Seguridad
Cómo reportar vulnerabilidades y cómo se relacionan nuestros controles con los marcos de referencia.
Divulgación responsable
Si encontraste una posible vulnerabilidad en un sistema de Zarv, avísanos. Agradecemos a quienes nos ayudan a proteger a nuestros clientes.
Envía tu reporte a security@zarv.com.
Qué incluir
- Una descripción del problema y de su posible impacto.
- Pasos para reproducirlo: URLs, solicitudes y parámetros involucrados.
- La fecha y hora de las pruebas y el sistema afectado.
- Un contacto para dar seguimiento al caso contigo.
Reglas para las pruebas
- No realices pruebas que degraden o interrumpan el servicio, como denegación de servicio o escaneos de alto volumen.
- No accedas, modifiques ni elimines datos de otras personas. Si encuentras datos de terceros, detén la prueba y avísanos.
- No divulgues la vulnerabilidad públicamente antes de que tengamos la oportunidad de corregirla.
Confirmaremos la recepción de tu reporte y te mantendremos informado sobre el análisis.
Recursos
- security.txt
Contacto de seguridad en formato estándar (RFC 9116).
- Estado de los servicios (se abre en una pestaña nueva)
Disponibilidad e incidentes en curso.
- Política de privacidad (se abre en una pestaña nueva)
Cómo Zarv trata los datos personales.
Cobertura de controles
Los controles de Zarv y los elementos de la ISO/IEC 27001:2022 y de SOC 2 a los que está mapeado cada uno.
Sistema de gestión (cláusulas 4 a 10)9 controles
- CTL-001Contexto da organização e partes interessadasISO/IEC 270014.14.2SOC 2—
- CTL-002Escopo, planejamento e operação do SGSIISO/IEC 270014.34.46.38.1SOC 2—
- CTL-003Liderança, papéis e responsabilidadesISO/IEC 270015.15.37.1A.5.2A.5.4SOC 2CC1.3CC1.5
- CTL-004Política de segurança da informaçãoISO/IEC 270015.2A.5.1SOC 2CC5.3
- CTL-005Gestão de riscos de segurança da informaçãoISO/IEC 270016.1.16.1.26.1.38.28.3SOC 2CC3.2CC3.3CC3.4CC5.1
- CTL-006Objetivos e métricas de segurança da informaçãoISO/IEC 270016.29.1SOC 2CC2.1CC3.1
- CTL-007Conscientização e treinamentoISO/IEC 270017.27.3A.6.3SOC 2CC1.4CC2.2
- CTL-008Comunicação interna e externaISO/IEC 270017.4A.5.5A.5.6SOC 2CC2.2CC2.3
- CTL-009Controle de informação documentadaISO/IEC 270017.5.17.5.27.5.3A.5.37SOC 2CC5.3
Controles organizacionales (A.5)15 controles
- CTL-013Segregação de funçõesISO/IEC 27001A.5.3SOC 2CC5.1CC6.3
- CTL-014Desenvolvimento seguroISO/IEC 27001A.5.8A.8.4A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.33SOC 2CC8.1
- CTL-015Inventário e uso aceitável de ativosISO/IEC 27001A.5.9A.5.10A.5.11SOC 2CC6.1
- CTL-016Classificação e rotulagem da informaçãoISO/IEC 27001A.5.12A.5.13SOC 2C1.1
- CTL-017Transferência de informaçõesISO/IEC 27001A.5.14SOC 2CC6.7
- CTL-018Controle de acesso lógico e ciclo de vida de identidadesISO/IEC 27001A.5.15A.5.16A.5.18A.8.2A.8.3SOC 2CC6.1CC6.2CC6.3
- CTL-019Autenticação seguraISO/IEC 27001A.5.17A.8.5SOC 2CC6.1
- CTL-020Gestão de fornecedores e da cadeia de suprimentosISO/IEC 27001A.5.19A.5.20A.5.21A.5.22SOC 2CC9.2P6.4P6.5
- CTL-021Uso seguro de serviços em nuvemISO/IEC 27001A.5.23SOC 2CC9.2
- CTL-022Gestão de incidentes de segurança da informaçãoISO/IEC 27001A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8SOC 2CC7.3CC7.4CC7.5P6.3P6.6
- CTL-023Continuidade de negócios e recuperação de desastresISO/IEC 27001A.5.29A.5.30A.8.14SOC 2CC9.1A1.2A1.3
- CTL-024Requisitos legais, regulatórios e contratuaisISO/IEC 27001A.5.31A.5.32A.5.33SOC 2—
- CTL-025Privacidade e proteção de dados pessoaisISO/IEC 27001A.5.34SOC 2P1.1P2.1P3.1P3.2P4.1P6.1P6.2P7.1
- CTL-026Atendimento aos direitos dos titularesISO/IEC 27001A.5.34SOC 2P5.1P5.2P6.7P8.1
- CTL-034Gestão de vulnerabilidades técnicas e inteligência de ameaçasISO/IEC 27001A.5.7A.8.8SOC 2CC4.1CC7.1
Controles de personas (A.6)2 controles
- CTL-028Segurança em recursos humanosISO/IEC 27001A.6.1A.6.2A.6.4A.6.5A.6.6SOC 2CC1.1CC1.4CC1.5
- CTL-029Dispositivos de usuário e trabalho remotoISO/IEC 27001A.6.7A.7.9A.8.1SOC 2CC6.7
Controles físicos (A.7)2 controles
- CTL-030Segurança física e do ambiente de trabalhoISO/IEC 27001A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12A.7.13SOC 2CC6.4
- CTL-031Mídias de armazenamento e descarte de equipamentosISO/IEC 27001A.7.10A.7.14SOC 2CC6.5C1.2
Controles tecnológicos (A.8)11 controles
- CTL-027Retenção e eliminação de informaçõesISO/IEC 27001A.8.10SOC 2C1.2P4.2P4.3
- CTL-032Gestão de capacidade e disponibilidadeISO/IEC 27001A.8.6SOC 2A1.1
- CTL-033Proteção contra malwareISO/IEC 27001A.8.7SOC 2CC6.8
- CTL-035Hardening e gestão de configuraçãoISO/IEC 27001A.8.9SOC 2CC5.2CC7.1
- CTL-036Mascaramento e prevenção de vazamento de dadosISO/IEC 27001A.8.11A.8.12SOC 2CC6.7C1.1
- CTL-037Backup e restauraçãoISO/IEC 27001A.8.13SOC 2A1.2A1.3
- CTL-038Registro de eventos, monitoramento e sincronização de relógiosISO/IEC 27001A.8.15A.8.16A.8.17SOC 2CC2.1CC7.2
- CTL-039Software autorizado e programas utilitários privilegiadosISO/IEC 27001A.8.18A.8.19SOC 2CC6.8
- CTL-040Segurança de redes e da bordaISO/IEC 27001A.8.20A.8.21A.8.22A.8.23SOC 2CC6.1CC6.6
- CTL-041Criptografia e gestão de chaves e segredosISO/IEC 27001A.8.24SOC 2CC6.1CC6.7
- CTL-042Gestão de mudanças e segregação de ambientesISO/IEC 27001A.8.31A.8.32SOC 2CC8.1