Sobre

Segurança tratada como método, não como sorte

A Castanharo Security nasceu para resolver um problema simples de descrever e difícil de tolerar: empresas descobrindo suas falhas de segurança depois do incidente, não antes. Trabalhamos ao contrário — mapeando, testando e corrigindo antes que o risco vire manchete.

Como trabalhamos

Toda a nossa metodologia parte de um framework reconhecido — o CIS Controls v8 — em vez de checklist proprietário ou "melhores práticas" vagas. Isso significa que cada recomendação que fazemos pode ser rastreada a um controle específico, com nível de exigência (Implementation Group) calibrado ao porte real da sua empresa e à sensibilidade dos dados que ela trata.

Não vendemos pacote fechado. Cada assessment começa com o mesmo mapa — os 18 controles — mas a profundidade do trabalho segue o que o seu ambiente realmente precisa, seja rumo a ISO 27001, LGPD, PCI DSS ou regulamentações do BACEN.

Princípios

  • Rastreabilidade. Todo achado é mapeado a um controle específico do framework, não a uma opinião isolada.
  • Confidencialidade. Dado de cliente é tratado como se fosse nosso — com ou sem contrato formal já assinado.
  • Prioridade por risco. Corrigir o que mais expõe primeiro, não o que é mais barato de corrigir primeiro.
Experiência

Formada no setor mais exigente em segurança

Nossa equipe reúne profissionais com passagem por coordenação de segurança cibernética no setor financeiro, incluindo atuação como ISA (Internal Security Assessor) em programa PCI DSS por período prolongado dentro de uma instituição bancária. É essa vivência — lidando com auditoria real, prazo real e risco real de instituição financeira — que trazemos para o diagnóstico de cada cliente, independente do setor.

5+ ANOS

Setor financeiro

Coordenação de segurança cibernética em instituição do ramo financeiro.

ISA · PCI DSS

Atuação certificada

Internal Security Assessor em programa PCI DSS por 4 anos consecutivos.

MULTISETORIAL

Além do financeiro

Metodologia aplicável a qualquer empresa que trate dado sensível ou dependa de disponibilidade de sistemas.

Missão

Impacto positivo através de segurança bem feita

Nosso objetivo é impactar positivamente clientes e parceiros com experiências enriquecedoras e conhecimento especializado em segurança da informação e gestão de riscos — sem burocracia desnecessária e sem jargão que não leva a lugar nenhum.

RIGOR

Método, não opinião

Cada recomendação é rastreável a um controle específico do framework, não a uma impressão isolada de quem está analisando.

CLAREZA

Relatório que se entende

Entregamos achados priorizados por risco real, em linguagem que tanto o time técnico quanto a diretoria conseguem usar para decidir.

CONFIDENCIALIDADE

Dado de cliente é tratado como nosso

Sigilo profissional em toda etapa do trabalho — com ou sem contrato formal já assinado.