Skip to content

Security

How to report vulnerabilities and how our controls relate to the reference frameworks.

Responsible disclosure

If you have found a potential vulnerability in a Zarv system, please let us know. We appreciate everyone who helps us protect our customers.

Send your report to security@zarv.com.

What to include

  • A description of the issue and its possible impact.
  • Steps to reproduce: the URLs, requests and parameters involved.
  • The date and time of your tests and the affected system.
  • A contact so we can follow up with you.

Testing rules

  • Do not run tests that degrade or interrupt the service, such as denial of service or high-volume scanning.
  • Do not access, change or delete other people's data. If you come across third-party data, stop testing and tell us.
  • Do not disclose the vulnerability publicly before we have had the opportunity to fix it.

We will acknowledge receipt of your report and keep you informed about our analysis.

Resources

Control coverage

Zarv's controls and the ISO/IEC 27001:2022 and SOC 2 items each one is mapped to.

Management system (clauses 4–10)9 controls
  • CTL-001Contexto da organização e partes interessadas
    ISO/IEC 270014.14.2
    SOC 2—
  • CTL-002Escopo, planejamento e operação do SGSI
    ISO/IEC 270014.34.46.38.1
    SOC 2—
  • CTL-003Liderança, papéis e responsabilidades
    ISO/IEC 270015.15.37.1A.5.2A.5.4
    SOC 2CC1.3CC1.5
  • CTL-004Política de segurança da informação
    ISO/IEC 270015.2A.5.1
    SOC 2CC5.3
  • CTL-005Gestão de riscos de segurança da informação
    ISO/IEC 270016.1.16.1.26.1.38.28.3
    SOC 2CC3.2CC3.3CC3.4CC5.1
  • CTL-006Objetivos e métricas de segurança da informação
    ISO/IEC 270016.29.1
    SOC 2CC2.1CC3.1
  • CTL-007Conscientização e treinamento
    ISO/IEC 270017.27.3A.6.3
    SOC 2CC1.4CC2.2
  • CTL-008Comunicação interna e externa
    ISO/IEC 270017.4A.5.5A.5.6
    SOC 2CC2.2CC2.3
  • CTL-009Controle de informação documentada
    ISO/IEC 270017.5.17.5.27.5.3A.5.37
    SOC 2CC5.3
Organizational controls (A.5)15 controls
  • CTL-013Segregação de funções
    ISO/IEC 27001A.5.3
    SOC 2CC5.1CC6.3
  • CTL-014Desenvolvimento seguro
    ISO/IEC 27001A.5.8A.8.4A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.33
    SOC 2CC8.1
  • CTL-015Inventário e uso aceitável de ativos
    ISO/IEC 27001A.5.9A.5.10A.5.11
    SOC 2CC6.1
  • CTL-016Classificação e rotulagem da informação
    ISO/IEC 27001A.5.12A.5.13
    SOC 2C1.1
  • CTL-017Transferência de informações
    ISO/IEC 27001A.5.14
    SOC 2CC6.7
  • CTL-018Controle de acesso lógico e ciclo de vida de identidades
    ISO/IEC 27001A.5.15A.5.16A.5.18A.8.2A.8.3
    SOC 2CC6.1CC6.2CC6.3
  • CTL-019Autenticação segura
    ISO/IEC 27001A.5.17A.8.5
    SOC 2CC6.1
  • CTL-020Gestão de fornecedores e da cadeia de suprimentos
    ISO/IEC 27001A.5.19A.5.20A.5.21A.5.22
    SOC 2CC9.2P6.4P6.5
  • CTL-021Uso seguro de serviços em nuvem
    ISO/IEC 27001A.5.23
    SOC 2CC9.2
  • CTL-022Gestão de incidentes de segurança da informação
    ISO/IEC 27001A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8
    SOC 2CC7.3CC7.4CC7.5P6.3P6.6
  • CTL-023Continuidade de negócios e recuperação de desastres
    ISO/IEC 27001A.5.29A.5.30A.8.14
    SOC 2CC9.1A1.2A1.3
  • CTL-024Requisitos legais, regulatórios e contratuais
    ISO/IEC 27001A.5.31A.5.32A.5.33
    SOC 2—
  • CTL-025Privacidade e proteção de dados pessoais
    ISO/IEC 27001A.5.34
    SOC 2P1.1P2.1P3.1P3.2P4.1P6.1P6.2P7.1
  • CTL-026Atendimento aos direitos dos titulares
    ISO/IEC 27001A.5.34
    SOC 2P5.1P5.2P6.7P8.1
  • CTL-034Gestão de vulnerabilidades técnicas e inteligência de ameaças
    ISO/IEC 27001A.5.7A.8.8
    SOC 2CC4.1CC7.1
People controls (A.6)2 controls
  • CTL-028Segurança em recursos humanos
    ISO/IEC 27001A.6.1A.6.2A.6.4A.6.5A.6.6
    SOC 2CC1.1CC1.4CC1.5
  • CTL-029Dispositivos de usuário e trabalho remoto
    ISO/IEC 27001A.6.7A.7.9A.8.1
    SOC 2CC6.7
Physical controls (A.7)2 controls
  • CTL-030Segurança física e do ambiente de trabalho
    ISO/IEC 27001A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12A.7.13
    SOC 2CC6.4
  • CTL-031Mídias de armazenamento e descarte de equipamentos
    ISO/IEC 27001A.7.10A.7.14
    SOC 2CC6.5C1.2
Technological controls (A.8)11 controls
  • CTL-027Retenção e eliminação de informações
    ISO/IEC 27001A.8.10
    SOC 2C1.2P4.2P4.3
  • CTL-032Gestão de capacidade e disponibilidade
    ISO/IEC 27001A.8.6
    SOC 2A1.1
  • CTL-033Proteção contra malware
    ISO/IEC 27001A.8.7
    SOC 2CC6.8
  • CTL-035Hardening e gestão de configuração
    ISO/IEC 27001A.8.9
    SOC 2CC5.2CC7.1
  • CTL-036Mascaramento e prevenção de vazamento de dados
    ISO/IEC 27001A.8.11A.8.12
    SOC 2CC6.7C1.1
  • CTL-037Backup e restauração
    ISO/IEC 27001A.8.13
    SOC 2A1.2A1.3
  • CTL-038Registro de eventos, monitoramento e sincronização de relógios
    ISO/IEC 27001A.8.15A.8.16A.8.17
    SOC 2CC2.1CC7.2
  • CTL-039Software autorizado e programas utilitários privilegiados
    ISO/IEC 27001A.8.18A.8.19
    SOC 2CC6.8
  • CTL-040Segurança de redes e da borda
    ISO/IEC 27001A.8.20A.8.21A.8.22A.8.23
    SOC 2CC6.1CC6.6
  • CTL-041Criptografia e gestão de chaves e segredos
    ISO/IEC 27001A.8.24
    SOC 2CC6.1CC6.7
  • CTL-042Gestão de mudanças e segregação de ambientes
    ISO/IEC 27001A.8.31A.8.32
    SOC 2CC8.1