Política de Segurança
Última atualização: Junho de 2026
1. Compromisso com a Segurança da Informação
A Musubi.IO considera a segurança da informação como um pilar fundamental de suas operações. Estamos comprometidos em proteger os dados de nossos clientes, parceiros e usuários contra acessos não autorizados, perdas, destruições, alterações ou quaisquer formas de tratamento inadequado.
Nossa abordagem de segurança é baseada em três princípios fundamentais: confidencialidade (garantir que os dados sejam acessíveis apenas por pessoas autorizadas), integridade (assegurar que os dados permaneçam precisos e completos) e disponibilidade (garantir que os dados estejam acessíveis quando necessário).
Esta Política de Segurança descreve as medidas técnicas e organizacionais que adotamos para proteger as informações sob nossa responsabilidade, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) e tendo como referência as melhores práticas internacionais, incluindo a norma ISO/IEC 27001.
2. Medidas Técnicas de Proteção
2.1. Criptografia
Utilizamos criptografia robusta para proteger os dados em dois momentos críticos:
- Em trânsito (TLS/SSL): todas as comunicações entre seu navegador e nossos servidores são protegidas por certificados TLS (Transport Layer Security) com criptografia de nível bancário (TLS 1.2 ou superior). Isso garante que os dados transmitidos não possam ser interceptados ou alterados por terceiros.
- Em repouso (AES-256): os dados armazenados em nossos servidores e bancos de dados são criptografados utilizando o algoritmo AES-256 (Advanced Encryption Standard com chave de 256 bits), um dos padrões mais seguros disponíveis atualmente.
As chaves de criptografia são gerenciadas de forma segura, com rotação periódica e armazenamento em módulos de segurança dedicados.
2.2. Firewalls e Proteção Contra Intrusão
Nossa infraestrutura é protegida por múltiplas camadas de segurança de rede:
- Firewalls de aplicação web (WAF): filtram e monitoram o tráfego HTTP/HTTPS, bloqueando ataques como SQL Injection, Cross-Site Scripting (XSS) e outras ameaças comuns listadas no OWASP Top 10.
- Sistemas de Detecção e Prevenção de Intrusão (IDS/IPS): monitoram continuamente o tráfego de rede em busca de atividades suspeitas e padrões de ataque, bloqueando automaticamente tráfego malicioso.
- Segmentação de rede: utilizamos redes segmentadas e isoladas para separar diferentes camadas da aplicação, minimizando o impacto potencial de uma violação.
- Proteção DDoS: contamos com serviços de mitigação de ataques de negação de serviço distribuídos (DDoS) para garantir a disponibilidade do site.
2.3. Controles de Acesso Baseados em Função (RBAC)
Implementamos controles de acesso rigorosos baseados no modelo RBAC (Role-Based Access Control), que garante que cada membro da equipe tenha acesso apenas aos recursos e dados estritamente necessários para o desempenho de suas funções:
- Definição de papéis e permissões específicos para cada função na organização.
- Autenticação multifator (MFA) obrigatória para acesso a sistemas internos, painéis de administração e ambientes de produção.
- Políticas de senhas fortes com requisitos mínimos de complexidade, tamanho e rotação periódica.
- Registro e auditoria de todos os acessos a sistemas críticos e dados sensíveis.
2.4. Monitoramento e Detecção de Ameaças
Mantemos uma vigilância contínua sobre nossa infraestrutura e aplicações:
- Monitoramento 24/7: nossos sistemas são monitorados continuamente por ferramentas automatizadas que identificam anomalias, picos de tráfego incomuns e tentativas de acesso não autorizado.
- Logs centralizados: todos os logs de acesso, erros e eventos de segurança são centralizados e armazenados de forma segura, permitindo análise forense em caso de incidentes.
- Alertas automatizados: notificações em tempo real são disparadas para a equipe de segurança sempre que atividades suspeitas são detectadas.
- Análise de comportamento: utilizamos ferramentas que analisam padrões de comportamento para identificar atividades anômalas que possam indicar comprometimento de contas ou sistemas.
