Política de Controle de Acesso e Gestão de Identidade
Requisitos para gestão de identidades, controle de acesso, MFA e princípio do menor privilégio.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Versão: 1.0 | Última atualização: [Data] | Dono do documento: [Cargo, ex: CISO/TI]
1. Objetivo
Estabelecer os requisitos para controle de acesso a sistemas, aplicações e dados da [Nome da Empresa], garantindo que o acesso seja concedido apenas a pessoas autorizadas, na medida do necessário para suas funções.
2. Escopo
Aplica-se a todos os colaboradores, prestadores de serviço e sistemas que acessem recursos de TI da [Nome da Empresa], incluindo ambientes de nuvem, aplicações internas e ferramentas de terceiros.
3. Princípio do Menor Privilégio
O acesso a qualquer sistema ou dado deve ser concedido com base na necessidade real da função (least privilege), nunca por padrão ou conveniência. Contas com privilégios administrativos devem ser usadas apenas quando estritamente necessário.
4. Autenticação
- Autenticação multifator (MFA) é obrigatória para todos os sistemas que armazenam dados confidenciais ou restritos, e para todo acesso administrativo, sem exceção.
- Senhas devem seguir requisitos mínimos de complexidade e não devem ser reutilizadas entre sistemas.
- Contas de serviço (não humanas) devem usar credenciais gerenciadas por cofre de segredos, nunca senhas fixas em código.
5. Provisionamento e Desprovisionamento
- Acesso a sistemas deve ser solicitado e aprovado formalmente antes da concessão, com registro de quem aprovou e por quê.
- O acesso deve ser revogado em até [prazo, ex: 24 horas] após o desligamento do colaborador ou encerramento do contrato com terceiro.
- Mudanças de função devem disparar revisão do acesso concedido, removendo permissões não mais necessárias.
6. Revisão Periódica de Acesso
Revisões de acesso devem ser conduzidas [periodicidade, ex: trimestralmente] para sistemas críticos e [ex: semestralmente] para os demais, com o gestor de cada área validando se o acesso da sua equipe permanece necessário.
7. Contas Privilegiadas
Contas com acesso administrativo/root devem ser: nominais (não compartilhadas), protegidas por MFA obrigatório, monitoradas com log de todas as ações, e usadas apenas por meio de elevação temporária de privilégio quando possível.
8. Papéis e Responsabilidades
- [Cargo, ex: TI/IAM]: administra o processo de provisionamento e desprovisionamento de acesso.
- Gestores de área: aprovam solicitações de acesso da sua equipe e participam das revisões periódicas.
- [Cargo, ex: CISO]: audita a efetividade dos controles de acesso e aprova exceções.
9. Não Conformidade
O uso de credenciais compartilhadas, a concessão de acesso fora do processo formal, ou a manutenção de acesso desnecessário constituem violação desta política e devem ser reportados e corrigidos imediatamente.
10. Revisão da Política
Revisão anual, ou após incidente de segurança envolvendo controle de acesso.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Feature relacionada no VendorGuard
IAM fundamentals (referenced in Cloud Security AWS article)