A pergunta mais honesta que um cliente nos faz é: "vocês vão bisbilhotar tudo o que eu faço?" É uma boa pergunta, e ela merece uma resposta que dê para conferir — não uma promessa. Esta página existe para isso: dizer o que a nossa operação enxerga, o que ela não enxerga, por que não conseguiria enxergar mesmo se quisesse, e como você verifica cada uma dessas afirmações.
É o mais importante, então vem primeiro. A nossa operação de segurança não tem — e não é uma questão de política interna, é de construção:
| Isto nós não vemos | Por que não conseguimos ver |
|---|---|
| O conteúdo dos seus documentos, planilhas, e-mails e mensagens | O agente que roda no computador só lê fontes que a gente lista uma a uma na configuração dele — registros de autenticação, de auditoria do sistema, do sistema de pacotes. Nenhuma dessas fontes é uma pasta sua, uma caixa postal ou um arquivo de trabalho. Não há linha de configuração que aponte para lá. |
| Suas teclas digitadas, sua tela, sua câmera, seu microfone, sua área de transferência | Não existe nenhum módulo de captura desse tipo no que instalamos. Nós procuramos por todos esses termos na configuração inteira: as únicas ocorrências são regras de verificação — checar, por exemplo, se a câmera está bloqueada na tela de bloqueio do computador. Verificar não é capturar. |
| Sua localização | Nem o computador nem os aplicativos de celular pedem permissão de localização. No Android e no iPhone, sem essa permissão o sistema operacional simplesmente não entrega o dado — não é promessa nossa, é o sistema que impede. |
| O seu histórico de navegação com o conteúdo das páginas | Não lemos o navegador. Na rede, vemos metadado (ver adiante) — nunca o conteúdo da página. |
| O tráfego da sua rede gravado (captura de pacote) | A gravação de pacote está desligada na configuração do sensor, e a saída que alimenta a nossa central é montada de propósito sem conteúdo: sem corpo de pacote, sem corpo de requisição, sem pacote marcado. Conferimos no armazenamento: a contagem de eventos que carregam conteúdo de pacote é zero. |
| Os arquivos que trafegam na sua rede | O sensor calcula a impressão digital (o hash) de um arquivo que passa, para comparar com listas de vírus conhecidos. Ele não guarda o arquivo. A função de extração de arquivos não está carregada. |
| Senhas que trafegam na rede | A captura de senha está desligada — e é desligada por padrão na ferramenta que usamos. Verificamos que ninguém a ligou. |
| O interior do seu HTTPS | Não existe nenhuma interceptação de conexão segura na nossa operação — nenhuma ferramenta desse tipo está instalada ou rodando. Quando você acessa o seu banco, nós vemos que houve uma conexão com o banco. O que trafegou dentro dela continua cifrado, e continua ilegível para nós. |
Segurança sem visibilidade nenhuma não é segurança. O que a gente olha é a evidência de comportamento, não o seu trabalho:
| Isto nós vemos | Para quê |
|---|---|
| Registros de evento — quem entrou e quando, tentativa de login que falhou, ação de administrador, instalação e remoção de programa | É como se descobre um invasor usando uma senha roubada: a conta é legítima, o comportamento não é. |
| Integridade de arquivos — tamanho, permissão, dono, data e a impressão digital (hash) de arquivos do sistema | Se um arquivo do sistema mudou sem que ninguém tenha instalado nada, alguém mexeu. |
| O texto do que mudou — só num conjunto pequeno e nomeado de arquivos críticos do sistema: o agendador de tarefas e as regras de quem pode virar administrador | Aqui a gente é explícito porque é a única exceção à regra de cima: nesses arquivos, saber o que foi inserido é o alerta. Um invasor que ganha acesso cria uma tarefa agendada para voltar depois — e é a linha inserida que denuncia. São arquivos de configuração do sistema, não arquivos seus. |
| Inventário — programas instalados, versões, portas abertas, processos em execução, contas do computador | Para saber o que existe, o que está desatualizado e o que apareceu sem explicação. |
| Checagem de configuração insegura e busca por rootkit | Encontrar a porta aberta antes de alguém entrar por ela. |
| Algumas perguntas periódicas ao sistema — há ferramenta de acesso remoto rodando? que portas estão escutando? quem entrou por último? | Ferramenta de acesso remoto instalada sem você saber é um dos golpes mais comuns contra escritório pequeno. |
| Metadados de rede — qual computador falou com qual endereço, que nome de domínio foi consultado, qual certificado e versão de segurança a conexão usou, e alertas de assinatura de ataque conhecido | É assim que se percebe um computador conversando com um servidor de criminoso. É o "envelope", não a "carta". |
| Postura do celular — versão do sistema, se a atualização de segurança está em dia, se o aparelho está cifrado, se tem bloqueio de tela, se há sinal de aparelho destravado | Detalhado na seção 3. |
Aqui a nossa resposta à pergunta do bisbilhoteiro não é uma frase — é uma escolha que colocamos na sua mão. Você decide quem guarda a chave que abre o seu backup, e a primeira das três saídas é não contratar o nosso backup. É por si só a prova que a gente poderia dar: quem pretendesse ler o seu dado não ofereceria a opção de ficar sem a chave — nem a opção de não entregar o dado.
