Plano de Resposta a Incidentes
Vigência: 2 de junho de 2026
Este Plano de Resposta a Incidentes ("Plano") define como a STANDOUT Inc. ("nós") detecta os incidentes de segurança, as interrupções do serviço e as violações de dados que afetam o serviço VATES ("Serviço"), responde a eles, recupera-se deles e aprende com eles. O Plano faz referência à NIST SP 800-61 Rev.2 e à ISO/IEC 27035, e baseia-se no princípio de design de que os instrumentos de monitoramento automatizados servem como primeira linha de detecção.
1. Propósito e escopo
Os objetivos deste Plano são:
- Detectar de maneira oportuna os eventos que possam afetar a disponibilidade, a confidencialidade ou a integridade do Serviço.
- Definir procedimentos de contenção e recuperação que minimizem o impacto.
- Cumprir as obrigações de notificação aos Clientes afetados e às autoridades reguladoras.
- Permitir a melhoria contínua da qualidade operacional por meio de uma análise pós-incidente estruturada.
Este Plano aplica-se ao ambiente de produção do Serviço (EC2, Cloudflare e os fornecedores SaaS associados), à rota de comunicação do Serviço para os fornecedores de IA upstream, e a todo o armazenamento que contém dados de Clientes.
2. Definição de incidente e classificação de severidade
2.1 Definição de incidente
Para os fins deste Plano, um incidente é qualquer evento que corresponda a um ou mais dos seguintes:
- Suspeita de acesso não autorizado, comprometimento de credenciais ou intrusão no sistema.
- Divulgação, alteração ou perda não autorizadas de dados de Clientes, incluindo dados pessoais.
- Interrupção ou degradação significativa do desempenho que afete a funcionalidade principal do Serviço.
- Ameaças de segurança, incluindo infecções por malware, ransomware ou ataques à cadeia de suprimentos.
- Erro operacional, configuração incorreta ou defeito de software com impacto em grande escala.
2.2 Classificação de severidade
Cada incidente é classificado no momento da detecção em um dos seguintes níveis de severidade:
- P1 (Crítico): Interrupção total do Serviço, ou violação de dados confirmada que afete dados pessoais. Requer resposta imediata.
- P2 (Alto): Deterioração significativa da funcionalidade principal, indisponibilidade para Clientes específicos ou anomalias de autenticação. Resposta inicial exigida no prazo de uma hora.
- P3 (Médio): Deterioração funcional parcial ou degradação do desempenho com soluções alternativas disponíveis. A resposta dentro do horário comercial é aceitável.
- P4 (Baixo): Eventos com impacto limitado nos usuários, desvio menor da integridade dos registros ou redundância reduzida dos instrumentos de monitoramento. Tratados no próximo ciclo de revisão programado.
3. Estrutura de resposta
3.1 Parte responsável
A parte responsável por este Plano é Takuya Aoki, Managing Director da STANDOUT Inc. e chefe de desenvolvimento do VATES. Toda a autoridade de decisão e de notificação externa durante um incidente é consolidada na parte responsável.
3.2 Instrumentos de detecção automatizados
O Serviço opera uma postura de monitoramento contínuo totalmente automatizada composta pelos seguintes instrumentos. Eles funcionam independentemente da parte responsável e acionam uma notificação imediata quando as condições de limiar são atendidas.
- Cloudflare Health Check: Sonda a origem de produção a partir de múltiplos pontos geográficos em intervalos de 60 segundos.
- HetrixTools: Monitora os endpoints de produção a partir de múltiplos pontos globais por uma rota independente da Cloudflare.
- Sentry: Captura as exceções da aplicação em tempo real e notifica a parte responsável.
- Cloudflare WAF (Managed Rules + OWASP Core Ruleset): Bloqueia os padrões de ataque conhecidos em modo Block.
- Cloudflare DDoS Protection: Mitiga de forma contínua e automática os ataques DDoS na camada de rede, na camada SSL/TLS e na camada HTTP.
- Batch de detecção de anomalias (systemd timer): Varre os registros de auditoria a cada cinco minutos e detecta três categorias: taxa de solicitações alta, taxa de negações de autorização alta e tentativas de força bruta.
- Rate Limiting: Limitação de taxa de solicitações por tenant nos endpoints de uso e limitação de taxa baseada em IP nos endpoints de autenticação, rejeitando automaticamente o tráfego excessivo.
- Alertas de segurança configuráveis: Os Clientes podem escolher quais eventos operacionais (saldo baixo, login de uma nova localização, acesso bloqueado, falhas de login repetidas) acionam notificações por e-mail, com limiares de sensibilidade por evento.
- Infraestrutura de registro de auditoria: Registra cada chamada à API em um registro de auditoria com cadeia de hashes e evidência de adulteração (SHA-256, sequência por tenant) e consolida as entradas para verificação independente.
- Painel de status (9 indicadores de saúde): Visualiza em uma única tela a auditoria, as anomalias, o GeoIP, os backups, o batch de exclusão, a cobertura do catálogo, o desvio de reconciliação, o killswitch e a saúde do serviço.
- Backup automatizado: Criptografa instantâneos do SQLite com GPG AES-256 e retém 30 gerações diárias.
