Segurança
Nesta página
Este guia explica as medidas e protocolos de segurança implementados para garantir um ambiente seguro para nosso portal administrativo e serviços.
Na DEUNA priorizamos a segurança da nossa plataforma e a proteção dos dados dos nossos clientes.
Nosso compromisso com a segurança abrange controle de acesso, gerenciamento de usuários, monitoramento e resposta a incidentes, usando ferramentas e padrões líderes do setor.
Controle de acesso#
Aprenda sobre controle de acesso na DEUNA.
Controle de acesso baseado em atributos (ABAC)
O portal administrativo DEUNA utiliza ABAC para controlar o acesso.
Todas as ações realizadas por cada usuário são registradas em AuditLogs, que podem ser acessados pelo lojista.
AuditLogs são armazenados:
- Quente: Acesso rápido pela plataforma por dois anos.
- Frio: Um ano adicional de frio (requer apoio da DEUNA).
O TrailLog armazena todos os dados transacionais que passam pelo DEUNA e cumpre os mesmos períodos de armazenamento dos AuditLogs.
AuditLogs e TrailLogs
Os AuditLog são armazenados de acordo com a norma RFC5424 e incluem informações sobre todas as ações realizadas no portal administrativo da DEUNA.
TrailLogs armazenam todos os dados transacionais processados pela DEUNA.
Delegação de permissões: A DEUNA fornece ao comerciante permissões para gerenciar ações, negociações e recursos de acordo com suas políticas, com recomendações da DEUNA.
DEUNA permite delegar permissões em:
- Ações
- Lojas
- Resources.
Gerenciamento de usuários#
Aprenda sobre gerenciamento de usuários no DEUNA.
Criação de usuário
Os usuários são criados por meio de um processo de convite por email.
O usuário convidado deverá criar e confirmar uma senha.
Requisitos de senha:
- Comprimento de pelo menos oito caracteres.
- Pelo menos um caractere especial.
- Validação contra senhas comumente expostas e conhecidas.
Os usuários podem se inscrever na autenticação multifator (MFA) usando Okta.
Gerenciando usuários inativos
A cada 60 dias, um alerta é enviado aos superadministradores do lojista notificando-os sobre a inatividade do usuário.
Os superadministradores podem desativar ou eliminar utilizadores inativos através do portal administrativo DEUNA.
Os usuários que ficarem inativos por 90 dias ou mais serão automaticamente desativados. Esses períodos podem ser customizados de acordo com as necessidades do negócio.
Monitoramento contínuo de segurança
Conheça o monitoramento de segurança da DEUNA.
Ferramentas líderes do setor
A DEUNA utiliza ferramentas líderes do setor para monitorar seus sistemas, como:
- AWS GuardDuty: detecção contínua de ameaças.
- AWS Inspector: avaliação de segurança e vulnerabilidade para funções EC2, ECR e Lambda.
- AWS Security Hub: consolide alertas e descobertas de segurança para priorização e correção.
- KrakenD: Implementa medidas de limitação de taxa e segurança para proteger os aplicativos contra sobrecargas e ataques maliciosos.
Segurança de dados
- Dados em Trânsito: Suporte para protocolos TLS (TLSv1.2 e TLSv1.3) com cifras fortes como:
- TLS_AES_128_GCM_SHA256
- TLS_AES_256_GCM_SHA384
- TLS_CHACHA20_POLY1305_SHA256
- Dados em repouso: métodos de criptografia e rotação automática de credenciais para proteger os dados armazenados.
Resposta a incidentes e comunicação de problemas#
Saiba mais sobre os protocolos da DEUNA para respostas a incidentes.
Planos de Continuidade de Negócios e Recuperação de Desastres (BCP e DRP)
A DEUNA possui um BCP e um DRP projetados para resposta precoce a incidentes.
Monitoramento 24 horas por dia, 7 dias por semana e guardas para detecção e identificação em tempo real.
Os incidentes são classificados em cinco categorias, cada uma tratada de acordo com um SLA definido para garantir uma resposta rápida e adequada.
Resolução de vulnerabilidades e ameaças
Níveis de gravidade e tempos de resolução:
| Gravidade | Horário ideal | Tempo máximo | Reconhecimento de tempo |
|---|---|---|---|
| Crítico | 3 horas | 5 dias | 30 minutos |
| Alto | 6 horas | 2 semanas | 30 minutos |
| Metade | 6 horas | 2 semanas | 1 hora |
| Baixo | 5 dias | 8 semanas | 1 dia |
| Não triado | 2 semanas | 6 meses | 1 dia |
Critérios de SLA
Conheça os critérios de SLA:
- Notificação inicial: os clientes serão notificados dentro de 72 horas após a detecção de um incidente de segurança que afete seus dados pessoais.
- Atualizações de acompanhamento: atualizações regulares serão fornecidas pelo menos a cada 7 dias até que o incidente seja resolvido.
- Relatório Final do Incidente: Emitido dentro de 30 dias após a resolução, detalhando causa, impacto e ações corretivas.
- Aviso de Recebimento: Solicitação de aviso de recebimento de notificação em até 24 horas. Se uma confirmação não for recebida, serão tomadas medidas de acompanhamento para garantir que os clientes sejam informados.
- Resolução de Incidentes: A organização se esforçará para resolver o incidente e implementar ações corretivas no prazo de 14 dias após a detecção. Caso seja necessário mais tempo, os clientes serão informados da prorrogação do prazo e dos motivos do atraso.
- Relatório Interno:
- Todos os incidentes de segurança devem ser relatados internamente ao responsável pela proteção de dados (DPO) designado ou à autoridade relevante dentro de 2 horas após a detecção.
- O DPO analisará e iniciará uma investigação interna dentro de 4 horas após o relatório inicial.
- Tempo de resposta do suporte ao cliente: A organização fornecerá suporte aos clientes afetados pelo incidente de segurança, com respostas iniciais para consultas ou solicitações de suporte dentro de 24 horas.
- Postmortems: Obrigatório para incidentes P1 e P2 dentro de 3 e 7 dias, opcional para P3 e não obrigatório para P4 e P5. Funções-chave como CTO, DevOps e líderes de equipe participam com base na prioridade. Sessões quinzenais de divulgação e acompanhamento de Prontidão Operacional.