsMissing security header
há 8 minIaCRan a deploy
há 9 minAIGerou um resumo
há 10 minIdentityEnabled MFA
há 11 minCloudRecorded a config change
há 12 minSaaSCreated a share link
há 13 minAIO agente aprovou uma tarefa
há 14 minCode activityMerged a PR
há 15 minIdentityGranted access

Login de novo dispositivo

Identity · 2m

Selado

Proveniência

FonteIdentity
Atorj.rivera@acme.com
Capturado2026-08-15 04:12:38Z

Integridade

4e9a…1c2f
a7f3…9b0d
c015…77e4

Cadeia consistente · 0

Verificação

Recalcular impressãoCoincide
Forma canônica (JCS)Coincide
Inclusão na épocaCoincide
Vínculo ao registro vizinhoCoincide
SPHIOR Recorder

As áreas de auditoria que a SPHIOR cobre, preservadas como fatos à prova de adulteração.

Os resultados das suas verificações de segurança, as mudanças na sua infraestrutura, a atividade da sua própria IA: tudo o que chega à SPHIOR é conservado como um registro que não pode ser reescrito. Nem mesmo a SPHIOR, que o criou, pode alterá-lo depois.

SPHIOR

Vulnerabilidades e configurações incorretas encontradas

CC7 · Gestão de vulnerabilidades

Todo mês analisamos de fato o seu site e o seu ambiente em nuvem e registramos as fraquezas e configurações incorretas encontradas, com gravidade e impacto. O que foi encontrado, quando e como foi corrigido permanece em uma forma que não pode ser reescrita depois.

Diferenças de mudanças na configuração da nuvem

CC8 · Gestão de mudanças

Registramos quando e como as configurações da sua nuvem e infraestrutura mudaram, como diferenças. O conteúdo em si permanece com você; apenas o fato de que algo mudou se torna o registro.

Criptografia TLS e superfícies de login expostas

CC6 · Acesso lógico (técnico)

Registramos se o tráfego está corretamente criptografado (TLS, certificados) e como estão as suas superfícies de autenticação e login expostas externamente. Seus sistemas de identidade internos e o MFA de toda a empresa estão fora do escopo.

Execuções da sua IA e agentes

ISO 42001 / EU AI Act

Registramos o que a sua IA interna e os seus agentes de IA fizeram: qual modelo, quando e qual decisão. Os prompts e as respostas em si permanecem com você; apenas o fato de que houve uma execução é conservado como um registro à prova de adulteração.

Registros de qualquer ferramenta ou SaaS

Conectado por webhook

Mesmo em áreas que a SPHIOR não analisa, envie eventos de qualquer ferramenta interna ou SaaS e eles se tornam os mesmos registros à prova de adulteração. Admissões e desligamentos, avaliações de fornecedores, revisões de acesso: mantenha as evidências que importam em um só lugar.

Operações de segurança como serviço

Delegue um mês completo de operações de segurança para a SPHIOR.

Avaliações externas contínuas, descobertas priorizadas e relatórios adaptados por função. O trabalho que normalmente exige uma equipe de segurança — entregue como serviço, todo mês.

STL 01

Monitoramos de fora, continuamente

Não é um scan único. Uma postura externa contínua — mês após mês, do mesmo ponto de vista de um atacante.

STL 02

Apenas as descobertas que importam

Separamos sinal do ruído para que o que chega até você seja o trabalho que realmente vale a pena fazer este mês.

STL 03

Adaptado para o leitor certo

Engenheiros recebem a solução. Liderança recebe o risco. Auditoria recebe as evidências. Mesma fonte — três entregas otimizadas.

STL 04

Entregue no prazo, todo mês

Os relatórios chegam no mesmo dia todo mês, para que 'como estamos em segurança?' sempre tenha uma resposta atualizada.

Ref · SPHIOR-RECORDER

Registro de evidência selado

SPHIOR Recorder
  • Cadeia de hash à prova de adulteração
  • Carimbo de tempo público/qualificado
  • Verificável de forma independente
ContínuoAncorado

Ref · SPHIOR-AIGOV

Registro de execução de IA

Governança de IA
  • Alinhado a ISO 42001 / EU AI Act
  • Apenas hash — sem prompts/saídas
  • À prova de adulteração e verificável
Por execuçãoÀ prova de adulteração

Ref · SPHIOR-AUDIT

Evidência de segurança mensal

SOC 2 / ISO 27001
  • Avaliação externa realizada
  • Descobertas priorizadas e rastreadas
  • Selado para referência do auditor
MensalApoio à auditoria
Governança & Evidências

Uma vez registrada, sua evidência não pode ser reescrita, nem mesmo pela SPHIOR.

