Xeneural
BlogSegurança

A segurança que você herda: as dez perguntas que um comprador deve fazer ao seu fornecedor de software

Quando você contrata software na nuvem, não compra segurança: você a herda. Estas dez perguntas separam um fornecedor que resolveu o assunto de um que improvisa.

Corredor de um data center com racks de servidores fechados

Uma empresa que instala o próprio servidor decide tudo: onde ele fica, quem mexe nele, como ele é copiado. Uma empresa que contrata software na nuvem não decide nada disso. Ela herda do fornecedor. Por isso a conversa de compra deveria dedicar tanto tempo à segurança quanto ao preço, e quase nunca dedica, porque ninguém sabe o que perguntar.

Estas são as dez perguntas que um comprador deve fazer. Elas estão agrupadas em quatro blocos e cada uma traz a resposta que você deveria ouvir. Não é preciso ser técnico para fazê-las nem para julgar as respostas.

Onde vivem os seus dados

  • 1. Em quantas regiões a minha informação está replicada? A resposta certa é mais de uma. Se uma região cai, a operação segue a partir de outra.
  • 2. O tráfego e o armazenamento são criptografados? Os dois, sempre. Em trânsito entre o seu navegador e o servidor, e em repouso no disco.
  • 3. Quem do fornecedor pode ver os meus dados e com qual controle? Deve existir uma lista curta, com acesso registrado e passível de revisão.

Um fornecedor que responde citando a marca da nuvem dele não respondeu. A marca não importa; importa como ela está configurada. A XEN replica os dados de cada organização em várias regiões e criptografa todo o tráfego e todo o armazenamento, sem exceções por plano.

O que acontece quando algo falha

  • 4. De quanto em quanto tempo são feitas cópias e a que momento eu posso voltar? A resposta útil é uma recuperação a um ponto no tempo, não uma cópia semanal.
  • 5. Que compromisso de disponibilidade vocês assinam? Um número, por escrito, no contrato. A XEN se compromete com 99,9% e SLA.
  • 6. Como o serviço é protegido contra ataques na borda da rede? Deve haver uma camada que absorva o tráfego malicioso antes que ele chegue ao aplicativo.

A quinta pergunta costuma incomodar, e esse incômodo é informação. Um fornecedor que não assina um compromisso de disponibilidade não mediu a disponibilidade dele.

Quem pode ver o quê

  • 7. As permissões são por organização, por módulo e por ação? Um vendedor não deveria conseguir abrir a contabilidade, e um contador de uma empresa do grupo não deveria ver a outra.
  • 8. Fica registro de cada ação com o seu autor? Ver, criar, editar, aprovar, excluir. Tudo, com data e pessoa.
  • 9. A inteligência artificial herda as permissões do usuário ou tem as suas próprias? Se tiver as suas próprias, ela é a porta dos fundos de todo o sistema.

A nona pergunta é nova e é a mais importante desta década. Um assistente com acesso a tudo transforma qualquer divisão de permissões em decoração: basta perguntar a ele em vez de abrir a tela bloqueada. Na XEN, a Xeni responde com as permissões de quem pergunta, e as ações que os agentes propõem esperam aprovação quando importa.

O que o fornecedor assina

  • 10. Quais compromissos contratuais vocês oferecem a uma empresa grande? Contrato com SLA, acordo de tratamento de dados e apoio documental quando o seu auditor perguntar.

Esta última é a que torna tudo o que veio antes exigível. As nove primeiras descrevem como o serviço funciona; a décima diz o que acontece se ele deixar de funcionar assim. Um fornecedor sério tem os três documentos prontos e os entrega sem que seja preciso insistir.

Como usar esta lista

Envie a lista por escrito antes da reunião comercial e peça as respostas por escrito. Não porque o vendedor vá mentir pessoalmente, mas porque uma resposta escrita pode ser anexada ao contrato. E se alguma pergunta receber um não, pergunte quando deixará de ser não. Um fornecedor que conhece os seus limites e tem um plano é melhor do que um que diz sim para tudo.

As respostas da XEN a estas dez perguntas estão publicadas nas páginas de segurança e de cloud da plataforma, na mesma ordem. Ver a segurança da plataforma

CompartilharLink copiado