Segurança · CMN 5.274/2025 · BCB 538/2025 · OWASP API Top 10
Segurança da Informação
Vigência: 17 de julho de 2026
Esta página descreve a postura de segurança da informação da Fidenza, estruturada sobre a Resolução CMN nº 5.274/2025 (Política de Segurança Cibernética), a Circular BCB nº 538/2025 (Plano de Segurança e Continuidade de Negócios) e o OWASP API Security Top 10. O programa evolui em maturação contínua.
01·Controles em vigor
- Autenticação privilegiada: sessão de administrador segregada, cookies httpOnly e verificação adicional (step-up) para ações críticas.
- Criptografia em repouso: AES-256-GCM para dados sensíveis (dados pessoais e chaves).
- Criptografia em trânsito: TLS obrigatório, com redirecionamento HTTP → HTTPS e HSTS.
- Controle de acesso: papéis (RBAC) e segurança em nível de linha (Row-Level Security) no banco.
- Monitoramento e auditoria: registro de auditoria imutável no banco, por gatilho.
- Proteção de aplicação: filtragem (WAF) e limitação de taxa com backoff por IP e por endpoint.
- Cabeçalhos de segurança: HSTS, CSP, X-Frame-Options e Referrer-Policy ativos.
02·Cobertura OWASP API Security Top 10
- API1 — Broken Object Level Auth: RBAC + RLS por identidade.
- API2 — Broken Auth: token de sessão assinado, cookie httpOnly e fingerprint de dispositivo.
- API3 — Broken Object Property Auth: campos sensíveis nunca retornados em listagens.
- API4 — Unrestricted Resource Consumption: limitação de taxa por IP e por endpoint.
- API5 — Broken Function Level Auth: verificação de administrador em todas as rotas privilegiadas.
- API6 — Server-Side Request Forgery: validação de URLs internas, sem proxy público.
- API7 — Security Misconfiguration: cabeçalhos HSTS, CSP e X-Frame-Options ativos.
- API8 — Automated Threats: limitação de taxa, WAF e rotas honeypot.
- API9 — Improper Inventory Management: endpoints documentados e auditados.
- API10 — Unsafe Consumption of APIs: timeout e retry com backoff em chamadas externas.
03·Testes de segurança
Realizamos revisões de segurança periódicas, com escopo incluindo IDOR, confusão de JWT, timing attack, CSRF, TOCTOU, SQLi, XSS e SSRF, apoiadas no OWASP Testing Guide e no PTES. Vulnerabilidades identificadas são tratadas conforme criticidade.
04·Melhoria contínua
O programa de segurança está em evolução contínua: controles de detecção, resposta a incidentes, continuidade de negócios e gestão de fornecedores amadurecem de forma incremental, acompanhando o crescimento da operação e as exigências regulatórias.
Contato de segurança e conformidade: compliance@fidenza.app.br
Fidenza Inova Simples (I.S.) · CNPJ 64.589.007/0001-73 · Embu, SP