Como Proteger Sua Conta do ISMS Copilot
Proteger sua conta do ISMS Copilot protege seus dados sensíveis de conformidade, informações de clientes e histórico de conversas. Este guia mostra como escolher o método de autenticação correto, configurar as definições de segurança e seguir as melhores práticas para manter sua conta segura.
Visão Geral
Proteger sua conta do ISMS Copilot protege seus dados sensíveis de conformidade, informações de clientes e histórico de conversas. Este guia mostra como escolher o método de autenticação correto, configurar as definições de segurança e seguir as melhores práticas para manter sua conta segura.
Para Quem É Este Guia
Este artigo é para:
- Novos usuários configurando sua conta do ISMS Copilot
- Profissionais preocupados com segurança que lidam com dados sensíveis
- Consultores de conformidade que gerenciam vários projetos de clientes
- Qualquer pessoa que queira melhorar a segurança de sua conta
Antes de Começar
O Que Você Precisa
- Um endereço de e-mail ativo para notificações da conta
- Acesso a um gerenciador de senhas robusto (recomendado)
- Opcional: Conta do Google ou Microsoft para autenticação OAuth
Para máxima segurança, use um gerenciador de senhas como 1Password, Bitwarden ou LastPass para gerar e armazenar senhas únicas para cada serviço que você utiliza.
Escolhendo um Método de Autenticação
O ISMS Copilot oferece três métodos de autenticação. Escolha o que melhor se adapta aos seus requisitos de segurança:
Opção 1: E-mail e Senha (Segurança Boa)
Melhor para:
- Usuários que preferem autenticação tradicional
- Organizações que não utilizam Google ou Microsoft
- Usuários que desejam controle total sobre suas credenciais
Nível de segurança: Bom (se usar uma senha forte e única)
Como configurar:
- Acesse a página de login do ISMS Copilot
- Clique em Cadastrar-se
- Insira seu endereço de e-mail
- Crie uma senha forte que atenda a todos os requisitos:
- Mínimo de 8 caracteres
- Pelo menos uma letra maiúscula (A-Z)
- Pelo menos uma letra minúscula (a-z)
- Pelo menos um número (0-9)
- Pelo menos um caractere especial (!@#$%^&*()_+-=[]{}|;':\"<>?,./`)
- Marque a caixa: Concordo com os termos e condições e o acordo de processamento de dados
- Clique em Criar conta
Resultado esperado: "Sucesso! Verifique seu e-mail para confirmar sua conta."
Nunca reutilize senhas em diferentes serviços. Se um serviço for comprometido, invasores poderão acessar todas as suas contas usando a mesma senha. Sempre use uma senha única para o ISMS Copilot.
Opção 2: Google OAuth (Segurança Melhor)
Melhor para:
- Usuários com contas do Google Workspace ou Gmail
- Organizações que já utilizam o Google para autenticação
- Usuários que desejam habilitar a Verificação em 2 Etapas do Google
Nível de segurança: Melhor (especialmente se a verificação em 2 etapas do Google estiver habilitada)
Como configurar:
- Acesse a página de login do ISMS Copilot
- Clique em Continuar com Google
- Selecione sua conta do Google
- Revise a solicitação de permissões
- Clique em Permitir para conceder acesso
Resultado esperado: Você será automaticamente conectado e redirecionado para a página inicial do ISMS Copilot.
Ao usar o Google OAuth, o ISMS Copilot nunca vê ou armazena sua senha do Google. A autenticação é tratada inteiramente pelo Google, e você pode revogar o acesso a qualquer momento através das configurações da sua conta do Google.
Opção 3: Microsoft/Azure OAuth (Segurança Melhor)
Melhor para:
- Usuários com contas do Microsoft 365 ou Microsoft Entra ID (Azure AD)
- Organizações empresariais que utilizam autenticação Microsoft
- Usuários que desejam aproveitar a autenticação multifator da Microsoft
Nível de segurança: Melhor (especialmente se a MFA da Microsoft estiver habilitada)
O que o ISMS Copilot irá solicitar
Ao entrar com a Microsoft, o ISMS Copilot solicita apenas três escopos padrão de entrada:
- openid — identidade de entrada
- email — seu endereço de e-mail profissional
- profile — seu nome e informações básicas de perfil
O ISMS Copilot não solicita acesso a caixas de correio, arquivos, calendários ou quaisquer outros dados do Microsoft 365.
