Âmbito
Esta página descreve práticas de segurança digital aplicadas ao website Turnrustic, tendo em conta princípios de gestão de risco, continuidade, proteção de sistemas, controlo de acessos e resposta a incidentes associados ao quadro europeu de cibersegurança e à Diretiva NIS2.
Medidas técnicas do website
O website usa estrutura PHP/JSON simples, reduz dependências externas, não incorpora trackers, protege pastas sensíveis por configuração de servidor, bloqueia listagem de diretórios, impede execução de scripts em uploads, valida uploads, aplica proteção CSRF, usa sessões seguras no backoffice e limita tentativas de login.
Gestão de acessos
O backoffice é reservado a utilizadores autorizados. A primeira configuração exige token de instalação; a palavra-passe é guardada com hash seguro; as sessões usam cookies HttpOnly, SameSite e Secure quando existe HTTPS; e o sistema não revela publicamente se um utilizador existe.
Gestão de conteúdos e ficheiros
As fotografias publicadas ficam em pasta própria de uploads. Ao remover uma fotografia ou família no backoffice, o sistema remove também os ficheiros associados do servidor, reduzindo ficheiros órfãos e exposição desnecessária.
Alojamento e responsabilidades operacionais
A segurança do alojamento cPanel, atualizações de PHP, certificados TLS, cópias de segurança, permissões de ficheiros, monitorização, firewall, contas FTP, contas de email e credenciais do painel devem ser geridas no alojamento e mantidas com o princípio do menor privilégio.
Registo e resposta a incidentes
Eventos técnicos e logs devem ser usados apenas para diagnóstico, segurança, prevenção de abuso e resposta a incidentes. Em caso de incidente que envolva dados pessoais, deve ser avaliada a obrigação de notificação à autoridade de controlo e aos titulares, nos termos do RGPD.
Boas práticas recomendadas para operação
Devem ser usadas palavras-passe fortes e únicas, autenticação adicional sempre que disponível no cPanel, remoção de contas antigas, atualização regular do alojamento, revisão de permissões, backups testados, controlo de acessos ao backoffice, proteção dos equipamentos usados para administração e verificação periódica de ficheiros alterados.
Última atualização
Última atualização: 1 de agosto de 2026.