Este documento é exibido em Português (Brasil).
Política de Uso Aceitável
Data de Vigência: 16 de janeiro de 2025
Última Atualização: 16 de janeiro de 2025
Versão: 3.0.0
1. Introdução e Escopo
1.1 Finalidade
Esta Política de Uso Aceitável ("AUP" ou "Política") define as regras e restrições aplicáveis ao uso dos serviços, redes e sistemas da CNF ("nós", "nosso" ou "nossos"). Esta Política destina-se a proteger nossos serviços, funcionários, clientes e terceiros contra atividades nocivas, prejudiciais ou ilegais.
1.2 Aplicação
Esta Política se aplica a qualquer uso ou acesso aos nossos serviços, incluindo, entre outros:
- Serviços de Infraestrutura:
- Recursos de computação em nuvem
- Serviços de rede
- Sistemas de armazenamento
- Redes de distribuição de conteúdo
- Serviços de Plataforma:
- Endpoints de API
- Ferramentas de desenvolvimento
- Interfaces de gerenciamento
- Sistemas de monitoramento
- Serviços de Aplicativos:
- Aplicativos de software
- Aplicativos móveis
- Serviços web
- Utilitários do cliente
1.3 Contrato com o Usuário
Ao usar nossos serviços, você concorda em:
- Cumprir todos os termos desta Política
- Observar todas as leis e os regulamentos aplicáveis
- Atender aos requisitos operacionais e de segurança
- Cooperar com investigações de suspeitas de violação
- Assumir a responsabilidade pelas atividades realizadas em sua conta
2. Atividades Proibidas
2.1 Violações de Segurança
Acesso Não Autorizado Crítico
- Invasão de Rede:
- Varredura, sondagem ou teste de vulnerabilidades
- Tentativa de contornar mecanismos de autenticação
- Exploração de falhas de segurança ou configurações incorretas
- Acesso não autorizado a sistemas ou redes
- Comprometimento de Conta:
- Tentativas de quebra de senha ou força bruta
- Roubo ou compartilhamento de credenciais
- Sequestro de sessão
- Ataques de engenharia social
Código e Conteúdo Malicioso Crítico
| Categoria | Exemplos | Métodos de Detecção | Resposta |
|---|---|---|---|
| Malware | Vírus, cavalos de Troia, ransomware | Detecção por assinatura, análise de comportamento | Suspensão imediata |
| Scripts Nocivos | Código de exploração, ataques automatizados | Correspondência de padrões, análise em tempo de execução | Encerramento da conta |
| Botnets | Servidores de comando e controle, zumbis | Análise de tráfego, listas de reputação | Encaminhamento às autoridades competentes |
2.2 Abuso de Rede
Interrupção de Rede Alta
- Atividades de Rede Proibidas:
- Ataques de negação de serviço (DoS)
- Ataques distribuídos de negação de serviço (DDoS)
- Inundação de rede
- Falsificação de pacotes
- Envenenamento de DNS
- Abuso de Largura de Banda:
- Consumo excessivo de largura de banda
- Ataques de amplificação de tráfego
- Tentativas de esgotamento de recursos
- Testes de estresse de rede sem autorização
2.3 Violações de Conteúdo
Categorias de Conteúdo Proibido
| Categoria | Descrição | Gravidade | Ação |
|---|---|---|---|
| Conteúdo Ilegal | Material que viola qualquer lei aplicável | Crítica | Remoção e comunicação imediatas |
| Violação de Propriedade Intelectual | Material protegido por direitos autorais sem autorização | Alta | Início do processo previsto na DMCA |
| Conteúdo Malicioso | Conteúdo de phishing, malware ou fraude | Crítica | Suspensão imediata |
| Conteúdo Impróprio | Conteúdo adulto, violência, discurso de ódio | Alta | Remoção do conteúdo |
2.4 Violações no Uso de Recursos
Recursos do Sistema Média
- Recursos Computacionais:
- Mineração de criptomoedas
- Computação em grade sem autorização
- Aplicativos com uso intensivo de recursos sem aprovação
- Scripts automatizados que excedam os limites de uso
- Recursos de Armazenamento:
- Serviços de hospedagem de arquivos sem autorização
- Serviços de backup que excedam as cotas
- Distribuição de conteúdo além dos limites permitidos
- Violações dos limites de tamanho de bancos de dados
3. Requisitos de Segurança de Sistemas e Redes
3.1 Autenticação e Acesso
| Requisito | Especificação | Implementação | Monitoramento |
|---|---|---|---|
| Política de Senhas | Mínimo de 12 caracteres, requisitos de complexidade | Aplicada no nível do sistema | Auditorias periódicas |
| Autenticação Multifator | Obrigatória para todos os acessos privilegiados | TOTP ou tokens de hardware | Logs de acesso |
