Startup adora contratar segurança quando um cliente enterprise pede. De repente aparece pentest, questionário e reunião com o CISO. Só que o trabalho mais importante costuma acontecer antes: impedir que senha compartilhada, token em repositório ou conta de ex-funcionário continuem mandando no sistema.
Identidade primeiro
Ative MFA onde importa, reduza contas administrativas, use acesso individual e remova permissão quando alguém sai. Se todo mundo usa o mesmo login de produção, você não tem auditoria; tem uma senha de família. Segredos precisam sair de código e chat. Use gerenciador de secrets, rotacione credenciais sensíveis e não dê acesso global só porque granularidade dá preguiça. Atualize dependências críticas e saiba quais sistemas estão expostos à internet.
Backup é segurança também
Ransomware e erro humano adoram empresa que pensa segurança só como invasão. Tenha cópia isolada, retenção e teste de restauração. Um backup que nunca foi restaurado é uma hipótese.
Prepare a resposta antes do incidente
Defina quem decide, quem comunica, quem investiga e como preservar evidência. Faça um contato de emergência de fornecedores críticos. Em crise, descobrir o telefone do responsável não deveria ser a primeira tarefa. Depois disso, pentest fica muito mais útil. Ele procura falhas menos óbvias em vez de apontar que a porta da frente estava aberta.