Descrição Geral da Segurança dos Serviços da muchBeta
Introdução
As questões de segurança e privacidade na Internet são bem mais sofisticadas que as que se referem a um ambiente de trabalho fechado ou a rede interna única. É da maior importância para a muchBeta garantir a confidencialidade, integridade e disponibilidade dos sistemas e dados do cliente, bem como, manter a confiança e a confidencialidade. Este documento tem por objectivo responder a questões do cliente, como por exemplo: "Como é que a muchBeta me ajuda a garantir a segurança dos meus dados?". Mais concretamente, é fornecida a descrição dos processos de segurança físicos e operacionais da muchBeta para redes e infra-estruturas sob gestão da muchBeta, bem como, implementações de segurança específicas dos serviços.
Segurança Física
Os serviços da muchBeta baseiam-se principalmente na Amazon como fornecedora de serviços de computação, armazenamento e segurança, tendo esta empresa muitos anos de experiência na concepção, construção e operação de infra-estruturas de grande escala. Estes centros de dados localizados em instalações não definidas e em instalações importantes, têm distâncias extensas entre o edifício principal e os limites externos, margens de delimitação do perímetro de nível militar e outro tipo de protecções naturais. O acesso físico é submetido a um controlo restrito tanto no perímetro como nos pontos de acesso ao edifício, efectuado por pessoal especializado em segurança, através de vídeo-vigilância, sistemas de tecnologia de ponta de detecção de intrusos e outros meios electrónicos. O pessoal autorizado tem de passar por uma autenticação de dois factores pelo menos três vezes para obter acesso aos pisos dos centros de dados. Todas os visitantes e fornecedores têm de apresentar identificação, a sua entrada é registada e são acompanhados pelo pessoal autorizado, de forma contínua.
A Amazon só fornece acesso aos centros de dados e informações aos funcionários com motivos profissionais legítimos que justifiquem tais privilégios. Quando um funcionário deixa de ter um motivo profissional para estes privilégios, o seu acesso é imediatamente revogado, mesmo que, continue a ser funcionário da Amazon ou da Amazon Web Services. Todo o acesso físico e electrónico aos centros de dados por parte dos funcionários da Amazon é registado e auditado regularmente.
Segurança Operacional
A segurança nos serviços da muchBeta é providenciada a vários níveis: o sistema operativo (SO) de cada servidor, uma firewall com estado, o uso obrigatório do SSL em todo e qualquer pedido e também através de políticas rígidas de segurança dentro da própria aplicação web. Cada um destes itens contribui para a aumentar as potencialidades dos outros. O objectivo é garantir que os dados inseridos nos serviços da mB não podem ser interceptados por sistemas ou utilizadores não-autorizados.
Actualizamos regularmente os sistemas operativos, quer seja através da aplicação de correcções de segurança ou da actualização total do SO para uma versão mais recente e estável. Todos estes passos são executados de forma cuidadosa e acompanhados por um plano de restauração rápido, para minimizar o tempo de indisponibilidade, caso as coisas não funcionem conforme o planeado durante as actualizações.
A nossa firewall bloqueia, por defeito, todo o tráfego. Em termos gerais, o único serviço capaz de se "conectar ao mundo" é a aplicação web. Todas as outras portas estão, por norma, fechadas, com excepção das auditorias de segurança internas que realizamos periodicamente com o objectivo de monitorizar potenciais abusos/ataques.
Todos os pedidos entre os navegadores dos clientes e um servidor da muchBeta têm de ser efectuados recorrendo ao SSL. Desta forma, todos os dados transferidos entre eles estão completamente encriptados e protegidos dos olhares indiscretos de terceiros.
As aplicações web da muchBeta são concebidas tendo em mente a segurança, sendo implementadas medidas preventivas como a autenticação, o controlo de acesso, a gestão de sessões, a validação de dados introduzidos, tratamento de erros, registo e criptografia. Cada acção realizada no sistema é registada e todos os dados recebidos por cada sistema são validados e auditados. Esforçamo-nos para nos mantermos a par dos padrões e directivas de segurança, aplicando medidas de defesa por camadas, utilizando um modelo de segurança positivo, falhando de forma segura, recorrendo ao princípio do privilégio mínimo, evitando a segurança por obscuridade, mantendo um funcionamento simples e detectando e reagindo a intrusões.
A segurança da informação dos clientes depende da Confidencialidade, Integridade e Disponibilidade.
Só permitimos o acesso a dados aos quais o utilizador tenha permissão de acesso. Garantimos que os dados não são manipulados nem alterados por utilizadores não-autorizados. Garantimos que os sistemas e dados estão disponíveis sempre que os utilizadores autorizados necessitem deles.