Como configurar — locatários padrão
- Acesse a página de login do ISMS Copilot
- Clique em Continuar com Microsoft
- Insira seu e-mail e senha da Microsoft
- Complete quaisquer desafios de MFA, se habilitados
- Revise a solicitação de permissões e clique em Aceitar para conceder acesso
Como configurar — locatários empresariais onde o consentimento do usuário está desativado
Alguns locatários do Microsoft Entra desativam o consentimento OAuth do usuário final como política de segurança. Se seus usuários não virem a tela de consentimento (ou clicarem em Aceitar e nada acontecer), um administrador da sua organização precisa conceder consentimento em todo o locatário uma vez. Esta é uma ação única que permite que todo o seu locatário utilize o ISMS Copilot.
Um administrador de locatário do Microsoft Entra na sua organização abre este URL, conectado como administrador, revisa as permissões e aprova:
https://login.microsoftonline.com/{your-tenant-id-or-domain}/adminconsent?client_id={our-client-id}
Após a aprovação, qualquer pessoa no seu locatário que esteja autorizada a acessar o ISMS Copilot poderá usar Continuar com Microsoft sem ver uma tela de consentimento individual.
Se precisar deste URL pré-preenchido para o seu locatário, entre em contato com support@ismscopilot.com.
Documentação oficial da Microsoft para o fluxo de consentimento do administrador: https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent
Nota para administradores de TI: Ao revisar o consentimento, você pode ver um aviso de "editor não verificado". O ISMS Copilot está em processo de conclusão do programa de editor verificado da Microsoft. As permissões reais concedidas permanecem limitadas a openid, email e profile, independentemente do status de verificação do editor.
Configurando SSO para toda a sua organização? Veja Configurando SSO da Microsoft para sua organização (consentimento do administrador do Azure).
Comparação de Segurança
| Método | Nível de Segurança | Suporte a MFA | Melhor Caso de Uso |
|---|---|---|---|
| E-mail e Senha | Bom | Não (nativo) | Preferência por autenticação tradicional |
| Google OAuth | Melhor | Sim (via Google) | Usuários do Google Workspace |
| Microsoft OAuth | Melhor | Sim (via Microsoft) | Usuários do Microsoft 365 / Azure AD |
Habilitando a Autenticação Multifator (MFA)
O ISMS Copilot não possui MFA nativo, mas você pode adicionar essa camada de segurança através dos provedores OAuth.
Para Usuários do Google OAuth
- Acesse https://myaccount.google.com/security
- Encontre a seção Verificação em 2 Etapas
- Clique em Começar
- Escolha seu método de verificação:
- Aplicativo Google Authenticator (mais seguro)
- Mensagem de texto SMS (menos seguro, mas conveniente)
- Chamada telefônica
- Chave de segurança (token de hardware - maior segurança)
- Siga as instruções de configuração do Google
- Salve os códigos de backup em um local seguro
Resultado esperado: Toda vez que você fizer login no ISMS Copilot com o Google, precisará fornecer seu segundo fator.
Para Usuários do Microsoft OAuth
- Acesse https://account.microsoft.com/security
- Clique em Opções avançadas de segurança
- Encontre Verificação em duas etapas
- Clique em Configurar verificação em duas etapas
- Escolha seu método de verificação:
- Aplicativo Microsoft Authenticator (mais seguro)
- Mensagem de texto SMS
- Chamada telefônica
- Chave de segurança (FIDO2) (maior segurança)
- Siga as instruções de configuração da Microsoft
- Salve os códigos de recuperação em um local seguro
Resultado esperado: Toda vez que você fizer login no ISMS Copilot com a Microsoft, precisará fornecer seu segundo fator.
Habilitar a MFA no seu provedor OAuth adiciona uma camada crítica de segurança à sua conta do ISMS Copilot. Mesmo que alguém roube sua senha, não poderá acessar sua conta sem o seu segundo fator.
Melhores Práticas de Segurança de Senha
Criando uma Senha Forte
Se você usar autenticação por e-mail e senha, siga estas diretrizes:
Faça:
- Use pelo menos 12-16 caracteres (quanto mais longo, melhor)
- Use um gerenciador de senhas para gerar senhas aleatórias
- Crie uma senha única para o ISMS Copilot (nunca reutilize)
- Inclua letras maiúsculas, minúsculas, números e caracteres especiais
- Use frases-senha: "Conformidade!Auditoria@2024#ISO27001" (fácil de lembrar, difícil de quebrar)
Não faça:
- Use informações pessoais (nome, data de nascimento, nome da empresa)
- Use palavras comuns ou padrões ("Senha123!")
