nobug
    Documento público
    Resumo público

    Política de Criptografia

    Padrões mínimos de criptografia em repouso e em trânsito, gestão de chaves e algoritmos aprovados.

    Versão / atualização
    v1.0 — Janeiro de 2026
    Responsável
    CODIA — Segurança da Informação / NOBUG Tecnologia
    Aplicabilidade
    Política pública resumida
    Esta é a versão pública resumida desta política. A versão integral, com procedimentos operacionais detalhados, anexos e controles específicos, está disponível sob NDA mediante solicitação a contato@nobug.com.br.

    Escopo

    Aplica-se a todos os dados, sistemas, comunicações e mídias removíveis sob responsabilidade da NOBUG/CODIA, bem como a serviços hospedados em ambientes de clientes sob gestão contratual.

    1. Princípios

    • Uso exclusivo de algoritmos reconhecidos pelo mercado e considerados seguros.
    • Proibição do uso de algoritmos obsoletos ou comprovadamente vulneráveis (ex.: MD5, SHA-1 para fins de segurança, DES, RC4, SSL/TLS < 1.2).
    • Gestão segura do ciclo de vida das chaves criptográficas.

    2. Criptografia em repouso

    • AES-256 (ou equivalente) para dados sensíveis armazenados em bancos de dados, sistemas de arquivos e backups.
    • Criptografia de disco em estações de trabalho e dispositivos móveis corporativos.
    • Senhas armazenadas exclusivamente como hash com algoritmo aprovado (ex.: bcrypt, argon2).

    3. Criptografia em trânsito

    • TLS 1.2 ou superior em todas as comunicações de aplicações e APIs expostas.
    • Certificados emitidos por autoridades reconhecidas, com monitoramento de validade.
    • VPN com cifras modernas para acessos remotos administrativos.

    4. Gestão de chaves

    • Geração, armazenamento e rotação de chaves em serviços dedicados (KMS / cofre de segredos).
    • Segregação de chaves por ambiente (produção, homologação, desenvolvimento).
    • Revogação imediata em caso de suspeita de comprometimento.

    Governança e revisão

    Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.

    Aplicação e exceções

    O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).

    Contato

    Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.