Política de Criptografia
Padrões mínimos de criptografia em repouso e em trânsito, gestão de chaves e algoritmos aprovados.
Escopo
Aplica-se a todos os dados, sistemas, comunicações e mídias removíveis sob responsabilidade da NOBUG/CODIA, bem como a serviços hospedados em ambientes de clientes sob gestão contratual.
1. Princípios
- Uso exclusivo de algoritmos reconhecidos pelo mercado e considerados seguros.
- Proibição do uso de algoritmos obsoletos ou comprovadamente vulneráveis (ex.: MD5, SHA-1 para fins de segurança, DES, RC4, SSL/TLS < 1.2).
- Gestão segura do ciclo de vida das chaves criptográficas.
2. Criptografia em repouso
- AES-256 (ou equivalente) para dados sensíveis armazenados em bancos de dados, sistemas de arquivos e backups.
- Criptografia de disco em estações de trabalho e dispositivos móveis corporativos.
- Senhas armazenadas exclusivamente como hash com algoritmo aprovado (ex.: bcrypt, argon2).
3. Criptografia em trânsito
- TLS 1.2 ou superior em todas as comunicações de aplicações e APIs expostas.
- Certificados emitidos por autoridades reconhecidas, com monitoramento de validade.
- VPN com cifras modernas para acessos remotos administrativos.
4. Gestão de chaves
- Geração, armazenamento e rotação de chaves em serviços dedicados (KMS / cofre de segredos).
- Segregação de chaves por ambiente (produção, homologação, desenvolvimento).
- Revogação imediata em caso de suspeita de comprometimento.
Governança e revisão
Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.
Aplicação e exceções
O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).
Contato
Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.