Pular para o conteúdo
Brale Viagens
Ir para o conteúdo

Governança, prevenção e resposta

Segurança da Informação

A segurança da informação combina pessoas, processos e tecnologia. Este documento apresenta compromissos públicos sem revelar controles internos nem prometer risco zero.

ResponsávelBrale Viagens LTDA Em vigor desde27 de fevereiro de 2019 Última atualização14 de maio de 2026 IdiomaPortuguês do Brasil
Defesa em camadasIdentidade, acesso, aplicação, infraestrutura e monitoramento se complementam.
Menor privilégioAcesso deve ser limitado à necessidade e revisto periodicamente.
Resposta preparadaEventos relevantes exigem contenção, análise, registro e comunicação.

Objetivo

A política orienta proteção de confidencialidade, integridade, disponibilidade e rastreabilidade das informações tratadas por Brale Viagens.

Medidas são proporcionais ao risco, à sensibilidade, ao volume, ao contexto e à tecnologia disponível. Nenhuma declaração pública substitui avaliação técnica contínua.

Papéis e responsabilidade

Administradores, colaboradores, prestadores e fornecedores devem proteger credenciais, seguir instruções e comunicar desvios. Responsabilidades precisam ser definidas conforme acesso e função.

A gestão deve aprovar prioridades, fornecer recursos, revisar riscos e exigir evidências. O usuário também deve manter dispositivo e contato seguros.

Classificação da informação

Informações podem ser classificadas como públicas, internas, confidenciais ou restritas conforme impacto de divulgação, alteração ou indisponibilidade.

Dados pessoais, documentos, credenciais, informações financeiras e registros de contrato recebem tratamento compatível com sensibilidade e finalidade.

Identidade e controle de acesso

  • Contas individuais e proibição de compartilhamento de credenciais.
  • Autenticação reforçada para funções sensíveis quando disponível.
  • Menor privilégio e segregação de funções.
  • Revisão de acesso em mudança de função ou desligamento.
  • Registro de ações administrativas relevantes.
  • Recuperação de conta com verificação proporcional ao risco.

Desenvolvimento e manutenção segura

Alterações de código devem ser rastreáveis, revisadas e testadas antes da produção. Entradas precisam de validação, saídas de escaping e ações sensíveis de nonce e permissão no contexto WordPress.

Dependências, plugins e infraestrutura devem ser atualizados conforme risco e compatibilidade. Segredos não devem ser expostos no frontend, em repositório público ou em logs desnecessários.

Proteção de dados e criptografia

Transmissões devem utilizar HTTPS e protocolos adequados. Informações sensíveis em repouso podem exigir criptografia, tokenização ou controles equivalentes conforme risco.

Criptografia não elimina necessidade de acesso restrito, gestão de chaves, retenção e monitoramento.

Fornecedores e cadeia de serviço

Fornecedores com acesso a informações ou sistemas devem ser avaliados quanto a necessidade, segurança, privacidade e continuidade. Contratos devem definir instruções e responsabilidades apropriadas.

Integrações recebem apenas dados necessários. Mudanças de escopo ou subcontratação relevante exigem reavaliação.

Logs, monitoramento e alertas

Eventos relevantes podem ser registrados para detectar abuso, falha e acesso indevido. Logs devem ter integridade protegida, acesso controlado e retenção definida.

Monitoramento não autoriza vigilância excessiva. A coleta deve permanecer relacionada a segurança, diagnóstico e obrigações legítimas.

Vulnerabilidades e comunicação responsável

Relatos de vulnerabilidade devem ser enviados a sac@127.0.0.1 com URL, descrição, impacto e passos de reprodução que não exponham terceiros.

Não execute exploração destrutiva, extração de dados, indisponibilidade ou engenharia social. A equipe avaliará relatos legítimos e poderá solicitar detalhes adicionais.

Gestão de incidentes

  1. Identificar e registrar o evento.
  2. Conter o impacto sem destruir evidências.
  3. Avaliar sistemas, dados, titulares e riscos.
  4. Erradicar a causa e restaurar o serviço com segurança.
  5. Comunicar responsáveis, titulares e autoridades quando aplicável.
  6. Documentar lições e acompanhar ações corretivas.

Comunicação de incidente com dados pessoais

Incidentes confirmados que possam ocasionar risco ou dano relevante são avaliados segundo a LGPD e a Resolução CD/ANPD nº 15/2024.

A comunicação aplicável à ANPD e aos titulares deve ocorrer em três dias úteis, ressalvada legislação específica. O registro do incidente deve ser preservado pelo período regulamentar.

Continuidade e cópias de segurança

Serviços críticos devem possuir medidas de continuidade, recuperação e cópias compatíveis com sua importância. Backups precisam ser testados, protegidos e submetidos a retenção.

A restauração deve considerar atualizações, exclusões e bloqueios posteriores à cópia para evitar retorno indevido de dados.

Treinamento e melhoria

Pessoas com acesso a sistemas e dados devem receber orientação compatível com função, inclusive sobre phishing, engenharia social, dispositivos, privacidade e comunicação de incidentes.

Riscos, controles, incidentes e mudanças tecnológicas alimentam revisão contínua. A existência da política não representa certificação ou garantia absoluta.

Referências públicas

As referências abaixo apoiam a interpretação institucional deste documento. A legislação e a regulamentação vigentes sempre prevalecem.

Canal responsável

Precisa esclarecer algum ponto?

Envie uma solicitação objetiva e guarde o comprovante do contato. Informações adicionais podem ser solicitadas para proteger a identidade do titular e a segurança do atendimento.

sac@127.0.0.1