- Reutilize senhas de outros serviços
- Compartilhe sua senha com colegas
- Anote senhas em notas adesivas ou arquivos não criptografados
Padrões comuns de senha como "Senha123!" ou "Bemvindo2024!" são as primeiras combinações que os invasores tentam. Essas senhas podem ser quebradas em segundos usando ferramentas automatizadas.
Processo de Redefinição de Senha
Se você esquecer sua senha ou suspeitar que ela foi comprometida:
- Acesse a página de login do ISMS Copilot
- Clique em Esqueceu sua senha?
- Insira seu endereço de e-mail cadastrado
- Clique em Enviar link de redefinição
- Verifique sua caixa de entrada de e-mail para uma mensagem de redefinição de senha
- Clique no link de redefinição no e-mail (válido por 24 horas)
- Insira uma nova senha forte
- Clique em Redefinir senha
Resultado esperado: "Senha redefinida com sucesso. Agora você pode fazer login com sua nova senha."
A entrega de e-mails para redefinição de senha e verificação foi significativamente melhorada. Você deve receber o e-mail em poucos minutos. Se não o vir, verifique sua pasta de spam/lixo eletrônico.
Configurando a Retenção de Dados
Controle por quanto tempo seus dados de conversa são armazenados para equilibrar segurança e necessidades de conformidade.
Definindo Seu Período de Retenção
- Clique no ícone do menu do usuário (canto superior direito)
- Selecione Configurações
- No campo Período de Retenção de Dados, escolha:
- Retenção curta (1-30 dias): Para trabalhos temporários altamente sensíveis
- Retenção média (90-365 dias): Para a maioria dos projetos de conformidade
- Retenção longa (1-7 anos): Para projetos que exigem registros de longo prazo
- Manter para sempre: Para base de conhecimento organizacional permanente
- Clique em Salvar Configurações
Resultado esperado: A caixa de diálogo de configurações fecha e o período de retenção é salvo.
Os dados mais antigos que seu período de retenção são automaticamente excluídos todos os dias. Essa exclusão é permanente e não pode ser desfeita. Defina os períodos de retenção com cuidado com base em seus requisitos de conformidade e legais.
Recomendações de Retenção por Caso de Uso
| Caso de Uso | Retenção Recomendada | Justificativa |
|---|---|---|
| Projetos de consultoria temporários | 90-180 dias | Manter dados até a conclusão do projeto mais um buffer |
| Auditorias de conformidade anuais | 365-730 dias | Reter evidências até a próxima auditoria |
| Trabalhos altamente confidenciais | 30-60 dias | Minimizar a janela de exposição para dados sensíveis |
| Base de conhecimento organizacional | Manter para sempre | Construir conhecimento institucional ao longo do tempo |
| Implementação da ISO 27001 | 2-3 anos | Cobrir a certificação inicial + primeira recertificação |
Segurança de Sessão
Como as Sessões Funcionam
Quando você faz login no ISMS Copilot:
- Um JWT (JSON Web Token) seguro é gerado
- O token é armazenado no armazenamento de sessão do seu navegador
- Cada solicitação ao ISMS Copilot inclui este token
- Os tokens expiram automaticamente após um período de inatividade
- Fechar o navegador limpa o armazenamento de sessão
Fazendo Logout com Segurança
- Clique no ícone do menu do usuário (canto superior direito)
- Selecione Logout no menu suspenso
- Você será redirecionado para a página de login
Resultado esperado: Seu token de sessão é limpo e você deve fazer login novamente para acessar o ISMS Copilot.
Sempre faça logout ao usar computadores compartilhados ou públicos. Qualquer pessoa que acessar o computador depois de você poderá acessar sua conta do ISMS Copilot se você permanecer conectado.
