Pular para o conteúdo

Confiança e transparência

Central de confiança

Contratar uma avaliação de segurança significa entregar credenciais, topologia e, às vezes, acesso a dado sensível. Esta página responde o que um comprador precisa saber antes de assinar: como tratamos confidencialidade, acessos, evidências e o que não prometemos.

Última revisão em

Autorização antes de qualquer teste

  • Nenhuma atividade técnica começa sem autorização formal por escrito, assinada por quem tem poder para autorizar o alvo.
  • Alvos, exclusões, janela de execução e limite de impacto ficam documentados antes do início.
  • Alvos hospedados em provedor de nuvem seguem também a política de teste do provedor.
  • Nada é avaliado fora do que foi acordado, mesmo quando um alvo adjacente parece pertencer ao mesmo cliente.

Confidencialidade

  • Trabalhamos sob acordo de confidencialidade. Quando a sua empresa tem modelo próprio de NDA, ele é analisado e assinado antes do início do trabalho.
  • Informação sobre o ambiente do cliente não é usada em material comercial, apresentação, palestra ou conteúdo deste site.
  • Nenhum caso de cliente é publicado, nem de forma anonimizada, sem autorização por escrito.
  • O acesso ao material do projeto fica restrito a quem participa daquele trabalho.

Credenciais e acessos de teste

  • Credenciais não são pedidas no primeiro contato. O acesso é tratado depois do escopo definido e da autorização assinada.
  • Contas de teste dedicadas são preferidas a contas de usuário real, para que a atividade do teste fique separada da operação.
  • O acesso concedido é temporário e limitado ao escopo. Ao encerrar o trabalho, solicitamos formalmente a revogação e confirmamos com a sua equipe.
  • Credenciais são transmitidas por canal combinado com a sua equipe, nunca por mensagem em canal público ou aberto.

Evidências e relatório

  • Evidência é coletada na medida necessária para comprovar o achado. Não extraímos mais dado do que o preciso para demonstrar o problema.
  • Dado pessoal encontrado durante o teste é mascarado no relatório.
  • O relatório é um mapa do que ainda não foi corrigido. Ele é entregue por canal combinado e deve ser tratado pelo cliente como documento de acesso restrito.
  • Ao encerrar o trabalho, o material de teste e as evidências que contêm informação do ambiente são descartados ou devolvidos conforme o acordado em contrato.

Achado crítico durante o teste

  • Achado crítico é comunicado imediatamente pelo canal definido no escopo, sem esperar o relatório final.
  • Indício de comprometimento anterior ao teste é comunicado na hora e a atividade em curso é interrompida até a sua equipe decidir como proceder.
  • A exploração é controlada: paramos assim que a prova está feita, evitando alteração de dado de produção.
  • Se uma técnica prevista puder afetar disponibilidade, ela só é executada com autorização explícita e, quando possível, em ambiente de homologação.

O que não prometemos

Uma central de confiança que só lista o que a empresa faz de bom não serve para decidir nada. Estes são os limites declarados.

Não prometemos risco zero

Uma avaliação reflete o estado do alvo dentro do escopo e da janela testada. Nenhum trabalho de segurança garante ausência de falhas, e quem promete isso está vendendo outra coisa.

Não emitimos certificação

A GUARDIASEC usa ISO/IEC 27001, NIST CSF e CIS Benchmarks como referências públicas do setor. Certificação é emitida por organismo acreditado independente, e apoiar a preparação é diferente de certificar.

Não damos parecer jurídico

Em LGPD atuamos na camada técnica que produz a evidência de proteção. Interpretação da lei, escolha de base legal e resposta a processo administrativo são competência do encarregado e do jurídico da sua empresa.

Não assumimos operação sem combinar

Recomendação e execução são coisas distintas. Quando a correção fica com a sua equipe, isso está no escopo; quando fica conosco, também. O que não existe é responsabilidade implícita.

