Política de Segurança
Última atualização: 1 de fevereiro de 2024
A Zent Morvalek está empenhada em proteger a segurança e integridade dos dados dos seus utilizadores, parceiros e sistemas. Esta Política de Segurança descreve as medidas técnicas e organizacionais implementadas para salvaguardar as informações processadas através da nossa plataforma disponível em pebblethorn.
1. Âmbito de Aplicação
Esta política aplica-se a todos os sistemas, serviços, infraestruturas e dados geridos pela Zent Morvalek, incluindo a plataforma de aprendizagem interativa, os sistemas de gestão de utilizadores, os mecanismos de avaliação e quaisquer serviços auxiliares associados.
Abrange todos os colaboradores internos, prestadores de serviços externos, parceiros tecnológicos e quaisquer entidades que acedam ou processem dados em nome da Zent Morvalek.
2. Princípios de Segurança
A nossa abordagem à segurança assenta nos seguintes princípios fundamentais:
| Princípio | Descrição |
|---|---|
| Confidencialidade | Os dados são acessíveis apenas a entidades devidamente autorizadas. |
| Integridade | Os dados são protegidos contra alterações não autorizadas ou acidentais. |
| Disponibilidade | Os sistemas e dados estão disponíveis para utilizadores legítimos quando necessário. |
| Responsabilização | Todas as ações sobre dados e sistemas são registadas e atribuíveis. |
| Minimização | Apenas os dados estritamente necessários são recolhidos e processados. |
3. Segurança da Infraestrutura
3.1 Alojamento e Ambiente de Servidor
A plataforma Zent Morvalek é alojada em infraestruturas de fornecedores de serviços em nuvem certificados que cumprem normas reconhecidas internacionalmente. Os ambientes de servidor são configurados seguindo práticas de endurecimento de sistemas, com acesso restrito e monitorizado.
3.2 Redes e Perímetro
São utilizadas firewalls, sistemas de deteção de intrusão e segmentação de rede para proteger os sistemas internos. O tráfego de rede é monitorizado continuamente para detetar comportamentos anómalos ou potencialmente maliciosos.
3.3 Redundância e Continuidade
Os sistemas críticos dispõem de mecanismos de redundância e planos de recuperação de desastres. São realizadas cópias de segurança regulares dos dados, armazenadas de forma segura e testadas periodicamente para garantir a sua recuperabilidade.
4. Proteção de Dados em Trânsito e em Repouso
4.1 Encriptação em Trânsito
Todas as comunicações entre utilizadores e a plataforma são encriptadas através de protocolos TLS (Transport Layer Security) atualizados. Não é permitido acesso não encriptado aos serviços da plataforma.
4.2 Encriptação em Repouso
Os dados sensíveis armazenados nos nossos sistemas são encriptados utilizando algoritmos de encriptação robustos e amplamente reconhecidos. As chaves de encriptação são geridas com controlos de acesso estritos e rotação periódica.
4.3 Gestão de Palavras-passe
As palavras-passe dos utilizadores nunca são armazenadas em texto simples. São aplicadas funções de derivação de chave adequadas com valores de sal únicos por utilizador. São impostos requisitos mínimos de complexidade para todas as credenciais de acesso.
5. Controlo de Acesso
5.1 Princípio do Menor Privilégio
O acesso aos sistemas e dados é concedido com base no princípio do menor privilégio. Cada utilizador, colaborador ou sistema recebe apenas as permissões estritamente necessárias para o desempenho das suas funções.
5.2 Autenticação
São implementados mecanismos de autenticação seguros para todos os utilizadores da plataforma. Para acessos administrativos e a sistemas sensíveis, é exigida autenticação multifator. As sessões inativas são automaticamente encerradas após um período de tempo definido.
5.3 Gestão de Acessos Privilegiados
Os acessos com privilégios elevados são estritamente controlados, registados e sujeitos a revisão periódica. A atribuição de privilégios administrativos requer aprovação formal e é reavaliada regularmente.
6. Desenvolvimento Seguro
6.1 Ciclo de Desenvolvimento
A segurança é integrada em todas as fases do ciclo de desenvolvimento de software. São realizadas revisões de código com foco em segurança antes da implementação em ambiente de produção.
