TecnologiaArtigo
Segurança da loja virtual: checklist contra invasão de conta, robôs e vazamento de dados
Em resumo
A maior parte dos incidentes em loja pequena começa em senha fraca do painel, conta de cliente invadida, robô testando cartão ou aplicativo esquecido com acesso aos dados. O ConnectWeek reúne um checklist verificável em seis blocos e o que a LGPD e a ANPD exigem quando há vazamento, com o prazo de três dias úteis para comunicar.
A segurança de uma loja virtual pequena se resolve com um checklist verificável, não com um produto caro: proteger o acesso ao painel, as contas dos clientes, o pagamento contra robôs de teste de cartão, os aplicativos instalados e ter um plano para o dia do incidente. Esse último ponto tem prazo legal. Quando um incidente com dados pessoais pode causar risco ou dano relevante aos titulares, a loja, como controladora, deve comunicá-lo à ANPD e aos titulares em três dias úteis, segundo a página de comunicação de incidente de segurança da ANPD e a Resolução CD/ANPD nº 15/2024. Abaixo, os seis blocos do checklist, cada item com uma forma de conferir se está feito.
Bloco 1: quem acessa o painel da loja
- Autenticação em dois fatores ativada para todos os usuários do painel da plataforma, do gateway, do ERP e do e-mail da empresa. Como conferir: a lista de usuários de cada sistema mostra o segundo fator ativo.
- Um usuário por pessoa, sem login compartilhado. Como conferir: número de usuários igual ao número de pessoas com acesso.
- Permissão por função: quem embala pedidos não vê o financeiro. Como conferir: revisar o perfil de cada usuário.
- Saída no mesmo dia de quem deixa a empresa ou o contrato, incluindo agência e freelancer. Como conferir: lista de usuários comparada com a folha e os contratos ativos, uma vez por mês.
- Senha do e-mail de recuperação protegida: quem domina o e-mail domina o painel.
Bloco 2: contas dos clientes
A invasão de conta de cliente, com troca de endereço de entrega e compra com cartão salvo, é uma fraude comum no varejo digital. Os controles:
- Limite de tentativas de login por conta e por endereço IP, com bloqueio temporário.
- Aviso por e-mail ao cliente sempre que a senha, o e-mail ou o endereço da conta mudar.
- Verificação extra quando a compra sai para endereço novo logo depois de uma troca de dados.
- Opção de login sem senha ou com segundo fator para o cliente que quiser.
Login e senha são dados de autenticação, um dos critérios que a Resolução CD/ANPD nº 15/2024 usa para caracterizar o incidente com risco ou dano relevante. Vazamento de base de clientes com senha entra nessa conta.
Bloco 3: robôs e teste de cartão
No teste de cartão, um robô usa o checkout da loja para descobrir quais números roubados ainda funcionam, com dezenas ou centenas de compras pequenas em minutos. A loja paga as tarifas das tentativas, pode ter a conta no gateway questionada e ainda recebe estornos.
- Limite de tentativas de pagamento por cartão, por IP e por sessão.
- Desafio extra, como verificação humana, só depois de recusas seguidas, para não atrapalhar o cliente bom.
- Alerta para pico de autorizações recusadas de valor baixo.
- Regras de velocidade ativas no antifraude ou no gateway.
Endurecer demais também custa: cada cliente legítimo barrado é venda perdida. A conta do falso positivo está no artigo sobre antifraude que barra cliente bom.
Bloco 4: pagamento e scripts na página
A forma mais simples de reduzir risco é não tocar no dado do cartão: usar checkout hospedado pelo gateway ou campos de pagamento fornecidos por ele. Mesmo assim, há trabalho. O padrão PCI DSS, mantido pelo PCI Security Standards Council, tem exigências contra o roubo de dados por scripts maliciosos inseridos na página de pagamento, e o conselho alterou o questionário SAQ A, usado por lojas que terceirizam todo o tratamento do cartão, para exigir a confirmação de que o site não está suscetível a ataques por scripts que afetem o sistema de e-commerce. Na prática:
- Inventário dos scripts carregados na página de checkout, com o responsável por cada um.
- Nenhum script de marketing ou de chat na página de pagamento sem necessidade.
