Confiança e transparência
Central de confiança
Contratar uma avaliação de segurança significa entregar credenciais, topologia e, às vezes, acesso a dado sensível. Esta página responde o que um comprador precisa saber antes de assinar: como tratamos confidencialidade, acessos, evidências e o que não prometemos.
Última revisão em
Autorização antes de qualquer teste
- Nenhuma atividade técnica começa sem autorização formal por escrito, assinada por quem tem poder para autorizar o alvo.
- Alvos, exclusões, janela de execução e limite de impacto ficam documentados antes do início.
- Alvos hospedados em provedor de nuvem seguem também a política de teste do provedor.
- Nada é avaliado fora do que foi acordado, mesmo quando um alvo adjacente parece pertencer ao mesmo cliente.
Confidencialidade
- Trabalhamos sob acordo de confidencialidade. Quando a sua empresa tem modelo próprio de NDA, ele é analisado e assinado antes do início do trabalho.
- Informação sobre o ambiente do cliente não é usada em material comercial, apresentação, palestra ou conteúdo deste site.
- Nenhum caso de cliente é publicado, nem de forma anonimizada, sem autorização por escrito.
- O acesso ao material do projeto fica restrito a quem participa daquele trabalho.
Credenciais e acessos de teste
- Credenciais não são pedidas no primeiro contato. O acesso é tratado depois do escopo definido e da autorização assinada.
- Contas de teste dedicadas são preferidas a contas de usuário real, para que a atividade do teste fique separada da operação.
- O acesso concedido é temporário e limitado ao escopo. Ao encerrar o trabalho, solicitamos formalmente a revogação e confirmamos com a sua equipe.
- Credenciais são transmitidas por canal combinado com a sua equipe, nunca por mensagem em canal público ou aberto.
Evidências e relatório
- Evidência é coletada na medida necessária para comprovar o achado. Não extraímos mais dado do que o preciso para demonstrar o problema.
- Dado pessoal encontrado durante o teste é mascarado no relatório.
- O relatório é um mapa do que ainda não foi corrigido. Ele é entregue por canal combinado e deve ser tratado pelo cliente como documento de acesso restrito.
- Ao encerrar o trabalho, o material de teste e as evidências que contêm informação do ambiente são descartados ou devolvidos conforme o acordado em contrato.
Achado crítico durante o teste
- Achado crítico é comunicado imediatamente pelo canal definido no escopo, sem esperar o relatório final.
- Indício de comprometimento anterior ao teste é comunicado na hora e a atividade em curso é interrompida até a sua equipe decidir como proceder.
- A exploração é controlada: paramos assim que a prova está feita, evitando alteração de dado de produção.
- Se uma técnica prevista puder afetar disponibilidade, ela só é executada com autorização explícita e, quando possível, em ambiente de homologação.
O que não prometemos
Uma central de confiança que só lista o que a empresa faz de bom não serve para decidir nada. Estes são os limites declarados.
Não prometemos risco zero
Uma avaliação reflete o estado do alvo dentro do escopo e da janela testada. Nenhum trabalho de segurança garante ausência de falhas, e quem promete isso está vendendo outra coisa.
Não emitimos certificação
A GUARDIASEC usa ISO/IEC 27001, NIST CSF e CIS Benchmarks como referências públicas do setor. Certificação é emitida por organismo acreditado independente, e apoiar a preparação é diferente de certificar.
Não damos parecer jurídico
Em LGPD atuamos na camada técnica que produz a evidência de proteção. Interpretação da lei, escolha de base legal e resposta a processo administrativo são competência do encarregado e do jurídico da sua empresa.
Não assumimos operação sem combinar
Recomendação e execução são coisas distintas. Quando a correção fica com a sua equipe, isso está no escopo; quando fica conosco, também. O que não existe é responsabilidade implícita.
Este site
A postura de privacidade do próprio site é parte da mesma conversa. Uma empresa de segurança que rastreia visitante sem declarar não tem como pedir confiança.
- Site estático, sem backend, sem banco de dados e sem coleta automática de dados de visitante.
- Sem formulário que envie dados a serviço de terceiro, sem pixel de rede social e sem chat externo.
- Fontes servidas pelo próprio domínio, sem requisição a servidor de terceiro durante a navegação.
- A página de ferramentas carrega quadros servidos por valorfinal.com.br, o que é descrito em detalhe na política de privacidade.
- Cabeçalhos de segurança aplicados na borda, incluindo Content Security Policy restritiva e HSTS.
Identificação da empresa
- Razão social
- GUARDIASEC LTDA
- CNPJ
- 10.597.828/0001-22
- Responsável técnico
- Cesar Gargiulo, CEO e fundador
- Domínio canônico
- guardiasec.com.br
- Canais por área
- Comercial e novos projetos: [email protected]Suporte técnico: [email protected]Financeiro: [email protected]Recursos Humanos: [email protected]Jurídico e proteção de dados: [email protected]
Perguntas antes de contratar
Vocês assinam o NDA da nossa empresa?
Sim. Trabalhamos sob acordo de confidencialidade e analisamos o modelo da sua empresa antes do início. Quando não há modelo do lado do cliente, a confidencialidade é tratada no próprio contrato de prestação de serviço, com as mesmas obrigações.
O que acontece com as credenciais que fornecemos para o teste?
Elas são usadas apenas dentro do escopo e da janela acordados. Ao encerrar o trabalho, solicitamos formalmente a revogação dos acessos e confirmamos com a sua equipe que foi feita. Preferimos contas de teste dedicadas a contas de usuário real, para que a atividade do teste fique separada da operação e possa ser auditada depois.
Como o relatório é entregue e quem tem acesso?
O relatório é entregue pelo canal combinado com a sua equipe no início do trabalho. Do nosso lado, o acesso fica restrito a quem participou daquele projeto. Do lado do cliente, recomendamos tratar o documento como de acesso restrito: ele descreve, em detalhe, o que ainda não foi corrigido.
Vocês vão usar o nome da nossa empresa como referência?
Não sem autorização por escrito. Este site não publica logotipo de cliente, depoimento nem caso de projeto, e essa é uma decisão editorial declarada na política editorial. Se no futuro você quiser autorizar uma referência, ela é combinada e revisada por você antes de ir ao ar.
O que acontece se vocês encontrarem algo crítico no meio do teste?
A comunicação é imediata, pelo canal definido no escopo, sem esperar o relatório. Se houver indício de que o ambiente já estava comprometido antes do teste, a atividade em curso é interrompida e a sua equipe decide como proceder, porque a partir daí a situação deixa de ser um teste e passa a ser resposta a incidente.
Como faço para reportar uma vulnerabilidade no site de vocês?
Pela página de divulgação responsável, que descreve o canal, o escopo aceito e o que pedimos a quem reporta. O canal também está declarado no arquivo security.txt do domínio, conforme a RFC 9116.
Como um trabalho começa
Do primeiro contato à autorização assinada, sem etapa escondida.
- 1
Conversa inicial
Você descreve o cenário. Nenhuma credencial ou dado sensível é pedido nesta etapa.
- 2
Escopo e proposta
Alvos, exclusões, esforço, janela e entregáveis por escrito, com o que não está incluído.
- 3
Contrato e autorização
Confidencialidade e autorização formal assinadas antes de qualquer atividade técnica.
- 4
Acesso e execução
Só então as credenciais de teste são solicitadas, por canal combinado, com prazo definido.
Próximo passo
Alguma pergunta que esta página não respondeu?
Se a sua área de compliance ou de contratos precisa de informação que não está aqui, escreva e respondemos por escrito.