Segurança

Segurança e divulgação responsável

Política pública de segurança, divulgação responsável de vulnerabilidades, gestão de riscos, padrões e resposta a incidentes da Nine IT.

Divulgação responsável de vulnerabilidades

Se você identificar uma possível vulnerabilidade em ativos públicos da Nine IT, envie uma descrição responsável para contato@nineit.com.br.

  • Informe o ativo afetado, impacto percebido e passos mínimos para reprodução
  • Evite acessar, copiar, alterar ou excluir dados que não sejam seus
  • Não execute negação de serviço, engenharia social ou testes destrutivos
  • Aguarde autorização explícita antes de ampliar o escopo
  • Não publique detalhes exploráveis antes de uma coordenação razoável de correção

O envio de um relato não cria autorização para atividades fora desses limites. Testes ativos devem respeitar a legislação aplicável e autorização do proprietário do sistema.

Framework de políticas e padrões

A abordagem de segurança conecta riscos, políticas, padrões técnicos, responsabilidades e evidências.

  • Gestão de riscos, exceções e aceitação formal
  • Identidade, least privilege, MFA e acessos privilegiados
  • Segurança de redes, conectividade e proteção de borda
  • Configuração segura, vulnerabilidades e atualização
  • Criptografia, segredos, chaves e certificados
  • Logs, monitoramento, resposta a incidentes e continuidade
  • Privacidade e proteção de dados desde o desenho

Resposta e aprendizado

Incidentes devem ter critérios de classificação, responsáveis, comunicação, contenção, recuperação, preservação de evidências e revisão pós-incidente. O site registra eventos operacionais sem armazenar conteúdo sensível dos formulários em logs.

Informações para pesquisadores também estão publicadas em /.well-known/security.txt.