Plataforma

Tecnologia

Construído para uso institucional, com limites claros e comportamento verificável.

A plataforma foi projetada como uma camada de inteligência e classificação de capital, com uma arquitetura que favorece a transparência, composabilidade e controle operacional.

Dados

Localidade de Dados e Transparência

Seleção explícita de região

Clientes escolhem explicitamente a região de hospedagem de seus dados no onboarding. A residência dos dados é determinística.

Sem movimentação silenciosa de dados

Dados não são replicados entre regiões ou ambientes sem configuração e intenção explícita.

Propriedade clara dos dados

Clientes mantêm a propriedade de seus dados. A plataforma não reutiliza ou monetiza dados dos clientes.

Acesso

Identidade, Acesso e SSO

Autenticação empresarial

OIDC SAML 2.0

Autorização granular

Controle de acesso aplicado ao nível de projeto e objeto. Modelos de autorização são portáveis e não travados à semântica RBAC de um fornecedor externo.

Redundância de SSO

Autenticação e autorização são desacopladas para que falhas no provedor de identidade não corrompam o estado de autorização ou dados históricos.

Operação

Disponibilidade e Confiabilidade

Camada de aplicação stateless

Serviços de aplicação são escaláveis horizontalmente e substituíveis sem perda de dados.

Point-in-time recovery e replicas ativas em Zonas de Disponibilidade distintas

Recuperação pontual e réplicas quentes para improváveis eventualidades.

Postura

Segurança

Criptografia

  • Dados criptografados em repouso
  • Dados criptografados em trânsito (TLS)

Acesso com menor privilégio

Serviços internos operam com credenciais escopadas e permissões mínimas.

Auditabilidade por design

Mudanças são rastreáveis no tempo. Estados históricos são preservados.

Sem automação implícita

O sistema não reclassifica ou reinterpreta capital autonomamente sem ação explícita do usuário.

Modelo de Implantação Opcional

Dados Hospedados pelo Cliente e Propriedade das Chaves

Para clientes regulados com requisitos mais rígidos de custódia de dados, a Enverium oferece um modelo de plano de dados externo no qual dados e material criptográfico permanecem totalmente sob controle do cliente, enquanto a Enverium opera a camada de aplicação.

Princípios centrais

  • O cliente é dono do banco de dados. Os dados são armazenados em um AWS RDS Aurora gerenciado pelo cliente, dentro da conta e do perímetro de segurança do cliente.
  • O cliente é dono das chaves de criptografia. Toda a criptografia em repouso é realizada com chaves AWS KMS gerenciadas pelo cliente. As chaves são não exportáveis e governadas por políticas IAM definidas pelo cliente.
  • A Enverium opera um runtime de aplicação restrito, também hospedado na AWS. A aplicação da Enverium recebe acesso de menor privilégio e auditável ao banco de dados do cliente apenas para executar fluxos autorizados.
  • Sem custódia compartilhada dos dados. A Enverium não controla a administração do banco, políticas de backup ou a gestão de chaves dos dados hospedados pelo cliente.

Controles de rede e acesso

  • Conectividade privada entre o runtime da aplicação da Enverium e o banco do cliente (ex.: VPC peering ou AWS PrivateLink).
  • Sem exposição do banco de dados à internet pública.
  • Autenticação via acesso ao banco baseado em IAM ou TLS com autenticação mútua.
  • Sem privilégios administrativos permanentes no banco em produção.

Registro e auditabilidade

Logs no nível do banco (geridos pelo cliente)

Logs de conexão e auditoria de consultas são gerados e retidos no ambiente AWS do cliente, oferecendo evidência autoritativa de acesso aos dados.

Logs semânticos no nível da aplicação

A Enverium registra ações iniciadas por usuários (leitura, escrita, atualização, exportação) com contexto associado, apoiando transparência operacional e revisões internas.

Este modelo foi concebido para

  • Reduzir riscos de custódia de dados e gestão de chaves pelo fornecedor.
  • Atender avaliações internas de risco para dados confidenciais de nível 3.
  • Permitir retenção, revisão de acesso e análise forense controladas pelo cliente.

Disponibilidade

Este modelo está disponível mediante acordo para clientes com requisitos regulatórios ou de governança que justifiquem dados e chaves hospedados pelo cliente.

Esta página descreve nossa implementação institucional. Se a sua empresa é uma PME, veja o nosso produto SaaS com a mesma tecnologia, mas um caminho de acesso simplificado e abreviado aqui.