A SPHIOR não apenas relata sua postura de segurança — ela a sela. Descobertas, mudanças de infraestrutura como código e execuções de IA são registradas de forma à prova de adulteração e verificável de forma independente, para que você e seu auditor provem exatamente o que aconteceu e quando — sem precisar confiar em nós.

  • À prova de adulteração e verificável de forma independente

    Cada registro é selado com carimbos de tempo públicos e qualificados. Seu auditor o verifica com ferramentas abertas, sem precisar confiar na SPHIOR.

  • Evidência de governança de IA — ISO 42001 / EU AI Act

    Registre as execuções da sua IA e agentes como evidência à prova de adulteração para ISO 42001, EU AI Act e SOC 2. Apenas hashes e metadados são armazenados — nunca seus prompts ou saídas.

  • Evidência de apoio para SOC 2 / ISO 27001

    Registros mensais de avaliação externa, escopo e remediação — selados e prontos para referência do auditor.

Preços

Sua base de evidências à prova de adulteração. Adicione o diagnóstico quando precisar.

2 meses grátis

Free

Comece a registrar, grátis para sempre

Conecte seus serviços e registre evidências de auditoria à prova de adulteração. Prove o que aconteceu, mesmo antes de uma auditoria.

$0

$0 por ano

  • Gravador à prova de adulteração — conecte e registre
  • 2 conexões · 1 projeto
  • Retenção de 90 dias
  • Download manual do pacote de verificação
  • Verificação self-service

Team

A base para passar em uma auditoria real

Tudo para entregar evidências verificáveis a um auditor: um ano de retenção, pacotes de verificação, mapeamento de controles e acesso somente leitura.

$99/mês

$990 por ano

  • Retenção de 1 ano (cobre períodos Type II)
  • 10 conexões · 3 projetos · fontes avançadas
  • Pacotes de verificação (API + lote)
  • Mapeamento de controles (SOC 2 / ISO)
  • Compartilhamento somente leitura para auditor

Business

Passe por auditorias todo ano

O padrão para equipes em auditoria contínua: retenção plurianual, mapeamento completo, GRC push e portal do auditor.

$499/mês

$4,990 por ano

  • Retenção de 3 anos
  • Conexões ilimitadas · 20 projetos
  • Mapeamento completo + tendências de conformidade
  • GRC push (Vanta / Drata / Secureframe)
  • Portal do auditor e exportação completa

Enterprise

Escala, retenção longa, garantia

Para grandes organizações: retenção de 7 anos, várias firmas de auditoria, SLA e suporte prioritário — self-service.

Fale conosco
  • Retenção de 7 anos
  • Projetos e conexões ilimitados
  • Várias firmas de auditoria
  • Governança de IA incluída (ilimitada)
  • SLA e suporte prioritário
  • Tudo do Business

Complementos

Diagnóstico de segurança

Diagnóstico mensal por domínio (DAST autenticado, verificação de vulnerabilidades e de código). Adicione a qualquer plano.

$199por domínio / mês
  • DAST autenticado — testes dinâmicos após o login
  • Verificação de vulnerabilidades por domínio, todo mês
  • Diagnóstico de código (SAST e SCA) dos repositórios conectados
  • Resultados integrados à sua base de evidências e relatório mensal

Governança de IA

Registre execuções de IA e agentes como evidências à prova de adulteração (ISO 42001 / EU AI Act).

Grátispara começar
  • Registro à prova de adulteração de execuções de IA e agentes
  • Evidências alinhadas à ISO 42001 / EU AI Act
  • Apenas um hash sai do seu ambiente — nunca o conteúdo
  • Preço fixo: $99 (100k/mês), $199 (1M/mês), $499 ilimitado — sem cobrança por evento
  • Grátis: visualize até 10k/mês. Eventos de 10k a 100k continuam sendo registrados e aparecem retroativamente ao fazer upgrade; acima de 100k/mês a recepção é pausada.
  • Incluído no Enterprise

Pronto para proteger o futuro do seu negócio?

Começar Grátis

✓ Sem cartão de crédito