1. Objetivo
Esta Política de Segurança da Informação estabelece as diretrizes, responsabilidades e controles adotados pela MakWeb Soluções Digitais (CNPJ: 41.923.493/0001-19) para proteger a confidencialidade, integridade e disponibilidade das informações sob nossa responsabilidade — tanto da empresa quanto de nossos clientes e parceiros.
2. Abrangência
Esta política se aplica a:
- Todos os colaboradores, prestadores de serviço e parceiros da MakWeb
- Todos os sistemas, infraestruturas, redes e dados gerenciados pela empresa
- Ambientes on-premises, cloud (AWS) e híbridos dos clientes sob gestão da MakWeb
- Informações em formato digital e físico
3. Princípios de Segurança
Nossos controles de segurança são baseados nos seguintes princípios:
- Confidencialidade: garantir que as informações sejam acessíveis apenas por pessoas autorizadas
- Integridade: assegurar que as informações não sejam alteradas de forma indevida ou não autorizada
- Disponibilidade: garantir que as informações e sistemas estejam acessíveis quando necessário
- Rastreabilidade: manter registros de acessos e alterações para auditoria
- Resiliência: capacidade de prevenir, detectar, responder e recuperar-se de incidentes
4. Controles de Acesso
A MakWeb implementa controles de acesso rigorosos em todos os níveis:
- Princípio do privilégio mínimo: usuários e sistemas recebem apenas as permissões estritamente necessárias para suas funções
- Autenticação multifator (MFA): obrigatória para acessos a sistemas críticos, painéis de gerenciamento e ambientes cloud
- Gestão de identidades: contas de acesso são revisadas periodicamente e desativadas imediatamente após desligamentos
- Senhas seguras: políticas de complexidade, rotação e proibição de reutilização de senhas
- Segregação de funções: separação de responsabilidades para evitar conflitos de interesse
5. Proteção de Infraestrutura
Toda infraestrutura gerenciada pela MakWeb é protegida por camadas de segurança:
- Firewall de próxima geração (NGFW): inspeção profunda de pacotes, IPS, DLP e filtro de conteúdo
- Proteção de endpoints: SentinelOne com IA comportamental, anti-ransomware e rollback automático
- Monitoramento 24/7: sistemas de detecção e resposta a incidentes em tempo real
- Segmentação de rede: isolamento de ambientes críticos com VLANs e microsegmentação
- VPN criptografada: comunicação segura entre filiais, home office e datacenter
- Hardening de servidores: configuração segura de sistemas operacionais e serviços
6. Proteção de Dados
- Criptografia: dados em trânsito protegidos por TLS 1.2+ e dados em repouso com AES-256
- Backup: rotinas automatizadas com Veeam, backup imutável, retenção configurável e testes de restauração periódicos
- Disaster Recovery: planos de DRaaS com RTO e RPO definidos por criticidade, com failover automatizado
- Classificação de dados: informações são classificadas por nível de sensibilidade para aplicar controles proporcionais
7. Gestão de Vulnerabilidades
- Scan de vulnerabilidades: varreduras regulares em infraestrutura, aplicações e endpoints
- Pentest: testes de penetração periódicos realizados por equipe especializada
- Patch management: atualizações de segurança aplicadas conforme criticidade, com testes em ambiente de homologação
- Threat intelligence: monitoramento de novas ameaças e vulnerabilidades relevantes ao ambiente dos clientes
8. Gestão de Incidentes
A MakWeb mantém um processo estruturado de gestão de incidentes de segurança:
- Detecção: monitoramento contínuo com alertas automáticos para eventos suspeitos
- Triagem: classificação do incidente por severidade e impacto
- Contenção: ações imediatas para limitar o impacto do incidente
- Erradicação: remoção da causa raiz e correção de vulnerabilidades exploradas
- Recuperação: restauração de serviços e dados afetados
- Lições aprendidas: análise pós-incidente com documentação e melhorias nos controles
Incidentes que envolvam dados pessoais são comunicados à ANPD e aos titulares conforme previsto na LGPD.
9. Segurança em E-mail
- Antispam: filtros com inteligência artificial para bloqueio de spam, phishing e malware
- SPF, DKIM e DMARC: autenticação de e-mails para prevenir spoofing e phishing
- Quarentena: mensagens suspeitas são isoladas e podem ser revisadas pelo usuário ou administrador
- Criptografia: suporte a TLS para comunicação segura entre servidores de e-mail
10. Conscientização e Treinamento
- Treinamentos periódicos de segurança da informação para colaboradores
- Simulações de phishing para testar a maturidade da equipe
- Orientações de segurança para clientes sobre boas práticas no uso dos serviços
- Comunicação sobre novas ameaças e técnicas de engenharia social
11. Conformidade e Padrões
A MakWeb busca alinhamento com os seguintes padrões e regulamentações:
- LGPD — Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
- ISO 27001 — Sistema de Gestão de Segurança da Informação
- PCI DSS — Padrão de Segurança de Dados da Indústria de Cartões de Pagamento
- CIS Controls — Controles de segurança cibernética do Center for Internet Security
- NIST Cybersecurity Framework — Framework de segurança cibernética do NIST
12. Revisão e Atualização
Esta política é revisada anualmente ou sempre que ocorram mudanças significativas na infraestrutura, nos serviços ou na legislação aplicável. Todas as revisões são documentadas e comunicadas às partes interessadas.
13. Contato
Para dúvidas, denúncias ou comunicação de incidentes de segurança:
- E-mail: contato@makweb.com.br
- Telefone: (11) 3164-5259
- Endereço: Rua João de Barros, 229 — Ribeirão Pires/SP — CEP 09400-290
Última atualização: Setembro de 2026