Registro de Auditoria
Última atualização: 4 de julho de 2026
Uma plataforma confiável precisa de um registro confiável do que aconteceu nela. A CORPYO registra a atividade relevante para a segurança em toda a plataforma para que os incidentes possam ser reconstruídos com precisão, o acesso possa ser revisado, e clientes e reguladores possam receber um relato preciso quando necessário.
O Que Registramos
As categorias de eventos que registramos incluem:
- Eventos de autenticação (login, logout, tentativas de login malsucedidas, redefinições de senha, inscrição e desafios de MFA)
- Ações administrativas e privilegiadas (mudanças de função, concessões de permissão, exportações de dados, mudanças de configuração)
- Acesso a registros sensíveis de clientes por funcionários internos (por exemplo, revisão de suporte ou conformidade de documentos KYC)
- Mudanças na infraestrutura e nos controles de segurança (implantações, mudanças em regras de firewall, rotações de segredos)
- Requisições de API para endpoints sensíveis
Logs Imutáveis
Os logs de segurança e auditoria são gravados em um sistema de registro centralizado e com controle de acesso, separado dos bancos de dados da aplicação que eles descrevem. O acesso de gravação é restrito, e os logs não podem ser editados pelos engenheiros ou equipe de suporte cujas ações eles possam registrar — essa separação é deliberada, para que os logs permaneçam um registro confiável mesmo em um cenário de risco interno.
Monitoramento
Os logs alimentam nosso pipeline de monitoramento e alertas em tempo real (veja Programa de Segurança → Monitoramento). Regras automatizadas sinalizam padrões como falhas repetidas de login, escalonamento de privilégios, volume incomum de exportação de dados ou acesso de locais anômalos, e os encaminham para a equipe de segurança e engenharia de plantão para revisão.
Retenção de Logs
Os logs relevantes para a segurança são retidos por um período suficiente para apoiar investigações de incidentes, auditoria interna e obrigações legais ou regulatórias aplicáveis de manutenção de registros, após o qual são excluídos com segurança ou anonimizados de acordo com nossas práticas de retenção de dados descritas em nossa Política de Privacidade. Clientes empresariais com requisitos específicos de retenção ou exportação para seus próprios programas de conformidade podem entrar em contato com [email protected].
Eventos de Segurança
Além do registro rotineiro de acesso, rastreamos eventos de segurança dedicados — anomalias detectadas, tentativas de ataque bloqueadas na borda da rede, descobertas de varredura de vulnerabilidades e ações de resposta a incidentes — como parte do nosso processo mais amplo de Resposta a Incidentes.