Este site

A postura de privacidade do próprio site é parte da mesma conversa. Uma empresa de segurança que rastreia visitante sem declarar não tem como pedir confiança.

  • Site estático, sem backend, sem banco de dados e sem coleta automática de dados de visitante.
  • Sem formulário que envie dados a serviço de terceiro, sem pixel de rede social e sem chat externo.
  • Fontes servidas pelo próprio domínio, sem requisição a servidor de terceiro durante a navegação.
  • A página de ferramentas carrega quadros servidos por valorfinal.com.br, o que é descrito em detalhe na política de privacidade.
  • Cabeçalhos de segurança aplicados na borda, incluindo Content Security Policy restritiva e HSTS.

Identificação da empresa

Razão social
GUARDIASEC LTDA
CNPJ
10.597.828/0001-22
Responsável técnico
Cesar Gargiulo, CEO e fundador
Domínio canônico
guardiasec.com.br
Canais por área
Comercial e novos projetos: [email protected]Suporte técnico: [email protected]Financeiro: [email protected]Recursos Humanos: [email protected]Jurídico e proteção de dados: [email protected]

Perguntas antes de contratar

Vocês assinam o NDA da nossa empresa?

Sim. Trabalhamos sob acordo de confidencialidade e analisamos o modelo da sua empresa antes do início. Quando não há modelo do lado do cliente, a confidencialidade é tratada no próprio contrato de prestação de serviço, com as mesmas obrigações.

O que acontece com as credenciais que fornecemos para o teste?

Elas são usadas apenas dentro do escopo e da janela acordados. Ao encerrar o trabalho, solicitamos formalmente a revogação dos acessos e confirmamos com a sua equipe que foi feita. Preferimos contas de teste dedicadas a contas de usuário real, para que a atividade do teste fique separada da operação e possa ser auditada depois.

Como o relatório é entregue e quem tem acesso?

O relatório é entregue pelo canal combinado com a sua equipe no início do trabalho. Do nosso lado, o acesso fica restrito a quem participou daquele projeto. Do lado do cliente, recomendamos tratar o documento como de acesso restrito: ele descreve, em detalhe, o que ainda não foi corrigido.

Vocês vão usar o nome da nossa empresa como referência?

Não sem autorização por escrito. Este site não publica logotipo de cliente, depoimento nem caso de projeto, e essa é uma decisão editorial declarada na política editorial. Se no futuro você quiser autorizar uma referência, ela é combinada e revisada por você antes de ir ao ar.

O que acontece se vocês encontrarem algo crítico no meio do teste?

A comunicação é imediata, pelo canal definido no escopo, sem esperar o relatório. Se houver indício de que o ambiente já estava comprometido antes do teste, a atividade em curso é interrompida e a sua equipe decide como proceder, porque a partir daí a situação deixa de ser um teste e passa a ser resposta a incidente.

Como faço para reportar uma vulnerabilidade no site de vocês?

Pela página de divulgação responsável, que descreve o canal, o escopo aceito e o que pedimos a quem reporta. O canal também está declarado no arquivo security.txt do domínio, conforme a RFC 9116.

Como um trabalho começa

Do primeiro contato à autorização assinada, sem etapa escondida.

  1. 1

    Conversa inicial

    Você descreve o cenário. Nenhuma credencial ou dado sensível é pedido nesta etapa.

  2. 2

    Escopo e proposta

    Alvos, exclusões, esforço, janela e entregáveis por escrito, com o que não está incluído.

  3. 3

    Contrato e autorização

    Confidencialidade e autorização formal assinadas antes de qualquer atividade técnica.

  4. 4

    Acesso e execução

    Só então as credenciais de teste são solicitadas, por canal combinado, com prazo definido.

Próximo passo

Alguma pergunta que esta página não respondeu?

Se a sua área de compliance ou de contratos precisa de informação que não está aqui, escreva e respondemos por escrito.