Política de Controle de Acesso
Diretrizes para concessão, revisão e revogação de acessos lógicos e físicos, incluindo requisitos de autenticação, senhas e MFA.
Escopo
Aplica-se a todos os sistemas, aplicações, bancos de dados, infraestrutura, ambientes de nuvem e instalações físicas sob gestão da NOBUG/CODIA.
1. Princípios
- Menor privilégio: cada usuário recebe apenas os acessos estritamente necessários.
- Segregação de funções: separação de responsabilidades para reduzir risco de fraude e erro.
- Necessidade de saber: acesso a informação concedido apenas mediante justificativa.
- Rastreabilidade: todo acesso a recursos críticos é registrado e auditável.
2. Ciclo de vida do acesso
- Concessão mediante solicitação formal, aprovação do gestor e validação da CODIA quando aplicável.
- Revisão periódica de acessos (mínimo semestral em sistemas críticos).
- Revogação imediata em caso de desligamento, mudança de função ou identificação de uso indevido.
- Contas genéricas e compartilhadas são vedadas, salvo exceções aprovadas e auditáveis.
3. Autenticação e senhas
- Senhas com no mínimo 12 caracteres, exigindo combinação de letras maiúsculas, minúsculas, números e caracteres especiais.
- Vedação de reuso das últimas senhas e troca obrigatória em caso de suspeita de comprometimento.
- Armazenamento de senhas exclusivamente em formato hash com algoritmo aprovado (ex.: bcrypt/argon2).
- MFA (autenticação multifator) obrigatório em acessos administrativos, VPN, repositórios de código críticos e consoles de nuvem.
4. Acessos privilegiados
- Contas administrativas separadas das contas de uso diário.
- Uso de cofre de senhas / gestão de segredos para credenciais de serviço.
- Sessões privilegiadas monitoradas e registradas.
Governança e revisão
Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.
Aplicação e exceções
O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).
Contato
Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.