Segurança
Como reportar vulnerabilidades e como nossos controles se relacionam com os frameworks de referência.
Divulgação responsável
Se você encontrou uma possível vulnerabilidade em um sistema da Zarv, conte para nós. Agradecemos a quem nos ajuda a proteger nossos clientes.
Envie o relato para security@zarv.com.
O que incluir
- Descrição do problema e do impacto possível.
- Passos para reproduzir: URLs, requisições e parâmetros envolvidos.
- Data e hora dos testes e o sistema afetado.
- Um contato para acompanharmos o caso com você.
Regras para os testes
- Não realize testes que degradem ou interrompam o serviço, como negação de serviço ou varreduras de alto volume.
- Não acesse, altere nem exclua dados de outras pessoas. Se encontrar dados de terceiros, pare o teste e nos avise.
- Não divulgue a vulnerabilidade publicamente antes de termos a oportunidade de corrigi-la.
Confirmaremos o recebimento do seu relato e manteremos você informado sobre a análise.
Recursos
- security.txt
Contato de segurança em formato padrão (RFC 9116).
- Status dos serviços (abre em nova aba)
Disponibilidade e incidentes em andamento.
- Política de privacidade (abre em nova aba)
Como a Zarv trata dados pessoais.
Cobertura de controles
Controles da Zarv e os itens da ISO/IEC 27001:2022 e do SOC 2 aos quais cada um está mapeado.
Sistema de gestão (cláusulas 4 a 10)9 controles
- CTL-001Contexto da organização e partes interessadasISO/IEC 270014.14.2SOC 2—
- CTL-002Escopo, planejamento e operação do SGSIISO/IEC 270014.34.46.38.1SOC 2—
- CTL-003Liderança, papéis e responsabilidadesISO/IEC 270015.15.37.1A.5.2A.5.4SOC 2CC1.3CC1.5
- CTL-004Política de segurança da informaçãoISO/IEC 270015.2A.5.1SOC 2CC5.3
- CTL-005Gestão de riscos de segurança da informaçãoISO/IEC 270016.1.16.1.26.1.38.28.3SOC 2CC3.2CC3.3CC3.4CC5.1
- CTL-006Objetivos e métricas de segurança da informaçãoISO/IEC 270016.29.1SOC 2CC2.1CC3.1
- CTL-007Conscientização e treinamentoISO/IEC 270017.27.3A.6.3SOC 2CC1.4CC2.2
- CTL-008Comunicação interna e externaISO/IEC 270017.4A.5.5A.5.6SOC 2CC2.2CC2.3
- CTL-009Controle de informação documentadaISO/IEC 270017.5.17.5.27.5.3A.5.37SOC 2CC5.3
Controles organizacionais (A.5)15 controles
- CTL-013Segregação de funçõesISO/IEC 27001A.5.3SOC 2CC5.1CC6.3
- CTL-014Desenvolvimento seguroISO/IEC 27001A.5.8A.8.4A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.33SOC 2CC8.1
- CTL-015Inventário e uso aceitável de ativosISO/IEC 27001A.5.9A.5.10A.5.11SOC 2CC6.1
- CTL-016Classificação e rotulagem da informaçãoISO/IEC 27001A.5.12A.5.13SOC 2C1.1
- CTL-017Transferência de informaçõesISO/IEC 27001A.5.14SOC 2CC6.7
- CTL-018Controle de acesso lógico e ciclo de vida de identidadesISO/IEC 27001A.5.15A.5.16A.5.18A.8.2A.8.3SOC 2CC6.1CC6.2CC6.3
- CTL-019Autenticação seguraISO/IEC 27001A.5.17A.8.5SOC 2CC6.1
- CTL-020Gestão de fornecedores e da cadeia de suprimentosISO/IEC 27001A.5.19A.5.20A.5.21A.5.22SOC 2CC9.2P6.4P6.5
- CTL-021Uso seguro de serviços em nuvemISO/IEC 27001A.5.23SOC 2CC9.2
- CTL-022Gestão de incidentes de segurança da informaçãoISO/IEC 27001A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8SOC 2CC7.3CC7.4CC7.5P6.3P6.6
- CTL-023Continuidade de negócios e recuperação de desastresISO/IEC 27001A.5.29A.5.30A.8.14SOC 2CC9.1A1.2A1.3
- CTL-024Requisitos legais, regulatórios e contratuaisISO/IEC 27001A.5.31A.5.32A.5.33SOC 2—
- CTL-025Privacidade e proteção de dados pessoaisISO/IEC 27001A.5.34SOC 2P1.1P2.1P3.1P3.2P4.1P6.1P6.2P7.1
- CTL-026Atendimento aos direitos dos titularesISO/IEC 27001A.5.34SOC 2P5.1P5.2P6.7P8.1
- CTL-034Gestão de vulnerabilidades técnicas e inteligência de ameaçasISO/IEC 27001A.5.7A.8.8SOC 2CC4.1CC7.1
Controles de pessoas (A.6)2 controles
- CTL-028Segurança em recursos humanosISO/IEC 27001A.6.1A.6.2A.6.4A.6.5A.6.6SOC 2CC1.1CC1.4CC1.5
- CTL-029Dispositivos de usuário e trabalho remotoISO/IEC 27001A.6.7A.7.9A.8.1SOC 2CC6.7
Controles físicos (A.7)2 controles
- CTL-030Segurança física e do ambiente de trabalhoISO/IEC 27001A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12A.7.13SOC 2CC6.4
- CTL-031Mídias de armazenamento e descarte de equipamentosISO/IEC 27001A.7.10A.7.14SOC 2CC6.5C1.2
Controles tecnológicos (A.8)11 controles
- CTL-027Retenção e eliminação de informaçõesISO/IEC 27001A.8.10SOC 2C1.2P4.2P4.3
- CTL-032Gestão de capacidade e disponibilidadeISO/IEC 27001A.8.6SOC 2A1.1
- CTL-033Proteção contra malwareISO/IEC 27001A.8.7SOC 2CC6.8
- CTL-035Hardening e gestão de configuraçãoISO/IEC 27001A.8.9SOC 2CC5.2CC7.1
- CTL-036Mascaramento e prevenção de vazamento de dadosISO/IEC 27001A.8.11A.8.12SOC 2CC6.7C1.1
- CTL-037Backup e restauraçãoISO/IEC 27001A.8.13SOC 2A1.2A1.3
- CTL-038Registro de eventos, monitoramento e sincronização de relógiosISO/IEC 27001A.8.15A.8.16A.8.17SOC 2CC2.1CC7.2
- CTL-039Software autorizado e programas utilitários privilegiadosISO/IEC 27001A.8.18A.8.19SOC 2CC6.8
- CTL-040Segurança de redes e da bordaISO/IEC 27001A.8.20A.8.21A.8.22A.8.23SOC 2CC6.1CC6.6
- CTL-041Criptografia e gestão de chaves e segredosISO/IEC 27001A.8.24SOC 2CC6.1CC6.7
- CTL-042Gestão de mudanças e segregação de ambientesISO/IEC 27001A.8.31A.8.32SOC 2CC8.1