Não utilizamos “segurança militar” como promessa publicitária. Adotamos uma abordagem corporativa de defesa em profundidade: múltiplas camadas, menor privilégio, redução da superfície de ataque e melhoria contínua.
Princípios de arquitetura
- Zero Trust: nenhuma identidade, dispositivo ou solicitação é confiável por padrão.
- Menor privilégio: acessos limitados ao mínimo necessário, pelo menor tempo possível.
- Privacy by design: minimização de dados e proteção incorporadas desde a concepção.
- Defesa em profundidade: controles preventivos, detectivos e responsivos em camadas.
- Fail secure: falhas devem preservar o estado mais seguro possível.
Controles aplicados a este site
O ambiente utiliza transporte criptografado por HTTPS e cabeçalhos de segurança para restringir enquadramento por terceiros, reduzir execução de conteúdo não autorizado, evitar interpretação indevida de arquivos, limitar permissões sensíveis do navegador e controlar o envio de informações de referência.
O diagnóstico pode ser explorado sem cadastro. As escolhas permanecem no navegador durante a jornada e somente são registradas quando o visitante conclui voluntariamente o envio, aceita a finalidade informada e solicita contato. O registro recebe protocolo, é limitado aos campos previstos e fica restrito aos perfis administrativos autorizados.
Proteção de identidades e informações
Ambientes restritos devem usar autenticação, segregação de funções e revisão periódica de acessos. Informações confidenciais devem ser classificadas e compartilhadas exclusivamente por canais e pessoas autorizadas, de acordo com a necessidade de negócio.
O CA Hub mantém recertificação trimestral de identidades para que o administrador registre manutenção, ajuste ou revogação, com responsável, data, justificativa e trilha administrativa. A decisão de revisão é separada da execução da alteração para reduzir mudanças acidentais.
Dados pessoais sensíveis, documentos de clientes, informações financeiras e dados de apólices exigem proteção reforçada, rastreabilidade e retenção compatível com a finalidade.
Desenvolvimento e fornecedores
Mudanças relevantes devem passar por validação antes da publicação. Dependências e serviços são avaliados sob critérios de necessidade, acesso e risco. Fornecedores que tratem informações em nome da Castro Alves devem assumir obrigações compatíveis de confidencialidade, segurança e proteção de dados.
Gestão de vulnerabilidades
Riscos técnicos são priorizados por severidade, possibilidade de exploração e impacto potencial. Correções emergenciais podem ser aplicadas fora dos ciclos regulares quando houver exposição relevante.
Pesquisadores podem comunicar uma vulnerabilidade de boa-fé pelo e-mail comercial@castroalvesseguros.com.br, com assunto “Relato responsável de segurança”. Não devem ser acessados, copiados, alterados ou divulgados dados de terceiros.
Resposta a incidentes
Eventos suspeitos são triados, contidos, investigados e documentados. O plano de resposta considera preservação de evidências, continuidade, erradicação da causa, recuperação segura e ações corretivas.
O CA Hub oferece um registro protegido para protocolar severidade, responsável, evolução, avaliação de comunicação e aprendizados. O registro apoia a governança e não substitui análise técnica, jurídica, regulatória ou humana.
Quando um incidente envolvendo dados pessoais puder gerar risco ou dano relevante, a avaliação contempla as comunicações legalmente exigidas aos titulares e à Autoridade Nacional de Proteção de Dados.
Limites e melhoria contínua
Nenhum ambiente conectado à internet é isento de risco. A Castro Alves mantém uma abordagem proporcional e evolutiva, revendo processos e controles conforme novas ameaças, mudanças tecnológicas e requisitos legais.