Software com a segurança em primeiro lugar, para organizações reguladas

Desde 2011 que construímos software resiliente para setores regulados, juntando cibersegurança, conformidade e a experiência do cliente.

Contacte-nos Ver os quatro produtos

Quem somos

Somos uma equipa de arquitetos, engenheiros de segurança e estrategas de produto sediada em Lisboa, dedicada a entregar software em que instituições financeiras e infraestruturas críticas possam confiar. Todos os projetos seguem os nossos quatro pilares: descoberta orientada pelo design, SDLC seguro, conformidade incorporada e resultados mensuráveis.

Foi esta abordagem que ajudou a Siemens, a Nokia, o SIX Group e outras referências a modernizar pagamentos, automatizar fluxos de trabalho de SOC e levar novos produtos digitais ao mercado mais depressa.

Produtos

Quatro produtos que construímos, operamos e pelos quais respondemos. Escolha um para ver como está montado.

Plataforma de IA soberana

Marmot

O Marmot é uma implementação local de IA que as suas pessoas conseguem de facto usar, com um posto de fronteira à frente da internet. Uma máquina tem a interface de conversação, o modelo local e os seus documentos, e não tem caminho para fora. Uma segunda tem as credenciais da cloud e decide, pedido a pedido, se esse pedido pode sair.

  • A máquina que tem os seus documentos não tem caminho para a internet
  • Uma decisão por pedido, tomada num único sítio
  • Os utilizadores podem forçar o modelo local, e nunca podem forçar a cloud
  • Um registo de decisões que pode confrontar com a telemetria da sua própria firewall
Como funciona a porta
A
Os seus documentos, a conversação, o modelo local

Sem caminho para a internet. Pode recusar, não pode enviar.

B
O posto de fronteira

A única máquina com credenciais da cloud. Decide, e regista.

Fica local Tudo o que toque em material protegido
Pode sair Respondido por um modelo de fronteira
Gestão da superfície de ataque air-gapped

Ibex

Segurança para as redes onde a cloud não chega. O Ibex é a vista de dentro: um appliance selado dentro do seu perímetro que mapeia a rede, audita o código, encontra a IA em uso e verifica a sua configuração, e verifica o que as suas bases de dados permitem, ligando depois cada falha ao host onde corre. Sem ligação à internet, nem de entrada nem de saída, e falhas verificadas, com a respetiva evidência, exportadas para o auditor.

  • Descoberta da rede, ativos sombra e IA sombra, comparados com a sua referência
  • Auditoria de código com nove lentes e verificação às cegas, offline
  • Descoberta de IA e verificação da postura, com Red Team e um gateway em linha como opções
  • Postura das bases de dados em PostgreSQL, MySQL, SQL Server, Oracle e MongoDB
Uma caixa selada, toda a superfície de ataque
A internet Sem ligação à internet, nem de entrada nem de saída
O seu perímetro
■
Appliance Ibex

O seu hardware, os modelos correm na própria caixa.

Segmentos de rede Nada fora dos intervalos acordados
Repositórios Nove lentes, offline
Modelos e agentes Descobertos e verificados
Bases de dados Verificadas face a um conjunto de regras
Falhas verificadas, exportadas para o auditor Falhas em SARIF, PDF da auditoria e ML-BOM, como ficheiros e não como uma ligação
Auditoria de código em self-service

Goshawk

O Goshawk transforma a auditoria de segurança ao código fonte em software. Nove lentes independentes percorrem o repositório, cada falha é entregue a um segundo revisor às cegas com instruções para a refutar, a severidade é calculada e não estimada, e o relatório liga-se ao referencial perante o qual de facto responde.

  • Nove lentes, cada uma a ler o código com a sua própria pergunta
  • Verificação adversarial às cegas: só sai o que resiste à refutação
  • CVSS v4.0 calculado por uma biblioteca determinística, nunca adivinhado por um modelo
  • Dois níveis, declarados com honestidade: análise automática, ou auditoria completa com revisão sénior
Como uma falha ganha o seu lugar
  1. Em todas as auditorias
  2. Nove lentes percorrem o código

    Cada lente lê o repositório com a sua própria pergunta, da injeção ao controlo de acessos, em paralelo.

  3. Um revisor às cegas ataca cada falha

    O segundo revisor vê apenas a afirmação e a sua localização, e tem instruções para a refutar. O que é refutado é descartado.

  4. A severidade é calculada

    Um vetor CVSS v4.0 completo por falha, pontuado por uma biblioteca determinística. Nenhum modelo estima um número.

  5. Um relatório defensável

    Ligado à ISO 27001, à NIS2 ou ao regime nacional português, em inglês e em português.

Onde corre Totalmente gerido, ou híbrido: a análise dentro do seu perímetro, o juízo na cloud
Auditoria da superfície de ataque externa

Buteo

O Buteo é a vista de fora. Lê o que o seu domínio já publica na internet, do registo SPF ao certificado, dos subdomínios esquecidos aos cabeçalhos em falta, e entrega-lhe falhas pontuadas com evidência. Depois volta a analisar e diz-lhe o que mudou, que é a pergunta que importa a partir da segunda semana.

  • Nada para instalar e sem agentes: lê apenas o que é público
  • Analisa apenas domínios cuja titularidade foi comprovada
  • Passivo por decisão: uma fraqueza é reportada, nunca explorada
  • Cada análise comparada com a anterior, separando a alteração que merece alerta do ruído
O que mudou desde a última análise
Análise anterior DMARC a rejeitar, 14 subdomínios, certificado válido por 40 dias
Esta análise DMARC só a observar, 15 subdomínios, certificado válido por 12 dias
Δ
A diferença

O que apareceu, o que desapareceu, o que mudou de severidade. Registado como eventos, com histórico.

Alerta Uma política que deixou de rejeitar, um subdomínio que ninguém pediu
Ruído Oscilações recorrentes, guardadas no histórico e fora da caixa de entrada
Onde corre Como serviço. Nada instalado, e apenas domínios de que comprovou ser titular

Clientes

Organizações para quem entregamos software desde 2011, da fintech e das infraestruturas críticas ao retalho e à hotelaria.

SIX Group
Nokia
Siemens
DGEG
The Lisbon Concierge
Nestle Waters
Leaseplan
Holmes Place

Quer ver um destes a funcionar?

Diga-nos o que tem em produção e mostramos-lhe o produto que se ajusta.