Este office consolida a visão do CTO para identidade, AppSec, dados, borda e nuvem. Ele separa arquitetura homologada, estado declarado e prova operacional — o recorte que Paulo, da Relieve, precisa revisar antes da auditoria.
A banda intermediária separa padrão, princípio, ferramenta, obrigação, capacidade cloud e execução. O conteúdo abaixo é uma projeção executiva; evidências técnicas, contratos, exportações e logs permanecem no pacote controlado.
OWASP, headers HTTP, CORS/CSRF, RLS, secrets, ZDR e os ADRs de IAM, dados, IA e borda.
Estado: declarado · evidência por aplicação pendente.Zero Trust, menor privilégio, defesa em profundidade, Privacy by Design, separação e AI Safety.
Estado: fundamento canônico · revisão operacional contínua.Entra ID, Cloudflare, Gitleaks, CodeQL/SonarCloud, auditoria de dependências, Docker, PWS, PostgreSQL/RLS e telemetria.
Estado: catálogo homologado · uso real a comprovar por app.LGPD/ANPD, sigilo profissional, OAB, Provimento 205, DPA, Zero-Training e Semáforo S0–S3.
A reconciliar: a definição canônica do S0–S3 ainda diverge entre fontes.Fiscal/tributário: mapeamento específico ainda não consta nas fontes canônicas consultadas.PWS, Docker, Local/DEV/HML/PRD, Cloudflare, TLS/mTLS, PostgreSQL 16, backup, DR e observabilidade.
Estado: padrão necessário · inventário e capacidade futura pendentes.O0 Fundação, O1 AppSec/CI, O2 Zero Trust e O3 Resiliência, conectados aos Gates G0–G3.
Estado: cronograma macro definido · tarefas e evidências em consolidação.A arquitetura canônica encadeia identidade, perímetro, aplicação, dado, segredo e auditoria. A falha de uma camada deve ser contida pela seguinte; a auditoria deve conseguir provar o caminho completo.
Entra ID, SSO, MFA, Conditional Access e grupos `SG-ARAUZ-*`.
Cloudflare WAF/Zero Trust na borda e workloads conteinerizados na PWS.
Headers, CORS, CSRF, RLS, mascaramento, ZDR e telemetria auditável.
Cada domínio tem um dono, uma pergunta de validação e um artefato mínimo. O status abaixo é status de planejamento/documentação; nenhum item vira “validado” sem evidência anexada.
Entra ID, MFA, Conditional Access, grupos e contas de emergência.
Evidência: export de políticas, grupos e logs de SSO.Cloudflare, PWS, TLS/mTLS, inventário, backup e DR.
Evidência: inventário, regras, backup e teste de restauração.Branch Protection, Gitleaks, SAST, dependências e waivers.
Evidência: runs de CI, configurações e exceções vigentes.Semáforo S0–S3, mascaramento, retenção, ACL e ZDR.
Evidência: matriz, amostras mascaradas e trilha de acesso.Logs, correlação, incidentes, alertas e revisão periódica.
Evidência: runbook, alertas, incidentes e ata de revisão.A visão registrada pelo CTO coloca a Onda 0 como concluída/homologada, a Onda 1 em andamento, a Onda 2 como próximo ciclo e a Onda 3 como evolução futura. Essa distinção deve permanecer visível na auditoria.
Entra ID/MFA, hooks e Semáforo. Declarada concluída.
SG-01 a SG-06, headers, RLS e mascaramento. Em andamento.
Cloudflare Access, WAF em bloqueio e anti-prompt injection.
SOC 2/ISO 27001, detecção autônoma e resposta a incidentes.
A story `cto-E05-S04` define o Gate G0 como cerimônia de homologação. Esta seção converte o requisito em checklist de revisão para Paulo, Murilo e Gabriel.
O ledger abaixo é a fila de validação. Ele não contém logs nem exportações; apenas define o contrato que o pacote privado deve cumprir.
| ID / controle | Prova mínima | Aceite |
|---|---|---|
| EV-01 · Entra ID/MFA | Export datado de políticas, grupos, contas privilegiadas e log de SSO. | Paulo · pendente |
| EV-02 · PWS/DR | Inventário, matriz de acesso, backup, restauração e teste de desastre. | Paulo/Gage · pendente |
| EV-03 · CI/CD | Runs SG-01 a SG-06, Branch Protection, Gitleaks e registro de exceções. | Security/DevOps · pendente |
| EV-04 · LGPD | Matriz S0–S3, retenção, ACL e amostras de logs mascarados. | Murilo/Paulo · pendente |
| EV-05 · Incidentes | Runbook, alertas, canais, último teste e ata de revisão. | CTO/Sec · pendente |
As perguntas abaixo são o handoff do CTO Office. Elas não reescrevem a política de segurança; pedem a evidência de que a política está aplicada no ambiente real.
Entra ID é o provedor efetivo de todos os apps? MFA, grupos e break-glass estão revisados?
A PWS tem inventário, backup, DR testado, hardening e trilha de acesso que possam ser apresentados?
Os SG-01 a SG-06 executam no CI? Há waivers, vencimentos, responsáveis e aprovação conjunta registrada?
Nenhum controle deve ser marcado como concluído apenas porque aparece na arquitetura. Fechamento exige evidência datada, escopo, responsável, resultado e próxima revisão.