| Saída 0 — "eu já tenho o meu" | Saída 1 — a chave é sua | Saída 2 — a chave fica no nosso cofre | |
|---|---|---|---|
| O que acontece | Você mantém o seu backup e a gente não entra nele. Registramos a sua escolha — o backup é oferecido, nunca imposto. | Você guarda a chave. Seus dados ficam no nosso armazenamento, cifrados com ela. | Nós guardamos a chave, no nosso cofre de segredos. |
| A CyberCat consegue ler o conteúdo? | Não existe backup nosso para ler. | Não. E não é promessa de conduta: nós não temos a chave. Testamos abrir sem ela e o sistema responde que a senha está errada. Se nos obrigassem a entregar o seu conteúdo, não teríamos o que entregar. | Tecnicamente, sim — a chave está conosco. Mas quem guarda a sua chave no cofre não é quem consegue lê-la: são identidades diferentes, com registro. Por isso este modo vem com a garantia auditável descrita abaixo. |
| Quem testa a restauração | Você. E a gente te entrega, por escrito, como testar. | Você — só você tem a chave. Nós recebemos apenas o veredito: funcionou ou não. | Nós, num teste periódico que faz parte do serviço e está declarado em contrato. |
| O risco, dito sem rodeio | A responsabilidade pela recuperação é integralmente sua. Se o seu backup falhar, nós contemos o ataque, mas não temos como devolver os arquivos. | Perdeu a chave, perdeu o backup. Sem recuperação — nem por nós, nem por ninguém. | Você depende da nossa disciplina. Mitigamos com registro e auditoria, mas é honesto dizer que é uma dependência. |
| O que fica combinado por escrito | Uma recomendação técnica de como validar o seu backup, e um lembrete periódico se você quiser recebê-lo. | Um termo de aceite desse risco, assinado. Sem ele, a gente não liga o seu backup. | Um relatório de acesso à sua chave, que você pode pedir quando quiser. |
Vamos ser diretos, porque isto não é letra miúda: o backup vira um monte de bytes ilegíveis, para sempre. Nós não conseguimos abrir. Não existe porta dos fundos, não existe chave-mestra, não existe procedimento de exceção — se existisse, esta saída seria uma encenação. Por isso, ao escolher este caminho, a gente pede que você assine um aceite explícito desse risco e recomenda guardar a chave em dois lugares físicos diferentes que não peguem fogo juntos. Nós ajudamos você a montar essa guarda, e não ficamos com cópia — nem "só por segurança".
Neste modo a chave fica no nosso cofre, e o que sustenta a promessa não é a nossa palavra: é o registro, que é gerado pelo próprio cofre e não por quem acessou.
São dois aplicativos, e cada um faz uma coisa. O CyberCat Portal é a sua janela para o serviço: casos, o que a gente fez por você, situação dos seus aparelhos. A CyberCat Defesa cuida do próprio aparelho.
| Não vemos | Por que não conseguimos |
|---|---|
| Localização, contatos, mensagens, registro de chamadas, fotos, câmera, microfone | Nenhum dos dois aplicativos pede essas permissões. Sem a permissão, o Android e o iPhone não entregam o dado — e você pode conferir isso você mesmo, nas configurações do seu aparelho, na tela de permissões do aplicativo. |
| A lista de aplicativos que você instalou | A Defesa não pede a permissão que o Android exige para enumerar aplicativos. O que registramos é apenas o nome de um aplicativo que viole uma política de segurança acordada — não o seu inventário. |
| Os endereços que você acessa | Detalhado abaixo — é o ponto mais delicado, e o que mais merece explicação. |
| Quem você é, pelo número do aparelho | O identificador que a Defesa usa é um número sorteado na instalação. Não é o IMEI, não é o número de série. Se você desinstalar e instalar de novo, ele é outro. |
No Android, a Defesa bloqueia domínios de golpe e de vírus. A maneira preguiçosa de fazer isso seria mandar cada endereço que você acessa para um servidor nosso, perguntar "pode?" e responder. Não é o que fazemos, e a diferença importa:
Uma precisão honesta: dizer "os endereços que você acessa não são enviados a ninguém" seria bonito e seria errado — eles continuam indo ao servidor de nomes da sua rede, como sempre foram. O que é verdade, e é o que importa, é que eles não são enviados à CyberCat.
Uma página de transparência que só lista virtude não é transparência. Estas são as coisas que a gente ainda não faz, e que um dia queremos poder afirmar aqui: