Segurança, privacidade e fiabilidade
Saiba como a OTRS protege os dados dos clientes, desenvolve software seguro, gere vulnerabilidades e disponibiliza serviços resilientes em todo o mundo.
Autoridade de Numeração CVE
Divulgação responsável
Avisos de segurança
security.txt publicado
MFA obrigatória
Gestão centralizada de identidades
Arquitetura Zero Trust
Dispositivos Linux geridos
Dispositivos macOS geridos
Encriptação integral do disco
Gestão de dispositivos móveis
Cópias de segurança diárias
Testes de recuperação
Estratégia com múltiplos centros de dados
Seguro de cibersegurança
Segurança
Os requisitos de segurança são considerados durante as atividades de planeamento, desenvolvimento, teste, implementação e manutenção..
Os controlos de segurança incluem:
- Ciclo de vida de desenvolvimento seguro
- Análises de segurança automatizadas
- Revisões de código
- Monitorização de dependências
- Avaliações de vulnerabilidades
- Testes de segurança
Enquanto Autoridade de Numeração CVE (CNA) acreditada, a OTRS contribui ativamente para o ecossistema global de divulgação de vulnerabilidades.
As capacidades incluem:
- Monitorização de vulnerabilidades
- Atribuição de CVE
- Divulgação coordenada
- Avisos de segurança
- Correção baseada no risco
As informações de segurança são publicadas através dos Comunicados de Segurança da OTRS e, quando aplicável, de publicações CVE.
- Revisões internas de segurança
- Divulgação coordenada de vulnerabilidades
- Avaliações de segurança realizadas por clientes
- Revisões de segurança realizadas por organismos do setor público
- Atividades de testes de penetração
As decisões de acesso baseiam-se em:
- Identidade
- Conformidade dos dispositivos
- Princípio do menor privilégio
- Verificação contínua
As medidas de segurança incluem:
- Endpoints Linux e macOS geridos
- Encriptação integral do disco
- Gestão de dispositivos móveis
- Configurações de referência seguras
- Monitorização da conformidade dos dispositivos
- MFA obrigatória
Privacidade e proteção de dados
- Privacidade desde a conceção
- Conformidade global em matéria de privacidade
- Direitos dos titulares dos dados
- Encarregado da Proteção de Dados
A OTRS incorpora princípios de privacidade e proteção de dados em todo o processo de conceção, desenvolvimento e operação dos seus produtos e serviços.
As considerações relativas à proteção de dados são integradas nos processos empresariais, nas atividades de desenvolvimento de software e nos procedimentos operacionais, para assegurar a conformidade com os regulamentos de privacidade aplicáveis e com os requisitos dos clientes.
A OTRS está empenhada em cumprir a legislação aplicável em matéria de privacidade e proteção de dados nas regiões onde os seus clientes operam.
Consoante o serviço e o modelo de implementação, a OTRS apoia as obrigações de conformidade dos clientes ao abrigo de regulamentos que incluem:
União Europeia
- Regulamento Geral sobre a Proteção de Dados (RGPD)
Califórnia
- Lei da Privacidade dos Consumidores da Califórnia (CCPA)
- Lei dos Direitos de Privacidade da Califórnia (CPRA)
Brasil
- Lei Geral de Proteção de Dados (LGPD)
Singapura
- Lei de Proteção de Dados Pessoais (PDPA)
A OTRS avalia continuamente a evolução dos requisitos legais e regulamentares, de modo a manter controlos de privacidade e salvaguardas contratuais adequados.
As pessoas cujos dados pessoais sejam tratados pela OTRS podem exercer os direitos de privacidade aplicáveis, sujeitos a limitações legais e contratuais.
Os pedidos relacionados com dados pessoais podem ser apresentados através dos canais de contacto designados para questões de privacidade.
A OTRS nomeou um Encarregado da Proteção de Dados (DPO), responsável por supervisionar a conformidade em matéria de privacidade e apoiar as atividades de proteção de dados.
Informações de contacto
Encarregado da Proteção de Dados da OTRS
Encarregado externo da Proteção de Dados
Para questões relacionadas com privacidade, pedidos de titulares dos dados ou preocupações relativas à proteção de dados, contacte diretamente o nosso Encarregado da Proteção de Dados.
- Acordos de Tratamento de Dados
- Medidas Técnicas e Organizativas (TOMs)
- Subcontratantes
- Controlos de acesso aos dados
- Encriptação
A OTRS disponibiliza Acordos de Tratamento de Dados (DPA) para apoiar as obrigações de conformidade dos clientes ao abrigo dos regulamentos de privacidade aplicáveis.
O DPA define:
- Atividades de tratamento
- Responsabilidades das partes
- Medidas técnicas e organizativas
- Salvaguardas para transferências internacionais
- Obrigações dos subcontratantes
Recursos
A OTRS mantém medidas técnicas e organizativas documentadas, concebidas para proteger as informações pessoais e os dados dos clientes.
Podem ser fornecidas informações adicionais ao abrigo de obrigações de confidencialidade adequadas.
Recursos
A OTRS recorre a subcontratantes cuidadosamente selecionados para apoiar a prestação e a operação dos seus serviços.
