Segurança
Última atualização: 2 de maio de 2026
Nosso compromisso
A segurança dos seus dados é uma prioridade fundamental da ORQENZA. Implementamos controles de segurança em múltiplas camadas para proteger suas informações contra acesso não autorizado, uso indevido, alteração ou destruição.
Infraestrutura
- Servidores dedicados em data centers com certificação ISO 27001
- Firewalls de aplicação web (WAF) na camada de perímetro
- Nginx como reverse proxy com cabeçalhos de segurança configurados
- Docker para isolamento de containers e superfície de ataque reduzida
- PostgreSQL com configurações de segurança em nível de schema (RLS)
- Redis com autenticação obrigatória e isolamento de rede
Criptografia
| Contexto | Método |
|---|---|
| Dados sensíveis em repouso | AES-256-CBC via pgcrypto |
| Busca sem descriptografia | HMAC-SHA256 (hash de referência) |
| Dados em trânsito | TLS 1.3 (HTTPS obrigatório) |
| Senhas de usuário | bcrypt com salt aleatório |
| Tokens OAuth | AES-256 no banco de dados |
Controle de acesso (RBAC)
Implementamos controle de acesso baseado em perfis (RBAC v4):
- admin — equipe interna da ORQENZA com acesso ao painel administrativo
- user — clientes/tenants com acesso isolado aos próprios dados
Row-Level Security (RLS) do PostgreSQL garante que cada tenant só acessa seus próprios dados, mesmo em caso de falha na camada de aplicação.
Perímetro de segurança (5 camadas)
- Camada de rede — Nginx + WAF + rate limiting por IP
- Camada de aplicação — Sanctum (autenticação), throttle por endpoint
- Camada de autorização — RBAC + políticas de acesso
- Camada de banco de dados — RLS + schema isolation + criptografia
- Camada de auditoria — log de todas as operações sensíveis
Monitoramento e auditoria
- Todos os acessos e operações críticas são registrados com timestamp
- Logs de auditoria retidos por 6 meses (Marco Civil da Internet)
- Alertas automáticos para tentativas de acesso suspeitas
- Monitoramento contínuo de disponibilidade e anomalias
Gestão de vulnerabilidades
- Dependências atualizadas com verificação mensal de CVEs
- Testes de segurança antes de cada release
- Programa de divulgação responsável: seguranca@orqenza.com
- Patches críticos aplicados em até 24 horas
Plano de resposta a incidentes
Em caso de incidente de segurança:
- Detecção — identificação e contenção imediata
- Avaliação — classificação do impacto (dados afetados, extensão)
- Notificação — usuários afetados notificados em até 72 horas (Art. 48, LGPD)
- Remediação — correção e mitigação das causas raiz
- Relatório — documentação completa para ANPD se necessário
Para reportar uma vulnerabilidade: seguranca@orqenza.com
Respondemos em até 48 horas.
Backups e continuidade
- Backups automáticos diários do banco de dados
- Retenção de 30 dias de backups
- Procedure de restauração testada mensalmente
- RPO (Recovery Point Objective): 24 horas
- RTO (Recovery Time Objective): 4 horas
Conformidade
- LGPD (Lei 13.709/2018) — conformidade total
- Marco Civil da Internet (Lei 12.965/2014) — logs retidos 6 meses
- PCI DSS — pagamentos via Stripe (nível 1 certificado)
Contato de segurança
Para reportar vulnerabilidades, incidentes ou dúvidas de segurança:
E-mail: seguranca@orqenza.com
Resposta: até 48 horas para relatos de segurança