Práticas de segurança no software Rocket

A Rocket Software, Inc. e suas afiliadas (“Rocket Software”) estão comprometidas em proteger as informações de seus clientes e em impedir a divulgação, o uso, a modificação ou o acesso não autorizados a tais informações armazenadas nos serviços da Rocket Software. Reconhecemos a importância de políticas e procedimentos de segurança da informação adequados para proteger a segurança dos dados dos clientes. Mantemos um programa holístico de cibersegurança em nível corporativo para a TI e a infraestrutura da Rocket Software. Esta página descreve o Programa de Segurança da Rocket Software (políticas, procedimentos e tecnologias) e resume os controles incorporados ao programa, incluindo algumas informações específicas sobre criptografia, controle de acesso e autenticação. Este programa é estruturado com base em diversos padrões e estruturas de segurança líderes do setor, como a Organização Internacional de Normalização (ISO) e o Instituto Nacional de Padrões e Tecnologia (NIST).

 

Nossas certificações

O programa de segurança da Rocket Software é revisado anualmente e de forma consistente por meio de uma combinação de auditorias internas e externas. Mantemos diversas certificações de conformidade que atestam a saúde e a resiliência do nosso programa de segurança. A documentação das certificações pode ser fornecida mediante solicitação.

Selo de certificação ISO 27001

As políticas e os programas da Rocket Software são respaldados pela nossa certificação ISO 27001, resultado de auditorias realizadas por uma empresa de auditoria independente e credenciada. Além disso, nosso programa de codificação segura segue a norma ISO 20243.

 

distintivo de certificação AICPA

Nossos produtos SaaS possuem certificação SOC 1 Tipo II, que atesta os rigorosos processos de segurança que implementamos para proteger os dados de nossos clientes. Diversos produtos da Rocket Software em toda a organização também passam por uma certificação SOC 2 Tipo I anual.

 

Logotipo azul TISAX

A Rocket Software, Inc. obteve a certificação Trusted Information Security Assessment Exchange (TISAX), que confirma que os sistemas de gestão de segurança da informação da nossa empresa estão em conformidade com os níveis de segurança definidos pela indústria. A TISAX é um mecanismo de avaliação e troca de informações sobre segurança da informação na indústria automotiva.

 

Logotipo preto do NIST

Os controles seguem a estrutura de cibersegurança do NIST, conforme a publicação especial 800-53 do NIST, "Controles de segurança e privacidade para sistemas de informação e organizações".

 

Segurança de produto na Rocket

Na Rocket Software, Inc., os controles de segurança do produto são de extrema importância. Nosso ciclo de vida de desenvolvimento de software incorpora a segurança em todas as iterações. Utilizamos testes estáticos e dinâmicos, além de ferramentas de análise de código aberto.

Logotipo vermelho da SLSA

Nossos controles de segurança de produto seguem a estrutura SLSA (Supply-chain Levels for Software Artifacts). Essa estrutura inclui padrões e controles para prevenir adulterações, melhorar a integridade e proteger pacotes e infraestrutura.

 

Gestão de Vulnerabilidades Técnicas

Um processo de gestão de vulnerabilidades estabelecido, documentado e revisado regularmente com base nos requisitos de negócios e de segurança da informação.

São implementados controles de detecção, prevenção e recuperação para proteção contra malware, combinados com a devida conscientização do usuário.

Os testes de penetração externa são realizados anualmente ou sempre que são feitas alterações significativas.

Existe uma Política de Divulgação de Vulnerabilidades. Mais informações podem ser encontradas clicando no seguinte link: Programa de Divulgação de Vulnerabilidades .

 

Proteção de dados

Por “informações do cliente”, nos referimos às informações e dados que recebemos, processamos, armazenamos ou transmitimos como parte de nossos serviços a clientes on-Premise, bem como a nossos produtos baseados em SaaS ou a parceiros ao fornecer um serviço online da Rocket Software a um cliente, ou ainda às informações e dados que os clientes fornecem à Rocket Software para fins de suporte e contratação de serviços profissionais. Limitamos o uso de informações pessoais sempre que possível e cumprimos as normas de privacidade.

A Rocket Software protege as informações do cliente contra perda, uso indevido e acesso, divulgação, alteração ou destruição não autorizados, aplicando medidas de segurança padrão do setor para implementar os objetivos de controle descritos no Programa de Segurança da Rocket Software.

