Segurança

Política de segurança da informação

Esta política reúne num documento só os compromissos de segurança da UNIFOKAL. Ela é baseada no NIST Cybersecurity Framework 2.0, publicado pelo NIST em fevereiro de 2024, e segue as seis funções do arcabouço: Governar, Identificar, Proteger, Detectar, Responder e Recuperar.

O NIST não emite certificado para o CSF, e por isso esta política se diz baseada nele, e não certificada.

Cada compromisso abaixo aponta para um teste automatizado ou um trecho de código que o sustenta, e essa ligação é conferida a cada entrega: se a contrapartida some, a entrega é reprovada.

GVGovernar

Governar: estratégia, papéis e política de segurança definidos e acompanhados.

  1. GV-1

    Revisamos esta política ao menos uma vez por ano, e a data da última revisão fica no topo desta página.

  2. GV-2

    O responsável técnico pela segurança da informação e o encarregado pelo tratamento de dados pessoais (LGPD, art. 41) são nomeados no Resumo de Segurança, e o canal do encarregado é um só em todo o site.

  3. GV-3

    A lista pública de subprocessadores traz, para cada fornecedor listado, o papel dele, os dados que recebe, o país e a base da transferência.

  4. GV-4

    Toda afirmação pública sobre certificação passa por uma verificação automática, que reprova a entrega quando a afirmação não tem lastro.

IDIdentificar

Identificar: os riscos, os ativos e os fornecedores conhecidos.

  1. ID-1

    As dependências de software são auditadas contra vulnerabilidades conhecidas por uma verificação que reprova a entrega.

  2. ID-2

    O repositório, histórico incluído, é varrido atrás de credencial exposta.

  3. ID-3

    Todo campo que a análise de uma verificação devolve é classificado como dado pessoal ou não, e campo novo sem classificação reprova a entrega.

PRProteger

Proteger: as salvaguardas que reduzem a chance e o impacto de um incidente.

  1. PR-1

    O isolamento entre clientes é aplicado pelo próprio banco de dados, linha a linha, em toda tabela de cliente.

  2. PR-2

    O tráfego entre quem usa o produto e a UNIFOKAL é cifrado em trânsito. Em repouso, a mídia e os campos de dado pessoal extraídos são cifrados, com chave própria por organização nos campos, nos termos do Anexo II do DPA.

  3. PR-3

    A chave de API aparece uma única vez, na criação, e não existe rota para exibi-la de novo.

  4. PR-4

    A credencial de sessão do painel nunca chega ao JavaScript do navegador.

  5. PR-5

    A senha nova é conferida contra vazamentos públicos conhecidos e recusada quando aparece neles, e a consulta não envia a senha para fora.

  6. PR-6

    Toda página pública do site sai com os cabeçalhos de segurança do navegador, conferidos na resposta entregue por um teste, e toda resposta da API sai protegida contra interpretação de tipo.

  7. PR-7

    Nas telas que recebem senha ou código de acesso, script embutido na página só executa com um valor aleatório gerado a cada requisição.

  8. PR-8

    A entrega de webhook tem proteção contra requisição forjada para rede interna.

  9. PR-9

    Os registros de aplicação escondem credencial e dado pessoal antes de gravar, e verificações automáticas reprovam a entrega que tente escrever segredo cru no registro.

  10. PR-10

    O painel oferece segundo fator por aplicativo autenticador e entrada pelo provedor de identidade da empresa, por SAML 2.0.

DEDetectar

Detectar: a descoberta e a análise de possíveis ataques.

  1. DE-1

    Eventos de segurança são registrados de forma estruturada, e segredo e dado pessoal saem do evento antes de gravar.

  2. DE-2

    O navegador de quem visita o site nos relata as tentativas de executar conteúdo fora da política de segurança de conteúdo.

RSResponder

Responder: as ações diante de um incidente detectado.

  1. RS-1

    Mantemos um canal público de divulgação responsável, com política própria e arquivo legível por máquina no formato da RFC 9116.

  2. RS-2

    Com o provisionamento por SCIM 2.0, desativar um membro no provedor de identidade do cliente derruba o acesso dele ao painel na hora, com a sessão aberta encerrada.

  3. RS-3

    O administrador da conta encerra na hora todas as sessões de outro membro.

  4. RS-4

    A troca de uma chave de produção exige confirmação por segundo fator, e a mesma operação que cria a chave nova revoga a antiga na hora ou agenda o fim dela para o prazo de convivência escolhido.

  5. RS-5

    As operações de tratamento que a lei exige provar, como o consentimento e a exclusão a pedido, ficam numa trilha em que a aplicação só consegue acrescentar registros, e a remoção fica restrita ao expurgo por prazo de guarda.

RCRecuperar

Recuperar: a restauração do que um incidente afetar.

  1. RC-1

    A verificação de saúde do serviço nunca pendura e distingue falha crítica de degradação.

  2. RC-2

    A recuperação depois da queda de um componente é exercitada com falha provocada de propósito.

Comece agora
Comece pelo sandbox

Crie a conta, monte um flow e rode a verificação inteira no ambiente de teste, sem consumir saldo.