2.5. Backups e Plano de Recuperação
Para garantir a continuidade dos serviços e a integridade dos dados, implementamos uma estratégia robusta de backups:
- Backups regulares: realizamos cópias de segurança automáticas e periódicas de todos os dados críticos, incluindo bancos de dados, arquivos de configuração e códigos-fonte.
- Armazenamento redundante: os backups são armazenados em localizações geográficas separadas, com criptografia em repouso, protegendo contra perda por desastres locais.
- Testes de restauração: realizamos testes periódicos de restauração de backups para garantir que os dados possam ser recuperados de forma íntegra e no tempo esperado.
- Plano de Recuperação de Desastres (DRP): possuímos um plano documentado e testado que define os procedimentos para restauração dos serviços em cenários de falha crítica, incluindo RTOs (Recovery Time Objectives) e RPOs (Recovery Point Objectives) definidos.
3. Medidas Organizacionais
3.1. Treinamento de Equipe em Segurança
Acreditamos que a segurança começa com as pessoas. Por isso, investimos continuamente na capacitação de nossa equipe:
- Treinamentos obrigatórios de conscientização em segurança da informação para todos os colaboradores no momento da admissão e com reciclagens periódicas (no mínimo anuais).
- Simulações de ataques de phishing e engenharia social para testar e reforçar a capacidade da equipe de identificar e reportar ameaças.
- Treinamentos especializados para equipes técnicas sobre desenvolvimento seguro, gestão de vulnerabilidades e resposta a incidentes.
- Atualizações regulares sobre novas ameaças, vetores de ataque e melhores práticas de segurança.
3.2. Políticas Internas de Acesso
Mantemos políticas internas rigorosas para controlar o acesso às informações:
- Todos os acessos a sistemas e dados são concedidos com base na necessidade de conhecimento (need-to-know) e no princípio do menor privilégio (least privilege).
- Processos formais de solicitação, aprovação e revogação de acessos, com trilha de auditoria completa.
- Revogação imediata de acessos em casos de desligamento, mudança de função ou encerramento de projeto.
- Proibição de compartilhamento de credenciais entre colaboradores.
3.3. Revisão Periódica de Permissões
Realizamos revisões regulares das permissões e acessos concedidos:
- Revisões trimestrais de todos os acessos a sistemas críticos e dados sensíveis.
- Auditorias de contas inativas, removendo acessos de usuários que não utilizam o sistema há mais de 90 dias.
- Verificação de conformidade dos níveis de acesso com as funções atuais dos colaboradores.
- Documentação e justificativa de exceções à política de acesso padrão.
3.4. Princípio do Menor Privilégio
O princípio do menor privilégio é aplicado sistematicamente em toda a organização:
- Cada colaborador, sistema ou processo recebe apenas os privilégios mínimos necessários para realizar sua tarefa específica.
- Acessos administrativos e de produção são restritos a um número limitado de pessoas, com autenticação multifator obrigatória.
- Segregação de ambientes: desenvolvimento, homologação e produção são mantidos em ambientes isolados com níveis de acesso distintos.
- Elevação temporária de privilégios (just-in-time access) para tarefas administrativas específicas, com expiração automática.
4. Desenvolvimento Seguro
4.1. Code Review e Testes de Segurança
Adotamos práticas rigorosas de desenvolvimento seguro em todas as etapas do ciclo de vida do software:
- Code review obrigatório: todo código produzido passa por revisão de pelo menos um desenvolvedor antes de ser integrado ao repositório principal, com foco em identificação de vulnerabilidades e conformidade com padrões de segurança.
- Análise estática de código (SAST): ferramentas automatizadas analisam o código-fonte em busca de vulnerabilidades conhecidas, padrões inseguros e violações de boas práticas.
- Testes dinâmicos de segurança (DAST): realizamos testes automatizados e manuais em aplicações em execução para identificar vulnerabilidades exploráveis.
- Testes de penetração: conduzimos testes periódicos de intrusão (pentests) para avaliar a resistência de nossos sistemas contra ataques reais.
4.2. Atualizações e Patches
Mantemos nossos sistemas e dependências sempre atualizados:
- Monitoramento contínuo de boletins de segurança e CVEs (Common Vulnerabilities and Exposures) para todas as tecnologias utilizadas.
