{"id":12314,"date":"2019-09-18T19:02:03","date_gmt":"2019-09-18T22:02:03","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=12314"},"modified":"2022-05-23T15:00:35","modified_gmt":"2022-05-23T18:00:35","slug":"soc2-audit","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/soc2-audit\/12314\/","title":{"rendered":"Kaspersky \u00e9 aprovada na rigorosa auditoria SOC2"},"content":{"rendered":"<blockquote>\n<h2><strong>Atualizado em 18 de maio de 2022<\/strong><\/h2>\n<p>Em 2022, a Kaspersky mais uma vez concluiu a auditoria de Service Organization Control for Service Organizations (SOC 2) Tipo 1 \u2013 ou em tradu\u00e7\u00e3o livre, Controle de Organiza\u00e7\u00e3o de Servi\u00e7os para Organiza\u00e7\u00f5es de Servi\u00e7os \u2013 em que a empresa passou pela primeira vez em 2019. A avalia\u00e7\u00e3o independente foi realizada por uma empresa internacional de auditoria das \u201cBig Four\u201d.<\/p>\n<p>Iniciada no final de janeiro de 2022, a nova avalia\u00e7\u00e3o foi conclu\u00edda com sucesso no final de abril e confirmou que o processo de desenvolvimento e atualiza\u00e7\u00e3o dos bancos de dados antiv\u00edrus da Kaspersky est\u00e1 protegido contra altera\u00e7\u00f5es n\u00e3o autorizadas por controles de seguran\u00e7a. Durante a an\u00e1lise, os auditores da \u201cBig Four\u201d verificaram, entre outras coisas, as pol\u00edticas e procedimentos da empresa relacionadas ao desenvolvimento e publica\u00e7\u00e3o de bancos de dados antiv\u00edrus (AV), \u00e0 seguran\u00e7a f\u00edsica e de rede da infraestrutura envolvida nesse processo e \u00e0s ferramentas de monitoramento utilizadas pela equipe da Kaspersky.<\/p>\n<p>O escopo da auditoria atual foi expandido em compara\u00e7\u00e3o com a avalia\u00e7\u00e3o de 2019, j\u00e1 que a Kaspersky introduziu novas ferramentas e controles de seguran\u00e7a. O relat\u00f3rio completo pode ser fornecido aos nossos clientes mediante solicita\u00e7\u00e3o.<\/p><\/blockquote>\n<p>Como voc\u00ea j\u00e1 deve ter visto no <a href=\"https:\/\/eugene.kaspersky.com\/2019\/07\/18\/we-socked-it-2-em-and-passed-the-soc-2-audit\/\" target=\"_blank\" rel=\"noopener\">blog de Eugene Kaspersky<\/a> ou em <a href=\"https:\/\/www.kaspersky.com\/about\/press-releases\/2019_global-transparent-trusted-kaspersky-successfully-passes-independent-soc-2-audit\" target=\"_blank\" rel=\"noopener nofollow\">nosso comunicado oficial<\/a> para a imprensa, fomos aprovados na auditoria SOC 2. Se voc\u00ea n\u00e3o sabe do que estamos falando ou os motivos pelos quais ela \u00e9 t\u00e3o importante, contamos neste post os detalhes para voc\u00ea ficar por dentro.<\/p>\n<h3>O que \u00e9 uma auditoria SOC 2?<\/h3>\n<p>Os Controles de Servi\u00e7os e Organiza\u00e7\u00f5es 2 (SOC 2 ou em ingl\u00eas Service and Organization Controls 2) s\u00e3o uma auditoria de procedimentos de controle em organiza\u00e7\u00f5es de TI que oferecem servi\u00e7os. Em resumo, \u00e9 um padr\u00e3o internacional para relat\u00f3rios sobre sistemas de gerenciamento de riscos de ciberseguran\u00e7a. Foi desenvolvido pelo Instituto Americano de Contadores P\u00fablicos Certificados (AICPA) e atualizado em mar\u00e7o de 2018.<\/p>\n<p>Nesta publica\u00e7\u00e3o, explicamos a auditoria SOC 2 Tipo 1 (na qual fomos aprovados com \u00eaxito), que certifica que os mecanismos de controle de seguran\u00e7a foram estabelecidos eficientemente em um \u00fanico sistema. Ou seja, recebemos auditores externos que examinaram nosso sistema de gerenciamento de risco, observando pr\u00e1ticas implementadas, se seguimos de perto os procedimentos estabelecidos e como registramos as mudan\u00e7as no processo.<\/p>\n<h3>Por que temos que passar por auditorias?<\/h3>\n<p>Qualquer empresa que ofere\u00e7a um servi\u00e7o pode representar uma amea\u00e7a para seus clientes. At\u00e9 mesmo uma organiza\u00e7\u00e3o totalmente leg\u00edtima possui potencial para se tornar um elo na <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/supply-chain\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">cadeia de suprimentos<\/a>, por meio do qual um ataque seria propagado. Vale ressaltar que neg\u00f3cios que atuam no campo da seguran\u00e7a da informa\u00e7\u00e3o t\u00eam ainda mais responsabilidade, pois os produtos precisam do mais alto n\u00edvel de acesso aos sistemas de informa\u00e7\u00e3o do usu\u00e1rio.