Voltar ao site

Security by design

Tecnologia preparada
para operações empresariais.

Segurança não é uma camada adicionada ao final. Ela faz parte da arquitetura dos produtos desenvolvidos pela Bem.

O que declaramos e o que não declaramos

Segurança costuma ser vendida com selos. Preferimos começar dizendo o que a Bem não afirma:

  • A Bem não possui certificação ISO 27001.
  • A Bem não possui relatório SOC 2.
  • A Bem não afirma conformidade auditada por terceiro independente.

Nenhuma dessas ausências impede uma operação segura, e declará-las evita a situação mais comum do mercado: descobrir na diligência que o selo anunciado não existe.

O que segue é o conjunto de práticas efetivamente aplicadas, e não uma lista de intenções.

Arquitetura e infraestrutura

PráticaComo é aplicada
Infraestrutura em nuvemPlataformas hospedadas em infraestrutura de nuvem gerenciada, com recursos de disponibilidade e escala do provedor
Localização dos dadosRegião southamerica-east1, em São Paulo, para os projetos em que a permanência dos dados no Brasil é requisito
Tráfego cifradoHTTPS obrigatório em toda a superfície pública, sem exceção
Ambientes separadosDesenvolvimento e produção isolados, com publicação versionada e registro do que foi para o ar
Cabeçalhos de proteçãoPolíticas contra incorporação indevida, interpretação incorreta de tipo de conteúdo e vazamento de referência

Controle de acesso

  • Autenticação por conta individual, sem credencial compartilhada entre pessoas.
  • Perfis e permissões por função, com o usuário enxergando apenas o que a função exige.
  • Bloqueio progressivo após tentativas sucessivas de acesso malsucedidas.
  • Mensagens de erro que não revelam se um endereço existe na base, evitando enumeração de usuários.
  • Registro de auditoria das ações relevantes, permitindo reconstruir quem fez o quê e quando.

Proteção dos dados

CamadaMedida
Regras de bancoFechadas por padrão. O acesso é liberado por regra explícita, nunca por permissão ampla
Coleta mínimaFormulários e cadastros pedem apenas o necessário à finalidade declarada
Segregação por clienteNas plataformas multiusuário, os dados de cada cliente são isolados logicamente dos demais
Cópias de segurançaDefinidas por projeto conforme a criticidade da operação e formalizadas em contrato
ExportaçãoOs dados inseridos pertencem ao cliente, e a exportação é garantida em caso de encerramento

Monitoramento e resposta

  • Registros de aplicação e de acesso mantidos para investigação e para cumprimento do prazo legal de guarda.
  • Acompanhamento do comportamento em produção, para que falhas sejam identificadas antes do cliente relatar.
  • Procedimento de comunicação de incidente à Autoridade Nacional de Proteção de Dados e aos titulares afetados, conforme o Art. 48 da LGPD.

Segurança no processo de construção

Boa parte das falhas de segurança não nasce na infraestrutura, e sim no código. Por isso a segurança é etapa formal do método.

  1. ArquiteturaControle de acesso e modelo de permissões definidos antes da primeira tela.
  2. Revisão cruzadaCódigo revisado por quem não o escreveu, incluindo pontos sensíveis de autenticação e autorização.
  3. Revisão de superfície expostaVerificação do que fica público, do que exige autenticação e do que nunca deveria sair do servidor.
  4. Publicação controladaDeploy com conferência de ambiente, projeto e escopo antes da execução.

Privacidade e LGPD

A relação entre as partes é definida de forma explícita, porque ela determina de quem é a responsabilidade:

ContextoPapel da Bem
Site institucional e formulário de contatoControladora dos dados que você envia
Plataformas contratadas por clientesOperadora. O cliente é o controlador dos dados que insere sobre seus próprios clientes e terceiros

Os detalhes estão na Política de Privacidade e na página de LGPD e Direitos do Titular, com o canal do encarregado e os prazos de resposta.

Relato de vulnerabilidade

Se você identificou uma falha de segurança em qualquer sistema da Bem, escreva para suporte@bemtecnologiabr.com.br com a descrição e os passos para reprodução.

Pedimos que o relato seja feito de forma privada e que não haja exploração além do necessário para demonstrar a existência do problema. Respondemos a todos os relatos, e reconhecemos publicamente quem contribuir, quando houver autorização.

Qual problema da sua empresa poderia ser resolvido por software?

Conte para a Bem. Podemos transformar esse problema em tecnologia.