Segurança
Arquitetura de confiança
Como o NubliVault protege seus dados — e o que a Nublify consegue e não consegue ver.
Modelo de ameaças
| Ameaça | Controle do NubliVault | Evidência |
|---|---|---|
| Ransomware | Object Lock (governance) no destino: versões não podem ser apagadas nem sobrescritas na janela de retenção. | DELETE/overwrite retorna AccessDenied enquanto o lock vige. |
| Insider / operador | Criptografia BYOK: as chaves são do cliente. O operador não decifra conteúdo. | Objetos cifrados com o KMS do cliente; sem a chave, o dado é ilegível. |
| Exclusão acidental | Imutabilidade + retenção; restore granular de qualquer versão retida. | Arquivo recuperável por range GET mesmo após exclusão na origem. |
| Credencial comprometida | Escopo mínimo por conexão; segredos AES-256-GCM, mascarados na UI; trilha de auditoria. | Toda ação sensível em log assinado. |
| Falha de provedor | Multi-cloud: origem ≠ destino. Formato aberto e padrão, legível sem a ferramenta. | Restore a partir de outra nuvem/off-site com o manifesto. |
Criptografia
Em repouso
AES-256 nos archives; segredos internos com AES-256-GCM.
Em trânsito
TLS 1.3 em todas as conexões com os provedores.
BYOK / KMS
Chaves gerenciadas pelo cliente. A Nublify nunca detém suas chaves-mestras.
Rotação
Rotação de chaves suportada, sem reescrever os archives.
Imutabilidade (Object Lock)
No destino frio, cada archive entra com Object Lock em modo governance e um período de retenção. Durante a retenção, nem uma credencial comprometida apaga ou sobrescreve o dado.
- 01
Backup gravado + lock aplicado
- 02
Tentativa de exclusão
- 03
Bloqueada pela retenção
- 04
Dado íntegro
Isolamento multi-tenant
Os archives são por cliente — um tarball jamais mistura dados de tenants diferentes. O manifesto carrega o client_id e toda leitura é filtrada por ele; o banco rejeita fisicamente uma entrada de manifesto de um pacote de outro cliente.
Zero-knowledge do operador
A Nublify consegue ver
- ●Metadados operacionais (tamanhos, contagens, tempos de job)
- ●Nomes de bucket e caminhos, para orquestrar
- ●Logs de auditoria das ações
A Nublify NÃO consegue ver
- ✕O conteúdo dos seus arquivos (cifrado com a sua chave)
- ✕Suas chaves-mestras (BYOK)
- ✕Dado em claro em qualquer ponto do pipeline
Auditoria
- Toda ação sensível (login, job, restore, alteração de credencial) é registrada.
- Trilha imutável e logs assináveis.
- Exportação para o seu SIEM.
LGPD
A Nublify atua como operadora (Art. 5º, VII). Tratamos o dado sob instrução do controlador (você).
- DPA disponível sob solicitação
- Residência de dados no Brasil quando exigido (destino em região BR)
- Você mantém o controle: chaves, retenção e exclusão são seus
Divulgação responsável
Encontrou uma vulnerabilidade? Reporte com responsabilidade — respondemos rápido.