Serra Cloud
Institucional

Política de Segurança da Informação

Os princípios, responsabilidades e controles com que protegemos as informações da Serra Cloud, de clientes e parceiros — e como respondemos a incidentes.

Versão atualizada em 03.10.2024

Política de Segurança da Informação

1. Objetivo da Política

A política de segurança da informação tem como objetivo proteger as informações da organização contra ameaças internas e externas, garantir a conformidade com as leis e regulamentações aplicáveis e preservar a confiança dos clientes e parceiros.

2. Âmbito de Aplicação

Esta política se aplica a todos os colaboradores, terceiros e fornecedores que tenham acesso aos sistemas, dados ou recursos da organização. A política abrange todos os tipos de dados, sejam eles digitais ou físicos, e todos os ambientes de trabalho (presenciais e remotos).

3. Definições

Confidencialidade
Garantir que a informação seja acessada apenas por pessoas autorizadas.
Integridade
Garantir que a informação esteja completa e precisa, sem alterações não autorizadas.
Disponibilidade
Garantir que a informação esteja acessível sempre que necessário, por usuários autorizados.
Riscos de segurança
Qualquer ameaça que possa afetar a segurança da informação, incluindo perda, roubo, alteração ou divulgação indevida de dados.

4. Princípios de Segurança

A segurança da informação será baseada nos seguintes princípios:

Proteção contra perda e roubo de dados
Controle de acessos
O acesso aos sistemas e dados será limitado às pessoas que necessitam da informação para desempenharem suas funções.
Confidencialidade
Todos os dados sensíveis devem ser tratados com o mais alto nível de confidencialidade.
Segurança na comunicação
As informações serão transmitidas de forma segura, utilizando criptografia, quando necessário.
Monitoramento e auditoria
Todos os sistemas serão monitorados para identificar qualquer acesso não autorizado ou atividades suspeitas.
Treinamento contínuo
Todos os colaboradores devem ser treinados regularmente sobre as melhores práticas de segurança e suas responsabilidades.

5. Responsabilidades

Diretoria
Aprovação e comprometimento com a política de segurança, alocação de recursos e suporte à implementação de controles.
Equipe de TI
Responsável pela implementação e manutenção dos controles de segurança, como firewalls, criptografia e backups.
Gestores de Departamento
Garantir que suas equipes cumpram a política de segurança da informação e sigam as diretrizes estabelecidas.
Colaboradores
Seguir as normas e práticas de segurança, como proteção de senhas e cuidado com dados sensíveis.

6. Controle de Acessos

Autenticação
Todos os usuários deverão usar métodos de autenticação robustos, como senhas fortes ou autenticação multifatorial.
Autorização
O acesso às informações e sistemas será concedido com base no princípio do mínimo privilégio, ou seja, apenas o acesso necessário para desempenhar a função do colaborador.
Revisão de acessos
Os acessos serão revisados periodicamente para garantir que não haja permissões desnecessárias ou obsoletas.

7. Proteção de Dados

Criptografia
Todos os dados sensíveis serão criptografados, tanto em trânsito (durante a comunicação) quanto em repouso (armazenados em sistemas).
Backup e Recuperação
A organização realizará backups regulares e estabelecerá planos de recuperação de desastres para garantir que os dados sejam restaurados em caso de incidentes.
Armazenamento e descarte seguro
Dados sensíveis ou confidenciais serão armazenados em locais seguros e descartados de forma segura quando não forem mais necessários.

8. Segurança Física

Controle de acesso físico
O acesso aos locais onde informações sensíveis são armazenadas ou processadas será controlado e monitorado.
Proteção de equipamentos
Equipamentos como computadores, servidores e dispositivos móveis serão protegidos contra furtos e acessos não autorizados.
Ambientes seguros
Áreas críticas, como centros de dados, terão medidas de segurança adicionais, como câmeras de vigilância e monitoramento constante.

