Avaliação de Ameaças, Riscos e Privacidade
Como a Avaliação Organiza os Riscos
Entenda quais respostas entram na análise, como as prioridades são definidas e onde a avaliação precisa de evidências adicionais.
Começar a AvaliaçãoA avaliação da Tailored Coding é uma autoavaliação orientada por regras. O navegador relaciona as respostas às condições previstas no algoritmo e produz um relatório por atividade. Não há entrevista com um modelo de inteligência artificial nem envio das respostas a um serviço de IA para gerar recomendações.
O Contexto Vem Primeiro
Você pode analisar de uma a seis atividades. Para cada uma, informa o tipo de trabalho, as informações envolvidas, quem as recebe, as consequências de um problema e a proximidade de um evento relevante. O contexto geral inclui segurança pessoal, possível incidente, autonomia para agir e recursos disponíveis.
As perguntas tratam de contas, dispositivos, comunicações, fornecedores, continuidade, dados pessoais e outras condições da atividade. A profissão ajuda a contextualizar a orientação; por si só, não demonstra a existência de uma ameaça ou o funcionamento de um controle.
Como as Respostas São Interpretadas
O algoritmo primeiro verifica se o cenário é aplicável. Depois distingue um controle informado como ausente ou parcial de um controle informado como presente ou testado. “Não sei”, respostas recusadas e campos não preenchidos permanecem como incertezas; não são convertidos em proteção confirmada.
Algumas combinações exigem esclarecimento. Por exemplo, negar o tratamento de dados pessoais e, em outra resposta, selecionar dados de pessoas identificáveis gera uma inconsistência a revisar. O relatório mantém essa dúvida visível.
Como Surgem as Prioridades
A prioridade combina a aplicabilidade do cenário, a situação informada do controle, o impacto e a proximidade de um evento. Uma lacuna conhecida com impacto relevante pode pedir correção; um controle desconhecido pode exigir confirmação antes de decidir. Um controle relatado como existente recebe orientação de manutenção e revisão, sem ser certificado pela ferramenta.
Perigo físico, possível coerção, dispositivo inseguro e incidentes relatados recebem tratamento próprio. Essas condições podem mudar a ordem das orientações e restringir a exportação. Alterações que dependem de um administrador ou responsável continuam sujeitas à sua autorização.
Um Exemplo com Respostas Fictícias
Considere uma atividade com contas on-line, impacto grave e um evento próximo. Se a autenticação estiver ausente, a regra correspondente aponta uma medida prioritária para tratar agora. Se a resposta sobre autenticação for desconhecida, a orientação passa a ser verificar antes do evento. Se o controle for informado como testado, a recomendação é manter e revisar.
Esse exemplo ilustra a regra de priorização, sem representar uma pessoa, cliente ou incidente real. Outras respostas podem acrescentar restrições de segurança ou novas prioridades. “Testado” continua sendo uma informação fornecida pelo usuário, não uma inspeção feita pela Tailored Coding.
O Que o Relatório Permite Conferir
Cada apontamento identifica a atividade, o motivo, as respostas consideradas, os pontos desconhecidos e uma providência sugerida. O relatório também apresenta responsáveis possíveis, esforço, formas de verificação e referências. Cenários excluídos, respostas contraditórias e temas que exigem especialistas permanecem distinguíveis.
A análise não calcula uma probabilidade estatística de ataque nem uma nota de segurança. Não executa varreduras, testes de invasão ou coleta de inteligência de ameaças em tempo real. Auditoria técnica, investigação de incidente, parecer jurídico, certificação e relatório de impacto à proteção de dados exigem trabalho próprio.
O Que Fica no Navegador
O questionário e o relatório funcionam sem ferramentas de analytics e sem transmitir automaticamente as respostas à equipe. A decisão de exportar ou enviar um relatório é do usuário, nas condições de segurança indicadas pela ferramenta. O formulário de contato é separado e permite o envio com criptografia de ponta a ponta.
Esta página pública explica o método e utiliza a mesma configuração estatística da apresentação: sem armazenamento de analytics ou publicidade. Arquivos salvos, histórico e informações mantidas pelo próprio dispositivo exigem os cuidados de quem o utiliza.
Quando Rever a Avaliação
Refaça a análise quando mudarem as atividades, os dados, os fornecedores, os acessos ou os controles. O relatório informa a versão das regras e a data de referência das orientações, para permitir identificar o conjunto utilizado. Informações sujeitas a mudanças precisam ser confirmadas antes de uma decisão.
A pesquisa considera NIST SP 800-30, NIST CSF 2.0, OWASP, NIST PRAM, LINDDUN, EFF, CPJ, CERT.br e ANPD. São referências para o método, sem certificação ou endosso dessas instituições.
Se o resultado indicar questões que precisam de análise técnica, nossa equipe pode discutir o contexto, as evidências disponíveis e um escopo de trabalho com você.