Criptografia

Todos os dados enviados/recebidos pelos serviços da Rocket Software são protegidos por criptografia na camada de transporte, por padrão, tanto para destinos internos quanto externos. Os algoritmos de criptografia e os tamanhos das chaves estarão em conformidade com as políticas de criptografia da Rocket Software.

Controles de transferência de dados

Os controles de transferência de dados garantem que nenhuma informação do cliente possa ser lida, copiada, alterada ou removida sem autorização durante a transmissão (eletrônica ou física). As informações transferidas são devidamente protegidas e criptografadas.

 

Controles de segurança corporativos na Rocket

A Rocket Software implementou políticas, procedimentos e práticas de segurança em toda a empresa para gerenciar e mitigar riscos de segurança em todas as suas operações e funções. Esses controles são projetados para garantir a conformidade com as regulamentações, proteger os ativos, manter a integridade dos dados e alcançar a eficiência operacional em toda a organização.

Gestão de Incidentes

A Rocket Software mantém e implementa procedimentos para facilitar a comunicação e a resposta oportunas, eficazes e organizadas a incidentes ou violações de segurança da informação suspeitos ou confirmados. Em conformidade com as práticas do setor, nosso objetivo é fornecer notificações rápidas, no máximo em 48 horas. Uma política de gerenciamento de incidentes e um processo de gerenciamento de incidentes correspondente são documentados, revisados ​​regularmente e avaliados com base nos requisitos de negócios e de segurança da informação. Um Plano de Resposta a Incidentes de Segurança Cibernética dedicado também está em vigor.

Continuidade de Negócios e Recuperação de Desastres

A Rocket Software mantém e testa periodicamente planos e procedimentos de recuperação de desastres e continuidade de negócios para responder a ameaças provocadas pelo homem e desastres naturais que possam danificar ou interromper sistemas que contenham informações de clientes ou serviços indisponíveis, bem como o suporte ao cliente.

Segurança física e ambiental

A Rocket Software utiliza diversos fornecedores líderes do setor em hospedagem e colocation de dados para fornecer seus serviços. Esses data centers mantêm a infraestrutura em zonas seguras, em conformidade com os padrões de controle de segurança física dos provedores de serviço. Nossos serviços aproveitam data centers escaláveis, de alto desempenho e alta resiliência, com infraestrutura protegida contra intrusão física, perda, roubo, danos e desastres naturais previstos, como inundações e tempestades.

Controle de acesso e autenticação

A Rocket Software limita o acesso às informações do cliente. Funcionários com funções de confiança têm acesso a essas informações apenas para desempenhar suas responsabilidades. Entre os funcionários da Rocket Software com acesso limitado às informações do cliente estão aqueles que prestam suporte ao cliente ou serviços profissionais.

Segurança de rede

A Rocket Software utiliza hardware e software adequados, de acordo com seus padrões técnicos, para proteger suas redes contra intrusões e perda de dados.

Segurança na nuvem

A Rocket Software utiliza atualmente diversos provedores de hospedagem e colocation de terceiros líderes do setor para serviços de armazenamento e plataforma. Nossos provedores de hospedagem e colocation possuem certificação que atesta o atendimento aos requisitos das normas ISO 27001, SSAE 16 SOC 1 / ISAE 3402 (SAS 70/Tipo II) e SOC 2.

Conselho de Governança de Inteligência Artificial (IA)

O Conselho de Governança de IA supervisiona o desenvolvimento e o uso ético e responsável de sistemas de IA em toda a organização. O conselho garante o alinhamento com os Princípios de IA da Rocket Software, as leis e regulamentações aplicáveis ​​e as melhores práticas de IA.

 

Informações de contato

Se desejar discutir esta declaração de segurança ou nos enviar comentários, perguntas ou preocupações sobre ela, entre em contato conosco por e-mail em [email protected] . Você também pode nos escrever para:

Rocket Software, Inc.  
77 Quarta Avenida, Sala 100
Waltham, Massachusetts 02451  
À atenção do Departamento de Segurança da Informação

Se você tiver alguma reclamação sobre nossas práticas de segurança da informação do cliente, poderá enviá-la para nós através das informações de contato acima. Nossa equipe de segurança e conformidade investigará sua reclamação e fornecerá uma resposta. Você precisará fornecer informações suficientes para que possamos avaliar sua reclamação e poderemos solicitar informações adicionais como condição para a avaliação.