- Aplicação de patches críticos de segurança em até 48 horas após a divulgação, conforme a severidade.
- Atualizações regulares de frameworks, bibliotecas e sistemas operacionais utilizados em produção.
- Processo formal de gerenciamento de mudanças para garantir que atualizações não introduzam novas vulnerabilidades ou instabilidades.
4.3. Gestão de Vulnerabilidades
Possuímos um programa estruturado de gestão de vulnerabilidades:
- Varreduras periódicas: realizamos varreduras automatizadas de vulnerabilidades em nossa infraestrutura e aplicações, com frequência mínima mensal.
- Classificação e priorização: as vulnerabilidades identificadas são classificadas por severidade (crítica, alta, média, baixa) utilizando o sistema CVSS (Common Vulnerability Scoring System) e priorizadas para correção.
- Prazos de remediação: vulnerabilidades críticas são tratadas em até 24 horas, altas em até 7 dias, médias em até 30 dias e baixas em até 90 dias.
- Análise de dependências: monitoramento automatizado de bibliotecas e pacotes de terceiros para identificar componentes com vulnerabilidades conhecidas (SCA — Software Composition Analysis).
5. Resposta a Incidentes
5.1. Plano de Resposta a Incidentes
A Musubi.IO possui um Plano de Resposta a Incidentes (PRI) documentado, testado e revisado periodicamente. O plano define procedimentos claros para as seguintes fases:
- Identificação: detecção e confirmação do incidente de segurança, classificação de sua severidade e escopo.
- Contenção: ações imediatas para limitar o impacto do incidente e impedir sua propagação, incluindo isolamento de sistemas afetados.
- Erradicação: eliminação da causa raiz do incidente, remoção de acessos não autorizados e correção das vulnerabilidades exploradas.
- Recuperação: restauração dos sistemas e dados afetados ao estado operacional normal, com monitoramento intensificado para detectar recorrências.
- Lições aprendidas: análise pós-incidente para identificar melhorias nos processos, controles e ferramentas de segurança.
5.2. Notificação à ANPD e aos Titulares
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados pessoais, a Musubi.IO se compromete a:
- Comunicar a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável, conforme determinado pela legislação e regulamentações vigentes.
- Notificar os titulares de dados afetados, informando a natureza dos dados comprometidos, os riscos envolvidos e as medidas adotadas para mitigar os danos.
- Fornecer à ANPD todas as informações exigidas pelo artigo 48 da LGPD, incluindo:
- Descrição da natureza dos dados pessoais afetados.
- Informações sobre os titulares envolvidos.
- Indicação das medidas técnicas e de segurança utilizadas para proteção dos dados.
- Riscos relacionados ao incidente.
- Motivos da demora na comunicação, se aplicável.
- Medidas que foram ou que serão adotadas para reverter ou mitigar os efeitos do prejuízo.
5.3. Prazo de Comunicação
Conforme a LGPD e as orientações da ANPD, a comunicação de incidentes será realizada em prazo razoável, definido pela autoridade reguladora. A Musubi.IO se compromete a realizar a comunicação inicial à ANPD em até 2 (dois) dias úteis após a confirmação do incidente, salvo orientação diversa da autoridade competente.
A notificação aos titulares será realizada pelo meio de comunicação mais adequado e eficiente para alcançar os afetados, podendo incluir e-mail direto, comunicado no site ou outros canais apropriados.
6. Auditoria e Compliance
6.1. Auditorias Internas Periódicas
A Musubi.IO realiza auditorias internas regulares para avaliar a eficácia dos controles de segurança implementados:
- Auditorias de segurança da informação com frequência mínima semestral, cobrindo infraestrutura, aplicações e processos.
- Revisões de conformidade com a LGPD e demais regulamentações aplicáveis.
- Análise de eficácia dos controles de acesso, políticas de senha e práticas de backup.
- Avaliação de fornecedores e parceiros quanto à conformidade com os requisitos de segurança.
- Documentação de achados, planos de ação corretiva e acompanhamento de remediações.
