Pular para o conteúdo

Segurança

Como reportar vulnerabilidades e como nossos controles se relacionam com os frameworks de referência.

Divulgação responsável

Se você encontrou uma possível vulnerabilidade em um sistema da Zarv, conte para nós. Agradecemos a quem nos ajuda a proteger nossos clientes.

Envie o relato para security@zarv.com.

O que incluir

  • Descrição do problema e do impacto possível.
  • Passos para reproduzir: URLs, requisições e parâmetros envolvidos.
  • Data e hora dos testes e o sistema afetado.
  • Um contato para acompanharmos o caso com você.

Regras para os testes

  • Não realize testes que degradem ou interrompam o serviço, como negação de serviço ou varreduras de alto volume.
  • Não acesse, altere nem exclua dados de outras pessoas. Se encontrar dados de terceiros, pare o teste e nos avise.
  • Não divulgue a vulnerabilidade publicamente antes de termos a oportunidade de corrigi-la.

Confirmaremos o recebimento do seu relato e manteremos você informado sobre a análise.

Recursos

Cobertura de controles

Controles da Zarv e os itens da ISO/IEC 27001:2022 e do SOC 2 aos quais cada um está mapeado.

Sistema de gestão (cláusulas 4 a 10)9 controles
  • CTL-001Contexto da organização e partes interessadas
    ISO/IEC 270014.14.2
    SOC 2—
  • CTL-002Escopo, planejamento e operação do SGSI
    ISO/IEC 270014.34.46.38.1
    SOC 2—
  • CTL-003Liderança, papéis e responsabilidades
    ISO/IEC 270015.15.37.1A.5.2A.5.4
    SOC 2CC1.3CC1.5
  • CTL-004Política de segurança da informação
    ISO/IEC 270015.2A.5.1
    SOC 2CC5.3
  • CTL-005Gestão de riscos de segurança da informação
    ISO/IEC 270016.1.16.1.26.1.38.28.3
    SOC 2CC3.2CC3.3CC3.4CC5.1
  • CTL-006Objetivos e métricas de segurança da informação
    ISO/IEC 270016.29.1
    SOC 2CC2.1CC3.1
  • CTL-007Conscientização e treinamento
    ISO/IEC 270017.27.3A.6.3
    SOC 2CC1.4CC2.2
  • CTL-008Comunicação interna e externa
    ISO/IEC 270017.4A.5.5A.5.6
    SOC 2CC2.2CC2.3
  • CTL-009Controle de informação documentada
    ISO/IEC 270017.5.17.5.27.5.3A.5.37
    SOC 2CC5.3
Controles organizacionais (A.5)15 controles
  • CTL-013Segregação de funções
    ISO/IEC 27001A.5.3
    SOC 2CC5.1CC6.3
  • CTL-014Desenvolvimento seguro
    ISO/IEC 27001A.5.8A.8.4A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.33
    SOC 2CC8.1
  • CTL-015Inventário e uso aceitável de ativos
    ISO/IEC 27001A.5.9A.5.10A.5.11
    SOC 2CC6.1
  • CTL-016Classificação e rotulagem da informação
    ISO/IEC 27001A.5.12A.5.13
    SOC 2C1.1
  • CTL-017Transferência de informações
    ISO/IEC 27001A.5.14
    SOC 2CC6.7
  • CTL-018Controle de acesso lógico e ciclo de vida de identidades
    ISO/IEC 27001A.5.15A.5.16A.5.18A.8.2A.8.3
    SOC 2CC6.1CC6.2CC6.3
  • CTL-019Autenticação segura
    ISO/IEC 27001A.5.17A.8.5
    SOC 2CC6.1
  • CTL-020Gestão de fornecedores e da cadeia de suprimentos
    ISO/IEC 27001A.5.19A.5.20A.5.21A.5.22
    SOC 2CC9.2P6.4P6.5
  • CTL-021Uso seguro de serviços em nuvem
    ISO/IEC 27001A.5.23
    SOC 2CC9.2
  • CTL-022Gestão de incidentes de segurança da informação
    ISO/IEC 27001A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8
    SOC 2CC7.3CC7.4CC7.5P6.3P6.6
  • CTL-023Continuidade de negócios e recuperação de desastres
    ISO/IEC 27001A.5.29A.5.30A.8.14
    SOC 2CC9.1A1.2A1.3
  • CTL-024Requisitos legais, regulatórios e contratuais
    ISO/IEC 27001A.5.31A.5.32A.5.33
    SOC 2—
  • CTL-025Privacidade e proteção de dados pessoais
    ISO/IEC 27001A.5.34
    SOC 2P1.1P2.1P3.1P3.2P4.1P6.1P6.2P7.1
  • CTL-026Atendimento aos direitos dos titulares
    ISO/IEC 27001A.5.34
    SOC 2P5.1P5.2P6.7P8.1
  • CTL-034Gestão de vulnerabilidades técnicas e inteligência de ameaças
    ISO/IEC 27001A.5.7A.8.8
    SOC 2CC4.1CC7.1
Controles de pessoas (A.6)2 controles
  • CTL-028Segurança em recursos humanos
    ISO/IEC 27001A.6.1A.6.2A.6.4A.6.5A.6.6
    SOC 2CC1.1CC1.4CC1.5
  • CTL-029Dispositivos de usuário e trabalho remoto
    ISO/IEC 27001A.6.7A.7.9A.8.1
    SOC 2CC6.7
Controles físicos (A.7)2 controles
  • CTL-030Segurança física e do ambiente de trabalho
    ISO/IEC 27001A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12A.7.13
    SOC 2CC6.4
  • CTL-031Mídias de armazenamento e descarte de equipamentos
    ISO/IEC 27001A.7.10A.7.14
    SOC 2CC6.5C1.2
Controles tecnológicos (A.8)11 controles
  • CTL-027Retenção e eliminação de informações
    ISO/IEC 27001A.8.10
    SOC 2C1.2P4.2P4.3
  • CTL-032Gestão de capacidade e disponibilidade
    ISO/IEC 27001A.8.6
    SOC 2A1.1
  • CTL-033Proteção contra malware
    ISO/IEC 27001A.8.7
    SOC 2CC6.8
  • CTL-035Hardening e gestão de configuração
    ISO/IEC 27001A.8.9
    SOC 2CC5.2CC7.1
  • CTL-036Mascaramento e prevenção de vazamento de dados
    ISO/IEC 27001A.8.11A.8.12
    SOC 2CC6.7C1.1
  • CTL-037Backup e restauração
    ISO/IEC 27001A.8.13
    SOC 2A1.2A1.3
  • CTL-038Registro de eventos, monitoramento e sincronização de relógios
    ISO/IEC 27001A.8.15A.8.16A.8.17
    SOC 2CC2.1CC7.2
  • CTL-039Software autorizado e programas utilitários privilegiados
    ISO/IEC 27001A.8.18A.8.19
    SOC 2CC6.8
  • CTL-040Segurança de redes e da borda
    ISO/IEC 27001A.8.20A.8.21A.8.22A.8.23
    SOC 2CC6.1CC6.6
  • CTL-041Criptografia e gestão de chaves e segredos
    ISO/IEC 27001A.8.24
    SOC 2CC6.1CC6.7
  • CTL-042Gestão de mudanças e segregação de ambientes
    ISO/IEC 27001A.8.31A.8.32
    SOC 2CC8.1