Casos de uso
🧪 Casos de Uso
O GuardianKey Auth Security pode ser aplicado em diversos contextos para fortalecer a autenticação, detectar acessos maliciosos e atender requisitos de conformidade — tudo isso com baixa fricção para os usuários e sem alterar o código de sistemas legados.
Abaixo estão exemplos típicos de como a solução pode ser aplicada.
🛡️ 1. Prevenção de Ataques de Força Bruta e Credential Stuffing
Cenário:
Sistemas expostos à internet estão sujeitos a tentativas automatizadas de adivinhação de senha (força bruta) ou ataques usando credenciais vazadas.
Solução com GuardianKey:
- Detecta IPs com comportamento automatizado ou suspeito
- Aumenta gradualmente o risco a cada tentativa
- Bloqueia o acesso conforme a política de risco
- Reduz falsos positivos aprendendo com o comportamento legítimo do usuário
🧠 2. Acesso Fora do Padrão de Comportamento do Usuário
Cenário:
Um funcionário que normalmente acessa do Brasil em horário comercial tenta fazer login à noite, usando outro navegador e um IP anônimo.
Solução com GuardianKey:
- Alto score de risco devido a múltiplas divergências contextuais
- O sistema pode notificar o usuário e bloquear temporariamente o acesso
- Se o usuário confirmar que o acesso era legítimo, o modelo aprende com isso
🔒 3. Segurança para Sistemas Legados Sem Suporte a MFA
Cenário:
Sistemas antigos sem suporte a autenticação multifator (2FA), como aplicações PHP, sistemas ASP ou soluções fechadas.
Solução com GuardianKey:
- Integração simples via SDK ou REST API
- Sem alterações estruturais no sistema original
- Adiciona uma camada adaptativa de risco comportamental sem exigir token
📬 4. Notificações e Trilhas de Auditoria
Cenário:
Organizações precisam notificar usuários sobre acessos suspeitos e manter evidências para conformidade (ex: LGPD).
Solução com GuardianKey:
- Notificações por e-mail ou webhook para cada evento suspeito
- Logs detalhados com geolocalização, ASN, SO, navegador e histórico
- Armazenamento seguro e indexado de eventos com filtros no dashboard
🏛️ 5. Integração com Sistemas Públicos e Ambientes Críticos
Cenário:
Órgãos públicos, universidades ou instituições financeiras que precisam proteger portais sensíveis.
Solução com GuardianKey:
- Reduz o risco de ataques automatizados sem impactar o usuário final
- Suporta notificações administrativas e políticas por grupo
- Extensões para Moodle, WordPress, RoundCube, Keycloak/RH-SSO, etc.
- Mediante solicitação, toda a interface da solução — inclusive as páginas administrativas de busca — pode ser personalizada conforme a identidade visual da organização, com logotipo, títulos de página, cores e outros elementos de apresentação
✅ 6. Conformidade Regulatória
Cenário:
Organizações obrigadas a implementar medidas técnicas e administrativas de segurança conforme a LGPD brasileira, o GDPR da União Europeia, a ISO 27001 ou o ITGC.
Solução com GuardianKey:
- Logs completos de acesso com metadados
- Visibilidade de risco e comportamento por usuário
- Ações preventivas e evidências para auditorias
- Minimização de dados e suporte a identificadores pseudonimizados de usuário
- Criptografia, controle de acesso e práticas configuráveis de retenção de dados
O GuardianKey fornece controles técnicos que apoiam a conformidade com a LGPD e o GDPR. A conformidade efetiva também depende de como cada controlador ou operador configura e utiliza a solução e cumpre as obrigações legais aplicáveis.
Controles de Implantação para Retenção Protegida
Para ambientes com requisitos adicionais de auditoria e retenção, o GuardianKey disponibiliza controles de integridade criptograficamente verificável, detecção de adulteração e preservação das trilhas de auditoria em cópias imutáveis durante o período de retenção configurado.
Detalhes dos controles disponíveis
Os registros de auditoria podem ser consolidados periodicamente em cópias de retenção protegidas contra alteração e exclusão. Evidências criptográficas baseadas em hashes encadeados e assinaturas digitais permitem verificar a integridade e detectar modificação, exclusão, substituição ou ausência de sequências.
As cópias de retenção e suas evidências criptográficas podem ser mantidas em local logicamente independente, com separação de funções administrativas. A verificação automatizada permite validar periodicamente a cadeia e demonstrar que os registros protegidos permaneceram inalterados durante o período de retenção definido.
Também está disponível a criptografia do armazenamento em repouso com chaves gerenciadas pelo contratante. A organização contratante pode manter o controle sobre a geração ou importação, custódia, políticas de acesso, rotação e revogação das chaves. O gerenciamento pode ser integrado ao serviço de gestão de chaves criptográficas escolhido pelo contratante para a implantação.
O repositório operacional de eventos permanece disponível para pesquisas, painéis, relatórios e investigações, enquanto as cópias de retenção protegidas preservam as evidências de auditoria verificáveis.