OPEN SOURCE PARA APOIAR A SEGURANÇA
Acreditamos ser estratégico confiar em componentes de software Open Source amplamente mantidos e consolidados, evitando, sempre que possível, soluções personalizadas que sejam difíceis de manter e não tenham sido extensivamente testadas. As abordagens “not invented here” e “security through obscurity” não fazem parte da nossa cultura, e muito menos dos nossos sistemas.

BOAS PRÁTICAS INFRAESTRUTURAIS E DE APLICAÇÃO
Fiabilidade, escalabilidade e segurança foram as razões que nos levaram a escolher o fornecedor de Cloud líder de mercado como parceiro de referência para os nossos sistemas Cloud. A segurança das aplicações lançadas na AWS é garantida através da adoção das melhores práticas recomendadas pelo próprio fornecedor de Cloud, desde a encriptação de dados (em primeiro lugar ao nível da base de dados, bem como no armazenamento de objetos e em qualquer outro suporte de dados “at rest”) até à comunicação entre serviços (sempre em VPCs internas e estritamente através de canais SSL seguros) e à autenticação de utilizadores (através do padrão OAuth 2.0 para utilizadores do sistema e single sign-on empresarial com autenticação de vários fatores para o funcionário que intervém na infraestrutura).
INFRASTRUCTURE-AS-CODE E RESILIÊNCIA
Toda a infraestrutura é gerida através de uma “abordagem declarativa” na definição de recursos e na sua configuração: isto permite procedimentos robustos e automáticos de “disaster recovery”, que permitem minimizar o Recovery Time Objective (RTO) e o Recovery Point Objective (RPO) em caso de falha distribuída. Tendemos a testar periodicamente estes procedimentos para garantir que estão atualizados e corretos, encomendando avaliações periódicas a consultores de Cibersegurança externos à organização, para validar as escolhas tecnológicas e as medidas implementadas para defender o perímetro da plataforma.
PROTEÇÃO DO PERÍMETRO DA EMPRESA
A segurança dos computadores e dispositivos da empresa é garantida através da encriptação de disco, identificação biométrica do funcionário e gestão remota completa da frota de dispositivos. A autenticação do pessoal para acesso aos serviços internos e externos da empresa ocorre, sempre que tecnicamente viável, via Single Sign-On (SSO) através do Google Suite Business: isto garante-nos um ponto único de acesso às comunicações e sistemas corporativos, com políticas rigorosas de renovação de palavras-passe e identificação de vários fatores. As chaves de acesso a sistemas que não suportam a integração com o nosso fornecedor de SSO são partilhadas através de um serviço dedicado de gestão de segredos, que, por sua vez, só pode ser acedido através do SSO corporativo.

PARTIÇÃO DE DADOS E GESTÃO DE SEGREDOS
Os ambientes de produção e desenvolvimento são física e logicamente independentes, permitindo-nos limitar severamente o acesso a dados reais de utilizadores apenas ao pessoal estritamente autorizado para atividades de manutenção de aplicações e infraestruturas. O código da aplicação e os segredos necessários para aceder aos sistemas são sempre geridos de forma independente, utilizando procedimentos automáticos para a reconciliação de referências a segredos durante as fases de lançamento de software nos seus respetivos ambientes. A utilização de um serviço de gestão de segredos fiável e centralizado (baseado numa arquitetura “zero knowledge”) permite-nos automatizar a gestão das chaves de acesso e a sua rotação periódica.

AUDITORIA E REGISTO DISTRIBUÍDO
Qualquer atividade do utilizador no sistema é monitorizada através de registos (logs) de aplicação e de sistema: por um lado, a monitorização da atividade pode ajudar na resolução de problemas, fornecendo um histórico preciso das atividades realizadas e das respetivas responsabilidades de programadores, administradores de sistema e/ou utilizadores finais; por outro lado, garante a conformidade da nossa plataforma com as regras mais recentes impostas pelo RGPD.
OUTRAS CONSIDERAÇÕES SOBRE A QUESTÃO DO RGPD
Todas as atividades descritas até agora garantem os padrões de segurança exigidos pelo Regulamento Geral sobre a Proteção de Dados (RGPD) em qualquer fase do desenvolvimento e manutenção do sistema. Além das escolhas técnicas que visam minimizar o risco, o tratamento dos dados é garantido respeitando os princípios de licitude estabelecidos no Regulamento, em particular:
- Limitação das finalidades: ao iniciar sessão, o utilizador aceita os termos de utilização dos dados e consente no seu tratamento; em caso de atualizações posteriores relativas à finalidade do tratamento, é possível solicitar o reenvio do formulário de aprovação ao utilizador; o formulário é específico da instalação, uma vez que o cliente da Sofia está configurado como Responsável pelo Tratamento de Dados e elege a Sofia como Subcontratante;
- Minimização dos dados: apenas recolhemos dados relevantes do utilizador (ou seja, nome, apelido, e-mail);
- Exatidão: os processos de auditoria e registo descritos garantem visibilidade total sobre como os dados são modificados e por quem;
- Integridade e confidencialidade: isto é garantido pelas atividades discutidas na secção Partição de dados e gestão de segredos;
- Limitação da conservação: para garantir ao utilizador o chamado “direito ao esquecimento”, o utilizador pode solicitar a remoção dos seus dados pessoais da plataforma a qualquer momento. Quaisquer dados daí derivados (por exemplo, registos de acesso, atividades e eventos relacionados) serão “pseudonimizados”, deixando de ter uma referência válida para rastrear a identidade da pessoa singular. Os registos de aplicação são removidos no prazo de 90 dias (período de “rotação de logs”), bem como as cópias de segurança: isto garante a remoção completa dos referidos dados, mesmo em sistemas de armazenamento “derivados” da produção, dentro dos prazos legais;
- Lealdade e transparência: o cliente da Sofia continua a ser o proprietário dos dados, enquanto os termos e condições de utilização garantem a transparência sobre as finalidades do tratamento, nos moldes descritos no primeiro ponto desta lista.
DECLARAÇÃO DE CONFORMIDADE UK PSTI
Na Sofia part of ISEO, priorizamos a sua confiança através do nosso compromisso com a Privacidade, Segurança, Transparência e Integridade (PSTI).
- Privacidade: Protegemos os seus dados pessoais com práticas claras e responsáveis, aderindo a regulamentos rigorosos para garantir a sua privacidade.
- Segurança: A segurança dos seus dados é fundamental. Utilizamos medidas avançadas para os salvaguardar de acessos não autorizados e ameaças.
- Transparência: Mantemos uma comunicação aberta sobre as nossas práticas de dados, garantindo que está totalmente informado e confiante nos nossos processos.
- Integridade: Os nossos padrões éticos guiam-nos a agir de forma responsável e justa, priorizando sempre os seus melhores interesses.








