Segurança da informação
Controles técnicos e organizacionais para proteger dados, acessos e operações.
Normas e frameworks
- ISO/IEC 27001: Gestão de segurança da informação, controles conforme Anexo A
- ISO/IEC 27701: Gestão de privacidade, extensão para proteção de dados pessoais
- ISO 9001: Gestão da qualidade no desenvolvimento de software
- OWASP API Security Top 10: Autorização em nível de objeto em todos os endpoints
- NIST SP 800-63: Identidade digital (AAL2 regular, AAL3 privilegiado)
- CIS Benchmarks: Hardening de infraestrutura conforme benchmarks
Controles implementados como requisitos internos. Certificações formais em processo.
Infraestrutura
- Hospedagem em nuvem no Brasil (São Paulo)
- Backups automatizados com retenção de 30 dias
- Ambiente de staging isolado
- WAF contra ataques conhecidos e automação maliciosa
- Cabeçalhos e políticas de segurança aplicados à interface pública
Criptografia
- Em trânsito: Obrigatória em todas as conexões, certificados gerenciados automaticamente
- Em repouso: Criptografia avançada para banco de dados e backups
- Hashing de senhas: Bcrypt com salt individual por usuário
Controle de acesso
- Autenticação multifator disponível e recomendada
- Permissões granulares por módulo e componente
- Isolamento de dados por empresa em nível de banco de dados
- Rate limiting por IP, usuário e dispositivo com bloqueios progressivos
- Detecção de acessos incomuns e dispositivos desconhecidos
Monitoramento e incidentes
- Auditoria completa de todas as ações
- Detecção contínua de comportamento anômalo
- Alertas para eventos de segurança críticos
- Plano de resposta com SLA de 2 dias úteis (LGPD Art. 48)
Notificação de incidentes
Diante de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares afetados em prazo razoável, conforme o Art. 48 da LGPD, informando a natureza do incidente, os dados envolvidos, os riscos e as medidas de contenção e mitigação adotadas.
Divulgação responsável de vulnerabilidades
Pesquisadores e clientes que identificarem uma vulnerabilidade podem reportá-la com responsabilidade pelo formulário de contato (com acionamento direto do dpo@illunare.ai em caso de exposição de dados pessoais). Pedimos que não explorem, divulguem publicamente nem acessem dados de terceiros antes da correção. Reconhecemos e agradecemos relatos conduzidos de boa-fé e nos comprometemos a tratá-los com prioridade.