Governança, prevenção e resposta
Segurança da Informação
A segurança da informação combina pessoas, processos e tecnologia. Este documento apresenta compromissos públicos sem revelar controles internos nem prometer risco zero.
Objetivo
A política orienta proteção de confidencialidade, integridade, disponibilidade e rastreabilidade das informações tratadas por Brale Viagens.
Medidas são proporcionais ao risco, à sensibilidade, ao volume, ao contexto e à tecnologia disponível. Nenhuma declaração pública substitui avaliação técnica contínua.
Papéis e responsabilidade
Administradores, colaboradores, prestadores e fornecedores devem proteger credenciais, seguir instruções e comunicar desvios. Responsabilidades precisam ser definidas conforme acesso e função.
A gestão deve aprovar prioridades, fornecer recursos, revisar riscos e exigir evidências. O usuário também deve manter dispositivo e contato seguros.
Classificação da informação
Informações podem ser classificadas como públicas, internas, confidenciais ou restritas conforme impacto de divulgação, alteração ou indisponibilidade.
Dados pessoais, documentos, credenciais, informações financeiras e registros de contrato recebem tratamento compatível com sensibilidade e finalidade.
Identidade e controle de acesso
- Contas individuais e proibição de compartilhamento de credenciais.
- Autenticação reforçada para funções sensíveis quando disponível.
- Menor privilégio e segregação de funções.
- Revisão de acesso em mudança de função ou desligamento.
- Registro de ações administrativas relevantes.
- Recuperação de conta com verificação proporcional ao risco.
Desenvolvimento e manutenção segura
Alterações de código devem ser rastreáveis, revisadas e testadas antes da produção. Entradas precisam de validação, saídas de escaping e ações sensíveis de nonce e permissão no contexto WordPress.
Dependências, plugins e infraestrutura devem ser atualizados conforme risco e compatibilidade. Segredos não devem ser expostos no frontend, em repositório público ou em logs desnecessários.
Proteção de dados e criptografia
Transmissões devem utilizar HTTPS e protocolos adequados. Informações sensíveis em repouso podem exigir criptografia, tokenização ou controles equivalentes conforme risco.
Criptografia não elimina necessidade de acesso restrito, gestão de chaves, retenção e monitoramento.
Fornecedores e cadeia de serviço
Fornecedores com acesso a informações ou sistemas devem ser avaliados quanto a necessidade, segurança, privacidade e continuidade. Contratos devem definir instruções e responsabilidades apropriadas.
Integrações recebem apenas dados necessários. Mudanças de escopo ou subcontratação relevante exigem reavaliação.
Logs, monitoramento e alertas
Eventos relevantes podem ser registrados para detectar abuso, falha e acesso indevido. Logs devem ter integridade protegida, acesso controlado e retenção definida.
Monitoramento não autoriza vigilância excessiva. A coleta deve permanecer relacionada a segurança, diagnóstico e obrigações legítimas.
Vulnerabilidades e comunicação responsável
Relatos de vulnerabilidade devem ser enviados a sac@127.0.0.1 com URL, descrição, impacto e passos de reprodução que não exponham terceiros.
Não execute exploração destrutiva, extração de dados, indisponibilidade ou engenharia social. A equipe avaliará relatos legítimos e poderá solicitar detalhes adicionais.
Gestão de incidentes
- Identificar e registrar o evento.
- Conter o impacto sem destruir evidências.
- Avaliar sistemas, dados, titulares e riscos.
- Erradicar a causa e restaurar o serviço com segurança.
- Comunicar responsáveis, titulares e autoridades quando aplicável.
- Documentar lições e acompanhar ações corretivas.
Comunicação de incidente com dados pessoais
Incidentes confirmados que possam ocasionar risco ou dano relevante são avaliados segundo a LGPD e a Resolução CD/ANPD nº 15/2024.
A comunicação aplicável à ANPD e aos titulares deve ocorrer em três dias úteis, ressalvada legislação específica. O registro do incidente deve ser preservado pelo período regulamentar.
Continuidade e cópias de segurança
Serviços críticos devem possuir medidas de continuidade, recuperação e cópias compatíveis com sua importância. Backups precisam ser testados, protegidos e submetidos a retenção.
A restauração deve considerar atualizações, exclusões e bloqueios posteriores à cópia para evitar retorno indevido de dados.
Treinamento e melhoria
Pessoas com acesso a sistemas e dados devem receber orientação compatível com função, inclusive sobre phishing, engenharia social, dispositivos, privacidade e comunicação de incidentes.
Riscos, controles, incidentes e mudanças tecnológicas alimentam revisão contínua. A existência da política não representa certificação ou garantia absoluta.
Referências públicas
As referências abaixo apoiam a interpretação institucional deste documento. A legislação e a regulamentação vigentes sempre prevalecem.
Canal responsável
Precisa esclarecer algum ponto?
Envie uma solicitação objetiva e guarde o comprovante do contato. Informações adicionais podem ser solicitadas para proteger a identidade do titular e a segurança do atendimento.