Esta Política de Segurança descreve as medidas, procedimentos e diretrizes que a Guardey segue para garantir a segurança dos dados e sistemas. Esta política se aplica a todos os funcionários, contratados e terceiros que tenham acesso aos sistemas e dados da Guardey.
O objetivo do Guardey é:
- Proteger a confidencialidade, a integridade e a disponibilidade dos dados.
- Prevenir o acesso não autorizado e as ameaças.
- Cumprir as leis, os regulamentos e os padrões do setor relevantes.
- Privilégio mínimo: O acesso é concedido somente aos dados e sistemas necessários.
- Responsabilidade: Todos na Guardey são responsáveis por aderir às medidas de segurança.
- Identificação e autenticação: Todos os usuários devem se autenticar por meio de autenticação multifator (2FA) usando e-mail. O Single Sign-On (SSO) via Microsoft também é utilizado para simplificar e proteger o acesso.
- Autorização: O Guardey emprega um modelo de controle de acesso baseado em função (RBAC) que governa unidades organizacionais, contas de usuários e grupos de usuários.
- Gerenciamento de contas: A criação, a manutenção e a exclusão de contas seguem procedimentos estritamente definidos.
- Criptografia: Todos os dados em trânsito são protegidos com TLS.
- Classificação de dados: Os dados são classificados com base na sensibilidade e tratados de acordo.
- Backups: São feitos backups diários do banco de dados, que são armazenados criptografados em várias regiões de nossa hospedagem. Em caso de perda de dados de produção, esses backups podem ser usados para restaurar os dados.
- Firewall: O Guardey usa o WAF (Web Application Firewall) da Cloudflare para proteger os aplicativos contra ataques.
- Segmentação de rede: Um ambiente de produção dedicado é mantido, garantindo que os dados do cliente nunca sejam armazenados ou processados em sistemas que não sejam de produção.
- Detecção de intrusão: Monitoramento e registro contínuos da infraestrutura de rede para detectar e impedir o acesso não autorizado.
- Diretrizes de desenvolvimento: Os desenvolvedores seguem as diretrizes de segurança e as práticas recomendadas para codificação segura.
-Desenvolvimento seguro de aplicativos: Todas as nossas alterações de código são verificadas por um segundo desenvolvedor e por meio de CI quanto à qualidade, bugs e vulnerabilidades.
Em seguida, as alterações em um ambiente de pré-produção são verificadas novamente. Se tudo funcionar corretamente, um de nossos administradores poderá aprovar a alteração e, em seguida, será feita uma implementação automatizada da alteração no ambiente de produção.
-Gerenciamento de vulnerabilidades: Varreduras e atualizações regulares para identificar e corrigir vulnerabilidades.
-Testes de segurança: Testes periódicos de penetração e revisões de código.
- Centros de dados: Os dados do Guardey são armazenados em centros de dados seguros localizados na Holanda (UE) para cumprir as normas de proteção e privacidade de dados da UE. Esses centros de dados empregam restrições de acesso físico, sistemas de vigilância e proteções ambientais.
-Acesso a locais físicos: Somente pessoal autorizado tem acesso a locais confidenciais.
- Plano de resposta a incidentes: Procedimentos detalhados para relatar e lidar com incidentes de segurança.
-Comunicação: Protocolos definidos de comunicação interna e externa durante incidentes.
-Análise forense: Investigação e análise de incidentes para determinar as causas e os impactos.
- Ferramentas de monitoramento: O Guardey utiliza várias ferramentas de monitoramento para supervisionar e gerenciar as alterações em sua infraestrutura.
-Registro em log: Todas as alterações e ações no ambiente do Guardey são meticulosamente registradas. Os alertas são gerados com base na gravidade ou no impacto potencial das alterações.
- Exclusão de dados: Os clientes são responsáveis por seus dados e podem instruir o Guardey a excluir todos os seus dados em conformidade com as leis aplicáveis, a menos que os regulamentos exijam a retenção.
- Qualys SSL Labs: O Guardey tem uma qualificação de grau A.
-Conformidade regulatória: A Guardey garante que todas as medidas de segurança estejam em conformidade com as leis e os regulamentos relevantes, como o GDPR.
- Revisão e atualizações: Esta política é revisada e atualizada regularmente para garantir que permaneça alinhada com as ameaças e tecnologias em constante mudança.
-Monitoramento e aplicação: O Guardey monitora e reforça a conformidade com esta política entre todas as partes envolvidas.
Na Guardey, praticamos o que pregamos. Como uma empresa que oferece treinamento security awareness por meio de sessões semanais de nanoaprendizagem, garantimos que todos os nossos funcionários também sejam rigorosamente treinados usando nosso próprio produto. Isso não apenas mantém nossa equipe atualizada com as práticas de segurança mais recentes, mas também demonstra nosso compromisso com a segurança interna. Nossos funcionários participam dessas sessões de treinamento envolventes e informativas, garantindo que security awareness seja sempre uma prioridade.