| Gerenciamento de Sessões | Tempo limite automático, tratamento seguro de sessões | Criptografia de sessão | Monitoramento em tempo real |
4. Monitoramento e Aplicação
4.1 Sistemas de Monitoramento
| Tipo de Monitoramento | Escopo | Métodos | Retenção de Dados |
|---|---|---|---|
| Monitoramento de Rede | Todo o tráfego de rede | Inspeção profunda de pacotes, análise de fluxo | 90 dias |
| Monitoramento de Segurança | Acesso ao sistema e atividades | IDS/IPS, análise por SIEM | 180 dias |
| Uso de Recursos | Consumo de recursos do sistema | Métricas de desempenho, padrões de uso | 365 dias |
Sistemas de Detecção Automatizada
- Análise em Tempo Real:
- Análise de padrões de tráfego
- Detecção de anomalias comportamentais
- Detecção baseada em assinaturas
- Algoritmos de aprendizado de máquina
- Mecanismos de Alerta:
- Alertas de segurança em tempo real
- Notificações baseadas em limites
- Procedimentos de escalonamento
- Sistema de acompanhamento de incidentes
4.2 Medidas de Aplicação
| Nível da Violação | Resposta Inicial | Medida Secundária | Medida Final |
|---|---|---|---|
| Crítico | Suspensão imediata | Investigação | Encerramento |
| Alto | Restrição do serviço | Aviso de advertência | Suspensão |
| Médio | Aviso de advertência | Aumento do monitoramento | Restrição |
| Baixo | Notificação por e-mail | Revisão do uso | Advertência |
5. Denúncia de Violações
5.1 Canais de Denúncia
- Comunicação de Emergência:
- Linha Direta de Segurança 24/7: +1 (XXX) XXX-XXXX
- E-mail de Emergência: [email protected]
- Portal de Incidentes On-line: https://security.c.nf/report
- Comunicação Padrão:
- E-mail: [email protected]
- Portal de Suporte: https://support.c.nf
- Endpoint da API de Segurança: /api/v1/security/report
5.2 Informações Obrigatórias
Requisitos do Relatório de Incidente
- Informações Essenciais:
- Data e hora do incidente
- Serviços ou sistemas afetados
- Natureza da violação
- Evidências ou logs
- Avaliação de impacto
- Documentação Comprobatória:
- Capturas de tela ou gravações
- Logs do sistema
- Rastreamentos de rede
- Comunicações relacionadas
6. Procedimentos de Investigação
6.1 Processo de Investigação
Etapas da Investigação
- Avaliação Inicial
- Análise das informações comunicadas
- Classificação da gravidade
- Alocação de recursos
- Coleta preliminar de evidências
- Análise Técnica
- Análise de logs
- Exame do sistema
- Análise do tráfego de rede
- Investigação forense
- Documentação
- Coleta de evidências
- Cadeia de custódia
- Constatações da investigação
- Formulação de recomendações
6.2 Coleta de Evidências
| Tipo de Evidência | Método de Coleta | Requisitos de Armazenamento | Período de Retenção |
|---|---|---|---|
| Logs do Sistema | Coleta automatizada | Armazenamento criptografado | 2 anos |
| Dados de Rede | Captura de pacotes | Arquivo seguro | 1 ano |
| Atividade do Usuário | Registro de atividades | Acesso controlado | 18 meses |
7. Consequências das Violações
7.1 Medidas Disciplinares
| Tipo de Violação | Primeira Infração | Segunda Infração | Terceira Infração |
|---|---|---|---|
| Violação de Segurança | Suspensão imediata | Encerramento definitivo | Medida judicial |
| Abuso de Recursos | Advertência por escrito | Suspensão temporária | Encerramento do serviço |
| Violação da Política | Advertência por e-mail | Restrição do serviço | Análise da conta |
8. Processo de Recurso
8.1 Interposição de Recurso
- Requisitos do Recurso:
- Deve ser interposto no prazo de 30 dias após a medida de aplicação
- Declaração por escrito que explique os fundamentos do recurso
- Documentação comprobatória
- Informações de contato
- Processo de Análise do Recurso:
- Análise inicial em até 5 dias úteis
- Investigação detalhada
- Notificação da decisão
- Implementação da decisão
9. Atualizações da Política
9.1 Processo de Revisão
- Revisões Periódicas:
- Avaliação anual da política
- Atualizações de conformidade regulatória
- Adaptações à evolução tecnológica
- Atualizações dos requisitos de segurança
- Implementação das Alterações:
- Prazo de aviso: 30 dias para alterações relevantes
- Procedimentos de notificação dos usuários
- Atualizações da documentação
- Atualizações dos materiais de treinamento
10. Informações de Contato
10.1 Contatos de Suporte
- Equipe de Segurança: [email protected]
- Denúncia de Abuso: [email protected]
- Departamento Jurídico: [email protected]
- Contato de Emergência: +1 (XXX) XXX-XXXX