- Pergunta por escrito à plataforma e ao gateway sobre como cada um atende essa exigência.
Bloco 5: plataforma, aplicativos e cópias de segurança
- Aplicativos e integrações: lista de tudo o que tem acesso aos dados da loja, com a permissão de cada um. Remova o que ninguém usa. Como conferir: a tela de aplicativos instalados da plataforma. Vale também para os fluxos de automação no-code, que guardam credenciais da loja.
- Chaves de API: uma por integração, guardadas fora de planilha compartilhada e trocadas quando um fornecedor sai.
- Atualizações: em loja de código próprio ou plataforma instalada, atualizações de segurança aplicadas em dias, não em meses.
- Cópias de segurança: de cadastro, pedidos e conteúdo, com teste de restauração ao menos uma vez por semestre.
- Exportações de clientes: planilhas com dados pessoais apagadas depois do uso, e não esquecidas no computador ou no e-mail.
A LGPD, no art. 46, exige que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas. O checklist é a forma de mostrar que essas medidas existem.
O que fazer se houver vazamento?
Tenha o roteiro pronto antes de precisar dele:
- Conter: trocar senhas e chaves, revogar acessos, tirar do ar o que estiver expondo dados.
- Avaliar o risco: que dados, de quantos titulares, e se entram nos critérios do art. 5º da Resolução CD/ANPD nº 15/2024: dados sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação, protegidos por sigilo ou em larga escala, combinados com a possibilidade de afetar significativamente direitos dos titulares.
- Comunicar, se houver risco ou dano relevante: à ANPD, pelo peticionamento eletrônico indicado na página da autoridade, e aos titulares, em linguagem simples, em três dias úteis contados de quando a loja soube que o incidente afetou dados pessoais. Para o agente de tratamento de pequeno porte, a resolução conta em dobro os dois prazos, o da ANPD (art. 6º, § 8º) e o dos titulares (art. 9º, § 6º), nos termos do regulamento da LGPD para agentes de pequeno porte, a Resolução CD/ANPD nº 2/2022.
- Registrar o incidente, mesmo o que não for comunicado, e guardar o registro por no mínimo cinco anos, como manda o art. 10 da mesma resolução.
- Corrigir a causa e revisar o checklist inteiro.
Para a pequena empresa, a revisão do checklist cabe numa hora por mês, encaixada na rotina de gestão. Quem ainda vai integrar ERP, marketplace e loja deve incluir a permissão de cada integração no projeto, como mostra o roteiro de integração de sistemas.
Fonte: ANPD — Comunicação de incidente de segurança
Perguntas frequentes
Qual o prazo para comunicar um vazamento de dados à ANPD?
Três dias úteis, contados de quando o controlador sabe que o incidente afetou dados pessoais, pela Resolução CD/ANPD nº 15/2024, quando o incidente pode causar risco ou dano relevante aos titulares. O mesmo prazo vale para avisar os titulares. Para agente de tratamento de pequeno porte, os dois prazos, o da ANPD e o dos titulares, contam em dobro, nos termos da Resolução CD/ANPD nº 2/2022.
Como proteger a loja virtual contra robôs que testam cartão?
Limite tentativas de pagamento por cartão, por endereço IP e por conta em um intervalo curto, peça verificação extra depois de recusas seguidas, monitore picos de transações pequenas recusadas e ative as regras de velocidade do antifraude ou do gateway. Teste de cartão costuma aparecer como dezenas de autorizações de valor baixo em poucos minutos.
Loja que usa checkout do gateway precisa se preocupar com PCI DSS?
Sim, em menor escala. Lojas que terceirizam todo o tratamento dos dados de cartão costumam validar a conformidade pelo questionário SAQ A, e o PCI Security Standards Council passou a exigir nele a confirmação de que o site não está suscetível a ataques por scripts que possam afetar o sistema de e-commerce.
O que é incidente com risco ou dano relevante?
Pela Resolução CD/ANPD nº 15/2024, é o incidente que pode afetar significativamente interesses e direitos fundamentais dos titulares e envolve ao menos um destes critérios: dados sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação em sistemas, protegidos por sigilo ou em larga escala. Login e senha de clientes entram como dados de autenticação.