Segurança e conformidade

A confiança não se declara, constrói-se.

A ROSTER aloja agências concorrentes lado a lado. O isolamento não é, por isso, uma opção de configuração: é a própria arquitetura do produto. E porque uma promessa de segurança nada vale sem prova, eis exatamente o que garantimos e o que não garantimos.

Alojamento na UEUma chave por agênciaChaves de acessoApagamento comprovávelRGPD
/01

Isolamento por agência, verificado em cada colocação em produção

Cada dado transporta a identidade da sua agência, e o isolamento é aplicado a DOIS níveis independentes: na aplicação e no próprio motor de armazenamento, que se recusa a servir os dados de outra agência, mesmo que a aplicação lho pedisse. Uma bateria de testes comprova-o antes de cada implementação: se um único falhar, a colocação em produção é anulada.

/02

Alojamento na União Europeia

Servidores, documentos e cópias de segurança localizados na UE, ao abrigo do direito europeu. Os seus dados de negócio não são transferidos para fora da União. A lista dos nossos subcontratantes é pública, e qualquer aditamento é anunciado com 30 dias de antecedência.

/03

Uma chave de cifragem que só a si pertence

Os seus dados mais sensíveis (dados bancários, identidades de faturação, notas, rascunhos de contrato) são cifrados (AES-256-GCM) com uma chave própria da SUA agência, guardada num serviço de gestão de chaves dedicado, renovada regularmente e substituível de imediato em resposta a um incidente. Duas agências nunca partilham a mesma chave. Não pretendemos, no entanto, que «tudo» esteja cifrado: aquilo que tem de ser pesquisado, ordenado ou calculado (nomes, cidades, montantes) permanece utilizável pelo produto e protegido pelo isolamento acima descrito. Afirmar o contrário seria mentir.

/04

A eliminação é demonstrável, não declarativa

Quando nos deixa, não nos limitamos a apagar linhas: DESTRUÍMOS a sua chave. Sem ela, os dados cifrados tornam-se definitivamente ilegíveis, incluindo nas cópias de segurança já efetuadas, que ninguém poderia «esquecer-se» de limpar. E a aplicação não tem o direito de destruir uma chave: esse poder pertence a uma identidade distinta, fora do seu alcance. Uma intrusão no serviço não pode, portanto, aniquilar os dados dos clientes.

/05

Cópias de segurança fora do alcance dos nossos próprios servidores

Os nossos servidores podem ESCREVER uma cópia de segurança, mas não a podem reler nem apagar. Um servidor comprometido não pode, por isso, exfiltrar as suas cópias de segurança nem destruí-las: é precisamente o cenário do ransomware. Só uma chave conservada fora de linha permite restaurá-las, e a restauração é testada partindo do princípio de que o servidor está perdido.

/06

Nenhum segredo nos nossos servidores

As credenciais de acesso aos nossos serviços não vivem no disco nem na base de dados: são conservadas num cofre dedicado. Um disco roubado, uma cópia de um servidor, uma exportação da base de dados: daí não sai nada de aproveitável.

/07

Registo de auditoria inviolável

As ações sensíveis são consignadas num registo APENAS DE ADIÇÃO, encadeado criptograficamente: nada nele pode ser modificado nem apagado, nem sequer por nós, porque o motor de armazenamento o recusa. Qualquer intervenção do nosso suporte na sua conta fica aí registada, e pode pedir o respetivo extrato.

/08

Chaves de acesso, sem palavra-passe

Inicie sessão com uma chave de acesso (passkey): a impressão digital, o rosto ou o código do seu dispositivo bastam. A chave privada nunca sai do dispositivo e NÃO pode ser reutilizada num site de phishing: é a única proteção estrutural contra o phishing, ao passo que um código de utilização única se limita a ser recopiado numa página falsa. Em complemento: autenticação de dois fatores TOTP com códigos de recuperação, bloqueio por código, sessões revogáveis dispositivo a dispositivo. E as tentativas de início de sessão são travadas na origem: as tentativas repetidas são progressivamente abrandadas, e uma verificação humana acrescenta-se assim que surge um comportamento suspeito.

/09

Permissões detalhadas por função

Cada membro apenas vê e modifica o seu âmbito: artistas atribuídos, capacidades precisas, bloqueios após a assinatura. O portal do artista, esse, nunca expõe a margem da agência.

/10

RGPD, de raiz

Exportação dos seus dados em autosserviço, mesmo quando uma eliminação está programada, porque a portabilidade não se troca por uma subscrição em dia. Eliminação honrada mediante pedido. Acordo de tratamento de dados (art. 28.º) incluído nas nossas condições, sem qualquer aditamento a implorar. Conservação: após 6 meses de inatividade, é programada uma eliminação e é avisado com 15 dias de antecedência; a sua chave é destruída 7 dias após o apagamento.

 Método

Práticas, não promessas.

/04
01

Testes de isolamento em cada colocação em produção

Uma bateria automatizada verifica que nenhuma agência pode ler ou modificar os dados de outra. Se um único teste falhar, a implementação é recusada. Não é um alerta que se possa ignorar.

02

Separação de poderes

O serviço em linha sabe cifrar e decifrar, mas NÃO pode destruir uma chave NEM ler uma cópia de segurança: esses poderes pertencem a identidades distintas, fora do seu alcance. Comprometer a aplicação não basta, portanto, para destruir os seus dados: é esse todo o interesse.

03

Vulnerabilidades acompanhadas

As vulnerabilidades conhecidas da nossa cadeia de dependências são verificadas em cada colocação em produção, e as correções de segurança são aplicadas.

04

Divulgação responsável

Um canal dedicado aos investigadores de segurança: comunique uma vulnerabilidade para [email protected]. Acusamos a receção, mantemo-lo informado até à correção e não intentamos ações contra investigadores de boa-fé.

Acesso antecipado

A sua agência merece melhor do que uma folha de cálculo.

Deixe o seu e-mail: as primeiras agências inscritas beneficiam do preço de fundador.