Aspectos gerais de controle de acesso
Os requisitos desta seção são aplicáveis independentemente do modelo de controle de acesso adotado, de acordo com a política de segurança da informação.
| REQ | REQUISITO | OBRIG | TIPO |
|---|---|---|---|
| RSC8.2.1 | Permitir o acesso às funções administrativas do sistema somente a usuários autorizados pelo gestor do sistema | O | RF |
| RSC8.2.2 | Garantir que a pesquisa feita por metadados diversos do número de documento/processo/dossiê somente retorne resultado positivo em caso de grau de sigilo acessível ao usuário. | O | RF |
| RSC8.2.3 | Garantir que, na consulta feita exclusivamente por número de documento/processo/dossiê cujo grau de sigilo seja maior que o do usuário, resulte apenas a existência do documento/processo/dossiê e a informação de restrição de acesso, sem qualquer outro metadado. | O | RF |
| RSC8.2.4 | Garantir que somente o gestor do GestãoDoc seja capaz de criar, alterar, remover ou revogar as permissões associadas a perfis de usuários, grupos de usuários ou usuários individuais. | O | RF |
| RSC8.2.5 | Implementar imediatamente alterações ou revogações dos atributos de segurança de usuários e de documentos digitais. | O | RF |
| RSC8.2.6 | Oferecer ferramentas de aumento de produtividade ao gestor do GestãoDoc, tais como a realização de operações sobre lotes ou grupos de usuários e lotes de documentos digitais, agenda de tarefas, análises de trilhas e geração de alarmes. | O | RF |
| RSC8.2.7 | Controlar o acesso por grupos de usuários, papéis de usuários e usuários individuais, obedecendo a uma hierarquia de permissões preestabelecida na política de segurança da informação dos órgãos do Poder Judiciário. | O | RF |
a) Controle de acesso por grupos de usuários
Grupos são conjuntos de usuários (possivelmente com papéis diferentes) reunidos para a realização de alguma atividade em comum.
Estes requisitos só são aplicáveis aos órgãos em que há controle de acesso por grupos de usuários.
| REQ | REQUISITO | OBRIG | TIPO |
|---|---|---|---|
| RSC8.2.8 | Aplicar a política de controle de acesso a documentos por grupos de usuários considerando:
| O | RF |
| RSC8.2.9 | Conceder o acesso a documentos, a dossiês/processos ou classes, se a permissão requerida para a operação estiver associada a pelo menos um dos grupos aos quais pertença o usuário. | O | RF |
| RSC8.2.10 | Permitir que um usuário pertença a mais de um grupo. | O | RF |
| RSC8.2.11 | Permitir que alguns usuários habilitados estipulem que outros usuários ou grupos de usuários possam ter acesso aos documentos sob sua responsabilidade. Essa permissão deve ser atribuída pelo gestor do GestãoDoc, de acordo com a política de segurança do órgão. | O | RF |
b) Controle de acesso por papéis de usuários
O controle de acesso é um "conjunto de procedimentos, recursos e meios utilizados com a finalidade de conceder ou bloquear o acesso ao uso de recursos físicos ou computacionais" (BRASIL, 2021), requerendo para isso procedimentos de autenticação.
O usuário é habilitado a utilizar um GestãoDoc no devido procedimento de credenciamento, momento no qual lhe é atribuído o conjunto de operações do que pode realizar sobre um determinado documento/processo/dossiê (perfil de acesso).
O controle de acesso baseado em papéis é uma abordagem que define os direitos e permissões de um usuário baseado no papel que ele desempenha na organização, simplificando o gerenciamento das permissões dadas aos usuários (BRASIL, 2021). Dessa forma, por exemplo, um magistrado, ao ser credenciado em um GestãoDoc, já recebe um conjunto de perfis de acesso condizentes com o papel que desempenha na organização.
| REQ | REQUISITO | OBRIG | TIPO |
|---|---|---|---|
| RSC8.2.12 | Utilizar os seguintes atributos do usuário ao implementar a política de controle de acesso por papéis de usuários sobre documentos:
| O | RF |
| RSC8.2.13 | Utilizar os seguintes atributos dos documentos ao implementar a política de controle de acesso por papéis:
| O | RF |
| RSC8.2.14 | Conceder acesso a documentos, processos/dossiês somente se a permissão requerida para a operação estiver presente em pelo menos um dos perfis associados ao usuário. | O | RF |
| RSC8.2.15 | Impedir que um(a) usuário(a) assuma papéis com direitos conflitantes. | O | RF |
| RSC8.2.16 | Permitir a criação de hierarquias de papéis e o conceito de herança de permissões entre eles. | O | RF |
| RSC8.2.17 | Permitir ao gestor a definição do limite de tentativas de acesso. Quando esse valor for atingido, o acesso deve ser bloqueado. | O | RF |
| RSC8.2.18 | Permitir que o gestor, de maneira controlada, recupere, identifique, visualize e reconfigure os parâmetros do sistema e os atributos dos perfis dos usuários. | O | RF |