Centro de Confiança SGA
Uma visão objetiva dos controles de segurança, privacidade e continuidade aplicados ao SGA, aos servidores gerenciados, ao acesso remoto Mesh e à extensão SGA Web Protect.
1Postura de segurança
A HelpDesk Tecnologia adota segurança em camadas, menor privilégio, rastreabilidade e validação contínua como princípios do SGA. Controles técnicos são combinados com procedimentos operacionais, revisão de código, testes de regressão, monitoramento e cópias de segurança.
A avaliação iniciada em 22/08/2026 não encontrou vulnerabilidades críticas ou altas na configuração do servidor principal. As ações prioritárias identificadas na camada de aplicação foram corrigidas, publicadas e submetidas a regressões específicas e reteste externo até 23/08/2026. O endurecimento de scripts e estilos segue um ciclo separado de observação para evitar incompatibilidades funcionais.
2Controles verificados e declarados
HTTPS obrigatório, certificado válido e suporte a TLS 1.2 e 1.3 no servidor principal.
Serviços de banco não são expostos à internet; firewall, bloqueio automático e portas públicas limitadas.
SSH por chave, login root e senha desativados, com publicação restrita por gateway e lista de operações autorizadas.
A2F, autenticação federada com PKCE, state e nonce, cookies Secure, HttpOnly e SameSite, além de trilhas de auditoria.
Rotinas de backup com verificação de integridade, validação estrutural e ensaio controlado de restauração.
Credencial por dispositivo, política assinada, regras locais e ausência de leitura do conteúdo das páginas.
Adesão individual, comandos assinados, recuperação preservada, cofre BitLocker cifrado e auditoria das operações.
Registro de domínio como padrão; URL completa somente mediante ativação expressa da organização.
Achados são classificados, mantidos em relatório restrito, priorizados pelo risco e submetidos a regressão após correção.
3Avaliação e reteste de 22–23/08/2026
O trabalho combinou inspeção de código e dependências, regressões automatizadas, verificação externa de superfície, TLS e cabeçalhos, e auditoria autenticada somente leitura dos servidores SGA e Mesh. Não foram usados força bruta, negação de serviço, alteração ofensiva de dados, persistência ou execução de carga destrutiva.
| Escopo | Resultado executivo |
|---|---|
| Servidor principal | Nenhum achado crítico ou alto; recomendações compatíveis de endurecimento, atualização e rede foram aplicadas e retestadas. |
| Aplicação SGA | As ações prioritárias de autenticação de origem, autorização, isolamento, A2F e conteúdo seguro foram corrigidas e aprovadas por regressão. |
| Servidor Mesh | Nenhum indício de comprometimento; atualização, autenticação, exposição, dependências, serviços e backup foram endurecidos e retestados. |
| Dependências | As dependências inventariadas foram analisadas; os itens alcançáveis que exigiam correção foram tratados e a auditoria final não manteve achado alto. |
Por segurança, caminhos, payloads, versões exploráveis e procedimentos de reprodução não são publicados. Clientes podem solicitar uma declaração executiva dos controles verificados.
4Prioridades atuais
- acompanhar telemetria de segurança antes de tornar políticas de scripts e estilos mais restritivas;
- manter autorização por função e escopo coberta por regressões Web e Mobile;
- acompanhar versões de agentes e dependências com distribuição gradual e assinada;
- executar e validar backups, retenção e ensaios periódicos de restauração;
- revisar continuamente superfície pública, integrações, certificados e eventos de autenticação;
- retestar mudanças materiais antes de concluir cada ciclo de melhoria.
5Privacidade e governança
O SGA aplica controles de acesso e retenção adequados ao módulo e às instruções da organização cliente. Dados não são vendidos nem usados para publicidade comportamental. As funções de monitoramento e suporte devem ser configuradas de forma proporcional à finalidade e comunicadas aos usuários do ambiente gerenciado.
As regras completas estão na Política de Privacidade do SGA e na Política de Privacidade da SGA Web Protect.
6Resiliência e resposta
O ambiente possui monitoramento operacional, alertas, cópias de segurança e procedimentos de publicação com verificação de integridade. Indícios de incidente são avaliados conforme impacto, abrangência e natureza dos dados. Quando aplicável, clientes, titulares e autoridades competentes são comunicados nos termos da LGPD e das normas da ANPD.
As metas de recuperação e retenção podem variar conforme o contrato e o serviço habilitado. Elas não devem ser presumidas a partir desta página; o plano aplicável consta dos instrumentos de serviço de cada cliente.
7Relato responsável
Pesquisadores, clientes e usuários podem relatar uma possível vulnerabilidade pelo e-mail contato@helpdesktecnologia.com.br. Inclua uma descrição objetiva, o produto afetado, evidências não destrutivas e um canal de retorno.
Não acesse dados de terceiros, não degrade o serviço e não divulgue detalhes antes da análise e correção coordenada. O recebimento será confirmado e a prioridade será definida com base no risco demonstrado.
8O que não declaramos
Não declaramos certificações, auditorias independentes ou conformidade formal que não tenham sido concluídas e documentadas. Também não publicamos afirmações absolutas de invulnerabilidade, disponibilidade contínua ou criptografia ponta a ponta para funções que tecnicamente não adotem esse modelo.
Este documento será revisto quando houver mudanças materiais nos controles, na arquitetura ou no resultado das avaliações.
9Módulos em evolução controlada
Descoberta de Rede
O módulo possui escopo por cliente e rede, seleção de principal e reserva, coordenação de execuções e monitoramento dos alvos selecionados. A homologação operacional permanece restrita ao piloto interno; testes com equipamento SNMP/LLDP/CDP real e confirmação das notificações nos aparelhos são etapas distintas. Aceitação por FCM/APNs não comprova recebimento físico, e o mapa lógico não comprova cabeamento.
Assistente IA e Pet
O laboratório Gemini usa somente casos fictícios, confirmação de envio, autorização revalidada, proteção CSRF e limites compartilhados entre portal e iOS. A chave fica no servidor. Não há envio de contexto real nem execução automática de sugestões. O Pet é uma interface visual opcional, sem leitura do conteúdo das telas.
A integração foi coberta por regressões locais de autorização, isolamento, consentimento e respostas tardias. Isso não constitui auditoria independente nem conclusão dos testes de uso em aparelhos. Os resultados de segurança de 22–23/08/2026 acima não são estendidos automaticamente a estes novos módulos. Consulte os limites de dados e do provedor de IA.
Proteção e localização autorizada
O ciclo de restrição persistente, recuperação online/offline e liberação foi homologado no equipamento piloto MICHEL-PC. A chave BitLocker permanece cifrada e a localização solicita uma única posição somente após autorização administrativa e confirmação do usuário no Windows. Instalação e atualização não ativam proteção ou localização automaticamente.
Essa homologação funcional não constitui auditoria independente, garantia contra todos os caminhos de recuperação do Windows ou autorização para rastreamento contínuo. Histórico de trajetos, localização em segundo plano e coleta em massa permanecem fora do produto atual e dependem de avaliação específica. Consulte a política aplicável ao módulo.
