Solicitar avaliação inicial
Segurança e confiança

A confiança começa pelo modo como acessos, informações e mudanças são tratados.

A NextNode aplica controles proporcionais ao serviço e ao risco para reduzir acessos desnecessários, mudanças sem autorização e dependência de informações não registradas.

Os controles aplicáveis, as responsabilidades e as limitações são definidos conforme o escopo contratado e o ambiente do cliente.

Base de atuação

Princípios aplicados antes, durante e depois do acesso.

Uma postura responsável começa por limitar a atuação ao que é necessário, reconhecível, autorizado e registrável.

  1. Necessidade

    O acesso ou a informação solicitada deve possuir relação direta com a atividade e o escopo autorizados.

  2. Autorização

    Acessos, mudanças e atividades relevantes devem possuir autorização do responsável definido pelo cliente.

  3. Menor privilégio

    Permissões devem ser limitadas ao necessário sempre que tecnicamente possível.

  4. Individualização

    Contas individuais ou temporárias são preferíveis ao compartilhamento permanente de credenciais.

  5. Registro

    Atividades, limitações, mudanças e recomendações relevantes devem permanecer registradas conforme o escopo.

  6. Encerramento

    Acessos temporários ou que deixaram de ser necessários devem ser revistos ou revogados.

Identidade, contas e MFA

A identidade utilizada no acesso precisa ser reconhecível e protegida.

Identificar quem acessa e separar atividades comuns de atividades privilegiadas melhora a rastreabilidade e reduz permissões desnecessárias.

Conta reconhecível

Contas individuais são preferíveis porque permitem relacionar ações a uma identidade. A conta administrativa deve ser usada somente quando necessária.

Privilégio proporcional

Quando o ambiente permitir, a conta de uso comum deve permanecer separada da conta privilegiada e receber apenas as permissões exigidas pela atividade.

Proteção adicional

O MFA deve ser preservado ou habilitado nos recursos compatíveis. Uma credencial autorizada não deve ser usada fora do escopo nem deliberadamente reutilizada em outro ambiente.

Revisão

Acessos precisam ser revistos quando mudam a responsabilidade, a necessidade ou a relação com o serviço.

A disponibilidade desses controles depende das funcionalidades e limitações do ambiente do cliente.

Credenciais e canais

Credenciais não devem circular por canais públicos ou permanecer compartilhadas sem necessidade.

O canal utilizado faz parte do controle: informação sensível exige uma forma de troca compatível com o serviço e definida depois da contratação.

Não publicar

Senhas não devem ser enviadas pelo formulário público, publicadas em chamados ou repetidas em documentos e entregáveis abertos.

Preferir acesso próprio

Acesso temporário ou conta individual é preferível. Credenciais compartilhadas existentes devem ser tratadas como risco e não como padrão desejado.

Definir o canal

O meio apropriado para credenciais é combinado após a contratação, conforme o ambiente e a atividade.

Reagir à suspeita

O cliente deve revisar ou alterar credenciais quando houver suspeita de exposição. Todo acesso temporário precisa ter encerramento definido.

Equipamentos utilizados no atendimento

O dispositivo usado para acessar um cliente também faz parte do risco.

Os controles específicos podem variar conforme o equipamento, o tipo de acesso e a atividade realizada.

  • Base protegidaSistema operacional suportado e atualizado, autenticação do usuário, bloqueio de tela, atualizações de segurança e proteção contra ameaças compatível com o dispositivo.
  • Uso profissionalSeparação entre uso pessoal e acesso profissional sempre que aplicável, com cuidado adicional em redes públicas.
  • Dados mínimosEvitar armazenamento desnecessário de dados de clientes e revisar arquivos temporários após a atividade.
  • ComunicaçãoPerda, roubo ou suspeita de comprometimento do equipamento precisa ser comunicada e tratada conforme o contexto.
Acesso remoto e presencial

O canal de acesso deve ser compatível com a atividade e com o risco.

Acesso remoto

Autorizado, necessário e encerrável.

  • utilizar ferramenta ou método autorizado;
  • depender de consentimento ou credencial prevista;
  • não permanecer ativo sem necessidade;
  • registrar atividades relevantes;
  • limitar transferência de arquivos ao necessário.
Atendimento presencial

Acesso físico também exige cuidado.

  • autorizar acesso a equipamentos e áreas;
  • evitar mídias externas sem necessidade e autorização;
  • tratar documentos e informações visíveis com discrição;
  • não deixar equipamentos desbloqueados ou sem supervisão desnecessária.
Mudanças técnicas

Segurança também depende de controlar o que é alterado.

Uma mudança responsável conecta contexto, impacto, autorização, validação e registro sem criar burocracia desnecessária.

  1. Contexto e impactoEntender a necessidade, as dependências e a indisponibilidade esperada.
  2. AutorizaçãoRegistrar a decisão do responsável e considerar possibilidade de reversão.
  3. Execução e validaçãoRealizar o que foi autorizado e verificar o resultado após a atividade.
  4. RegistroDocumentar resultado, limitações e próximos passos; alterações fora do escopo exigem nova avaliação.

Atividades rotineiras de baixo risco poderão seguir procedimentos previamente autorizados.

Informações e dados de clientes

A informação recebida deve ser limitada ao necessário para a finalidade informada.

  • solicitar apenas informações relacionadas ao serviço;
  • evitar cópias desnecessárias e limitar o acesso às pessoas envolvidas;
  • não utilizar informações para finalidade incompatível;
  • não inserir dados de clientes em serviços externos sem autorização adequada;
  • registrar limitações quando dados necessários não forem disponibilizados;
  • revisar a necessidade de manutenção dos registros e respeitar os canais definidos.

