Segurança e tratamento de dados
Separação, dados mínimos e descarte no encerramento.
As pessoas sob maior risco neste trabalho são as de campo, não os clientes. A arquitetura é construída para que uma violação dos nossos sistemas exponha registros agregados e rótulos de papel, e não a identidade ou a localização de uma pessoa em campo.
Tenancy
Um tenant isolado por engajamento
- Cada engajamento roda em seu próprio tenant. Nenhum engajamento lê os dados de outro, e não existe uma visão compartilhada de «todos os clientes» que possa ficar mal configurada.
- A segurança em nível de linha é aplicada em toda tabela exposta ao usuário, não apenas naquelas sobre as quais um revisor provavelmente vai perguntar.
- As leituras entre tenants são zero em toda a varredura, e a varredura roda em cada execução de CI, não no momento da auditoria.
Zero leituras entre tenants · testado em CI
Mínimo de dados pessoais
A pessoa que protegemos é a de campo
- A identidade, os dados de contato e a localização precisa da equipe de campo são confidenciais, ficam separados do repositório de prova e nunca são exportados para um cliente.
- Os pacotes carregam um papel, nunca uma identidade: «papel de captura de campo 04», não o nome de uma pessoa.
- Quando é preciso uma referência de quem reporta para dar continuidade, ela é uma referência hasheada que não pode ser revertida a partir do pacote.
Arquitetura
Apenas agregados, por construção
A menor unidade que o sistema armazena é uma unidade agregada. Não há tabela em nível individual para proteger, para vazar ou para ser requisitada, porque o esquema não tem onde colocá-la.
- Regimes como configuração
- As regras de proteção de dados por país são configuração, não ramos de código: 18 pacotes de país, cada um com as regras de retenção, exportação e residência daquela jurisdição. Codificados · 1 de 18 verificado em produção
- O que está verificado
- O pacote da Colômbia está verificado em produção. Os demais estão codificados e revisados internamente; não são certificados, e dizemos isso em vez de sugerir uma cobertura que não exercitamos.
- Retenção e descarte
- A retenção é definida por pacote e executada no encerramento do engajamento: prova arquivada no repositório acordado, dados de trabalho descartados e o descarte registrado no livro de custódia.
- Backups
- Backups noturnos do banco de dados e cópias semanais de storage para storage separado; um teste de restauração já foi executado e passa; periodicidade e escopo mediante pedido.
- Rotação de credenciais
- Toda credencial emitida para um engajamento é rotacionada no encerramento, e a rotação fica registrada como evento de custódia.
Divulgação de vulnerabilidades
Avise a gente, e registramos
Reporte uma vulnerabilidade para [email protected] com «vulnerability» no assunto. Confirmamos o recebimento em dois dias úteis, mantemos você informado sobre a correção e registramos o achado no conjunto de postmortems. ⚖ a confirmar na política de segurança Não perseguimos quem reporta de boa-fé.
Subprocessadores
Três categorias, nomeadas na carta do engajamento
- Hospedagem e computação
- Banco de dados gerenciado
- Provedor de modelo, apenas para apoio à extração
Cada um é nomeado, com sua região e sua função, na carta do engajamento antes da assinatura. Nenhum subprocessador recebe dados de identidade da equipe de campo.
Solicitar um engajamento
Informe a eleição, a data e o artefato de que precisa. Respondemos com escopo, condições de recusa e um preço contra o piso publicado.