6.2. Conformidade com LGPD e Melhores Práticas
Nosso programa de segurança é estruturado com base nos seguintes referenciais:
- LGPD (Lei nº 13.709/2018): todas as operações de tratamento de dados pessoais estão em conformidade com os princípios e requisitos da Lei Geral de Proteção de Dados, incluindo a implementação de medidas técnicas e administrativas de segurança conforme o artigo 46.
- ISO/IEC 27001: utilizamos como referência os controles e requisitos da norma internacional de Sistemas de Gestão de Segurança da Informação (SGSI) para estruturar nosso programa de segurança.
- OWASP: nossas práticas de desenvolvimento seguro seguem as diretrizes do Open Web Application Security Project, incluindo o OWASP Top 10 e as boas práticas de codificação segura.
- CIS Controls: adotamos como referência os controles do Center for Internet Security para fortalecer nossa postura de segurança cibernética.
7. Responsabilidade Compartilhada
A segurança da informação é uma responsabilidade compartilhada. Embora a Musubi.IO implemente medidas robustas para proteger seus dados, recomendamos que você adote as seguintes práticas para reforçar sua segurança pessoal:
7.1. Senhas Fortes
- Utilize senhas únicas e complexas, com no mínimo 12 caracteres, combinando letras maiúsculas e minúsculas, números e caracteres especiais.
- Não reutilize senhas entre diferentes serviços e plataformas.
- Considere utilizar um gerenciador de senhas confiável para criar e armazenar senhas seguras.
- Altere suas senhas periodicamente, especialmente se suspeitar de qualquer comprometimento.
7.2. Cuidado com Phishing e Engenharia Social
- Desconfie de e-mails, mensagens ou ligações que solicitem informações pessoais, senhas ou dados financeiros, mesmo que pareçam vir de fontes confiáveis.
- Verifique sempre a URL do site antes de inserir credenciais. A Musubi.IO utiliza apenas o domínio oficial musubi.io.
- Não clique em links suspeitos nem baixe anexos de remetentes desconhecidos.
- Em caso de dúvida sobre a autenticidade de uma comunicação atribuída à Musubi.IO, entre em contato conosco diretamente pelo e-mail musubi.io.devs@gmail.com.
7.3. Proteção do Dispositivo
- Mantenha seu sistema operacional, navegador e aplicativos sempre atualizados com as versões mais recentes.
- Utilize software antivírus/antimalware atualizado e ativo.
- Ative o bloqueio de tela com senha, PIN ou biometria em todos os seus dispositivos.
- Evite acessar informações sensíveis em redes Wi-Fi públicas ou não confiáveis sem o uso de uma VPN.
7.4. Autenticação Multifator (MFA)
- Sempre que disponível, ative a autenticação multifator (MFA) em suas contas para adicionar uma camada extra de segurança.
- Prefira aplicativos autenticadores (como Google Authenticator ou Authy) a SMS para o segundo fator, quando possível.
7.5. Relato de Incidentes
Se você identificar qualquer atividade suspeita, vulnerabilidade de segurança ou possível violação envolvendo os serviços da Musubi.IO, pedimos que nos informe imediatamente pelo e-mail musubi.io.devs@gmail.com com o assunto "Relato de Incidente de Segurança". Todos os relatos serão tratados com confidencialidade e investigados prontamente.
8. Atualizações desta Política
A Musubi.IO reserva-se o direito de atualizar esta Política de Segurança periodicamente para refletir melhorias em nossos processos, adoção de novas tecnologias ou alterações em obrigações legais e regulatórias.
Alterações significativas serão comunicadas por meio de aviso em nosso site. A data de "Última atualização" no topo desta página sempre indicará a versão mais recente.
Recomendamos que você revise esta política periodicamente para se manter informado sobre as medidas que adotamos para proteger seus dados.
9. Contato
Para dúvidas, sugestões ou relatos relacionados à segurança da informação, entre em contato com nossa equipe:
- Empresa: Musubi.IO
- E-mail: musubi.io.devs@gmail.com
- Assunto sugerido: Segurança da Informação — [sua dúvida ou relato]
Levamos a segurança a sério e nos comprometemos a responder a todas as solicitações em até 15 (quinze) dias úteis.