NubliVault

Segurança

Arquitetura de confiança

Como o NubliVault protege seus dados — e o que a Nublify consegue e não consegue ver.

Modelo de ameaças

AmeaçaControle do NubliVaultEvidência
RansomwareObject Lock (governance) no destino: versões não podem ser apagadas nem sobrescritas na janela de retenção.DELETE/overwrite retorna AccessDenied enquanto o lock vige.
Insider / operadorCriptografia BYOK: as chaves são do cliente. O operador não decifra conteúdo.Objetos cifrados com o KMS do cliente; sem a chave, o dado é ilegível.
Exclusão acidentalImutabilidade + retenção; restore granular de qualquer versão retida.Arquivo recuperável por range GET mesmo após exclusão na origem.
Credencial comprometidaEscopo mínimo por conexão; segredos AES-256-GCM, mascarados na UI; trilha de auditoria.Toda ação sensível em log assinado.
Falha de provedorMulti-cloud: origem ≠ destino. Formato aberto e padrão, legível sem a ferramenta.Restore a partir de outra nuvem/off-site com o manifesto.

Criptografia

Em repouso

AES-256 nos archives; segredos internos com AES-256-GCM.

Em trânsito

TLS 1.3 em todas as conexões com os provedores.

BYOK / KMS

Chaves gerenciadas pelo cliente. A Nublify nunca detém suas chaves-mestras.

Rotação

Rotação de chaves suportada, sem reescrever os archives.

Imutabilidade (Object Lock)

No destino frio, cada archive entra com Object Lock em modo governance e um período de retenção. Durante a retenção, nem uma credencial comprometida apaga ou sobrescreve o dado.

  1. 01

    Backup gravado + lock aplicado

  2. 02

    Tentativa de exclusão

  3. 03

    Bloqueada pela retenção

  4. 04

    Dado íntegro

Isolamento multi-tenant

Os archives são por cliente — um tarball jamais mistura dados de tenants diferentes. O manifesto carrega o client_id e toda leitura é filtrada por ele; o banco rejeita fisicamente uma entrada de manifesto de um pacote de outro cliente.

cliente-A · pacotecliente-B · pacotecliente-C · pacote

Zero-knowledge do operador

A Nublify consegue ver

  • Metadados operacionais (tamanhos, contagens, tempos de job)
  • Nomes de bucket e caminhos, para orquestrar
  • Logs de auditoria das ações

A Nublify NÃO consegue ver

  • O conteúdo dos seus arquivos (cifrado com a sua chave)
  • Suas chaves-mestras (BYOK)
  • Dado em claro em qualquer ponto do pipeline

Auditoria

  • Toda ação sensível (login, job, restore, alteração de credencial) é registrada.
  • Trilha imutável e logs assináveis.
  • Exportação para o seu SIEM.

LGPD

A Nublify atua como operadora (Art. 5º, VII). Tratamos o dado sob instrução do controlador (você).

  • DPA disponível sob solicitação
  • Residência de dados no Brasil quando exigido (destino em região BR)
  • Você mantém o controle: chaves, retenção e exclusão são seus

Divulgação responsável

Encontrou uma vulnerabilidade? Reporte com responsabilidade — respondemos rápido.

Canal seguro: security@nublify.com.brSLA de primeira resposta: 72h úteis.