Melhores Práticas de Sessão
- Não deixe o ISMS Copilot aberto e sem supervisão em computadores compartilhados
- Feche seu navegador ao terminar em redes Wi-Fi públicas
- Limpe o cache do seu navegador periodicamente
- Use o modo privado/incógnito ao acessar de dispositivos compartilhados
Segurança do Espaço de Trabalho
Por Que os Espaços de Trabalho São Importantes para a Segurança
Os espaços de trabalho fornecem isolamento de dados para diferentes projetos ou clientes:
- Cada espaço de trabalho tem um histórico de conversas separado
- Arquivos carregados estão vinculados a espaços de trabalho específicos
- Instruções personalizadas permanecem dentro de cada espaço de trabalho
- Excluir um espaço de trabalho remove todos os dados associados
Práticas Seguras de Espaço de Trabalho
Para Consultores de Conformidade:
- Crie um espaço de trabalho por cliente
- Nomeie os espaços de trabalho de forma clara, mas evite incluir identificadores sensíveis de clientes
- Defina períodos de retenção específicos para cada espaço de trabalho, de acordo com os contratos dos clientes
- Exclua os espaços de trabalho quando os projetos forem concluídos
Para Organizações:
- Crie espaços de trabalho por projeto, departamento ou framework
- Limite quem tem acesso a informações sensíveis do espaço de trabalho
- Documente a estrutura do espaço de trabalho no seu inventário de dados
- Arquive ou exclua projetos concluídos regularmente
Use nomes de espaços de trabalho descritivos, mas não sensíveis. Em vez de "Acme Corp - Auditoria Financeira 2024", use "Cliente A - Projeto ISO 27001" para reduzir a exposição se sua tela estiver visível para outras pessoas.
Excluindo um Espaço de Trabalho
- Acesse a página Espaços de Trabalho
- Encontre o espaço de trabalho que deseja excluir
- Clique no botão Excluir no cartão do espaço de trabalho
- Uma caixa de diálogo de confirmação aparece: "Tem certeza?"
- Clique em Excluir para confirmar
Resultado esperado: O espaço de trabalho e todas as suas conversas, arquivos e instruções personalizadas são excluídos permanentemente.
A exclusão do espaço de trabalho é imediata e permanente. Exporte quaisquer dados importantes antes de excluir um espaço de trabalho. Esta ação não pode ser desfeita.
Configurações de Segurança do Navegador
Configuração Recomendada do Navegador
Mantenha Seu Navegador Atualizado:
- Habilite atualizações automáticas do navegador
- Use versões atuais do Chrome, Firefox, Safari ou Edge
- Evite navegadores desatualizados (Internet Explorer, versões antigas do Safari)
Configurações de Privacidade:
- Habilite "Não Rastrear" nas configurações do navegador
- Bloqueie cookies de terceiros
- Limpe os dados de navegação periodicamente
- Use o modo somente HTTPS, se disponível
Extensões e Complementos:
- Instale apenas extensões confiáveis do navegador
- Revise cuidadosamente as permissões das extensões
- Desative ou remova extensões não utilizadas
- Tenha cuidado com extensões que modificam páginas da web
Segurança de Rede
Redes Seguras para o ISMS Copilot
Redes Recomendadas:
- Wi-Fi seguro da sua organização
- Wi-Fi doméstico (com criptografia WPA3 ou WPA2)
- Conexão de dados móveis (4G/5G)
- Conexão VPN confiável
Redes a Evitar:
- Wi-Fi público em cafés, aeroportos ou hotéis (a menos que esteja usando VPN)
- Redes abertas sem senhas
- Redes com nomes suspeitos ou desconhecidos
- Computadores públicos em lan houses ou bibliotecas
Redes Wi-Fi públicas podem ser monitoradas por invasores. Embora o ISMS Copilot use criptografia HTTPS, evite acessar dados sensíveis de conformidade em redes públicas, a menos que esteja usando uma VPN confiável.
Usando uma VPN
Se precisar acessar o ISMS Copilot em redes públicas:
- Use um serviço de VPN confiável (NordVPN, ExpressVPN, ProtonVPN)
- Conecte-se à VPN antes de abrir o ISMS Copilot
- Verifique se a conexão VPN está ativa (verifique o ícone da VPN)
- Acesse o ISMS Copilot normalmente
- Faça logout e desconecte a VPN quando terminar
Reconhecendo Ameaças de Segurança
Ataques de Phishing
Sinais de alerta de e-mails de phishing:
- O e-mail do remetente não corresponde ao domínio @ismscopilot.com
- Linguagem urgente pressionando ação imediata
- Links suspeitos (passe o mouse para visualizar a URL antes de clicar)
- Solicitações de senha ou informações de pagamento
- Erros de gramática ou ortografia
- Saudações genéricas ("Prezado Usuário" em vez do seu nome)
O ISMS Copilot NUNCA pedirá que você forneça sua senha por e-mail, telefone ou chat. Qualquer solicitação desse tipo é uma tentativa de phishing. Denuncie imediatamente e não responda.