9. Gerenciamento de Incidentes de Segurança

Identificação de incidentes
Todos os incidentes de segurança (ex.: violação de dados, ataques cibernéticos, perda de dispositivos) serão identificados o mais rápido possível.
Resposta a incidentes
A organização terá um plano de resposta a incidentes para tratar rapidamente qualquer ameaça à segurança da informação.
Notificação
Em caso de incidentes de violação de dados, a organização notificará as autoridades competentes e os afetados, conforme exigido por leis como a LGPD (Lei Geral de Proteção de Dados) ou o GDPR (Regulamento Geral de Proteção de Dados).

10. Treinamento e Conscientização

Programa de treinamento contínuo
Todos os colaboradores devem ser treinados periodicamente sobre os riscos de segurança da informação, melhores práticas e a importância da proteção de dados.
Campanhas de conscientização
Serão realizadas campanhas regulares de conscientização sobre segurança, incluindo alertas sobre phishing, senhas fortes, e cuidados no uso de dispositivos móveis.

11. Monitoramento e Auditoria

Monitoramento contínuo
Todos os sistemas e redes serão monitorados continuamente para detectar atividades suspeitas ou não autorizadas.
Auditorias regulares
A empresa realizará auditorias internas e externas para garantir que a política de segurança da informação esteja sendo seguida e que os controles sejam eficazes.
Relatórios e ações corretivas
Relatórios sobre eventos de segurança serão analisados regularmente e, quando necessário, ações corretivas serão implementadas.

12. Conformidade com Legislação e Regulamentação

A empresa garantirá que todas as práticas de segurança da informação estejam em conformidade com as legislações e regulamentos aplicáveis, como:

  • LGPD (Lei Geral de Proteção de Dados)
  • GDPR (Regulamento Geral sobre a Proteção de Dados da UE)
  • PCI-DSS (Payment Card Industry Data Security Standard)
  • Outras regulamentações específicas do setor.

13. Revisão e Atualização da Política

Esta política será revisada anualmente ou sempre que ocorrerem mudanças significativas nos processos de segurança, tecnologia ou exigências legais. A política será atualizada conforme necessário para refletir as melhores práticas e a evolução das ameaças à segurança.

Procedimento de Resposta a Incidentes de Segurança da Informação

1. Identificação e Classificação do Incidente

1.1 Identificação do Incidente

  • O incidente pode ser identificado por meio de monitoramento contínuo, alertas automáticos, relatos de usuários, ou ferramentas de detecção de intrusões (IDS/IPS).
  • Exemplos de incidentes incluem: tentativas de intrusão, malware, acesso não autorizado a dados confidenciais, vazamento de dados, falha de sistema crítica, etc.

1.2 Classificação do Incidente

Classificar o incidente conforme sua gravidade:

Baixa
Incidentes que não afetam a operação crítica e podem ser resolvidos rapidamente.
Média
Incidentes que afetam alguns sistemas ou dados, mas a operação pode continuar normalmente.
Alta
Incidentes graves, como vazamento de dados sensíveis, ataques em larga escala, ou comprometimento de sistemas críticos.

A classificação ajudará a determinar a prioridade e os recursos necessários para a resposta.

2. Notificação e Comunicação

2.1 Notificação Interna

  • Assim que um incidente for identificado e classificado, a equipe de segurança deve notificar imediatamente a equipe de resposta a incidentes (IRT – Incident Response Team), a alta administração, e, se necessário, outras equipes envolvidas, como TI, jurídico e comunicação.
  • Definir um canal de comunicação seguro (ex.: sistema de mensagens criptografado interno da empresa) para a troca de informações durante o incidente.

2.2 Comunicação Externa

  • Caso o incidente envolva dados sensíveis ou afete clientes, a equipe de comunicação deve preparar comunicados oficiais.
  • Autoridades regulatórias e clientes afetados devem ser notificados conforme exigido pela legislação, como a LGPD (no Brasil), GDPR (na Europa), ou outros regulamentos locais.
  • A transparência e clareza nas comunicações externas são essenciais para mitigar danos à reputação.

