FidenzaFidenzaVoltar ao início

Segurança · CMN 5.274/2025 · BCB 538/2025 · OWASP API Top 10

Segurança da Informação

Vigência: 17 de julho de 2026

Esta página descreve a postura de segurança da informação da Fidenza, estruturada sobre a Resolução CMN nº 5.274/2025 (Política de Segurança Cibernética), a Circular BCB nº 538/2025 (Plano de Segurança e Continuidade de Negócios) e o OWASP API Security Top 10. O programa evolui em maturação contínua.

01·Controles em vigor

  • Autenticação privilegiada: sessão de administrador segregada, cookies httpOnly e verificação adicional (step-up) para ações críticas.
  • Criptografia em repouso: AES-256-GCM para dados sensíveis (dados pessoais e chaves).
  • Criptografia em trânsito: TLS obrigatório, com redirecionamento HTTP → HTTPS e HSTS.
  • Controle de acesso: papéis (RBAC) e segurança em nível de linha (Row-Level Security) no banco.
  • Monitoramento e auditoria: registro de auditoria imutável no banco, por gatilho.
  • Proteção de aplicação: filtragem (WAF) e limitação de taxa com backoff por IP e por endpoint.
  • Cabeçalhos de segurança: HSTS, CSP, X-Frame-Options e Referrer-Policy ativos.

02·Cobertura OWASP API Security Top 10

  • API1 — Broken Object Level Auth: RBAC + RLS por identidade.
  • API2 — Broken Auth: token de sessão assinado, cookie httpOnly e fingerprint de dispositivo.
  • API3 — Broken Object Property Auth: campos sensíveis nunca retornados em listagens.
  • API4 — Unrestricted Resource Consumption: limitação de taxa por IP e por endpoint.
  • API5 — Broken Function Level Auth: verificação de administrador em todas as rotas privilegiadas.
  • API6 — Server-Side Request Forgery: validação de URLs internas, sem proxy público.
  • API7 — Security Misconfiguration: cabeçalhos HSTS, CSP e X-Frame-Options ativos.
  • API8 — Automated Threats: limitação de taxa, WAF e rotas honeypot.
  • API9 — Improper Inventory Management: endpoints documentados e auditados.
  • API10 — Unsafe Consumption of APIs: timeout e retry com backoff em chamadas externas.

03·Testes de segurança

Realizamos revisões de segurança periódicas, com escopo incluindo IDOR, confusão de JWT, timing attack, CSRF, TOCTOU, SQLi, XSS e SSRF, apoiadas no OWASP Testing Guide e no PTES. Vulnerabilidades identificadas são tratadas conforme criticidade.

04·Melhoria contínua

O programa de segurança está em evolução contínua: controles de detecção, resposta a incidentes, continuidade de negócios e gestão de fornecedores amadurecem de forma incremental, acompanhando o crescimento da operação e as exigências regulatórias.

Contato de segurança e conformidade: compliance@fidenza.app.br

Fidenza Inova Simples (I.S.) · CNPJ 64.589.007/0001-73 · Embu, SP