Saltar al contenido

Seguridad

Cómo reportar vulnerabilidades y cómo se relacionan nuestros controles con los marcos de referencia.

Divulgación responsable

Si encontraste una posible vulnerabilidad en un sistema de Zarv, avísanos. Agradecemos a quienes nos ayudan a proteger a nuestros clientes.

Envía tu reporte a security@zarv.com.

Qué incluir

  • Una descripción del problema y de su posible impacto.
  • Pasos para reproducirlo: URLs, solicitudes y parámetros involucrados.
  • La fecha y hora de las pruebas y el sistema afectado.
  • Un contacto para dar seguimiento al caso contigo.

Reglas para las pruebas

  • No realices pruebas que degraden o interrumpan el servicio, como denegación de servicio o escaneos de alto volumen.
  • No accedas, modifiques ni elimines datos de otras personas. Si encuentras datos de terceros, detén la prueba y avísanos.
  • No divulgues la vulnerabilidad públicamente antes de que tengamos la oportunidad de corregirla.

Confirmaremos la recepción de tu reporte y te mantendremos informado sobre el análisis.

Recursos

Cobertura de controles

Los controles de Zarv y los elementos de la ISO/IEC 27001:2022 y de SOC 2 a los que está mapeado cada uno.

Sistema de gestión (cláusulas 4 a 10)9 controles
  • CTL-001Contexto da organização e partes interessadas
    ISO/IEC 270014.14.2
    SOC 2—
  • CTL-002Escopo, planejamento e operação do SGSI
    ISO/IEC 270014.34.46.38.1
    SOC 2—
  • CTL-003Liderança, papéis e responsabilidades
    ISO/IEC 270015.15.37.1A.5.2A.5.4
    SOC 2CC1.3CC1.5
  • CTL-004Política de segurança da informação
    ISO/IEC 270015.2A.5.1
    SOC 2CC5.3
  • CTL-005Gestão de riscos de segurança da informação
    ISO/IEC 270016.1.16.1.26.1.38.28.3
    SOC 2CC3.2CC3.3CC3.4CC5.1
  • CTL-006Objetivos e métricas de segurança da informação
    ISO/IEC 270016.29.1
    SOC 2CC2.1CC3.1
  • CTL-007Conscientização e treinamento
    ISO/IEC 270017.27.3A.6.3
    SOC 2CC1.4CC2.2
  • CTL-008Comunicação interna e externa
    ISO/IEC 270017.4A.5.5A.5.6
    SOC 2CC2.2CC2.3
  • CTL-009Controle de informação documentada
    ISO/IEC 270017.5.17.5.27.5.3A.5.37
    SOC 2CC5.3
Controles organizacionales (A.5)15 controles
  • CTL-013Segregação de funções
    ISO/IEC 27001A.5.3
    SOC 2CC5.1CC6.3
  • CTL-014Desenvolvimento seguro
    ISO/IEC 27001A.5.8A.8.4A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.33
    SOC 2CC8.1
  • CTL-015Inventário e uso aceitável de ativos
    ISO/IEC 27001A.5.9A.5.10A.5.11
    SOC 2CC6.1
  • CTL-016Classificação e rotulagem da informação
    ISO/IEC 27001A.5.12A.5.13
    SOC 2C1.1
  • CTL-017Transferência de informações
    ISO/IEC 27001A.5.14
    SOC 2CC6.7
  • CTL-018Controle de acesso lógico e ciclo de vida de identidades
    ISO/IEC 27001A.5.15A.5.16A.5.18A.8.2A.8.3
    SOC 2CC6.1CC6.2CC6.3
  • CTL-019Autenticação segura
    ISO/IEC 27001A.5.17A.8.5
    SOC 2CC6.1
  • CTL-020Gestão de fornecedores e da cadeia de suprimentos
    ISO/IEC 27001A.5.19A.5.20A.5.21A.5.22
    SOC 2CC9.2P6.4P6.5
  • CTL-021Uso seguro de serviços em nuvem
    ISO/IEC 27001A.5.23
    SOC 2CC9.2
  • CTL-022Gestão de incidentes de segurança da informação
    ISO/IEC 27001A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8
    SOC 2CC7.3CC7.4CC7.5P6.3P6.6
  • CTL-023Continuidade de negócios e recuperação de desastres
    ISO/IEC 27001A.5.29A.5.30A.8.14
    SOC 2CC9.1A1.2A1.3
  • CTL-024Requisitos legais, regulatórios e contratuais
    ISO/IEC 27001A.5.31A.5.32A.5.33
    SOC 2—
  • CTL-025Privacidade e proteção de dados pessoais
    ISO/IEC 27001A.5.34
    SOC 2P1.1P2.1P3.1P3.2P4.1P6.1P6.2P7.1
  • CTL-026Atendimento aos direitos dos titulares
    ISO/IEC 27001A.5.34
    SOC 2P5.1P5.2P6.7P8.1
  • CTL-034Gestão de vulnerabilidades técnicas e inteligência de ameaças
    ISO/IEC 27001A.5.7A.8.8
    SOC 2CC4.1CC7.1
Controles de personas (A.6)2 controles
  • CTL-028Segurança em recursos humanos
    ISO/IEC 27001A.6.1A.6.2A.6.4A.6.5A.6.6
    SOC 2CC1.1CC1.4CC1.5
  • CTL-029Dispositivos de usuário e trabalho remoto
    ISO/IEC 27001A.6.7A.7.9A.8.1
    SOC 2CC6.7
Controles físicos (A.7)2 controles
  • CTL-030Segurança física e do ambiente de trabalho
    ISO/IEC 27001A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12A.7.13
    SOC 2CC6.4
  • CTL-031Mídias de armazenamento e descarte de equipamentos
    ISO/IEC 27001A.7.10A.7.14
    SOC 2CC6.5C1.2
Controles tecnológicos (A.8)11 controles
  • CTL-027Retenção e eliminação de informações
    ISO/IEC 27001A.8.10
    SOC 2C1.2P4.2P4.3
  • CTL-032Gestão de capacidade e disponibilidade
    ISO/IEC 27001A.8.6
    SOC 2A1.1
  • CTL-033Proteção contra malware
    ISO/IEC 27001A.8.7
    SOC 2CC6.8
  • CTL-035Hardening e gestão de configuração
    ISO/IEC 27001A.8.9
    SOC 2CC5.2CC7.1
  • CTL-036Mascaramento e prevenção de vazamento de dados
    ISO/IEC 27001A.8.11A.8.12
    SOC 2CC6.7C1.1
  • CTL-037Backup e restauração
    ISO/IEC 27001A.8.13
    SOC 2A1.2A1.3
  • CTL-038Registro de eventos, monitoramento e sincronização de relógios
    ISO/IEC 27001A.8.15A.8.16A.8.17
    SOC 2CC2.1CC7.2
  • CTL-039Software autorizado e programas utilitários privilegiados
    ISO/IEC 27001A.8.18A.8.19
    SOC 2CC6.8
  • CTL-040Segurança de redes e da borda
    ISO/IEC 27001A.8.20A.8.21A.8.22A.8.23
    SOC 2CC6.1CC6.6
  • CTL-041Criptografia e gestão de chaves e segredos
    ISO/IEC 27001A.8.24
    SOC 2CC6.1CC6.7
  • CTL-042Gestão de mudanças e segregação de ambientes
    ISO/IEC 27001A.8.31A.8.32
    SOC 2CC8.1