3. Contenção do Incidente

3.1 Ação imediata para mitigar o impacto

  • Desconectar sistemas comprometidos da rede para evitar a propagação do ataque.
  • Isolar os sistemas afetados e bloquear acessos não autorizados.
  • Se o incidente envolver malware, interromper a execução e identificar fontes de infecção.

3.2 Limitar o dano

  • Se possível, aplicar controles temporários de segurança para proteger dados sensíveis ou sistemas críticos enquanto a investigação está em andamento.
  • Alterar senhas e chaves de acesso que possam ter sido comprometidas.

4. Erradicação do Incidente

4.1 Investigação forense

  • Realizar uma análise detalhada para entender a origem do incidente, como ele ocorreu e quais sistemas foram afetados.
  • Recolher e preservar evidências digitais de forma que possam ser usadas em investigações futuras, se necessário.
  • Avaliar o impacto do incidente, incluindo a perda de dados, a exposição de informações sensíveis ou a interrupção de serviços.

4.2 Correção de vulnerabilidades

  • Identificar a causa raiz do incidente e aplicar correções ou medidas para evitar que o problema ocorra novamente (ex.: atualizações de software, padrões de acesso, melhoria nos controles de segurança).
  • Se o incidente envolveu falhas nos sistemas de segurança, implementar controles adicionais para fortalecer a segurança da infraestrutura.

5. Recuperação

5.1 Restauração dos sistemas e dados

  • Restaurar os sistemas afetados utilizando backups ou imagens seguras, sempre que possível.
  • Se os dados forem comprometidos, avaliar quais dados podem ser recuperados e tomar as medidas necessárias para restaurar a integridade das informações.

5.2 Verificação de integridade

  • Após a recuperação, realizar testes para garantir que os sistemas estejam completamente livres de vulnerabilidades e comprometimentos.
  • Verificar se os controles de segurança e as configurações estão adequadas para prevenir futuros incidentes.

6. Análise Pós-Incidente

6.1 Avaliação de impacto

Após a resolução do incidente, realizar uma análise detalhada de como o incidente afetou a organização, incluindo o impacto nos negócios, clientes, reputação e conformidade legal.

6.2 Revisão de processos

  • Avaliar a eficácia do procedimento de resposta a incidentes e identificar áreas para melhoria.
  • Documentar lições aprendidas e realizar ajustes nas políticas e procedimentos de segurança, conforme necessário.

6.3 Relatório final

Elaborar um relatório final com um resumo detalhado do incidente, das ações tomadas, das lições aprendidas e das medidas corretivas aplicadas. Esse relatório pode ser utilizado para fornecer informações para autoridades regulatórias ou para clientes, caso necessário.

7. Prevenção de Futuros Incidentes

7.1 Reforço da segurança

  • Implementar medidas preventivas e corretivas para evitar a recorrência de incidentes semelhantes.
  • Isso pode incluir atualizações de software, auditorias de segurança mais rigorosas e a melhoria dos processos de monitoramento.

7.2 Treinamento contínuo

  • Realizar treinamentos periódicos com a equipe sobre as melhores práticas de segurança e como identificar e lidar com incidentes de segurança.
  • Incentivar a conscientização sobre segurança entre todos os colaboradores, ajudando a prevenir erros humanos ou falhas na resposta a incidentes.

8. Documentação e Arquivamento

8.1 Registro do incidente

Todos os incidentes devem ser documentados de forma detalhada, incluindo:

  • Descrição do incidente
  • Cronologia das ações realizadas
  • Impacto no negócio
  • Ações corretivas implementadas
  • Relatórios de auditoria forense

8.2 Armazenamento seguro

Arquivar toda a documentação do incidente de forma segura para garantir que ela possa ser acessada em investigações futuras, se necessário.

Serra Cloud.