Documento 05 — Segurança
Política de Segurança da Informação
Os controles que sustentam os sistemas que construímos e mantemos, e como reportar uma vulnerabilidade de forma responsável.
1. Princípios
Segurança é tratada como requisito de projeto, não como etapa final. Adotamos privilégio mínimo, defesa em profundidade, segregação de ambientes e rastreabilidade das operações.
Os controles descritos aqui são aplicados à nossa operação interna e servem de linha de base para os sistemas que desenvolvemos, podendo ser ampliados conforme o contrato do cliente.
2. Controle de acesso
Contas nominais e individuais, sem credenciais compartilhadas.
Autenticação multifator obrigatória em provedores de nuvem, repositórios de código, e-mail corporativo e ferramentas administrativas.
Concessão por necessidade de uso, com revisão periódica e revogação imediata no desligamento de colaboradores ou encerramento de contratos.
3. Proteção de dados
Criptografia em trânsito com TLS em todos os endpoints públicos e criptografia em repouso nos provedores de banco de dados e armazenamento utilizados.
Segredos, chaves de API e credenciais mantidos em cofres de variáveis de ambiente, nunca versionados em código-fonte.
Minimização: coletamos apenas os dados necessários; ambientes de teste utilizam dados fictícios ou mascarados sempre que possível.
4. Desenvolvimento seguro
Versionamento de todo o código, revisão de alterações relevantes e ambientes separados de desenvolvimento, homologação e produção.
Validação de entrada, escape de saída, políticas de autorização no servidor e regras de acesso em nível de linha quando o banco de dados suporta.
Monitoramento e atualização de dependências, com correção prioritária de vulnerabilidades de severidade alta e crítica.
5. Continuidade e backups
Backups automatizados dos bancos de dados de produção, com retenção conforme o plano contratado e testes periódicos de restauração.
Infraestrutura em provedores com redundância geográfica e monitoramento de disponibilidade.
Planos de recuperação definidos por projeto, com objetivos de tempo e ponto de recuperação acordados com o cliente.
6. Resposta a incidentes
Fluxo formal de detecção, classificação de severidade, contenção, erradicação, recuperação e análise pós-incidente.
Comunicação ao cliente afetado com a maior brevidade possível, incluindo natureza do evento, dados potencialmente envolvidos e plano de remediação.
Notificação à ANPD e aos titulares quando houver risco relevante, conforme o art. 48 da LGPD.
7. Pessoas e fornecedores
Colaboradores e parceiros assinam termos de confidencialidade e recebem orientação sobre boas práticas de segurança e proteção de dados.
Fornecedores críticos são avaliados quanto a certificações, histórico de incidentes, localização de processamento e cláusulas contratuais de segurança.
8. Divulgação responsável de vulnerabilidades
Se você identificar uma vulnerabilidade em nossos sistemas, envie um relato para contato@versebusiness.com.br com o assunto "Segurança — Divulgação responsável", descrevendo o passo a passo de reprodução e o impacto potencial.
Pedimos que não explore a falha além do necessário para demonstrá-la, não acesse ou modifique dados de terceiros e não divulgue publicamente antes da correção.
Confirmamos o recebimento em até 3 dias úteis e mantemos o pesquisador informado sobre a evolução da correção. Reconhecemos publicamente as contribuições quando autorizado.