nobug
    Documento público
    Resumo público

    Política de Controle de Acesso

    Diretrizes para concessão, revisão e revogação de acessos lógicos e físicos, incluindo requisitos de autenticação, senhas e MFA.

    Versão / atualização
    v1.0 — Janeiro de 2026
    Responsável
    CODIA — Segurança da Informação / NOBUG Tecnologia
    Aplicabilidade
    Política pública resumida
    Esta é a versão pública resumida desta política. A versão integral, com procedimentos operacionais detalhados, anexos e controles específicos, está disponível sob NDA mediante solicitação a contato@nobug.com.br.

    Escopo

    Aplica-se a todos os sistemas, aplicações, bancos de dados, infraestrutura, ambientes de nuvem e instalações físicas sob gestão da NOBUG/CODIA.

    1. Princípios

    • Menor privilégio: cada usuário recebe apenas os acessos estritamente necessários.
    • Segregação de funções: separação de responsabilidades para reduzir risco de fraude e erro.
    • Necessidade de saber: acesso a informação concedido apenas mediante justificativa.
    • Rastreabilidade: todo acesso a recursos críticos é registrado e auditável.

    2. Ciclo de vida do acesso

    • Concessão mediante solicitação formal, aprovação do gestor e validação da CODIA quando aplicável.
    • Revisão periódica de acessos (mínimo semestral em sistemas críticos).
    • Revogação imediata em caso de desligamento, mudança de função ou identificação de uso indevido.
    • Contas genéricas e compartilhadas são vedadas, salvo exceções aprovadas e auditáveis.

    3. Autenticação e senhas

    • Senhas com no mínimo 12 caracteres, exigindo combinação de letras maiúsculas, minúsculas, números e caracteres especiais.
    • Vedação de reuso das últimas senhas e troca obrigatória em caso de suspeita de comprometimento.
    • Armazenamento de senhas exclusivamente em formato hash com algoritmo aprovado (ex.: bcrypt/argon2).
    • MFA (autenticação multifator) obrigatório em acessos administrativos, VPN, repositórios de código críticos e consoles de nuvem.

    4. Acessos privilegiados

    • Contas administrativas separadas das contas de uso diário.
    • Uso de cofre de senhas / gestão de segredos para credenciais de serviço.
    • Sessões privilegiadas monitoradas e registradas.

    Governança e revisão

    Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.

    Aplicação e exceções

    O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).

    Contato

    Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.