VEESEC, Always-On Cybersecurity
Keeper Enterprise

Gestão de credenciais e PAM

O cofre corporativo e a postura de senhas

Uma senha vazada continua sendo o vetor mais barato de ataque. O cofre resolve o armazenamento e a medição contínua da postura resolve o hábito.

01

Cofre corporativo zero-knowledge

  • Criptografia AES-256 por registro, feita no dispositivo – a VEESEC, nem mesmo a Keeper, tem acesso aos dados do cliente que não forem explicitamente compartilhados
  • Dispositivos ilimitados por usuário, com preenchimento automático em navegadores, desktop e mobile
  • Compartilhamento por pastas de equipe e cofres compartilhados – sem senha em planilha, chat ou e-mail
  • RBAC por nó, times e funções, SSO (SAML), provisionamento SCIM e MFA – integrados ao diretório do cliente
  • Registros de qualquer tipo: senhas, passkeys, chaves SSH, certificados, arquivos e anotações
02

Governança, auditoria e conformidade

  • Security Audit Score por organização e por usuário: senhas fracas, reutilizadas e contas sem MFA viram lista de trabalho
  • Políticas obrigatórias por função: complexidade mínima, MFA, expiração, restrição de exportação e de compartilhamento
  • ARAM – auditoria avançada e alertas: mais de 100 tipos de evento, com filtro por usuário, registro e período
  • Relatórios de conformidade que provam quem tem acesso a quê, mesmo sem revelar as credenciais
  • Eventos exportados para SIEM e webhooks; certificações SOC 2 Type II e ISO 27001
Console de administração com o Security Audit Score

Console de administração: Security Audit Score – pontuação geral e distribuição da força das senhas.

Console com relatórios e alertas ARAM

Console: relatórios e alertas (ARAM) – eventos por período, tipo e participação no total.

Gestão de credenciais

BreachWatch · zero-knowledgeTecnologiaKeeper

Monitoramento de credenciais vazadas e a arquitetura que sustenta o cofre

Duas perguntas que o cliente faz: como vocês sabem que minha senha vazou sem conhecê-la, e o que acontece se a Keeper for atacada.

03

BreachWatch · monitoramento da dark web

  • Varredura contínua das credenciais do cofre contra uma base de bilhões de registros vazados, atualizada diariamente
  • Comparação por hash duplo: HMAC_SHA512 com pepper no cliente e chave não exportável em HSM no servidor – compara hashes de hashes
  • A senha nunca sai do dispositivo e o ID do dispositivo desvincula o usuário do hash: zero-knowledge preservado
  • Alerta em tempo real ao usuário e ao administrador, com o registro em risco destacado até a troca
  • Eventos seguem para ARAM, SIEM e ITSM – vazamento de credencial vira chamado, não descoberta tardia
04

Arquitetura e resiliência

  • Criptografia e descriptografia acontecem apenas no dispositivo do usuário – o servidor guarda apenas ciphertext
  • Camada extra de super-encryption sobre o dado já cifrado, com chaves em HSM gerenciado
  • Infraestrutura AWS multi-zona com replicação entre regiões primária e secundária – continuidade sem backup do cliente
  • Chaves de senha mestra derivadas por PBKDF2; SSO por curva elíptica, sem senha trafegando
  • Acesso programático por CLI, Connection Manager (KCM) e Secrets Manager (KSM) sobre a mesma arquitetura
Fluxo do BreachWatch com hash no cliente e comparação em HSM

Fluxo do BreachWatch: hash no cliente, comparação de hashes em HSM não exportável e alerta para ARAM.

Client AppiOS / Android / Web Vault / Desktop AppPBKDF2 (Master Password)Elliptic Curve (SSO)AES-256 PasswordsAudit & Compliance Data w/ Elliptic CurveHMAC_512 Using PepperHSMHMAC_SHA512 with Non-exportable KeyHash 2 StorageHash 3 StorageAnonymizerAES-256 Ciphertext
Arquitetura zero-knowledge replicada entre regiões AWS

Arquitetura: ciphertext com super-encryption replicado entre regiões AWS multi-zona.

Primary RegionSecondary RegionAWS Multi-ZoneCLIKCMKSM
Diagnóstico de Confiança Digital

Avaliação gratuita da maturidade em segurança da informação, privacidade e governança digital, na plataforma Agendazul.

Iniciar diagnóstico gratuito

Gestão de acessos privilegiados (PAM)

KeeperPAM · zero-trustTecnologiaKeeper

Privilégio sob demanda, sessão registrada

Cofre, segredos, sessões privilegiadas e privilégio no endpoint na mesma plataforma – sem privilégio permanente e sem infraestrutura legada de PAM.

05

Controle de privilégios e do endpoint

  • Acesso just-in-time com menor privilégio e zero standing privilege – o direito nasce com prazo e morre no fim dele
  • Rotação automática de credenciais de contas humanas, de serviço e de máquina, sem expor a senha ao usuário
  • Descoberta de contas privilegiadas, máquinas e segredos no ambiente local, AWS e Azure
  • Endpoint Privilege Manager: elevação sob demanda, aprovação por política e bloqueio de instalação não autorizada
  • Cada elevação e cada acesso a arquivo fica registrado com usuário, alvo, decisão e horário
06

Conexões, sessões e terceiros

  • Connection Manager: SSH, RDP, VNC, HTTPS e bancos de dados abertos do cofre, sem a credencial passar pelo usuário
  • Túnel e gateway zero-trust: acesso a servidor e banco sem VPN e sem abrir porta no firewall
  • Gravação e monitoramento em tempo real das sessões privilegiadas, com encerramento remoto
  • Acesso de terceiros e fornecedores com prazo, escopo e trilha – e isolamento remoto de navegador para apps web
  • Licenciamento flexível: PAM para quem opera, cofre corporativo para os demais usuários
Console do Endpoint Privilege Manager

Console do Endpoint Privilege Manager: elevações, aprovações por política e agentes com menor privilégio.

Console do KeeperPAM com túnel SSH ativo

Console do KeeperPAM: cofre de servidores, túnel SSH ativo, porta local e credencial administrativa.

Operado pela VEESEC – onboarding do cofre, políticas por função, monitoramento de postura e de vazamentos (Security Audit Score, ARAM e BreachWatch) e relatórios de conformidade.

Aderência
ISO/IEC 27001NIST CSF 2.0 · ProtegerCIS Controls v8.1SOC 2TISAXPCI DSSNIS2DORASOXJSOXBCB · CVMSUSEP · Circ. 638/21ANBIMAProvimento CNJ 213/2026GDPRLGPD