Segurança da informação

Controles técnicos e organizacionais para proteger dados, acessos e operações.

Normas e frameworks

  • ISO/IEC 27001: Gestão de segurança da informação, controles conforme Anexo A
  • ISO/IEC 27701: Gestão de privacidade, extensão para proteção de dados pessoais
  • ISO 9001: Gestão da qualidade no desenvolvimento de software
  • Controles de autorização em cada operação de acesso, alinhados a referências internacionais de segurança de interfaces
  • Identidade digital com verificação reforçada, em especial nas contas privilegiadas
  • Configuração endurecida da infraestrutura segundo referências reconhecidas de segurança

Controles implementados como requisitos internos. Certificações formais em processo.

Infraestrutura

  • Hospedagem em nuvem no Brasil (São Paulo)
  • Cópias de segurança automatizadas, com retenção de 30 dias
  • Ambiente de homologação isolado
  • Proteção perimetral contra ataques conhecidos e automação maliciosa
  • Políticas de segurança aplicadas à interface pública

Criptografia

  • Em trânsito: Obrigatória em todas as conexões, certificados gerenciados automaticamente
  • Em repouso: Criptografia avançada para banco de dados e backups
  • Proteção de senhas: cada senha é armazenada de forma criptografada e individualizada

Controle de acesso

  • Autenticação em dois fatores disponível e recomendada
  • Permissões por módulo e por função
  • Isolamento de dados por empresa
  • Limite de tentativas por endereço, usuário e dispositivo, com bloqueios progressivos
  • Detecção de acessos incomuns e de aparelhos desconhecidos

Monitoramento e incidentes

  • Auditoria completa de todas as ações
  • Detecção contínua de comportamento anômalo
  • Alertas para eventos de segurança críticos
  • Plano de resposta com SLA de 2 dias úteis (LGPD Art. 48)

Notificação de incidentes

Diante de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares afetados em prazo razoável, conforme o Art. 48 da LGPD, informando a natureza do incidente, os dados envolvidos, os riscos e as medidas de contenção e mitigação adotadas.

Divulgação responsável de vulnerabilidades

Pesquisadores e clientes que identificarem uma vulnerabilidade podem reportá-la com responsabilidade pelo formulário de contato (com acionamento direto do dpo@illunare.ai em caso de exposição de dados pessoais). Pedimos que não explorem, divulguem publicamente nem acessem dados de terceiros antes da correção. Reconhecemos e agradecemos relatos conduzidos de boa-fé e nos comprometemos a tratá-los com prioridade.