<\/p>\n<p>Portanto, de tempos em tempos, clientes, especialmente de grandes empresas, fazem certas perguntas como: podemos confiar? Que tipo de pol\u00edticas internas o neg\u00f3cio tem como orienta\u00e7\u00e3o para presta\u00e7\u00e3o de certo tipo de servi\u00e7os? Algu\u00e9m poderia nos prejudicar com seus produtos ou servi\u00e7os correspondentes?<\/p>\n<p>Mas as respostas n\u00e3o importam, j\u00e1 que podem ser articuladas por n\u00f3s ou outros para parecer convincentes. Por isso, recorremos a auditores terceirizados para uma opini\u00e3o externa de especialistas. Para n\u00f3s, \u00e9 importante que nossos clientes e parceiros n\u00e3o tenham inseguran\u00e7a quanto aos nossos produtos e servi\u00e7os. Tamb\u00e9m achamos importante que nossos processos internos estejam em conformidade com os padr\u00f5es e melhores pr\u00e1ticas internacionais.<\/p>\n<h3>O que os auditores examinam?<\/h3>\n<p>A maior preocupa\u00e7\u00e3o \u00e9 sempre o mecanismo usado para enviar informa\u00e7\u00f5es aos computadores dos clientes. Nossas solu\u00e7\u00f5es abrangem v\u00e1rios setores e ind\u00fastrias do mercado e a maioria delas usa um mecanismo antiv\u00edrus como uma tecnologia de defesa central para analisar objetos, buscando sinais de ciberamea\u00e7as. Entre suas muitas tecnologias, o mecanismo usa fun\u00e7\u00f5es <em>hash<\/em> r\u00e1pidas, <a href=\"https:\/\/www.kaspersky.com.br\/blog\/kaspersky-sandbox-patent\/12289\/\" target=\"_blank\" rel=\"noopener\">emula\u00e7\u00e3o em um ambiente isolado<\/a> e modelos matem\u00e1ticos de aprendizado de m\u00e1quina altamente resistentes \u00e0 muta\u00e7\u00e3o. Tudo isso requer atualiza\u00e7\u00f5es regulares dos bancos de dados de antiv\u00edrus para que sejam eficazes contra as fraudes atuais.<\/p>\n<p>Os auditores independentes estudaram nossos sistemas para gerenciar essas informa\u00e7\u00f5es e m\u00e9todos, a fim de monitorar a integridade e autenticidade das atualiza\u00e7\u00f5es dos bancos de dados de produtos antiv\u00edrus para servidores Linux e Windows. Eles tamb\u00e9m verificaram que nossos m\u00e9todos de controle funcionam corretamente e paralisaram o processo de desenvolvimento e o lan\u00e7amento de bancos de dados de antiv\u00edrus em busca de qualquer possibilidade de manipula\u00e7\u00e3o n\u00e3o autorizada.<\/p>\n<h3>Como realizam as an\u00e1lises?<\/h3>\n<p>Os auditores observam como os processos do fornecedor cumprem cada um dos cinco princ\u00edpios fundamentais de seguran\u00e7a:<\/p>\n<ul>\n<li>Prote\u00e7\u00e3o (o processo \u00e9 bem protegido contra acesso n\u00e3o autorizado?);<\/li>\n<li>Disponibilidade (este processo \u00e9 funcional?);<\/li>\n<li>Integridade do processo (os dados s\u00e3o enviados para o cliente em seguran\u00e7a?);<\/li>\n<li>Confidencialidade (algu\u00e9m pode acessar esses dados?);<\/li>\n<li>Privacidade (armazenamos dados pessoais? Se sim, como?).<\/li>\n<\/ul>\n<p>No nosso caso, os auditores examinaram:<\/p>\n<ul>\n<li>O que nossos servi\u00e7os oferecem;<\/li>\n<li>Como nossos sistemas interagem com usu\u00e1rios e parceiros em potencial;<\/li>\n<li>Como implementamos o controle de processos e quais s\u00e3o suas limita\u00e7\u00f5es;<\/li>\n<li>Quais ferramentas de controle os usu\u00e1rios possuem acesso e como interagem com nossas ferramentas de controle;<\/li>\n<li>Quais riscos nossos servi\u00e7os enfrentam e quais ferramentas de controle reduzem esses riscos.<\/li>\n<\/ul>\n<p>Para fazer isso, estudaram os mecanismos, o pessoal e a estrutura da organiza\u00e7\u00e3o. Inclusive, investigaram at\u00e9 mesmo como realizamos a verifica\u00e7\u00e3o de antecedentes quando contratamos novos funcion\u00e1rios. Eles analisaram como lidamos com as mudan\u00e7as que os requisitos de seguran\u00e7a sofrem. Fizeram uma imers\u00e3o profunda no c\u00f3digo-fonte do mecanismo que usamos para enviar automaticamente atualiza\u00e7\u00f5es para o banco de dados de antiv\u00edrus e, mais importante, estavam interessados \u200b\u200bem saber quais oportunidades existem para fazer altera\u00e7\u00f5es sem autoriza\u00e7\u00e3o no c\u00f3digo. Eles verificaram muitas outras coisas, ent\u00e3o se voc\u00ea quiser mais informa\u00e7\u00f5es sobre a auditoria, visite o link disponibilizado ao final desta publica\u00e7\u00e3o para fazer o download do relat\u00f3rio completo.