1. Objetivo
Estabelecer diretrizes para concessão, uso, monitoramento e revogação de acessos administrativos a servidores, sistemas e ambientes de computação em nuvem utilizados pela Hands On Tecnologia da Informacao LTDA, garantindo segurança da informação, rastreabilidade das ações e conformidade com a legislação aplicável, incluindo a Lei Geral de Proteção de Dados (LGPD).
2. Abrangência
Esta política aplica-se a:
-
administradores de sistemas
-
analistas de infraestrutura
-
engenheiros de cloud
-
técnicos de suporte com privilégios elevados
-
prestadores de serviço autorizados
-
qualquer usuário com acesso administrativo
Aplica-se a:
-
servidores físicos e virtuais
-
ambientes cloud (IaaS, PaaS e SaaS)
-
bancos de dados
-
sistemas críticos
-
ambientes de produção, homologação e desenvolvimento.
3. Princípios de Segurança
O acesso administrativo deve observar os seguintes princípios:
Menor Privilégio
Os usuários devem possuir apenas os acessos estritamente necessários para execução de suas atividades.
Segregação de Funções
Funções críticas devem ser separadas para reduzir riscos operacionais e de segurança.
Rastreabilidade
Todas as ações administrativas devem ser registradas e auditáveis.
Responsabilidade Individual
Cada administrador deve utilizar credenciais individuais e intransferíveis.
Necessidade e Finalidade
A concessão de privilégios administrativos deve ser justificada e vinculada a atividades técnicas específicas.
4. Concessão de Acesso Administrativo
A concessão de acesso administrativo deverá:
-
ser formalmente solicitada;
-
conter justificativa técnica;
-
ser aprovada pelo responsável da área ou gestor de infraestrutura;
-
ser registrada em sistema ou documento de controle de acessos.
Sempre que possível, o acesso administrativo deverá ser concedido temporariamente.
5. Tipos de Acesso Administrativo
Os acessos podem incluir:
-
administração de servidores
-
gerenciamento de infraestrutura cloud
-
acesso a consoles administrativas
-
administração de bancos de dados
-
gerenciamento de redes e firewall
-
administração de sistemas críticos
Cada tipo de acesso deverá possuir escopo claramente definido.
6. Uso de Credenciais Administrativas
As seguintes regras devem ser observadas:
-
uso exclusivo de contas individuais;
-
proibição de compartilhamento de credenciais;
-
uso obrigatório de autenticação multifator (MFA) quando disponível;
-
uso de cofres de senha ou ferramentas de gestão de privilégios quando aplicável.
O uso de contas administrativas genéricas deve ser evitado.
7. Ambientes Cloud
Nos ambientes cloud utilizados pela empresa ou por clientes, devem ser adotadas as seguintes práticas:
-
autenticação multifator para contas administrativas;
-
controle de acesso baseado em papéis (RBAC);
-
segregação entre ambientes de produção, homologação e desenvolvimento;
-
restrição de acesso administrativo por endereço IP ou VPN;
-
monitoramento de logs de atividades.
8. Registro e Monitoramento
Todas as ações administrativas devem ser registradas em logs contendo, sempre que possível:
-
identificação do usuário
-
data e hora da ação
-
recurso acessado
-
ação executada
-
endereço de origem do acesso
Os registros devem ser mantidos para fins de auditoria e segurança.
9. Revisão de Acessos
Os acessos administrativos deverão ser revisados periodicamente para garantir que:
-
permaneçam necessários;
-
estejam vinculados à função do usuário;
-
sejam removidos quando não forem mais necessários.
A revisão deve ocorrer pelo menos uma vez por ano ou quando houver mudanças organizacionais relevantes.
10. Revogação de Acesso
O acesso administrativo deverá ser revogado imediatamente em casos como:
-
desligamento de colaborador;
-
mudança de função;
-
encerramento de contrato com prestador de serviço;
-
suspeita de uso indevido ou incidente de segurança.
11. Incidentes de Segurança
Qualquer suspeita de:
-
uso indevido de acesso administrativo
-
acesso não autorizado
-
comprometimento de credenciais
-
atividade anômala em servidores ou ambientes cloud
deverá ser comunicada imediatamente ao responsável pela segurança da informação ou ao Encarregado de Dados.
12. Responsável pela Proteção de Dados
O acompanhamento das práticas relacionadas à proteção de dados e segurança da informação é realizado pelo Encarregado de Dados da empresa.
Encarregado (DPO):
Fabio Tadeu da Cruz Silva
Contato:
[email protected]
13. Sanções
O uso inadequado de acessos administrativos poderá resultar em:
-
revogação imediata dos privilégios
-
medidas disciplinares internas
-
responsabilização contratual ou legal.
14. Revisão da Política
Esta política será revisada:
-
anualmente;
-
sempre que houver mudanças tecnológicas relevantes;
-
em caso de incidentes de segurança relacionados a acessos administrativos.
15. Vigência
Esta Política entra em vigor na data de sua aprovação pela administração da Hands On Tecnologia da Informacao LTDA.
