Plataforma SharkImob

Política de Segurança da Informação

As práticas de segurança que protegem a plataforma e os dados confiados por cada imobiliária.

Ainda não publicada

Sharkinho protegendo os dados com um escudo blindado

1. Princípios e escopo

O texto desta seção precisa cobrir:

  • Abrangência da política: infraestrutura, aplicação, equipe e fornecedores
  • Frameworks e boas práticas de referência adotadas

2. Infraestrutura e ambiente

O texto desta seção precisa cobrir:

  • Provedores de nuvem, região de hospedagem e isolamento de ambientes
  • Segregação entre produção, homologação e desenvolvimento

3. Criptografia

O texto desta seção precisa cobrir:

  • Criptografia em trânsito (TLS) e em repouso
  • Armazenamento de senhas com hash e proteção de segredos e chaves de integração

4. Controle de acesso

O texto desta seção precisa cobrir:

  • Perfis, permissões por módulo e princípio do menor privilégio
  • Autenticação, expiração de sessão e política de senha
  • Acesso da equipe SharkImob a dados de clientes: quando ocorre e como é registrado

5. Backup e continuidade

O texto desta seção precisa cobrir:

  • Frequência de backup, retenção e teste de restauração
  • Objetivos de recuperação (RPO/RTO) e plano de continuidade

6. Monitoramento e auditoria

O texto desta seção precisa cobrir:

  • Registros de auditoria disponíveis para a imobiliária
  • Monitoramento de disponibilidade e detecção de anomalias
  • Retenção dos logs

7. Desenvolvimento seguro

O texto desta seção precisa cobrir:

  • Revisão de código, testes automatizados e gestão de dependências
  • Gestão de vulnerabilidades e prazos de correção por severidade
  • Testes de intrusão, se aplicável

8. Resposta a incidentes

O texto desta seção precisa cobrir:

  • Fluxo de detecção, contenção, erradicação e recuperação
  • Prazo de notificação aos clientes afetados
  • Canal para relatar uma vulnerabilidade encontrada

9. Responsabilidades da imobiliária

O texto desta seção precisa cobrir:

  • Gestão dos próprios usuários e revogação de acessos de ex-colaboradores
  • Cuidado com credenciais, dispositivos e redes utilizadas