Pular para o conteúdo
Segurança Gerenciada · Varejo e E-commerce

No varejo, um incidente de segurança aparece primeiro para o cliente. Depois, na reputação da marca.

Mantemos funcionando as camadas de segurança de redes de lojas e operações de e-commerce: dados de clientes, acessos de agências e parceiros, estações de loja e de escritório, rede de cada unidade e o registro do que é feito, com detecção e resposta operadas por parceiro onde é preciso cobertura contínua.

Dados de clientes protegidos
Acesso de parceiro com prazo
Plano para a data de pico

O que o levantamento encontra

A operação guarda dado de muitos clientes e dá acesso a muita gente de fora. A combinação é o risco.

Varejo e e-commerce acumulam cadastros, histórico de compras e dados de entrega, e abrem o ambiente para agências, integradores, transportadoras e equipe temporária de fim de ano. Cada acesso é uma porta, e a lista delas raramente está atualizada.

Agências e integradores que trabalharam em projetos antigos ainda têm login administrativo na plataforma de venda e no ERP.

Exportações da base de clientes circulam por e-mail e planilha para campanhas, análises e parceiros, sem controle de quem ficou com cópia.

Os computadores das lojas são compartilhados entre vendedores, com a mesma senha para todos e navegação livre.

Um ataque que tire o site ou o sistema de loja do ar numa data de pico não tem resposta combinada com ninguém.

O pedido de um cliente para saber que dados a empresa tem sobre ele chega ao atendimento, e ninguém sabe a quem encaminhar.

O que mantemos em operação no varejo e no e-commerce

Camadas contratadas juntas ou separadas, com atenção especial ao dado do cliente e ao calendário comercial.

Acesso de parceiros, agências e temporários

Conta nominal para cada pessoa, com o acesso mínimo necessário, verificação adicional nos painéis administrativos e prazo de validade. Quando o projeto ou a temporada acaba, o acesso termina junto.

Conta por pessoaPainel com verificaçãoAcesso que expira

Dados de clientes sob a LGPD

Inventário de onde os dados de clientes estão, de quem acessa e de com quem são compartilhados, aplicando o que a Lei nº 13.709/2018 (LGPD) exige em proteção desses dados, com encarregado em atividade permanente e resposta às solicitações dos titulares.

Inventário de dadosCompartilhamento mapeadoCanal do titular

Perímetro das lojas e do escritório

Firewall com política mantida em cada loja e no centro de distribuição, separação entre a rede do caixa, a dos visitantes e a administrativa, acesso remoto controlado e cada alteração registrada.

Rede do caixa separadaWi-Fi de visitante isoladoAlteração registrada

Estações de loja e de escritório

Proteção de endpoint gerenciada em todas as máquinas, com cobertura verificada no parque real, contas individuais no lugar da senha compartilhada e alerta que chega a alguém.

Cobertura verificadaConta individualAlerta com destino

Detecção e resposta com parceiro de operação

Para quem vende o tempo todo, quem vigia máquinas e servidores são os analistas de um parceiro que opera monitoramento contínuo, inclusive em madrugadas e feriados de grande venda. Do nosso lado ficam o escopo, o acionamento e a execução no seu ambiente.

Analista do parceiroMadrugada e feriadoContenção combinada

Teste de invasão nos canais de venda

Pentest executado por especialistas parceiros sobre a loja virtual, os painéis administrativos e as integrações, com relatório do caminho real de entrada e reteste depois da correção.

Loja e painéisCaminho de entradaReteste

Onde esta frente termina

Não é loja virtual nem certificação de ambiente de pagamento. É a operação contínua da segurança do ambiente e dos dados.

Segurança gerenciada (esta página)

  • O risco está nos acessos de parceiros, nas máquinas de loja e escritório e nos dados de clientes.
  • As ferramentas existem, mas ninguém revisa conta, regra ou alerta com frequência.
  • A empresa precisa demonstrar a clientes, parceiros e autoridade como protege os dados.
  • A venda não para à noite, e a detecção também não pode parar.

Software sob medida para varejo

  • O problema é estoque divergente, exceção sem fluxo ou regra comercial sem sistema.
  • A necessidade é construir um sistema, e não proteger o que existe.
  • A integração entre plataforma, ERP e loja precisa ser desenvolvida.
Ver essa frente

Construir ou refazer a loja virtual é Desenvolvimento Web. A certificação do ambiente de pagamento é emitida por avaliadores credenciados, nunca pela Composto Web: esta frente mantém as camadas de proteção funcionando e prepara a empresa para quem avalia.

Quando faz sentido conversar

A conversa vale quando a empresa guarda dado de muitos clientes, vende sem pausa e não tem quem olhe a segurança fora do horário.

