ANTIVÍRUS. Todos os dispositivos, como por exemplo: servidores, computadores, notebooks, tablets e smartphones devem ter sistemas de proteção contra vírus. Deverá ser disponibilizado antivírus licenciado nos casos de trabalho remoto, com acesso a recursos internos. O uso do sistema antivírus deverá seguir as melhores práticas de uso com foco na segurança dos ativos internos e deve atender os padrões contidos no procedimento: PAJ – Antivírus. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.2. CÓPIA (BACKUP) e RESTAURAÇÃO. Devem ser realizadas cópias de segurança de todos os dados gerados pelos sistemas internos e mantidos nos sistemas de armazenamento. A frequência das cópias deve atender os padrões de disponibilidade e integridade exigidas em lei e também para atender as necessidades do negócio. As cópias de segurança devem ser mantidas em local adequado, separado e distante do Datacenter. Devido ao alto volume de dados gerados pelos sistemas, as tarefas de backup ou mesmo restauração devem contemplar tecnologias que permitam a execução com mínimo impacto ao ambiente de produção. Os gestores de processos devem informar a Gerência de Tecnologia da Informação sobre as características de cópia de segurança, como por exemplo, periodicidade, dados, tempo de retenção e tempo de recuperação. A operação do sistema deverá ser restrita a equipe da Gerência, que deverá ser capacitada para a atividade. Simulações de cópia e restauração devem ser executadas, no mínimo, a cada 180 dias para garantir o correto funcionamento da solução. As tecnologias e os métodos de cópia devem seguir as melhores práticas de uso, com foco na segurança, integridade e disponibilidade dos dados e deve atender os padrões contidos no procedimento: PAJ – Cópia e Restauração. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.3 – FIREWALL. Os ambientes computacionais internos devem ser protegidos por sistemas específicos que possam identificar e bloquear acessos não autorizados. Este sistema também deverá permitir a análise de arquivos como objetivo de bloquear arquivos infectados e que possam ser prejudiciais aos sistemas internos. A operação do sistema deverá ser restrita a equipe da Gerência de Tecnologia, que deverá ser capacitada para a atividade ou para empresa contratada o caso de terceirização. Os acessos devem ser registrados em sistema centralizado de eventos com, no mínimo, as seguintes informações: data, hora, origem do acesso, destino do acesso, usuário e aplicativo. Considerando que as técnicas de intrusão evoluem constantemente, devem-se utilizar tecnologias e métodos mais modernos possíveis para garantir segurança, integridade e disponibilidade dos ambientes computacionais e deve atender os padrões contidos no procedimento: PAJ – Firewall. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.4 – CORREIO ELETRÔNICO (E-MAIL) O uso do correio eletrônico da HubStrom é para fins corporativos e relacionados às atividades do colaborador. A utilização desse serviço para fins pessoais é permitida desde que feita com bom senso, não prejudique a HubStrom e também não cause impacto no tráfego da rede. A disponibilização deverá seguir as melhores práticas de uso do serviço de correio eletrônico e atender os padrões contidos no procedimento: PAJ – Correio Eletrônico (e-mail). A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.5 – INTERNET A comunicação com a Internet é recurso essencial para disponibilização de aplicativos, informações, troca de arquivos e comunicação via computador com fornecedores, clientes e a sociedade em geral. O acesso à Internet deverá ser disponibilizado através de link de comunicação específico para este fim, com garantia de qualidade, disponibilidade e segurança, adequadas a necessidade de negócio. Os padrões tecnológicos, quantidades e capacidades para links de Internet devem seguir as especificações contidas no procedimento: PAJ – Comunicação com a Internet. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.6 – COMPUTADORES. Deverá ser disponibilizado computados aos colaboradores para o desempenho das atividades. Os equipamentos devem ser especificados com capacidades de acordo com a necessidade das atividades do colaborador. Todos os computadores devem permanecer conectados em rede local e permitir o monitoramento de recursos através de softwares específicos. O uso de computadores deverá seguir as definições contidas no procedimento: PAJ – Uso de computadores. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.7 – DISPOSITIVOS MÓVEIS. Quando se descreve “dispositivo móvel” entende-se qualquer equipamento eletrônico com atribuições de mobilidade de propriedade da instituição, como: notebooks, smartphones, tablets e pendrives. Deverá ser disponibilizado dispositivo móvel aos colaboradores, conforme necessidade definida pelo gestor da área para utilização em ambiente externo. Os equipamentos devem ser especificados com capacidades de acordo com a necessidade das atividades do colaborador. Os dispositivos móveis, de propriedade da HubStrom, podem ser conectados a rede local respeitando os critérios de segurança definidos pela Gerência de Tecnologia da Informação. O uso de dispositivos móveis deverá seguir as definições contidas no procedimento: PAJ – Uso de dispositivos móveis. A gerência de tecnologia da informação é responsável peça elaboração e manutenção deste procedimento.
9.8 – DATACENTER Deverá ser disponibilizado local físico destinado a acomodação dos equipamentos como servidores, modems, sistemas de telefonia, armazenamento e afins. O local deverá ser preparado para atender os padrões de umidade e temperatura necessários ao correto funcionamento dos equipamentos. Deverá ter fornecimento de energia elétrica específico para uso com equipamentos de informática devendo ter proteção contra interrupção de fornecimento com uso de nobreak e gerador adequados a necessidade de negócio. O local deverá conter sistema de detecção de incêndio. O acesso ao Datacenter somente deverá ser feito por sistema forte de autenticação. Por exemplo: biometria, cartão magnético entre outros. Os padrões e especificações do Datacenter devem seguir as definições contidas no procedimento: PAJ – Datacenter. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.9 – IDENTIFICAÇÃO O uso dos equipamentos e sistemas corporativos devem ser permitidos somente mediante a identificação de usuário. Os acessos devem ser registrados em sistema centralizado de eventos contendo, no mínimo, informações de data, hora, usuário e recurso acessado. Deverá ser disponibilizada credencial aos colaboradores da HubStrom adequadas a necessidade das atividades. Todos os dispositivos de identificação utilizados na HubStrom, como o número de registro do colaborador, o crachá, as identificações de acesso aos sistemas, os certificados e assinaturas digitais e os dados biométricos têm de estar associados a uma pessoa física. Os padrões, técnicas de segurança e controle de identificação devem seguir as definições contidas no procedimento: PAJ – Padrão de identificação. A gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.
9.10 – PERFIL DE ACESSO. O acesso as funcionalidades de sistemas devem ser controlado por perfil de acesso e não deverá ser controlado por usuário. O perfil de acesso deve ser relacionado ao cargo ou função e não deverá ser relacionado ao usuário. As alterações do perfil de acesso devem ser autorizadas pelo gestor do processo ou da funcionalidade impactada. Os padrões para perfil de acesso devem seguir as definições contidas no procedimento: PAJ – perfil de Acesso. A Gerência de Tecnologia da Informação é responsável pela elaboração e manutenção deste procedimento.