Controles técnicos, administrativos e físicos adotados pelo C Controle para proteger sistemas, dados de clientes, infraestrutura e a continuidade dos serviços.
1. Objetivo
O C Controle mantém um programa de segurança da informação voltado à proteção dos sistemas, dados de clientes, dados da aplicação, infraestrutura e continuidade dos serviços. Esta política descreve os controles técnicos, administrativos e físicos adotados para reduzir riscos de segurança e proteger a confidencialidade, integridade e disponibilidade das informações.
2. Escopo
Esta política se aplica aos sistemas do C Controle, servidores, infraestrutura de rede, bancos de dados, backups, salas de equipamentos, acessos de colaboradores, dados de clientes e integrações com plataformas externas.
3. Segurança de Rede
O C Controle utiliza equipamento profissional de roteamento e firewall para proteção do ambiente de rede. O acesso à rede e à infraestrutura é controlado de acordo com a necessidade operacional.
A organização mantém controles de acesso à infraestrutura de produção e aplica proteções de firewall para reduzir riscos de acesso não autorizado.
Evidência: firewall profissional em operação no ambiente de rede
4. Infraestrutura de Servidores
O C Controle opera com dois servidores dedicados:
• Um servidor de produção, utilizado para a operação ativa dos sistemas.
• Um servidor de réplica, utilizado para redundância e continuidade operacional.
Em caso de incidente físico ou falha que afete o servidor de produção, o servidor de réplica pode ser ativado para apoiar a continuidade dos serviços. Os servidores recebem atualizações de segurança diariamente.
Servidor principalServidor réplicaEvidência: atualizações de segurança diárias no servidor principalEvidência: atualizações de segurança diárias no servidor réplica
5. Backup e Recuperação de Desastres
O C Controle realiza backups diários agendados utilizando recursos originais e licenciados do Windows Server, com verificação do resultado de cada execução.
Além da estrutura principal, o C Controle mantém infraestrutura de backup em um segundo imóvel, com estrutura equivalente à do local onde o data center principal está instalado.
Evidência: backup diário agendado com execução concluída com êxito
6. Controle de Acesso
O acesso às salas de equipamentos e aos ambientes virtuais dos servidores é restrito a apenas dois colaboradores autorizados da corporação.
Os acessos são concedidos conforme necessidade operacional e seguindo o princípio do menor privilégio.
7. Proteção de Servidores e Antivírus
O C Controle utiliza Windows Defender como solução de antivírus nos ambientes Windows Server. Essa proteção auxilia na detecção, prevenção e resposta contra malwares e outras ameaças aos servidores.
Evidência: proteção antivírus ativa nos servidores
8. Criptografia e Segurança do Site
O site público www.ccontrole.com.br utiliza certificado SSL/TLS ativo, com renovação periódica a cada três meses. O SSL/TLS é utilizado para proteger os dados em trânsito entre os usuários e o site.
Evidência: renovação periódica do certificado SSL/TLS
9. Segurança Física e Proteção de Energia
O C Controle mantém controles físicos de segurança para suas salas de equipamentos, com acesso restrito apenas a pessoas autorizadas.
A infraestrutura conta com banco de baterias e gerador para proteção contra interrupções de energia, instabilidade elétrica e eventos de surto elétrico.
10. Continuidade de Negócios
O C Controle mantém controles de redundância e continuidade, incluindo:
• Servidor dedicado de produção.
• Servidor dedicado de réplica.
• Backups diários agendados.
• Infraestrutura de backup em segundo imóvel.
• Banco de baterias e gerador.
• Acesso físico e virtual restrito.
Evidência: controle de acesso à área restrita
11. Resposta a Incidentes
Em caso de incidente físico, técnico ou de segurança, o C Controle avalia o ambiente afetado, restringe acessos não autorizados, protege os backups disponíveis e ativa o servidor de réplica quando necessário.
Os colaboradores autorizados são responsáveis pela avaliação do incidente, execução das ações de recuperação, validação dos backups e restauração dos serviços.
Responsável por incidentes de segurança: David Prado
Telefone: (32) 9 8852-516
12. Revisão
Esta política é revisada periodicamente e pode ser atualizada sempre que houver mudanças na infraestrutura, sistemas, processos ou controles de segurança.