<\/p>\n<h3>Quem fez o estudo e onde posso ler o relat\u00f3rio?<\/h3>\n<p>A pessoa encarregada pela auditoria faz parte de uma das chamadas <a href=\"https:\/\/pt.wikipedia.org\/wiki\/Big_Four\" target=\"_blank\" rel=\"noopener nofollow\">Big Four<\/a>. Como voc\u00ea verificou, n\u00e3o indicamos em nenhum lugar qual \u00e9. Mas isso n\u00e3o significa que os auditores eram an\u00f4nimos. \u00c9 simplesmente uma boa pr\u00e1tica evitar a men\u00e7\u00e3o de nomes. Embora, obviamente, o relat\u00f3rio seja assinado.<\/p>\n<p>J\u00e1 no encerramento da an\u00e1lise, os auditores conclu\u00edram que nossos processos de desenvolvimento e lan\u00e7amento de banco de dados est\u00e3o suficientemente protegidos contra manipula\u00e7\u00e3o sem autoriza\u00e7\u00e3o. Para saber mais detalhes, uma descri\u00e7\u00e3o do processo de pesquisa e outros detalhes, <a href=\"https:\/\/www.kaspersky.com\/about\/compliance-soc2\" target=\"_blank\" rel=\"noopener nofollow\">voc\u00ea pode ler o relat\u00f3rio completo aqui em ingl\u00eas<\/a> (\u00e9 necess\u00e1rio fazer um cadastro gratuito).<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-gartner\">\n","protected":false},"excerpt":{"rendered":"<p>Respondemos as grandes quest\u00f5es: o que \u00e9 uma auditoria do SOC 2? Por que \u00e9 importante ser aprovado? Como foi feita?<\/p>\n","protected":false},"author":2399,"featured_media":12315,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655,14],"tags":[2048,1316],"class_list":{"0":"post-12314","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-news","10":"tag-soc2","11":"tag-transparencia"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/soc2-audit\/12314\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/soc2-audit\/16524\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/soc2-audit\/13925\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/soc2-audit\/18472\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/soc2-audit\/16565\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/soc2-audit\/15177\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/soc2-audit\/19092\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/soc2-audit\/17818\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/soc2-audit\/23412\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/soc2-audit\/28001\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/soc2-audit\/12137\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/soc2-audit\/11081\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/soc2-audit\/19968\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/soc2-audit\/23960\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/soc2-audit\/24173\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/soc2-audit\/18866\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/soc2-audit\/23233\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/soc2-audit\/23166\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/transparencia\/","name":"Transpar\u00eancia"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/12314","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2399"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=12314"}],"version-history":[{"count":7,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/12314\/revisions"}],"predecessor-version":[{"id":19456,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/12314\/revisions\/19456"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/12315"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=12314"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=12314"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=12314"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}