Visão geral da segurança
- Criptografia ponta a ponta
- Autenticação de dois fatores
- Detecção de ameaças 24/7
- Resposta formal a incidentes
Abaixo está uma visão geral dos nossos controles e práticas de segurança, mapeados diretamente para as funções principais do NIST Cybersecurity Framework (CSF 2.0).
Governar: uma cultura que prioriza a segurança
Nossa estratégia de governança prioriza a transparência e a adesão rigorosa aos padrões do setor:
- Transparência — visibilidade total em nossas práticas de segurança para promover a confiança das partes interessadas.
- Conformidade — alinhamento contínuo com as melhores práticas para gerenciar o risco empresarial.
- Altos padrões — infraestrutura e ferramentas líderes de mercado que mantêm uma postura de segurança fortalecida.
Identificar: conhecer o ambiente, encontrar riscos precocemente
Utilizamos ferramentas automatizadas para manter uma compreensão abrangente do nosso ambiente e identificar riscos potenciais antes que possam ser explorados.
- Gestão de vulnerabilidades — o AWS Inspector realiza avaliações de segurança automatizadas e contínuas, garantindo a identificação precoce de vulnerabilidades e a adesão rigorosa às melhores práticas de infraestrutura.
- Inventário de ativos e observabilidade — o CloudWatch e o Elastic APM nos dão visibilidade profunda dos nossos recursos em nuvem e do desempenho das aplicações, para que desvios na integridade dos ativos surjam imediatamente.
Proteger: identidade, acesso e segurança dos dados
Implementamos uma arquitetura inspirada no modelo Zero Trust para que apenas usuários autorizados possam acessar recursos específicos e os dados permaneçam ilegíveis para entidades não autorizadas.
Gestão de identidade e controle de acesso
- Controle de acesso baseado em funções — o princípio do privilégio mínimo é aplicado por meio de funções, grupos e políticas, para que as pessoas acessem apenas o que seus fluxos de trabalho exigem.
- Autenticação multifator — a autenticação de dois fatores é exigida para acesso administrativo, adicionando uma camada crítica de defesa contra o comprometimento de credenciais e phishing.
- Segmentação de rede — painéis sensíveis, serviços internos e endpoints estão restritos a usuários conectados à VPN, complementando os controles de identidade com a segurança do perímetro de rede.
Segurança de dados
- Dados em repouso — todos os dados armazenados em nossos servidores são criptografados.
- Dados em trânsito — todos os dados em trânsito nas redes são criptografados por meio de protocolos seguros (TLS/SSL).
Detecção: monitoramento contínuo
- Detecção de ameaças — o Amazon GuardDuty monitora continuamente cargas de trabalho e contas, fornecendo detecção inteligente de atividades maliciosas, comportamentos não autorizados e instâncias comprometidas.
- Registros e análises centralizados — uma estrutura de logs dedicada, criada no Grafana e Loki, agrega registros em um único lugar, permitindo que nossas equipes correlacionem eventos e detectem anomalias operacionais rapidamente.
Responder e recuperar: resiliência por meio de planejamento
- Plano de resposta a incidentes — uma estrutura formal para detectar, categorizar e mitigar rapidamente incidentes de segurança.
- Mitigação e recuperação — protocolos que contêm incidentes e restauram o pleno funcionamento dos serviços, protegendo tanto os dados dos usuários quanto a integridade da plataforma.
Divulgação responsável
Encontrou algo? Queremos saber. Relate suspeitas de vulnerabilidades à nossa equipe e investigaremos rapidamente, mantendo você informado.
Status do sistema iECHO
Acompanhe a disponibilidade da plataforma em tempo real e as atualizações de incidentes em nossa página de status pública em status.iecho.org.