3.3 Delegação da resposta de primeira linha à automação
As etapas de detecção e triagem são realizadas pelos instrumentos automatizados descritos acima como primeira linha. A parte responsável intervém apenas ao receber notificações de excedência de limiares. Este design garante que a cobertura de detecção 24/7 esteja fisicamente estabelecida sem depender da localização ou da disponibilidade da parte responsável.
4. Processo de resposta
4.1 Detecção
Quando um ou mais dos instrumentos automatizados descritos na Seção 3.2 detectam uma anomalia, a parte responsável é notificada imediatamente via Sentry, e-mail e alertas do painel. Os relatos dos Clientes são recebidos em [email protected] e convertidos em tíquetes dentro do mesmo fluxo.
4.2 Triagem
Ao receber uma notificação, a parte responsável confirma a severidade examinando:
- O escopo do impacto (todos os Clientes / um Cliente específico / uma Instância individual).
- Se dados pessoais, credenciais de autenticação ou informações de faturamento estão afetados.
- O envolvimento de fatores externos (interrupções dos fornecedores de IA upstream, interrupções da Cloudflare, interrupções da AWS).
- A correlação com padrões de ataque conhecidos (registros do WAF, resultados da detecção de anomalias, alertas de GeoIP).
4.3 Contenção
Conforme a severidade, uma ou mais das seguintes medidas de contenção são aplicadas:
- Suspensão das Instâncias afetadas por meio da máquina de estados para isolamento imediato.
- Adição dos endereços IP de origem a uma lista de negação (por Cliente ou global).
- Revogação em massa de sessões por JWT jti.
- Acionamento do killswitch (parada total do tráfego, medida de último recurso).
- Ativação do "Under Attack Mode" da Cloudflare contra ataques L7.
4.4 Recuperação
Após a contenção, as causas-raiz são eliminadas e o seguinte é realizado:
- Restauração a partir de backup conforme necessário (procedimentos documentados em docs/RESTORE.md).
- Rotação das credenciais afetadas (chaves de API, segredos JWT, chaves de criptografia de backups etc.).
- Aplicação de patches, correções de configuração e correções de código em produção.
- Verificação nos ambientes de staging e produção.
- Observação contínua por pelo menos 24 horas por meio dos instrumentos de monitoramento.
4.5 Pós-incidente
Uma vez confirmada a recuperação, a parte responsável:
- Documenta a cronologia, a causa-raiz, o escopo do impacto e as ações de resposta.
- Identifica medidas preventivas e as incorpora ao roteiro de implementação.
- Quando aplicável, notifica os Clientes afetados e as autoridades reguladoras (ver Seção 5).
- Realimenta as melhorias a este Plano e aos documentos operacionais relacionados.
5. Notificação a Clientes e autoridades
5.1 Notificação de violações de dados pessoais
Se a aquisição, a perda ou a divulgação não autorizadas de dados pessoais forem confirmadas, fornecemos notificação de acordo com:
- Regulamento Geral de Proteção de Dados da UE (GDPR) Article 33: Notificação à autoridade de controle em até 72 horas após tomar conhecimento.
- GDPR Article 34: Quando um risco alto for identificado, notificação aos titulares afetados sem demora indevida.
- Lei de Proteção de Informações Pessoais (Japão): Relatório à Comissão de Proteção de Informações Pessoais e notificação aos titulares, de acordo com as portarias e regras aplicáveis.
- Outras jurisdições aplicáveis: As notificações exigidas pelas leis de proteção de dados nacionais ou regionais aplicáveis.
5.2 Notificação de interrupções do serviço
Para as interrupções do serviço classificadas como P1 ou P2, notificamos os Clientes afetados sem demora indevida, incluindo o prazo de recuperação previsto e qualquer mitigação provisória. Os canais de notificação são [email protected] e o console de administração do Serviço.
5.3 Método de notificação
As notificações são entregues principalmente por e-mail ao endereço cadastrado do Cliente, complementadas conforme necessário por banners dentro do console de administração.
6. Post-Mortem e ciclo de aprendizado
Após um incidente P1 ou P2, a parte responsável realiza um Post-Mortem e documenta os seguintes elementos. O documento é mantido internamente e divulgado aos Clientes e aos auditores mediante solicitação.
- A cronologia dos eventos da detecção à recuperação.
- A análise da causa-raiz (fatores técnicos e operacionais).
- O escopo quantificado do impacto.
- A avaliação do processo de resposta.
- As medidas preventivas e os prazos-alvo.
Os Post-Mortem são realizados como Blameless Post-Mortems, focados na melhoria estrutural e não na responsabilidade individual.
7. Manutenção e revisão do Plano
7.1 Revisão periódica
Este Plano é revisado pelo menos uma vez ao ano, bem como após qualquer incidente significativo, diante de mudanças substanciais na arquitetura do Serviço e diante de alterações das leis e regulamentações aplicáveis.
7.2 Histórico de revisões
O histórico de revisões deste Plano é mantido internamente e divulgado aos Clientes e aos auditores mediante solicitação.
8. Contato
Para relatar um incidente ou fazer consultas sobre este Plano:
STANDOUT Inc.
Email: [email protected]
Última atualização: 2 de junho de 2026