Loja pequena, com poucos acessos e uma plataforma que cuida do pagamento, se protege com cuidados simples mantidos em dia. O serviço gerenciado passa a fazer diferença à medida que aumentam lojas, parceiros com acesso e clientes na base.

Agências, integradores e temporários acessam sistemas e ninguém revisa essas contas.

A base de clientes é exportada e compartilhada sem controle.

As lojas estão ligadas à rede da empresa sem revisão periódica do perímetro.

Um ataque numa data de pico não tem plano de resposta.

Um parceiro de pagamento, um marketplace ou uma seguradora começou a pedir evidência de controles.

Como funciona o serviço gerenciado

Um ciclo contínuo, com revisão reforçada antes de cada temporada de vendas.

01

ETAPA 01

Levantamento

Listamos quem acessa a plataforma, o ERP e os painéis, onde estão os dados de clientes, como as lojas se ligam à rede e quais sistemas não podem parar nas datas de maior venda.

02

ETAPA 02

Implantação

Ajustamos em ordem de risco: acessos antigos retirados, verificação adicional nos painéis, redes das lojas separadas, proteção das estações conferida e resposta a incidente combinada com quem autoriza.

03

ETAPA 03

Operação

Entra a rotina de manutenção das camadas: alerta triado pelo parceiro de operação, acesso de temporário revisto a cada temporada, perímetro com histórico e solicitação de titular respondida.

04

ETAPA 04

Revisão

Antes de cada temporada forte e em ciclos regulares, reavaliamos incidentes, acessos e mudanças na operação e fechamos a lista do que entra no ciclo seguinte.

O que muda quando a segurança acompanha o calendário comercial

Parceiro com acesso que termina

Agência, integrador e temporário entram com conta própria e saem quando o trabalho acaba.

Data de pico com plano

Se algo acontecer na véspera da maior venda do ano, já está definido quem age, como e com autorização de quem.

Resposta pronta sobre dados de clientes

Quando o cliente, o parceiro ou a autoridade perguntam, há inventário, registro de acesso e encarregado para responder.

Dúvidas mais comuns

O que perguntam antes do levantamento

“Vocês têm equipe própria monitorando de madrugada?”

Não mantemos SOC próprio. A vigilância fora do horário fica com os analistas de um parceiro de operação, e nós respondemos pelo desenho do serviço, pelo acionamento e pelo que se faz no seu ambiente.

“Vocês certificam o ambiente de pagamento?”

Não, e quem prepara não deveria certificar. Mantemos os controles e os registros funcionando e preparamos a empresa para a avaliação de quem é credenciado para isso.

“Existe exigência legal específica para loja on-line?”

Além da LGPD, o Decreto nº 7.962/2013, que regula a contratação no comércio eletrônico, pede que o fornecedor use mecanismos de segurança eficazes para pagamento e para tratamento de dados do consumidor. Ajudamos a manter e registrar essas medidas; a leitura jurídica fica com a assessoria da empresa.

“A plataforma de venda já cuida da segurança. Preciso de mais?”

A plataforma protege a parte dela. Contas de administradores, integrações, exportações da base, máquinas de loja e rede das unidades continuam sendo responsabilidade da empresa.

“Uma rede regional é alvo?”

Quem ataca procura acesso fácil e dado que vale dinheiro, e cadastro de cliente vale. O porte muda quanto uma parada custa, e é essa conta que orienta o escopo.

“Ficamos dependentes da Composto Web?”

Não. Configurações, documentação e credenciais ficam com a empresa, e uma eventual transição para outra equipe parte desse registro.

Esta frente em outros setores

Fontes citadas

  • Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais. O art. 46 obriga os agentes de tratamento a adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas; o art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular o incidente de segurança que possa acarretar risco ou dano relevante.
  • Decreto nº 7.962/2013: Regulamenta o Código de Defesa do Consumidor para dispor sobre a contratação no comércio eletrônico. O art. 4º, inciso VII, obriga o fornecedor a utilizar mecanismos de segurança eficazes para pagamento e para tratamento de dados do consumidor.

Próximo passo

Uma lista de quem ainda entra no painel da loja virtual é o primeiro documento que pedimos.

Passamos pelos acessos, pelos dados de clientes, pelas lojas e pelas camadas de proteção e definimos a ordem do que corrigir, pensando na próxima data de pico.

  • Lista de acessos de parceiros, agências e temporários
  • Mapa de onde estão os dados de clientes e com quem são compartilhados
  • Leitura do perímetro das lojas e das estações
  • Proposta de escopo e ciclo de revisão