Security
How to report vulnerabilities and how our controls relate to the reference frameworks.
Responsible disclosure
If you have found a potential vulnerability in a Zarv system, please let us know. We appreciate everyone who helps us protect our customers.
Send your report to security@zarv.com.
What to include
- A description of the issue and its possible impact.
- Steps to reproduce: the URLs, requests and parameters involved.
- The date and time of your tests and the affected system.
- A contact so we can follow up with you.
Testing rules
- Do not run tests that degrade or interrupt the service, such as denial of service or high-volume scanning.
- Do not access, change or delete other people's data. If you come across third-party data, stop testing and tell us.
- Do not disclose the vulnerability publicly before we have had the opportunity to fix it.
We will acknowledge receipt of your report and keep you informed about our analysis.
Resources
- security.txt
Security contact in the standard format (RFC 9116).
- Service status (opens in a new tab)
Availability and ongoing incidents.
- Privacy policy (opens in a new tab)
How Zarv processes personal data.
Control coverage
Zarv's controls and the ISO/IEC 27001:2022 and SOC 2 items each one is mapped to.
Management system (clauses 4–10)9 controls
- CTL-001Contexto da organização e partes interessadasISO/IEC 270014.14.2SOC 2—
- CTL-002Escopo, planejamento e operação do SGSIISO/IEC 270014.34.46.38.1SOC 2—
- CTL-003Liderança, papéis e responsabilidadesISO/IEC 270015.15.37.1A.5.2A.5.4SOC 2CC1.3CC1.5
- CTL-004Política de segurança da informaçãoISO/IEC 270015.2A.5.1SOC 2CC5.3
- CTL-005Gestão de riscos de segurança da informaçãoISO/IEC 270016.1.16.1.26.1.38.28.3SOC 2CC3.2CC3.3CC3.4CC5.1
- CTL-006Objetivos e métricas de segurança da informaçãoISO/IEC 270016.29.1SOC 2CC2.1CC3.1
- CTL-007Conscientização e treinamentoISO/IEC 270017.27.3A.6.3SOC 2CC1.4CC2.2
- CTL-008Comunicação interna e externaISO/IEC 270017.4A.5.5A.5.6SOC 2CC2.2CC2.3
- CTL-009Controle de informação documentadaISO/IEC 270017.5.17.5.27.5.3A.5.37SOC 2CC5.3
Organizational controls (A.5)15 controls
- CTL-013Segregação de funçõesISO/IEC 27001A.5.3SOC 2CC5.1CC6.3
- CTL-014Desenvolvimento seguroISO/IEC 27001A.5.8A.8.4A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.33SOC 2CC8.1
- CTL-015Inventário e uso aceitável de ativosISO/IEC 27001A.5.9A.5.10A.5.11SOC 2CC6.1
- CTL-016Classificação e rotulagem da informaçãoISO/IEC 27001A.5.12A.5.13SOC 2C1.1
- CTL-017Transferência de informaçõesISO/IEC 27001A.5.14SOC 2CC6.7
- CTL-018Controle de acesso lógico e ciclo de vida de identidadesISO/IEC 27001A.5.15A.5.16A.5.18A.8.2A.8.3SOC 2CC6.1CC6.2CC6.3
- CTL-019Autenticação seguraISO/IEC 27001A.5.17A.8.5SOC 2CC6.1
- CTL-020Gestão de fornecedores e da cadeia de suprimentosISO/IEC 27001A.5.19A.5.20A.5.21A.5.22SOC 2CC9.2P6.4P6.5
- CTL-021Uso seguro de serviços em nuvemISO/IEC 27001A.5.23SOC 2CC9.2
- CTL-022Gestão de incidentes de segurança da informaçãoISO/IEC 27001A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8SOC 2CC7.3CC7.4CC7.5P6.3P6.6
- CTL-023Continuidade de negócios e recuperação de desastresISO/IEC 27001A.5.29A.5.30A.8.14SOC 2CC9.1A1.2A1.3
- CTL-024Requisitos legais, regulatórios e contratuaisISO/IEC 27001A.5.31A.5.32A.5.33SOC 2—
- CTL-025Privacidade e proteção de dados pessoaisISO/IEC 27001A.5.34SOC 2P1.1P2.1P3.1P3.2P4.1P6.1P6.2P7.1
- CTL-026Atendimento aos direitos dos titularesISO/IEC 27001A.5.34SOC 2P5.1P5.2P6.7P8.1
- CTL-034Gestão de vulnerabilidades técnicas e inteligência de ameaçasISO/IEC 27001A.5.7A.8.8SOC 2CC4.1CC7.1
People controls (A.6)2 controls
- CTL-028Segurança em recursos humanosISO/IEC 27001A.6.1A.6.2A.6.4A.6.5A.6.6SOC 2CC1.1CC1.4CC1.5
- CTL-029Dispositivos de usuário e trabalho remotoISO/IEC 27001A.6.7A.7.9A.8.1SOC 2CC6.7
Physical controls (A.7)2 controls
- CTL-030Segurança física e do ambiente de trabalhoISO/IEC 27001A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12A.7.13SOC 2CC6.4
- CTL-031Mídias de armazenamento e descarte de equipamentosISO/IEC 27001A.7.10A.7.14SOC 2CC6.5C1.2
Technological controls (A.8)11 controls
- CTL-027Retenção e eliminação de informaçõesISO/IEC 27001A.8.10SOC 2C1.2P4.2P4.3
- CTL-032Gestão de capacidade e disponibilidadeISO/IEC 27001A.8.6SOC 2A1.1
- CTL-033Proteção contra malwareISO/IEC 27001A.8.7SOC 2CC6.8
- CTL-035Hardening e gestão de configuraçãoISO/IEC 27001A.8.9SOC 2CC5.2CC7.1
- CTL-036Mascaramento e prevenção de vazamento de dadosISO/IEC 27001A.8.11A.8.12SOC 2CC6.7C1.1
- CTL-037Backup e restauraçãoISO/IEC 27001A.8.13SOC 2A1.2A1.3
- CTL-038Registro de eventos, monitoramento e sincronização de relógiosISO/IEC 27001A.8.15A.8.16A.8.17SOC 2CC2.1CC7.2
- CTL-039Software autorizado e programas utilitários privilegiadosISO/IEC 27001A.8.18A.8.19SOC 2CC6.8
- CTL-040Segurança de redes e da bordaISO/IEC 27001A.8.20A.8.21A.8.22A.8.23SOC 2CC6.1CC6.6
- CTL-041Criptografia e gestão de chaves e segredosISO/IEC 27001A.8.24SOC 2CC6.1CC6.7
- CTL-042Gestão de mudanças e segregação de ambientesISO/IEC 27001A.8.31A.8.32SOC 2CC8.1