Segurança
Segurança e divulgação responsável
Política pública de segurança, divulgação responsável de vulnerabilidades, gestão de riscos, padrões e resposta a incidentes da Nine IT.
Divulgação responsável de vulnerabilidades
Se você identificar uma possível vulnerabilidade em ativos públicos da Nine IT, envie uma descrição responsável para contato@nineit.com.br.
- Informe o ativo afetado, impacto percebido e passos mínimos para reprodução
- Evite acessar, copiar, alterar ou excluir dados que não sejam seus
- Não execute negação de serviço, engenharia social ou testes destrutivos
- Aguarde autorização explícita antes de ampliar o escopo
- Não publique detalhes exploráveis antes de uma coordenação razoável de correção
O envio de um relato não cria autorização para atividades fora desses limites. Testes ativos devem respeitar a legislação aplicável e autorização do proprietário do sistema.
Framework de políticas e padrões
A abordagem de segurança conecta riscos, políticas, padrões técnicos, responsabilidades e evidências.
- Gestão de riscos, exceções e aceitação formal
- Identidade, least privilege, MFA e acessos privilegiados
- Segurança de redes, conectividade e proteção de borda
- Configuração segura, vulnerabilidades e atualização
- Criptografia, segredos, chaves e certificados
- Logs, monitoramento, resposta a incidentes e continuidade
- Privacidade e proteção de dados desde o desenho
Resposta e aprendizado
Incidentes devem ter critérios de classificação, responsáveis, comunicação, contenção, recuperação, preservação de evidências e revisão pós-incidente. O site registra eventos operacionais sem armazenar conteúdo sensível dos formulários em logs.
Informações para pesquisadores também estão publicadas em /.well-known/security.txt.