Dados pessoais, informações sensíveis e obrigações legais específicas dependem do contexto, do contrato e das responsabilidades de cada parte. Esta postura complementa, mas não substitui, a Política de Privacidade.

Inteligência artificial e serviços externos

Informações de clientes não devem ser inseridas indiscriminadamente em ferramentas externas.

  • não inserir senhas ou credenciais;
  • não inserir dados pessoais ou informações confidenciais sem necessidade e autorização;
  • remover ou reduzir elementos identificáveis quando possível;
  • avaliar finalidade e risco antes de utilizar ferramenta externa;
  • não presumir autorização automática para qualquer serviço externo;
  • registrar uso relevante e respeitar restrições definidas pelo cliente.

A utilização de inteligência artificial ou serviços externos depende do contexto, da autorização aplicável e das condições do serviço utilizado.

Terceiros e fornecedores

O envolvimento de terceiros precisa ser conhecido e delimitado.

A participação de terceiros depende do cenário, do contrato e da autorização do cliente.

Fornecedores devem receber somente as informações necessárias. Quando uma atividade depende de terceiro relevante, o cliente precisa conhecer essa dependência e autorizar os acessos correspondentes.

Responsabilidades da NextNode e do terceiro permanecem diferenciadas. Limitações e dependências são registradas, e a atuação externa não é apresentada como responsabilidade integral da NextNode.

Parceiros não são anunciados sem relação formal ou participação real no serviço.

Incidentes e suspeitas

Suspeitas relevantes precisam ser comunicadas e tratadas com contexto.

O primeiro objetivo é evitar que uma reação sem coordenação amplie o impacto ou destrua informações úteis.

  1. Identificação

    Uma anomalia, perda de acesso, exposição ou comportamento inesperado é percebido.

  2. Preservação inicial

    Evitar ações que destruam informações relevantes ou ampliem o impacto.

  3. Comunicação

    Informar o responsável definido pelo cliente e registrar o contexto disponível.

  4. Contenção autorizada

    Executar somente medidas compatíveis com o escopo e com a autorização recebida.

  5. Registro e encaminhamento

    Documentar ações, limitações e necessidade de especialista, fornecedor ou autoridade competente.

A NextNode não é apresentada como equipe de resposta forense, SOC ou serviço de monitoramento contínuo. Uma atuação dessa natureza dependeria de contratação expressa e capacidade comprovada.

Continuidade da própria NextNode

A prestação do serviço também deve reduzir dependência de uma única pessoa.

A continuidade disponível depende do escopo, da contratação, dos registros existentes e da capacidade formalmente assumida.

  • registrar informações necessárias à continuidade e evitar decisões restritas a conversas;
  • manter responsáveis, canais, pendências e próximos passos atualizados;
  • organizar acessos para que possam ser revogados ou transferidos;
  • informar indisponibilidades conhecidas que possam afetar compromissos;
  • não assumir escopos incompatíveis com a capacidade disponível;
  • prever transição conforme o contrato;
  • permitir uso da documentação prevista pelo cliente ou por fornecedor autorizado.
Retenção, devolução e exclusão

Informações não devem permanecer mantidas sem finalidade ou necessidade.

O formato de retenção e encerramento depende do contrato, da natureza da informação e das limitações técnicas ou legais aplicáveis.

Manutenção
Registros previstos no contrato podem ser mantidos para continuidade e comprovação.
Revisão
Arquivos temporários e a necessidade de manutenção dos registros devem ser revistos.
Encerramento
Acessos precisam ser encerrados; documentos do cliente são devolvidos ou disponibilizados conforme o escopo.
Exclusão
Solicitações de eliminação consideram obrigações, registros necessários e limitações de backups ou plataformas de terceiros.
Responsabilidades compartilhadas

Segurança depende de decisões e responsabilidades dos dois lados.

NextNode

Atuar com proporção e transparência.

  • atuar dentro do escopo e utilizar acessos de forma proporcional;
  • solicitar autorização e registrar atividades relevantes;
  • comunicar limitações e riscos observados;
  • preservar confidencialidade e revisar acessos ao fim da necessidade;
  • não prometer controles inexistentes.
Cliente

Decidir, informar e validar.

  • indicar responsáveis, fornecer autorizações e informar restrições;
  • revisar usuários e acessos e manter dados e contatos atualizados;
  • comunicar mudanças, incidentes ou suspeitas;
  • adquirir ou manter recursos aprovados e validar atividades quando solicitado;
  • não compartilhar credenciais em canais públicos.
Limites da postura publicada

Princípios de segurança não representam garantia de ausência de risco.

Os controles efetivamente aplicáveis serão definidos pelo serviço, pelo contrato, pelas condições técnicas e pelas responsabilidades de cada parte.

Esta página não representa certificação, auditoria, laudo ou garantia de conformidade.

Não representa segurança total, proteção completa, risco zero, monitoramento 24×7 ou resposta forense.

Não elimina riscos, não substitui controles do cliente e não amplia automaticamente o escopo contratado.

Não substitui avaliações jurídicas, regulatórias ou especializadas.

Não anuncia SOC, NOC, SIEM, EDR, PAM, cofre de senhas, infraestrutura própria ou ferramentas não comprovadas.

Próximo passo

Sua empresa precisa organizar riscos, acessos ou responsabilidades?

Descreva o cenário sem incluir senhas ou informações sensíveis. A avaliação inicial ajudará a identificar o formato adequado.

Falar com a NextNode pelo WhatsApp