Security by design

Defesa em profundidade. Confiança verificável.

A segurança é tratada como uma disciplina contínua de governança, arquitetura, prevenção, detecção, resposta e aprendizado.

Versão 1.1 · Revisada em 1º de outubro de 2026Responsável: Administração e Operações · Próxima revisão: Janeiro de 2027
Postura de segurança

Não utilizamos “segurança militar” como promessa publicitária. Adotamos uma abordagem corporativa de defesa em profundidade: múltiplas camadas, menor privilégio, redução da superfície de ataque e melhoria contínua.

01

Princípios de arquitetura

  • Zero Trust: nenhuma identidade, dispositivo ou solicitação é confiável por padrão.
  • Menor privilégio: acessos limitados ao mínimo necessário, pelo menor tempo possível.
  • Privacy by design: minimização de dados e proteção incorporadas desde a concepção.
  • Defesa em profundidade: controles preventivos, detectivos e responsivos em camadas.
  • Fail secure: falhas devem preservar o estado mais seguro possível.
02

Controles aplicados a este site

O ambiente utiliza transporte criptografado por HTTPS e cabeçalhos de segurança para restringir enquadramento por terceiros, reduzir execução de conteúdo não autorizado, evitar interpretação indevida de arquivos, limitar permissões sensíveis do navegador e controlar o envio de informações de referência.

O diagnóstico pode ser explorado sem cadastro. As escolhas permanecem no navegador durante a jornada e somente são registradas quando o visitante conclui voluntariamente o envio, aceita a finalidade informada e solicita contato. O registro recebe protocolo, é limitado aos campos previstos e fica restrito aos perfis administrativos autorizados.

03

Proteção de identidades e informações

Ambientes restritos devem usar autenticação, segregação de funções e revisão periódica de acessos. Informações confidenciais devem ser classificadas e compartilhadas exclusivamente por canais e pessoas autorizadas, de acordo com a necessidade de negócio.

O CA Hub mantém recertificação trimestral de identidades para que o administrador registre manutenção, ajuste ou revogação, com responsável, data, justificativa e trilha administrativa. A decisão de revisão é separada da execução da alteração para reduzir mudanças acidentais.

Dados pessoais sensíveis, documentos de clientes, informações financeiras e dados de apólices exigem proteção reforçada, rastreabilidade e retenção compatível com a finalidade.

04

Desenvolvimento e fornecedores

Mudanças relevantes devem passar por validação antes da publicação. Dependências e serviços são avaliados sob critérios de necessidade, acesso e risco. Fornecedores que tratem informações em nome da Castro Alves devem assumir obrigações compatíveis de confidencialidade, segurança e proteção de dados.

05

Gestão de vulnerabilidades

Riscos técnicos são priorizados por severidade, possibilidade de exploração e impacto potencial. Correções emergenciais podem ser aplicadas fora dos ciclos regulares quando houver exposição relevante.

Pesquisadores podem comunicar uma vulnerabilidade de boa-fé pelo e-mail comercial@castroalvesseguros.com.br, com assunto “Relato responsável de segurança”. Não devem ser acessados, copiados, alterados ou divulgados dados de terceiros.

06

Resposta a incidentes

Eventos suspeitos são triados, contidos, investigados e documentados. O plano de resposta considera preservação de evidências, continuidade, erradicação da causa, recuperação segura e ações corretivas.

O CA Hub oferece um registro protegido para protocolar severidade, responsável, evolução, avaliação de comunicação e aprendizados. O registro apoia a governança e não substitui análise técnica, jurídica, regulatória ou humana.

Quando um incidente envolvendo dados pessoais puder gerar risco ou dano relevante, a avaliação contempla as comunicações legalmente exigidas aos titulares e à Autoridade Nacional de Proteção de Dados.

07

Limites e melhoria contínua

Nenhum ambiente conectado à internet é isento de risco. A Castro Alves mantém uma abordagem proporcional e evolutiva, revendo processos e controles conforme novas ameaças, mudanças tecnológicas e requisitos legais.