Todos os subcontratantes estão sujeitos a requisitos contratuais, de segurança e de privacidade adequados aos serviços que prestam.
Recursos
O acesso às informações dos clientes segue o princípio do menor privilégio.
Os dados dos clientes apenas são acessíveis a pessoal autorizado quando necessário para:
- Operações do serviço
- Atividades de suporte
- Investigações de segurança
- Requisitos legais
Os controlos de segurança incluem:
- Encriptação TLS
- Encriptação em repouso
- Gestão segura de credenciais
Infraestrutura e disponibilidade
Infraestrutura de alojamento
Consoante a região e a oferta de serviços, a OTRS utiliza infraestruturas fornecidas por:
Europa
América do Norte
Ásia-Pacífico
Os respetivos operadores dos centros de dados mantêm certificações e controlos independentes que abrangem:
- Segurança física
- Controlos ambientais
- Resiliência operacional
- Proteção da infraestrutura
Alojamento regional
As regiões de alojamento disponíveis incluem:
- Europa
- América do Norte
- Ásia-Pacífico
A disponibilidade depende da oferta de serviços.
Cópias de segurança e recuperação
As cópias de segurança completas são mantidas de acordo com um esquema de expiração exponencial, conservando um total de 8 cópias de segurança completas em qualquer momento, com intervalos progressivamente mais longos entre as mais antigas. Este esquema permite manter cópias de segurança completas semanais das últimas quatro semanas, enquanto a cópia de segurança completa mais antiga remonta, no mínimo, a seis meses. Além disso, são mantidas as seis cópias de segurança incrementais mais recentes, proporcionando pontos de restauração diários dos últimos sete dias.
Controlos adicionais:
- Monitorização contínua
- Escalonamento automático de falhas
- Testes regulares de recuperação
Os procedimentos de recuperação são testados regularmente pela equipa de Operações da OTRS.
Continuidade do negócio
A OTRS mantém processos de continuidade do negócio que apoiam:
- Resiliência operacional
- Recuperação após desastre
- Gestão de incidentes
- Recuperação do serviço
Conformidade e governação
A governação da segurança inclui:
- Diretor de Segurança da Informação
- Encarregado da Proteção de Dados
- Supervisão da direção executiva
Os riscos de segurança são revistos regularmente e integrados nas decisões empresariais.
Os processos de segurança da OTRS têm por base:
- NIS2
- BSI IT-Grundschutz
- Controlos da ISO/IEC 27001
- Referencial de Cibersegurança do NIST
- NIST SP 800-53
- Orientações SANS para resposta a incidentes
- RFC 9116
Nota importante
Atualmente, a OTRS não possui certificação ISO 27001 nem SOC 2.
Enquanto empresa da EasyVista, a OTRS mantém uma cobertura de seguro de cibersegurança como parte da sua estratégia global de gestão de riscos.
Divulgação responsável
A OTRS apoia a divulgação responsável de vulnerabilidades.
Contacto de segurança:
As informações de contacto adicionais e a chave PGP são publicadas em:
Perguntas frequentes
Realizam testes de penetração?
Sim. Os produtos e serviços da OTRS são avaliados continuamente através de revisões internas, atividades coordenadas de divulgação de vulnerabilidades, avaliações conduzidas por clientes e revisões de segurança realizadas por organizações especializadas em cibersegurança.
Como gerem as vulnerabilidades?
A OTRS mantém um processo formal de gestão de vulnerabilidades e atua como Autoridade de Numeração CVE acreditada.
Por que motivo o SSH está acessível publicamente?
O SSH permite uma administração segura e dá resposta a requisitos operacionais. O acesso é protegido através de autenticação por chave pública, controlos de menor privilégio, monitorização e mitigação automatizada de ataques.
Como protegem as cópias de segurança?
As cópias de segurança completas são mantidas de acordo com um esquema de expiração exponencial, conservando um total de 8 cópias de segurança completas em qualquer momento, com intervalos progressivamente mais longos entre as mais antigas. Este esquema permite manter cópias de segurança completas semanais das últimas quatro semanas, enquanto a cópia de segurança completa mais antiga remonta, no mínimo, a seis meses. Além disso, são mantidas as seis cópias de segurança incrementais mais recentes, proporcionando pontos de restauração diários dos últimos sete dias.
Os dispositivos dos colaboradores estão encriptados?
Sim, todos os endpoints geridos têm encriptação integral do disco.
Os colaboradores utilizam dispositivos geridos?
Sim. Os colaboradores da OTRS utilizam dispositivos Linux e macOS geridos de forma centralizada.
Operam de acordo com os princípios Zero Trust?
Sim. As decisões de acesso baseiam-se em identidades verificadas, na conformidade dos dispositivos e no princípio do menor privilégio.
Dispõem de um seguro de cibersegurança?
Sim. A OTRS mantém um seguro de cibersegurança como parte da sua estratégia de gestão de riscos.
Como podem os investigadores de segurança contactar a OTRS?
Através de security@otrs.com. Encontrará a chave PGP nas informações publicadas no ficheiro security.txt.