Voltar para revisão jurídica

Forms2You revisão · Segurança

Política de Segurança da Informação

Política de segurança do Forms2You.

Versão
1.0.0
Atualização
03/06/2026
Status
Interno — Referência operacional e para auditoria

Versão: 1.0.0

Data de criação: 03/06/2026

Última atualização: 03/06/2026

Status: Interno — Referência operacional e para auditoria

Sumário

1. Objetivo e Escopo

2. Princípios de Segurança

3. Responsabilidades

4. Segurança de Aplicação

5. Segurança de Infraestrutura

6. Controle de Acesso

7. Proteção de Dados

8. Gestão de Vulnerabilidades

9. Monitoramento e Logs

10. Backup e Recuperação

11. Segurança de Terceiros

12. Treinamento e Cultura

13. Conformidade

14. Revisão da Política

1. Objetivo e Escopo

1.1 Objetivo

Esta política estabelece os controles, práticas e responsabilidades de segurança da informação do Forms2You, com o objetivo de proteger a confidencialidade, integridade e disponibilidade dos dados dos Clientes, respondentes e da plataforma em si.

1.2 Escopo

Aplica-se a:

Toda a infraestrutura do Forms2You (servidores, banco de dados, rede);

O código da plataforma e seus componentes;

A equipe, colaboradores e prestadores de serviço com acesso a sistemas;

Todos os subprocessadores e integrações de terceiros.

2. Princípios de Segurança

O Forms2You adota os seguintes princípios fundamentais:

PrincípioDescrição
Defesa em profundidadeMúltiplas camadas de controle — falha em uma não compromete o sistema
Menor privilégioAcesso mínimo necessário para cada função
Segurança por padrãoConfigurações seguras como padrão, opt-in para funcionalidades de risco
Dados em mínima quantidadeColetar e reter apenas o que é necessário
Falha seguraEm caso de erro, o sistema falha de forma segura, negando acesso
Separação de funçõesNenhuma pessoa tem controle total sobre processos críticos
AuditabilidadeTodas as ações relevantes são registradas

3. Responsabilidades

3.1 Responsabilidades gerais

Fundador/CTO: aprovar a política, garantir recursos para segurança, supervisão geral;

Equipe de desenvolvimento: implementar controles de segurança no código e na infraestrutura;

Todos os colaboradores: seguir esta política e reportar incidentes suspeitos.

3.2 Incidentes de segurança

Qualquer membro da equipe que identifique suspeita de incidente deve reportar imediatamente conforme o Plano de Resposta a Incidentes.

4. Segurança de Aplicação

4.1 Autenticação

Senhas hashadas com bcrypt (fator de custo mínimo 12) ou Argon2id;

Tokens de sessão gerados de forma criptograficamente segura;

Suporte a autenticação por magic link / e-mail;

Expiração automática de sessões inativas;

Controle de tentativas de login (rate limiting e bloqueio temporário).

4.2 Autorização

Controle de acesso baseado em função (RBAC);

Verificação de autorização em todas as operações de leitura e escrita;

Row Level Security (RLS) ou equivalente no banco de dados;

Verificação de ownership de recursos antes de qualquer operação.

4.3 Proteção contra ataques web comuns

AtaqueControle
CSRFTokens CSRF em todas as mutações; SameSite cookies
XSSSanitização de inputs; CSP headers; escaping de output
SQL InjectionQueries parametrizadas (ORM/Prisma); nunca concatenação de SQL
Path TraversalValidação de caminhos de arquivo
SSRFValidação de URLs em integrações
ClickjackingX-Frame-Options: DENY / CSP frame-ancestors
Open RedirectValidação de URLs de redirecionamento

4.4 Headers de segurança HTTP

```

Content-Security-Policy: [política rigorosa sem unsafe-inline/eval]

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

X-Content-Type-Options: nosniff

X-Frame-Options: DENY

Referrer-Policy: strict-origin-when-cross-origin

Permissions-Policy: [restritivo]

```

4.5 Gestão de dependências

Revisão de dependências antes de adição ao projeto;

Monitoramento de vulnerabilidades em dependências;

Atualizações de segurança aplicadas em até 7 dias para severidade alta/crítica;

Lockfiles versionados e validados.

4.6 Dados sensíveis no código

Proibido hardcode de secrets, senhas ou credenciais no código;

Variáveis de ambiente para todas as configurações sensíveis;

.env nunca comitado no repositório;

Secrets gerenciados com ferramenta adequada.

5. Segurança de Infraestrutura

5.1 Servidor e rede

Servidor VPS com firewall configurado (portas mínimas necessárias expostas);

SSH por chave (sem senha); porta SSH não padrão recomendada;

Atualizações de segurança do sistema operacional aplicadas regularmente;

Isolamento de containers Docker com configuração segura;

Proxy reverso (Traefik) como único ponto de entrada público;

SSL/TLS automático para todos os domínios.

