Política de Segurança
Última atualização:
Esta Política de Segurança descreve como a Everysk Technologies protege os dados dos clientes em nossa plataforma, servidores, rede e infraestrutura de data center. Ela se aplica a todos os dados que nossos clientes confiam à plataforma Everysk.
Geral
A Everysk Technologies Inc. é construída sobre a infraestrutura mais confiável e segura da web. Embora não seja possível garantir que qualquer transmissão de dados seja 100% segura, adotamos medidas razoáveis para proteger os dados de todos os clientes. A seguir, descrevemos os protocolos de segurança em diversos níveis: desde a nossa plataforma até os data centers que utilizamos.
Segurança da Plataforma:
Os dados de portfólio armazenados nas contas dos clientes são criptografados com o Advanced Encryption Standard, AES-256. As chaves de descriptografia são armazenadas em máquinas separadas. O front-end do dashboard é servido exclusivamente por HTTPS/TLS.
As senhas têm sua robustez verificada quando são definidas pela primeira vez ou redefinidas posteriormente. O reCAPTCHA é utilizado para proteger a conta contra spam.
Além disso, os clientes podem habilitar uma chave de segurança física individual para uma verificação em duas etapas robusta, utilizando o protocolo U2F da FIDO Alliance.
Cada token de API é gerado por meio de um código de autenticação de mensagem baseado em hash com chave (HMAC). Quaisquer requisições de API subsequentes têm sua autenticidade verificada com o mesmo HMAC robusto. Nunca armazenamos as chaves que geramos, mas ainda assim conseguimos verificar a autenticidade das requisições de API por meio do seu hash. Toda requisição e resposta de API é servida exclusivamente por HTTPS/TLS. Chamadas feitas por HTTP simples irão falhar.
Toda atividade da conta é registrada em log, incluindo informações de IP e User Agent. Nenhuma informação sensível do usuário será registrada em log, apenas informações que permitam à Everysk aprimorar o sistema e a experiência do usuário.
Por exemplo: quando os clientes fazem o upload de portfólios, pode haver ativos que não sejam corretamente mapeados em nossos bancos de dados devido a um problema de símbolo (symbol) ou bolsa (exchange). Projetamos logs que nos alertam automaticamente apenas com os tickers que não foram corretamente mapeados. Nenhuma quantidade é jamais fornecida nos logs. Dessa forma, nosso conhecimento sobre o portfólio de qualquer cliente limita-se a alguns poucos ativos a qualquer momento.
A Everysk força que todos os dados de requisição que trafegam entre o dispositivo de um cliente e nossos servidores sejam criptografados e autenticados por meio de HTTPS/TLS (Transport Layer Protocol) com um protocolo robusto (TLS 1.2), uma troca de chaves robusta (ECDHE_RSA com X25519) e uma cifra robusta (AES_128_GCM).
Mediante solicitação de nossos assinantes, permitimos uma lista de IPs autorizados (whitelist) para acessar nossa Plataforma e a API REST. Mediante solicitação dos assinantes, também permitimos comunicações de e-mail em conformidade com TLS entre o nosso domínio e o do cliente.
Para os clientes que pagam suas assinaturas via cartão de crédito, contamos com um provedor de serviços certificado PCI Nível 1 para os pagamentos recorrentes, o nível de certificação mais rigoroso disponível para proteger os dados dos titulares de cartão de pagamento.
Segurança do Servidor:
Nossos servidores de produção executam um sistema operacional (SO) desenvolvido sob medida, baseado em uma versão reduzida e reforçada (hardened) do Linux. Nosso provedor de serviços em nuvem realiza verificações de integridade (health checks) e aplica semanalmente todos os patches de segurança necessários ao SO. Além disso, atualizações críticas retrocompatíveis são aplicadas automaticamente ao SO. Todos os discos rígidos utilizam tecnologias como FDE (criptografia de disco completa) e travamento de disco (drive locking) para proteger os dados em repouso. Nossos servidores não possuem acesso SSH via root.
Sistemas de proteção adicionais também são implementados, tais como: a) um Scanner de Segurança para vulnerabilidades comuns como cross-site scripting (XSS), injeção de Flash, conteúdo misto (HTTP em HTTPS) e bibliotecas desatualizadas; e b) um Serviço de proteção contra Negação de Serviço (DoS), projetado para a prevenção de abusos quantitativos.
Segurança de Rede:
Os dados são mais vulneráveis a acessos não autorizados enquanto trafegam pela Internet ou dentro das redes. Por estar conectada à maioria dos provedores de acesso (ISPs) do mundo, a rede global do nosso provedor ajuda a aumentar a segurança dos dados em trânsito ao limitar os saltos (hops) pela Internet pública. Canais criptografados (utilizando chaves de certificado RSA de 2048 bits) entre o nosso ambiente de IP privado local (on premises) e a rede do nosso provedor nos permitem manter as instâncias completamente desconectadas da internet pública, embora ainda acessíveis a partir da nossa própria infraestrutura privada.
Segurança dos Data Centers:
Nosso provedor de data center conta com um modelo de segurança em camadas, incluindo salvaguardas como cartões de acesso eletrônico desenvolvidos sob medida, alarmes, barreiras de acesso de veículos, cercamento de perímetro, detectores de metal e biometria. O piso do data center conta com detecção de intrusão por feixe de laser.
Os data centers são monitorados 24 horas por dia, 7 dias por semana, por câmeras internas e externas de alta resolução, capazes de detectar e rastrear invasores. Logs de acesso, registros de atividade e imagens de câmera são revisados caso ocorra um incidente. Os data centers também são patrulhados rotineiramente por guardas de segurança experientes que passaram por rigorosas verificações de antecedentes e treinamento.
Nosso provedor de Data Center é verificado de forma independente quanto a controles de segurança, privacidade e conformidade nos data centers, na infraestrutura e nas operações. Nosso provedor realiza auditorias anuais para os seguintes padrões: SSAE16/ISAE 3402 Type II, ISO 27001, ISO 27017, ISO 27018 e FedRamp ATO.