Política de Segurança
A Astero acessa sistemas, código, credenciais e dados dos clientes durante os engajamentos — sobretudo em cibersegurança. Esta política descreve as medidas técnicas e organizacionais que adotamos para proteger esses acessos e informações.
1. Escopo
Esta Política de Segurança aplica-se ao tratamento de informações no âmbito dos serviços da Astero — Automação + IA e Cibersegurança —, incluindo o acesso a sistemas e ambientes dos clientes, a operação das automações hospedadas pela Astero e os dados processados em cada engajamento.
A política abrange a infraestrutura, os sistemas, os colaboradores e os parceiros envolvidos na prestação dos serviços.
2. Ativos Protegidos
As medidas desta política protegem, conforme o engajamento:
- Credenciais e acessos do cliente: chaves, tokens, senhas e demais acessos concedidos à Astero para a execução do serviço.
- Sistemas e código do cliente: ambientes, repositórios e aplicações a que a Astero tem acesso durante análises e desenvolvimento.
- Dados dos clientes: dados de negócio e dados pessoais acessados ou processados durante a prestação do serviço.
- Automações hospedadas: os fluxos e integrações operados pela Astero em sua infraestrutura.
- Ativos internos da Astero: código-fonte, ferramentas, configurações e informações proprietárias.
3. Princípios de Segurança
A Astero adota os seguintes princípios:
- Confidencialidade: acesso às informações restrito apenas a pessoas e sistemas estritamente necessários à execução do serviço.
- Integridade: proteção contra alteração indevida de dados e sistemas.
- Disponibilidade: esforço para manter as automações contratadas operacionais enquanto o serviço estiver em vigor.
- Mínimo privilégio: acessos limitados ao necessário e pelo tempo necessário.
- Transparência: comunicação clara sobre como os acessos e dados são tratados.
4. Credenciais e Acesso a Ambientes de Terceiros
Como a Astero frequentemente acessa ambientes dos próprios clientes, o manuseio de credenciais e acessos segue cuidados específicos:
- Credenciais concedidas pelo cliente são armazenadas de forma protegida, com acesso restrito à equipe responsável pelo engajamento.
- Aplica-se o princípio do mínimo privilégio: solicitamos apenas os acessos necessários ao escopo contratado.
- Sempre que possível, preferimos acessos nominais, temporários e revogáveis, em vez de credenciais compartilhadas.
- Ao término do engajamento, os acessos concedidos devem ser revogados pelo cliente, e as credenciais correspondentes são descartadas pela Astero.
- Testes de segurança e intervenções em ambientes do cliente são realizados apenas dentro do escopo e da autorização formal do cliente.
5. Medidas de Segurança
A Astero implementa múltiplas camadas de proteção:
- Criptografia: dados em trânsito protegidos por TLS. Dados sensíveis e credenciais em repouso são protegidos por criptografia (AES-256).
- Autenticação: uso de autenticação multifator (MFA) e senhas robustas nas contas e ferramentas da Astero.
- Controle de acesso: modelo de mínimo privilégio e controle de acesso por papéis (RBAC) para colaboradores e sistemas internos.
- Infraestrutura: hospedagem em provedores de nuvem com certificações reconhecidas (SOC 2, ISO 27001), com firewall de aplicação (WAF) e proteção contra ameaças conhecidas nas automações hospedadas.
- Monitoramento: registro e monitoramento de acessos e atividades relevantes.
- Backups: quando aplicável à automação hospedada, backups com armazenamento seguro.
- Boas práticas de desenvolvimento: revisões de código e cuidados de segurança na construção das automações.
6. Responsabilidades do Cliente
A segurança é uma responsabilidade compartilhada. Recomendamos que o cliente:
- Conceda à Astero apenas os acessos necessários ao serviço contratado.
- Utilize senhas fortes e autenticação multifator em seus próprios sistemas.
- Rotacione ou revogue os acessos concedidos ao término do engajamento.
- Mantenha atualizados os sistemas e ambientes sob sua responsabilidade.
- Reporte imediatamente qualquer atividade suspeita relacionada ao serviço.
7. Incidentes de Segurança
Em caso de incidente de segurança que afete dados pessoais, a Astero compromete-se a:
- Comunicar prontamente o cliente afetado e, quando a Astero atuar como controladora, notificar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares, nos prazos da LGPD.
- Quando a Astero atuar como operadora, apoiar o cliente (controlador) na avaliação, na comunicação e nas providências relativas ao incidente.
- Investigar a causa e implementar medidas corretivas.
- Documentar o incidente, os dados afetados e as providências tomadas.
Para reportar vulnerabilidades ou incidentes, entre em contato pelo e-mail suporte@astero.com.br.
8. Limitações
Embora a Astero empregue medidas rigorosas, nenhum sistema é completamente imune a riscos. Portanto:
- A Astero não garante segurança absoluta contra todas as ameaças possíveis.
- A Astero não se responsabiliza por incidentes decorrentes de vulnerabilidades nos próprios sistemas do cliente que estejam fora do escopo contratado, ou de acessos indevidamente mantidos após o término do engajamento.
- A Astero trabalha continuamente para aprimorar suas defesas e responder rapidamente a novas ameaças.
9. Contato
Para questões relacionadas à segurança dos serviços da Astero, entre em contato: