Avançar para o conteúdo principal
Parousia Group

Centro de confiança

O que o grupo lhe pode mostrar antes de assinar

Como é controlado o acesso, onde residem os dados, que normas estão certificadas e quais são apenas visadas, o que é assumido em matéria de disponibilidade, e a quem recorrer quando alguma coisa corre mal.

Provas, não garantias

Tudo o que consta desta página é verificável hoje ou está assinalado como ainda inexistente. Um centro de confiança que só enumera pontos fortes é uma brochura.

Segurança

Como o grupo protege aquilo que opera

Os controlos abaixo aplicam-se a todas as soluções operadas pelo grupo, porque são herdados de uma única plataforma em vez de implementados seis vezes.

  • Privilégio mínimo, e fica registadoO acesso à produção é concedido por função e por ambiente, autenticado num único modelo de identidade, e todas as ações privilegiadas são escritas num registo que quem as praticou não pode alterar.
  • Encriptação em trânsito e em repousoO tráfego é encriptado de ponta a ponta. Os dados em repouso são encriptados com chaves geridas pelo grupo e, quando o cliente o exige, com chaves geridas pelo próprio cliente.
  • Revisão independente antes de cada entrada em produçãoNenhuma alteração chega à produção sem ser revista por quem não a escreveu. As alterações com relevância para a segurança são revistas também pela função de segurança.
  • Os ambientes estão separadosDesenvolvimento, teste e produção são parques distintos, com credenciais distintas. Os dados de produção nunca são copiados para um ambiente de teste.
  • A recuperação é testada, não presumidaAs cópias de segurança são feitas segundo um calendário definido e restauradas segundo um calendário definido. Uma cópia de segurança que nunca foi restaurada não é uma cópia de segurança.
  • Resposta a incidentes com um responsável designadoCada incidente tem um único responsável, da deteção à análise, e a ação corretiva é acompanhada até estar concluída, em vez de ser registada e encerrada.

Residência dos dados

Onde os dados permanecem

O grupo opera a sua própria infraestrutura. Os dados do cliente permanecem na jurisdição que o cliente escolher, e o grupo é capaz de dizer que sistemas os detêm.

Escritórios do grupo

Quando o cliente exige que os dados nunca saiam de uma jurisdição, essa exigência é inscrita no contrato e assegurada pela arquitetura, e não por um documento de política.

Normas

O que está certificado e o que é apenas visado

O grupo faz engenharia segundo as normas abaixo. Não detém atualmente qualquer certificado relativo a nenhuma delas, e isso é aqui declarado em vez de ser deixado subentendido.

Certificados detidos

Nenhum. Nenhuma entidade certificadora emitiu ao grupo um certificado relativo a qualquer destas normas. Quando o fizer, o número do certificado e a entidade emissora serão publicados nesta página.

Aplicadas na engenharia

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 22301
  • ISO 9001
  • PCI DSS
  • SOC 2
  • NIST SP 800-53
  • CIS Benchmarks
Conformidade

Disponibilidade

Aquilo a que o grupo se compromete

Os objetivos de serviço são acordados contrato a contrato, porque uma infraestrutura de pagamentos e uma plataforma de educação não têm a mesma consequência. O que é comum a todos eles está escrito abaixo.

  • Os objetivos são contratuaisOs objetivos de tempo de recuperação e de ponto de recuperação são acordados por escrito antes de um serviço entrar em produção, e medidos face a eles depois disso.
  • A manutenção é anunciadaA manutenção planeada é comunicada com antecedência, numa janela acordada com o cliente, e nunca é aplicada em silêncio.
  • Os incidentes são comunicados a quem é afetadoUm cliente afetado por um incidente é informado, com o que se sabe nesse momento, e informado de novo quando a análise estiver concluída.