Segurança

Vemos a segurança como um requisito fundamental de governança, não como um conjunto de recursos. Nossa arquitetura é uma defesa proativa e em camadas que protege a confidencialidade, a integridade e a disponibilidade dos seus dados.

Visão geral da segurança

  • Criptografia ponta a ponta
  • Autenticação de dois fatores
  • Detecção de ameaças 24/7
  • Resposta formal a incidentes

Abaixo está uma visão geral dos nossos controles e práticas de segurança, mapeados diretamente para as funções principais do NIST Cybersecurity Framework (CSF 2.0).

Governar: uma cultura que prioriza a segurança

Nossa estratégia de governança prioriza a transparência e a adesão rigorosa aos padrões do setor:

  • Transparência — visibilidade total em nossas práticas de segurança para promover a confiança das partes interessadas.
  • Conformidade — alinhamento contínuo com as melhores práticas para gerenciar o risco empresarial.
  • Altos padrões — infraestrutura e ferramentas líderes de mercado que mantêm uma postura de segurança fortalecida.

Identificar: conhecer o ambiente, encontrar riscos precocemente

Utilizamos ferramentas automatizadas para manter uma compreensão abrangente do nosso ambiente e identificar riscos potenciais antes que possam ser explorados.

  • Gestão de vulnerabilidades — o AWS Inspector realiza avaliações de segurança automatizadas e contínuas, garantindo a identificação precoce de vulnerabilidades e a adesão rigorosa às melhores práticas de infraestrutura.
  • Inventário de ativos e observabilidade — o CloudWatch e o Elastic APM nos dão visibilidade profunda dos nossos recursos em nuvem e do desempenho das aplicações, para que desvios na integridade dos ativos surjam imediatamente.

Proteger: identidade, acesso e segurança dos dados

Implementamos uma arquitetura inspirada no modelo Zero Trust para que apenas usuários autorizados possam acessar recursos específicos e os dados permaneçam ilegíveis para entidades não autorizadas.

Gestão de identidade e controle de acesso

  • Controle de acesso baseado em funções — o princípio do privilégio mínimo é aplicado por meio de funções, grupos e políticas, para que as pessoas acessem apenas o que seus fluxos de trabalho exigem.
  • Autenticação multifator — a autenticação de dois fatores é exigida para acesso administrativo, adicionando uma camada crítica de defesa contra o comprometimento de credenciais e phishing.
  • Segmentação de rede — painéis sensíveis, serviços internos e endpoints estão restritos a usuários conectados à VPN, complementando os controles de identidade com a segurança do perímetro de rede.

Segurança de dados

  • Dados em repouso — todos os dados armazenados em nossos servidores são criptografados.
  • Dados em trânsito — todos os dados em trânsito nas redes são criptografados por meio de protocolos seguros (TLS/SSL).

Detecção: monitoramento contínuo

  • Detecção de ameaças — o Amazon GuardDuty monitora continuamente cargas de trabalho e contas, fornecendo detecção inteligente de atividades maliciosas, comportamentos não autorizados e instâncias comprometidas.
  • Registros e análises centralizados — uma estrutura de logs dedicada, criada no Grafana e Loki, agrega registros em um único lugar, permitindo que nossas equipes correlacionem eventos e detectem anomalias operacionais rapidamente.

Responder e recuperar: resiliência por meio de planejamento

  • Plano de resposta a incidentes — uma estrutura formal para detectar, categorizar e mitigar rapidamente incidentes de segurança.
  • Mitigação e recuperação — protocolos que contêm incidentes e restauram o pleno funcionamento dos serviços, protegendo tanto os dados dos usuários quanto a integridade da plataforma.

Divulgação responsável

Encontrou algo? Queremos saber. Relate suspeitas de vulnerabilidades à nossa equipe e investigaremos rapidamente, mantendo você informado.

Status do sistema iECHO

Acompanhe a disponibilidade da plataforma em tempo real e as atualizações de incidentes em nossa página de status pública em status.iecho.org.