Controle de Acesso
Última atualização: 4 de julho de 2026
O controle de acesso determina quem pode ver ou alterar o quê — e é um dos controles de maior alavancagem em qualquer programa de segurança. Esta página descreve nossa abordagem em alto nível; para saber como os eventos de acesso são registrados e revisados, veja Registro de Auditoria.
Princípio do Menor Privilégio
Funcionários e sistemas recebem o nível mínimo de acesso necessário para desempenhar sua função, nada mais. O acesso à infraestrutura de produção, dados de clientes e código-fonte é delimitado por função, solicitado explicitamente em vez de concedido por padrão, e revisado periodicamente para remover acessos que não são mais necessários. O acesso é revogado imediatamente em caso de mudança de função ou desligamento.
Autenticação Multifator (MFA)
A MFA é obrigatória para todas as contas de funcionários com acesso a sistemas de produção, infraestrutura em nuvem, controle de código-fonte ou dados de clientes. Incentivamos e oferecemos suporte à MFA para contas de clientes na própria plataforma CORPYO como uma camada adicional de proteção além da senha — veja nossa página de Criptografia para saber como as senhas são submetidas a hash e protegidas.
Controle de Acesso Baseado em Funções (RBAC)
Tanto nossas ferramentas internas quanto o produto CORPYO usam controle de acesso baseado em funções: as permissões são vinculadas a funções (por exemplo, agente de suporte, revisor de conformidade, engenheiro, administrador) em vez de concedidas de forma ad hoc a indivíduos. Isso torna o acesso revisável, auditável e consistente, e limita o raio de impacto caso uma única conta seja comprometida.
Segurança de Sessão
As sessões de usuário são protegidas com cookies seguros, HttpOnly e same-site; as sessões expiram após um período de inatividade e podem ser revogadas remotamente (por exemplo, na visualização de sessões ativas de uma conta ou por nossa equipe de suporte em resposta a um comprometimento relatado). Ações sensíveis da conta — como alterar uma senha ou método de pagamento — podem exigir reautenticação mesmo dentro de uma sessão ativa.
Registro de Auditoria (Visão Geral)
O acesso a sistemas e dados sensíveis é registrado: quem acessou o quê, quando e de onde. Esses registros são usados tanto para monitoramento de segurança quanto para apoiar consultas de clientes e reguladores. Para o detalhamento completo sobre a imutabilidade dos registros, retenção e as categorias de eventos que registramos, veja Registro de Auditoria.