O Que Fazer se Suspeitar de Phishing
- Não clique em nenhum link no e-mail suspeito
- Não baixe nenhum anexo
- Não responda ao e-mail
- Encaminhe o e-mail para o suporte do ISMS Copilot
- Exclua o e-mail da sua caixa de entrada
- Se você clicou em um link, altere sua senha imediatamente
Monitoramento de Conta
Verificações Regulares de Segurança
Realize estas verificações mensalmente:
- Revise seus espaços de trabalho: Verifique se há espaços de trabalho ou conversas desconhecidos
- Audite o histórico de conversas: Procure por mensagens que você não enviou
- Verifique as configurações da conta: Confirme se o endereço de e-mail e o período de retenção não foram alterados
- Revise as informações de cobrança: Usuários premium devem verificar o status da assinatura
Sinais de Acesso Não Autorizado
Entre em contato com o suporte imediatamente se notar:
- Espaços de trabalho que você não criou
- Conversas ou mensagens que você não reconhece
- Alterações nas configurações da conta que você não fez
- E-mails de redefinição de senha inesperados
- Notificações de login de locais desconhecidos (se implementado)
Resposta a Incidentes
Se Sua Conta For Comprometida
- Altere sua senha imediatamente
- Use o processo de redefinição de senha
- Crie uma nova senha única
- Revise a atividade da conta
- Verifique todos os espaços de trabalho em busca de alterações não autorizadas
- Revise o histórico de conversas
- Verifique os arquivos carregados
- Entre em contato com o suporte do ISMS Copilot
- Relate o incidente de segurança
- Solicite logs de auditoria, se disponíveis
- Siga as orientações de remediação do suporte
- Notifique as partes afetadas
- Se dados de clientes podem ter sido acessados, notifique os clientes
- Documente o incidente para seus registros de conformidade
- Siga os procedimentos de resposta a incidentes da sua organização
Se você descobrir uma violação de dados envolvendo informações de clientes, pode ter obrigações legais de reportá-la sob o GDPR ou outras regulamentações. Consulte sua equipe jurídica ou de conformidade imediatamente.
Lista de Verificação de Segurança
Configuração Inicial
- ✓ Escolha o método de autenticação (OAuth com MFA recomendado)
- ✓ Crie uma senha forte e única (se usar autenticação por e-mail)
- ✓ Verifique o endereço de e-mail
- ✓ Habilite MFA no provedor OAuth
- ✓ Defina um período de retenção de dados apropriado
- ✓ Revise e aceite a política de privacidade
Segurança Contínua
- ✓ Faça logout em computadores compartilhados
- ✓ Evite Wi-Fi público sem VPN
- ✓ Mantenha o navegador atualizado
- ✓ Revise a atividade da conta mensalmente
- ✓ Exclua espaços de trabalho concluídos
- ✓ Atualize senhas trimestralmente (autenticação por e-mail)
- ✓ Esteja atento a tentativas de phishing
Limitações
Recursos Não Disponíveis Atualmente
- Autenticação multifator nativa (use provedores OAuth em vez disso)
- Painel de gerenciamento de sessões (não é possível visualizar sessões ativas)
- Alertas de login para novos dispositivos ou locais
- Lista de permissões de endereços IP
- Suporte a chave de segurança de hardware (FIDO2/WebAuthn)
- Single Sign-On (SSO/SAML) para empresas
Próximos Passos
- Saiba mais sobre a arquitetura de segurança do ISMS Copilot
- Entenda seus direitos GDPR e privacidade de dados
- Configure espaços de trabalho para isolamento de dados
- Visite o Centro de Confiança para documentação detalhada de segurança
Obtendo Ajuda
Se precisar de assistência de segurança:
- Entre em contato com o suporte através do menu do Centro de Ajuda
- Para incidentes de segurança suspeitos, marque sua mensagem como urgente
- Para redefinições de senha, use o link "Esqueceu sua senha?"
- Verifique a Página de Status para problemas de serviço