Criptografia
Criptografia é a ciência do ocultamento de informações. Criptografar ou cifrar um arquivo significa alterar os bits de tal modo que a informação representada subsiste, mas de forma ininteligível.
O processo inverso é descriptografar ou decifrar: recuperar a informação original, passível de interpretação e modificação. Atualmente a criptografia alcança diferentes aplicações, visando a prover segurança às relações estabelecidas no meio digital, cobrindo desde mecanismos de autenticação e controle de acesso, passando pela assinatura digital de documentos e, mais recentemente, pela implementação de mecanismos seguros de registros públicos, além de inúmeras funções básicas de segurança.
Um GestãoDoc deve utilizar métodos criptográficos para garantir a segurança na comunicação e em sessões web, bem como no armazenamento e recuperação de informações sigilosas.
Especial atenção deve ser dispensada quanto aplicados em documentos de longa temporalidade, em razão dos riscos de comprometimento ou obsolescência da chave, de indisponibilidade do portador da chave e de evoluções tecnológicas.
O conjunto desses requisitos é facultativo e a adoção e a obrigatoriedade apontadas nesta seção devem ser seguidas somente quando um GestãoDoc fizer uso de criptografia.
| REQ | REQUISITO | OBRIG | TIPO |
|---|---|---|---|
| RSE11.4.1 | Utilizar criptografia no armazenamento, RN transmissão e na apresentação de documentos digitais ao implementar a política de sigilo. | O | RNF-O |
| RSE11.4.2 | Limitar o acesso aos documentos cifrados RN somente aos usuários portadores da chave de decifração. | O | RNF-P |
| RSE11.4.3 | Registrar os seguintes metadados sobre um RN documento cifrado:
| O | RNF-P |
| RSE11.4.4 | Permitir a captura de documentos cifrados. | D | RNF-P |
| RSE11.4.5 | Habilitar a usuários autorizados a realização das seguintes operações:
| O | RNF-P |
| RSE11.4.6 | Garantir que somente o administrador seja RN capaz de alterar características dos mecanismos criptográficos internos. Em tais casos, deverão obrigatoriamente ser registradas, em trilha de auditoria, as seguintes informações:
| O | RNF-O |
| RSE11.4.7 | Nos casos de aplicação do item anterior, RN prover mecanismos para convivência temporária de dois mecanismos de criptografia distintos. O objetivo é viabilizar a transição para o novo sistema sem indisponibilizar a operação do GestãoDoc. | O | RNF-O |
| RSE11.4.8 | Em caso de remoção da cifração do documento, RN prover o registro dos seguintes metadados adicionais na trilha de auditoria:
| O | RNF-P |
| RSE11.4.9 | Impedir a abertura (disclosure) de senhas, RN mesmo para o administrador. Casos de contingência, no impedimento de recuperação de informação sigilosa (por exemplo, pela morte do usuário detentor da senha) poderão ser tratados em sistemas externos ao GestãoDoc. | O | RNF-P |
| RSE11.4.10 | Possuir arquitetura capaz de receber RN atualizações tecnológicas no que se refere à plataforma criptográfica. | O | RNF-O |
| RSE11.4.11 | Prover mecanismos de proteção como, por RN exemplo, criptografia, que permitam cópias de segurança de documentos confidenciais, preservando a inviolabilidade da informação. | O | RNF-O |