Doogree
Nuvem e identidades · Modelo de confiança

Monitorar a nuvem sem roubar suas chaves

02/07/2026 · leitura de ~5 min
CSPMITDRAWS/Azure/GCPM365/Google

A maioria das ferramentas de CSPM pede que você insira chaves de nuvem privilegiadas na nuvem delas. Em outras palavras: para verificar se sua nuvem está segura, você entrega a um terceiro as chaves do reino. Esse é um modelo de confiança quebrado. Nós construímos de outra forma.

O princípio: somente-leitura, e as chaves permanecem com você

A Doogree faz varredura de postura em modo somente-leitura usando papéis/contas de serviço restritos que o próprio cliente cria:

Nenhuma chave jamais é armazenada em nossa nuvem em texto puro. A conexão é feita pela interface de administração (você a cola uma única vez), as credenciais são armazenadas criptografadas com a chave da organização (criptografia de envelope), e a caixa de varredura as puxa apenas no momento da varredura. Você pode rotacioná-las ou apagá-las a qualquer instante.

O que verificamos

Nuvem (CSPM): configurações incorretas, buckets abertos, criptografia, IAM excessivamente amplo, logs. Identidade (ITDR): cobertura de MFA/2SV, administradores sem MFA, super-administradores demais, contas de convidado obsoletas. Tudo se consolida na mesma pontuação de 0–100 e no mesmo relatório de conformidade dos demais ativos.

Conexão fácil — como em qualquer provedor de grande porte

No painel "☁️ Nuvem e Identidades", você escolhe um provedor, cola as credenciais (com uma dica precisa de configuração) e clica em "Varrer". Um novo provedor entra no registro, recebe um status e uma pontuação, e você pode reexecutar uma varredura com um clique — sem SSH, sem arquivos de env manuais.

Por que isso importa: o modelo "as chaves permanecem com você" não é apenas justiça — é um fechador de negócios. Uma organização que (com razão) hesita em dar as chaves da nuvem a um terceiro pode adotar o monitoramento de nuvem sem esse risco. O mesmo princípio que guia toda a Doogree: as chaves continuam sendo suas.

← Voltar ao blog · Como funciona →