Centro de Confiança SGA
Uma visão objetiva dos controles de segurança, privacidade e continuidade aplicados ao SGA, aos servidores gerenciados, ao acesso remoto Mesh e à extensão SGA Web Protect.
1Postura de segurança
A HelpDesk Tecnologia adota segurança em camadas, menor privilégio, rastreabilidade e validação contínua como princípios do SGA. Controles técnicos são combinados com procedimentos operacionais, revisão de código, testes de regressão, monitoramento e cópias de segurança.
A avaliação realizada em 22/08/2026 não encontrou vulnerabilidades críticas ou altas na configuração do servidor principal. A revisão da camada de aplicação, porém, identificou ações prioritárias em autenticação de origem, autorização por função, isolamento de rotinas, proteção A2F e tratamento seguro de conteúdo. Essas ocorrências estão registradas para correção e nova validação.
2Controles verificados e declarados
HTTPS obrigatório, certificado válido e suporte a TLS 1.2 e 1.3 no servidor principal.
Serviços de banco não são expostos à internet; firewall, bloqueio automático e portas públicas limitadas.
SSH por chave, login root e senha desativados, com publicação restrita por gateway e lista de operações autorizadas.
A2F, autenticação federada com PKCE, state e nonce, cookies Secure, HttpOnly e SameSite, além de trilhas de auditoria.
Rotinas de backup com verificação de integridade e monitoramento dos serviços e certificados.
Credencial por dispositivo, política assinada, regras locais e ausência de leitura do conteúdo das páginas.
Registro de domínio como padrão; URL completa somente mediante ativação expressa da organização.
Achados são classificados, mantidos em relatório restrito, priorizados pelo risco e submetidos a regressão após correção.
3Avaliação de segurança de 22/08/2026
O trabalho combinou inspeção de código e dependências, regressões automatizadas, verificação externa de superfície, TLS e cabeçalhos, e auditoria autenticada somente leitura dos servidores SGA e Mesh. Não foram usados força bruta, negação de serviço, alteração de dados, persistência ou execução de carga destrutiva.
| Escopo | Resultado executivo |
|---|---|
| Servidor principal | Nenhum achado crítico ou alto; recomendações de endurecimento e manutenção foram registradas. |
| Aplicação SGA | Controles relevantes foram aprovados, mas a revisão apontou vulnerabilidades prioritárias de aplicação que exigem correção. |
| Servidor Mesh | Nenhum indício de comprometimento ou achado crítico/alto explorável; atualização e endurecimentos de exposição foram recomendados. |
| Dependências | As dependências PHP inventariadas não apresentaram vulnerabilidades conhecidas na consulta realizada durante a avaliação. |
Por segurança, caminhos, payloads, versões exploráveis e procedimentos de reprodução não são publicados. Clientes podem solicitar uma declaração executiva de controles e o andamento do plano de correção.
4Prioridades atuais
- fortalecer a autenticação de origem de integrações e webhooks;
- uniformizar autorização por função e escopo em módulos web e APIs móveis;
- isolar executores operacionais do acesso HTTP e reforçar proteção contra automação abusiva;
- endurecer sanitização de conteúdo, proteção CSRF e política de scripts;
- concluir ajustes de HSTS, validação de Host e manutenção programada do sistema operacional;
- retestar cada correção antes da conclusão formal.
5Privacidade e governança
O SGA aplica controles de acesso e retenção adequados ao módulo e às instruções da organização cliente. Dados não são vendidos nem usados para publicidade comportamental. As funções de monitoramento e suporte devem ser configuradas de forma proporcional à finalidade e comunicadas aos usuários do ambiente gerenciado.
As regras completas estão na Política de Privacidade do SGA e na Política de Privacidade da SGA Web Protect.
6Resiliência e resposta
O ambiente possui monitoramento operacional, alertas, cópias de segurança e procedimentos de publicação com verificação de integridade. Indícios de incidente são avaliados conforme impacto, abrangência e natureza dos dados. Quando aplicável, clientes, titulares e autoridades competentes são comunicados nos termos da LGPD e das normas da ANPD.
As metas de recuperação e retenção podem variar conforme o contrato e o serviço habilitado. Elas não devem ser presumidas a partir desta página; o plano aplicável consta dos instrumentos de serviço de cada cliente.
7Relato responsável
Pesquisadores, clientes e usuários podem relatar uma possível vulnerabilidade pelo e-mail contato@helpdesktecnologia.com.br. Inclua uma descrição objetiva, o produto afetado, evidências não destrutivas e um canal de retorno.
Não acesse dados de terceiros, não degrade o serviço e não divulgue detalhes antes da análise e correção coordenada. O recebimento será confirmado e a prioridade será definida com base no risco demonstrado.
8O que não declaramos
Não declaramos certificações, auditorias independentes ou conformidade formal que não tenham sido concluídas e documentadas. Também não publicamos afirmações absolutas de invulnerabilidade, disponibilidade contínua ou criptografia ponta a ponta para funções que tecnicamente não adotem esse modelo.
Este documento será revisto quando houver mudanças materiais nos controles, na arquitetura ou no resultado das avaliações.