5.2 Containers e orquestração

Imagens Docker baseadas em versões específicas (não latest);

Containers executados sem privilégios desnecessários;

Read-only filesystem onde possível;

Secrets via variáveis de ambiente ou volumes, nunca em imagens;

Rede Docker isolada por serviço.

5.3 Banco de dados

PostgreSQL não exposto diretamente à internet;

Acesso via rede interna Docker apenas;

Usuários de banco com privilégios mínimos necessários;

Conexões via SSL entre aplicação e banco;

Senhas fortes e rotação regular.

5.4 Redis

Não exposto à internet;

Senha de autenticação configurada;

Rede interna Docker apenas.

6. Controle de Acesso

6.1 Acesso a sistemas de produção

Acesso limitado ao menor número de pessoas necessário;

Autenticação com chaves SSH para acesso ao servidor;

MFA habilitado para todos os serviços que suportam;

Revisão trimestral de acessos.

6.2 Acessos de equipe à plataforma

Contas de equipe com permissões mínimas necessárias;

Acesso a dados de produção apenas quando necessário e registrado;

Revogação imediata de acessos de colaboradores desligados.

6.3 Secrets e credenciais

Inventário de todos os secrets ativos;

Rotação de credenciais a cada [90 dias] ou imediatamente após incidente;

Nunca compartilhar secrets por canais não seguros (e-mail, chat).

7. Proteção de Dados

7.1 Criptografia em trânsito

TLS 1.2 ou superior para todo tráfego externo;

TLS para comunicação entre serviços internos sensíveis;

Certificados SSL com renovação automática.

7.2 Criptografia em repouso

Criptografia de disco no servidor de produção (verificar com provedor);

Backups criptografados;

Dados sensíveis (senhas, tokens) nunca armazenados em texto puro.

7.3 Mascaramento de dados

Dados sensíveis mascarados em logs (senhas, tokens, IPs quando aplicável);

PII não exposta em mensagens de erro retornadas ao cliente;

Dados de produção não utilizados em ambientes de desenvolvimento.

7.4 Exportações e downloads

Verificação de autorização antes de exportações de dados;

Logs de todas as exportações realizadas;

Arquivos de exportação sem exposição pública não autorizada.

8. Gestão de Vulnerabilidades

8.1 Varredura e testes

Revisão de código focada em segurança antes de cada release;

Testes de segurança automatizados no pipeline de CI;

Varredura de dependências vulneráveis automatizada;

Pentest ou revisão de segurança externa anual (meta). [REVISAR]

8.2 Resposta a vulnerabilidades

SeveridadePrazo de correção
Crítica24 horas
Alta7 dias
Média30 dias
Baixa90 dias

8.3 Divulgação responsável

O Forms2You mantém uma Política de Divulgação Responsável para receber relatos de vulnerabilidades de pesquisadores externos.

9. Monitoramento e Logs

9.1 O que registramos

Autenticações (sucesso e falha) com timestamp e IP;

Criação, modificação e exclusão de formulários;

Exportações de dados;

Alterações de configurações de conta;

Erros de aplicação e exceções;

Eventos de segurança relevantes.

9.2 O que NÃO registramos em logs

Senhas ou tentativas de senha;

Tokens de autenticação completos;

Respostas completas de formulários (apenas metadados);

Dados de cartão de crédito.

9.3 Retenção de logs

Logs de segurança e acesso: 12 meses;

Logs de aplicação: 90 dias.

9.4 Alertas

Alertas automáticos para tentativas de brute force;

Alertas para erros críticos de aplicação;

Monitoramento de disponibilidade com alerta de downtime.

10. Backup e Recuperação

Ver Runbook de Backup para procedimentos detalhados.

Resumo:

Backups diários automatizados do banco de dados;

Backups armazenados em local separado do servidor principal;

Testes de restauração mensais;

RTO (Objetivo de Tempo de Recuperação): [4 horas];

RPO (Objetivo de Ponto de Recuperação): [24 horas].

11. Segurança de Terceiros

Subprocessadores avaliados quanto às práticas de segurança antes da contratação;

Contratos com cláusulas de proteção de dados (DPA);

Revisão da lista de subprocessadores trimestralmente;

Integrações de terceiros com acesso mínimo necessário (princípio do menor privilégio nas APIs).

12. Treinamento e Cultura

Revisão desta política por todos os membros da equipe ao ingressar;

Atualização e revisão da política anualmente ou após incidente relevante;

Canal claro para reporte de preocupações de segurança internamente.

13. Conformidade

Esta política suporta conformidade com:

LGPD (Lei 13.709/2018) — proteção de dados pessoais;

OWASP Top 10 — controles de segurança de aplicação web;

Boas práticas de mercado (CIS Controls, NIST CSF).

14. Revisão da Política

Esta política deve ser revisada:

Anualmente, no mínimo;

Após qualquer incidente de segurança significativo;

Após mudanças relevantes na infraestrutura ou nos serviços.

Última revisão: 03/06/2026

Próxima revisão: 03/06/2027