Política de segurança da informação
Esta política reúne num documento só os compromissos de segurança da UNIFOKAL. Ela é baseada no NIST Cybersecurity Framework 2.0, publicado pelo NIST em fevereiro de 2024, e segue as seis funções do arcabouço: Governar, Identificar, Proteger, Detectar, Responder e Recuperar.
O NIST não emite certificado para o CSF, e por isso esta política se diz baseada nele, e não certificada.
Cada compromisso abaixo aponta para um teste automatizado ou um trecho de código que o sustenta, e essa ligação é conferida a cada entrega: se a contrapartida some, a entrega é reprovada.
GVGovernar
Governar: estratégia, papéis e política de segurança definidos e acompanhados.
- GV-1
Revisamos esta política ao menos uma vez por ano, e a data da última revisão fica no topo desta página.
- GV-2
O responsável técnico pela segurança da informação e o encarregado pelo tratamento de dados pessoais (LGPD, art. 41) são nomeados no Resumo de Segurança, e o canal do encarregado é um só em todo o site.
- GV-3
A lista pública de subprocessadores traz, para cada fornecedor listado, o papel dele, os dados que recebe, o país e a base da transferência.
- GV-4
Toda afirmação pública sobre certificação passa por uma verificação automática, que reprova a entrega quando a afirmação não tem lastro.
IDIdentificar
Identificar: os riscos, os ativos e os fornecedores conhecidos.
- ID-1
As dependências de software são auditadas contra vulnerabilidades conhecidas por uma verificação que reprova a entrega.
- ID-2
O repositório, histórico incluído, é varrido atrás de credencial exposta.
- ID-3
Todo campo que a análise de uma verificação devolve é classificado como dado pessoal ou não, e campo novo sem classificação reprova a entrega.
PRProteger
Proteger: as salvaguardas que reduzem a chance e o impacto de um incidente.
- PR-1
O isolamento entre clientes é aplicado pelo próprio banco de dados, linha a linha, em toda tabela de cliente.
- PR-2
O tráfego entre quem usa o produto e a UNIFOKAL é cifrado em trânsito. Em repouso, a mídia e os campos de dado pessoal extraídos são cifrados, com chave própria por organização nos campos, nos termos do Anexo II do DPA.
- PR-3
A chave de API aparece uma única vez, na criação, e não existe rota para exibi-la de novo.
- PR-4
A credencial de sessão do painel nunca chega ao JavaScript do navegador.
- PR-5
A senha nova é conferida contra vazamentos públicos conhecidos e recusada quando aparece neles, e a consulta não envia a senha para fora.
- PR-6
Toda página pública do site sai com os cabeçalhos de segurança do navegador, conferidos na resposta entregue por um teste, e toda resposta da API sai protegida contra interpretação de tipo.
- PR-7
Nas telas que recebem senha ou código de acesso, script embutido na página só executa com um valor aleatório gerado a cada requisição.
- PR-8
A entrega de webhook tem proteção contra requisição forjada para rede interna.
- PR-9
Os registros de aplicação escondem credencial e dado pessoal antes de gravar, e verificações automáticas reprovam a entrega que tente escrever segredo cru no registro.
- PR-10
O painel oferece segundo fator por aplicativo autenticador e entrada pelo provedor de identidade da empresa, por SAML 2.0.
DEDetectar
Detectar: a descoberta e a análise de possíveis ataques.
- DE-1
Eventos de segurança são registrados de forma estruturada, e segredo e dado pessoal saem do evento antes de gravar.
- DE-2
O navegador de quem visita o site nos relata as tentativas de executar conteúdo fora da política de segurança de conteúdo.
RSResponder
Responder: as ações diante de um incidente detectado.
- RS-1
Mantemos um canal público de divulgação responsável, com política própria e arquivo legível por máquina no formato da RFC 9116.
- RS-2
Com o provisionamento por SCIM 2.0, desativar um membro no provedor de identidade do cliente derruba o acesso dele ao painel na hora, com a sessão aberta encerrada.
- RS-3
O administrador da conta encerra na hora todas as sessões de outro membro.
- RS-4
A troca de uma chave de produção exige confirmação por segundo fator, e a mesma operação que cria a chave nova revoga a antiga na hora ou agenda o fim dela para o prazo de convivência escolhido.
- RS-5
As operações de tratamento que a lei exige provar, como o consentimento e a exclusão a pedido, ficam numa trilha em que a aplicação só consegue acrescentar registros, e a remoção fica restrita ao expurgo por prazo de guarda.
RCRecuperar
Recuperar: a restauração do que um incidente afetar.
- RC-1
A verificação de saúde do serviço nunca pendura e distingue falha crítica de degradação.
- RC-2
A recuperação depois da queda de um componente é exercitada com falha provocada de propósito.

