WhatsApp

Política de Acesso Administrativo Servidores Cloud

1. Objetivo

Estabelecer diretrizes para concessão, uso, monitoramento e revogação de acessos administrativos a servidores, sistemas e ambientes de computação em nuvem utilizados pela Hands On Tecnologia da Informacao LTDA, garantindo segurança da informação, rastreabilidade das ações e conformidade com a legislação aplicável, incluindo a Lei Geral de Proteção de Dados (LGPD).


2. Abrangência

Esta política aplica-se a:

  • administradores de sistemas

  • analistas de infraestrutura

  • engenheiros de cloud

  • técnicos de suporte com privilégios elevados

  • prestadores de serviço autorizados

  • qualquer usuário com acesso administrativo

Aplica-se a:

  • servidores físicos e virtuais

  • ambientes cloud (IaaS, PaaS e SaaS)

  • bancos de dados

  • sistemas críticos

  • ambientes de produção, homologação e desenvolvimento.


3. Princípios de Segurança

O acesso administrativo deve observar os seguintes princípios:

Menor Privilégio

Os usuários devem possuir apenas os acessos estritamente necessários para execução de suas atividades.

Segregação de Funções

Funções críticas devem ser separadas para reduzir riscos operacionais e de segurança.

Rastreabilidade

Todas as ações administrativas devem ser registradas e auditáveis.

Responsabilidade Individual

Cada administrador deve utilizar credenciais individuais e intransferíveis.

Necessidade e Finalidade

A concessão de privilégios administrativos deve ser justificada e vinculada a atividades técnicas específicas.


4. Concessão de Acesso Administrativo

A concessão de acesso administrativo deverá:

  • ser formalmente solicitada;

  • conter justificativa técnica;

  • ser aprovada pelo responsável da área ou gestor de infraestrutura;

  • ser registrada em sistema ou documento de controle de acessos.

Sempre que possível, o acesso administrativo deverá ser concedido temporariamente.


5. Tipos de Acesso Administrativo

Os acessos podem incluir:

  • administração de servidores

  • gerenciamento de infraestrutura cloud

  • acesso a consoles administrativas

  • administração de bancos de dados

  • gerenciamento de redes e firewall

  • administração de sistemas críticos

Cada tipo de acesso deverá possuir escopo claramente definido.


6. Uso de Credenciais Administrativas

As seguintes regras devem ser observadas:

  • uso exclusivo de contas individuais;

  • proibição de compartilhamento de credenciais;

  • uso obrigatório de autenticação multifator (MFA) quando disponível;

  • uso de cofres de senha ou ferramentas de gestão de privilégios quando aplicável.

O uso de contas administrativas genéricas deve ser evitado.


7. Ambientes Cloud

Nos ambientes cloud utilizados pela empresa ou por clientes, devem ser adotadas as seguintes práticas:

  • autenticação multifator para contas administrativas;

  • controle de acesso baseado em papéis (RBAC);

  • segregação entre ambientes de produção, homologação e desenvolvimento;

  • restrição de acesso administrativo por endereço IP ou VPN;

  • monitoramento de logs de atividades.


8. Registro e Monitoramento

Todas as ações administrativas devem ser registradas em logs contendo, sempre que possível:

  • identificação do usuário

  • data e hora da ação

  • recurso acessado

  • ação executada

  • endereço de origem do acesso

Os registros devem ser mantidos para fins de auditoria e segurança.


9. Revisão de Acessos

Os acessos administrativos deverão ser revisados periodicamente para garantir que:

  • permaneçam necessários;

  • estejam vinculados à função do usuário;

  • sejam removidos quando não forem mais necessários.

A revisão deve ocorrer pelo menos uma vez por ano ou quando houver mudanças organizacionais relevantes.


10. Revogação de Acesso

O acesso administrativo deverá ser revogado imediatamente em casos como:

  • desligamento de colaborador;

  • mudança de função;

  • encerramento de contrato com prestador de serviço;

  • suspeita de uso indevido ou incidente de segurança.


11. Incidentes de Segurança

Qualquer suspeita de:

  • uso indevido de acesso administrativo

  • acesso não autorizado

  • comprometimento de credenciais

  • atividade anômala em servidores ou ambientes cloud

deverá ser comunicada imediatamente ao responsável pela segurança da informação ou ao Encarregado de Dados.


12. Responsável pela Proteção de Dados

O acompanhamento das práticas relacionadas à proteção de dados e segurança da informação é realizado pelo Encarregado de Dados da empresa.

Encarregado (DPO):
Fabio Tadeu da Cruz Silva

Contato:
[email protected]


13. Sanções

O uso inadequado de acessos administrativos poderá resultar em:

  • revogação imediata dos privilégios

  • medidas disciplinares internas

  • responsabilização contratual ou legal.


14. Revisão da Política

Esta política será revisada:

  • anualmente;

  • sempre que houver mudanças tecnológicas relevantes;

  • em caso de incidentes de segurança relacionados a acessos administrativos.


15. Vigência

Esta Política entra em vigor na data de sua aprovação pela administração da Hands On Tecnologia da Informacao LTDA.