1. Princípios gerais
A segurança depende da combinação de infraestrutura, configurações, atualizações, controle de acesso, monitoramento compatível com o serviço e uso responsável das credenciais.
Nenhuma medida elimina todos os riscos. Por isso, a CaramelCloud trabalha com proteção em camadas e escopos definidos conforme o serviço contratado.
2. Responsabilidades da CaramelCloud
A CaramelCloud busca manter medidas técnicas e administrativas compatíveis com a natureza de seus serviços.
- Restringir acessos internos ao necessário para a execução das atividades.
- Utilizar práticas razoáveis de proteção de credenciais e acessos.
- Aplicar configurações e atualizações compatíveis com os ambientes sob sua administração.
- Investigar incidentes relevantes relacionados à infraestrutura sob seu controle.
- Comunicar o cliente quando houver necessidade operacional de ação dele para proteção do ambiente.
3. Responsabilidades do cliente
A segurança também depende das práticas adotadas pelo cliente e pelos usuários autorizados por ele.
- Utilizar senhas fortes, únicas e adequadamente protegidas.
- Não compartilhar credenciais de forma indevida.
- Remover ou bloquear contas que não sejam mais necessárias.
- Manter plugins, temas, aplicações e componentes atualizados quando essa responsabilidade estiver sob seu controle.
- Comunicar suspeitas de invasão, comprometimento ou vazamento assim que identificadas.
- Não instalar ou utilizar software malicioso, ilegal ou incompatível com o serviço.
4. Plano Iniciante e administração técnica
No Plano Iniciante, o cliente não possui acesso direto ao painel de hospedagem e a administração técnica do ambiente é realizada pela CaramelCloud.
O cliente continua responsável pelas decisões de conteúdo, funcionamento do negócio, dados coletados pelo site e demais obrigações que não decorram diretamente da administração técnica da hospedagem.
5. Comunicação de vulnerabilidades
Caso alguém identifique uma possível vulnerabilidade relacionada aos serviços da CaramelCloud, deve comunicar os detalhes pelo canal oficial de contato.
Não é permitido explorar a falha além do necessário para descrevê-la, acessar dados de terceiros, alterar informações, comprometer disponibilidade ou utilizar a vulnerabilidade para obter vantagem.
A CaramelCloud poderá solicitar informações adicionais para reproduzir, avaliar e corrigir o problema.
6. Serviços especializados de segurança
A CaramelCloud pode oferecer serviços especializados de segurança para sites, aplicações e ambientes digitais de pequenas empresas.
Entre os serviços previstos estão check-up de sites e aplicações, revisão de WordPress, análise de vulnerabilidades, hardening, configuração segura de servidores e aplicações e auxílio na correção de problemas encontrados.
Preço, prazo, profundidade, técnicas utilizadas e escopo são definidos caso a caso.
A CaramelCloud não promete segurança absoluta, ausência de falhas, monitoramento contínuo ou cobertura ilimitada.
7. Autorização para testes
Testes ativos de segurança somente serão executados mediante autorização prévia e escopo definido.
O contratante deverá declarar que possui autorização suficiente para permitir os testes nos sistemas, domínios, aplicações, endereços ou ativos indicados.
A execução será limitada ao escopo acordado e poderá ser interrompida se houver risco relevante de indisponibilidade, impacto não previsto, acesso indevido a dados de terceiros ou situação que ultrapasse os limites autorizados.
8. Incidentes de segurança
Quando um incidente relevante for identificado, a CaramelCloud poderá adotar medidas de contenção, bloqueio, suspensão temporária, redefinição de credenciais, restauração ou outras ações técnicas compatíveis com o risco.
O cliente poderá ser solicitado a colaborar com informações, troca de credenciais, atualizações ou outras medidas necessárias.
9. Segurança não é garantia absoluta
A CaramelCloud emprega medidas compatíveis com o serviço contratado, mas nenhum sistema conectado à internet é totalmente imune a falhas, ataques, erros humanos, vulnerabilidades desconhecidas ou incidentes em fornecedores terceiros.
Serviços de segurança reduzem riscos e auxiliam na identificação e correção de problemas, mas não constituem garantia de invulnerabilidade.