Pular para o conteúdo principal

04 — Controle de Acesso

Fonte: Governança/SIPD/Referências/04. Controle de Acessos.pdf Capítulo PSI: Controle de Acesso (Cap. 5 — Art. 23–27) Normativa operacional: NR.SI.001 - Gestão de Identidade e Controle de Acesso

Segurança da Informação e Proteção de Dados


Infraestrutura de Autenticação — Fortes Sertão Central

CamadaTecnologiaAdministrador
Sistemas principais (Fortes, e-mail)Google WorkspaceFortes Tecnologia (matriz)
Acesso à rede e internetFirewall local (pfSense)TI da unidade (local)
Diretório localNão há AD implementado

Princípios

  • Acesso baseado em necessidade de conhecimento (need-to-know) e menor privilégio
  • Permissões atribuídas por cargo, função e tipo de recurso
  • Toda conta é pessoal e intransferível

Fluxo de Concessão de Acesso

Necessidade de acesso

Líder da área abre ticket → ti.chamado@fortestecnologia.com.br

Gestor da Informação aprova formalmente

SI da unidade / Diretoria solicita criação de conta à Fortes Tecnologia (Google Workspace)
TI configura acesso à rede no Firewall local

Usuário recebe credencial temporária e muda no primeiro acesso

Fluxo de Revogação de Acesso

Desligamento / Mudança de função / Cessação de necessidade

RH comunica SI, Diretoria, TI e Gestor imediatamente

SI / Diretoria solicita desativação da conta Google Workspace à Fortes Tecnologia
TI bloqueia acesso no Firewall local + encerra pastas e acesso físico
Gestor desativa sistemas setoriais da área

Exceção: até 15 dias com autorização da Diretoria

Autenticação

RecursoRequisito mínimo
Informações públicasSem autenticação especial
Informações internasAutenticação obrigatória (senha ou biometria)
Informações confidenciaisAutenticação reforçada
Acesso remotoSegue NR.SI.002 - Teletrabalho e Acesso Remoto

Padrões de Senha (Sistemas Internos)

ParâmetroValor
Formato de usuárioprenome.sobrenome
Comprimento mínimo8 caracteres
Complexidade1 número + 1 letra + 1 caractere especial
Validade máxima60 dias
HistóricoNão reutilizar as 2 últimas
Bloqueio por tentativas5 erros consecutivos
Desabilitação por inatividade45 dias

Proibições Explícitas

  • Compartilhar senha com qualquer pessoa (incluindo gestor e suporte)
  • Salvar senha em navegadores
  • Incluir senha em autenticação automática
  • Anotar senha em papel ou arquivo desprotegido
  • Tentar acessar conta de terceiro

Ver também