Gestão de credenciais e PAM
O cofre corporativo e a postura de senhas
Uma senha vazada continua sendo o vetor mais barato de ataque. O cofre resolve o armazenamento e a medição contínua da postura resolve o hábito.
Cofre corporativo zero-knowledge
- Criptografia AES-256 por registro, feita no dispositivo – a VEESEC, nem mesmo a Keeper, tem acesso aos dados do cliente que não forem explicitamente compartilhados
- Dispositivos ilimitados por usuário, com preenchimento automático em navegadores, desktop e mobile
- Compartilhamento por pastas de equipe e cofres compartilhados – sem senha em planilha, chat ou e-mail
- RBAC por nó, times e funções, SSO (SAML), provisionamento SCIM e MFA – integrados ao diretório do cliente
- Registros de qualquer tipo: senhas, passkeys, chaves SSH, certificados, arquivos e anotações
Governança, auditoria e conformidade
- Security Audit Score por organização e por usuário: senhas fracas, reutilizadas e contas sem MFA viram lista de trabalho
- Políticas obrigatórias por função: complexidade mínima, MFA, expiração, restrição de exportação e de compartilhamento
- ARAM – auditoria avançada e alertas: mais de 100 tipos de evento, com filtro por usuário, registro e período
- Relatórios de conformidade que provam quem tem acesso a quê, mesmo sem revelar as credenciais
- Eventos exportados para SIEM e webhooks; certificações SOC 2 Type II e ISO 27001

Console de administração: Security Audit Score – pontuação geral e distribuição da força das senhas.

Console: relatórios e alertas (ARAM) – eventos por período, tipo e participação no total.
Gestão de credenciais
BreachWatch · zero-knowledgeTecnologiaMonitoramento de credenciais vazadas e a arquitetura que sustenta o cofre
Duas perguntas que o cliente faz: como vocês sabem que minha senha vazou sem conhecê-la, e o que acontece se a Keeper for atacada.
BreachWatch · monitoramento da dark web
- Varredura contínua das credenciais do cofre contra uma base de bilhões de registros vazados, atualizada diariamente
- Comparação por hash duplo: HMAC_SHA512 com pepper no cliente e chave não exportável em HSM no servidor – compara hashes de hashes
- A senha nunca sai do dispositivo e o ID do dispositivo desvincula o usuário do hash: zero-knowledge preservado
- Alerta em tempo real ao usuário e ao administrador, com o registro em risco destacado até a troca
- Eventos seguem para ARAM, SIEM e ITSM – vazamento de credencial vira chamado, não descoberta tardia
Arquitetura e resiliência
- Criptografia e descriptografia acontecem apenas no dispositivo do usuário – o servidor guarda apenas ciphertext
- Camada extra de super-encryption sobre o dado já cifrado, com chaves em HSM gerenciado
- Infraestrutura AWS multi-zona com replicação entre regiões primária e secundária – continuidade sem backup do cliente
- Chaves de senha mestra derivadas por PBKDF2; SSO por curva elíptica, sem senha trafegando
- Acesso programático por CLI, Connection Manager (KCM) e Secrets Manager (KSM) sobre a mesma arquitetura

Fluxo do BreachWatch: hash no cliente, comparação de hashes em HSM não exportável e alerta para ARAM.

Arquitetura: ciphertext com super-encryption replicado entre regiões AWS multi-zona.
Avaliação gratuita da maturidade em segurança da informação, privacidade e governança digital, na plataforma Agendazul.
Gestão de acessos privilegiados (PAM)
KeeperPAM · zero-trustTecnologiaPrivilégio sob demanda, sessão registrada
Cofre, segredos, sessões privilegiadas e privilégio no endpoint na mesma plataforma – sem privilégio permanente e sem infraestrutura legada de PAM.
Controle de privilégios e do endpoint
- Acesso just-in-time com menor privilégio e zero standing privilege – o direito nasce com prazo e morre no fim dele
- Rotação automática de credenciais de contas humanas, de serviço e de máquina, sem expor a senha ao usuário
- Descoberta de contas privilegiadas, máquinas e segredos no ambiente local, AWS e Azure
- Endpoint Privilege Manager: elevação sob demanda, aprovação por política e bloqueio de instalação não autorizada
- Cada elevação e cada acesso a arquivo fica registrado com usuário, alvo, decisão e horário
Conexões, sessões e terceiros
- Connection Manager: SSH, RDP, VNC, HTTPS e bancos de dados abertos do cofre, sem a credencial passar pelo usuário
- Túnel e gateway zero-trust: acesso a servidor e banco sem VPN e sem abrir porta no firewall
- Gravação e monitoramento em tempo real das sessões privilegiadas, com encerramento remoto
- Acesso de terceiros e fornecedores com prazo, escopo e trilha – e isolamento remoto de navegador para apps web
- Licenciamento flexível: PAM para quem opera, cofre corporativo para os demais usuários

Console do Endpoint Privilege Manager: elevações, aprovações por política e agentes com menor privilégio.

Console do KeeperPAM: cofre de servidores, túnel SSH ativo, porta local e credencial administrativa.
Operado pela VEESEC – onboarding do cofre, políticas por função, monitoramento de postura e de vazamentos (Security Audit Score, ARAM e BreachWatch) e relatórios de conformidade.