6.2 Testes de Segurança
São realizados testes de segurança regulares, incluindo análise de vulnerabilidades e avaliações de penetração. As vulnerabilidades identificadas são classificadas por gravidade e corrigidas de acordo com prazos definidos.
6.3 Gestão de Dependências
As bibliotecas e componentes de terceiros utilizados na plataforma são monitorizados para deteção de vulnerabilidades conhecidas. As atualizações de segurança são aplicadas de forma atempada.
7. Monitorização e Registos
Os sistemas da Zent Morvalek são monitorizados continuamente para deteção de eventos de segurança, tentativas de acesso não autorizado e comportamentos anómalos. São mantidos registos de auditoria detalhados das atividades nos sistemas, protegidos contra alteração ou eliminação não autorizada.
Os registos são conservados durante um período adequado para fins de investigação e conformidade, sendo acessíveis apenas a pessoal autorizado.
8. Gestão de Incidentes de Segurança
8.1 Deteção e Resposta
Existe um processo formal de gestão de incidentes de segurança que define os procedimentos de deteção, contenção, erradicação e recuperação. A equipa responsável pela segurança está disponível para responder a incidentes de forma célere.
8.2 Notificação
Em caso de incidente de segurança que afete dados de utilizadores, a Zent Morvalek compromete-se a notificar os utilizadores afetados e as autoridades competentes nos prazos aplicáveis, fornecendo informação clara sobre a natureza do incidente e as medidas tomadas.
8.3 Análise Pós-incidente
Após cada incidente de segurança significativo, é realizada uma análise detalhada para identificar causas raiz e implementar melhorias que previnam recorrências.
9. Segurança de Terceiros
Os fornecedores e parceiros que processam dados em nome da Zent Morvalek são sujeitos a avaliação de segurança antes do estabelecimento de qualquer relação contratual. São estabelecidos requisitos de segurança contratuais adequados e os terceiros são sujeitos a revisões periódicas de conformidade.
A Zent Morvalek não partilha dados de utilizadores com terceiros para fins não relacionados com a prestação dos serviços contratados.
10. Formação e Consciencialização
Todos os colaboradores da Zent Morvalek recebem formação regular em matéria de segurança da informação e proteção de dados. São promovidas práticas seguras no tratamento de informação e realizados exercícios periódicos de consciencialização para riscos como phishing e engenharia social.
11. Avaliação e Melhoria Contínua
As medidas de segurança implementadas são revistas e avaliadas periodicamente para garantir a sua eficácia e adequação face à evolução do panorama de ameaças. Esta política é atualizada sempre que ocorram alterações significativas nos sistemas, processos ou requisitos aplicáveis.
São realizadas auditorias internas e externas de segurança de forma regular para validar a eficácia dos controlos implementados.
12. Reporte de Vulnerabilidades
A Zent Morvalek encoraja a divulgação responsável de vulnerabilidades de segurança. Caso identifique uma potencial vulnerabilidade na nossa plataforma, solicitamos que nos contacte através dos seguintes meios antes de qualquer divulgação pública:
| Canal de Contacto | Informação |
|---|---|
| Endereço de correio eletrónico | help@pebblethorn.com |
| Morada postal | Nº2, 2º letra P, R. de Marques Gomes, 3800-221 Aveiro, Portugal |
| Telefone | +351 933 130 162 |
Comprometemo-nos a responder a todos os relatórios de vulnerabilidades de forma atempada e a manter o investigador informado sobre o progresso da resolução.
13. Alterações a Esta Política
A Zent Morvalek reserva-se o direito de atualizar esta Política de Segurança sempre que necessário para refletir alterações nas práticas de segurança, nos serviços prestados ou nos requisitos aplicáveis. As alterações significativas serão comunicadas aos utilizadores através dos canais disponíveis na plataforma.
A utilização continuada dos serviços após a publicação de alterações constitui aceitação da versão atualizada da política.
14. Contacto
Para questões relacionadas com esta Política de Segurança ou com as práticas de segurança da Zent Morvalek, pode contactar-nos através de:
Zent Morvalek
Nº2, 2º letra P, R. de Marques Gomes, 3800-221 Aveiro, Portugal
Correio eletrónico: help@pebblethorn.com
Telefone: +351 933 130 162
Sítio web: www.pebblethorn