Segurança e privacidade · POL-AC-001

Política de Controle de Acesso

Define as regras de concessão, uso e revogação de acessos aos sistemas, dados e infraestrutura da FlowCode, assegurando que cada acesso seja apropriado à função e limitado ao necessário.

Documento POL-AC-001Versão 1.0Aprovação Lucas Gouvea CarmoClassificação Público

1Princípios

Menor privilégio

Concede-se apenas o acesso indispensável à atividade.

Necessidade de conhecer

O acesso a dados restringe-se a quem precisa deles para trabalhar.

Segregação de funções

Sempre que viável, tarefas críticas são divididas entre pessoas distintas.

Negação por padrão

Sem autorização explícita, o acesso é negado.

2Identificação e autenticação

  • Cada usuário possui identificação individual; contas compartilhadas são evitadas.
  • A autenticação exige senha forte — mínimo de 10 caracteres, combinando maiúsculas, minúsculas e números.
  • Credenciais são transmitidas por método POST sobre TLS; senhas são armazenadas apenas como hash.
  • Acessos administrativos e a contas de infraestrutura utilizam autenticação multifator (MFA).
  • A recuperação de senha ocorre por token de uso único com expiração, nunca reenviando a senha original.

3Autorização (RBAC)

  • O acesso é organizado por perfis (papéis), que agrupam permissões conforme a função.
  • A verificação de autorização ocorre no servidor a cada requisição, não apenas na interface.
  • Em sistemas Supabase, as permissões são reforçadas por políticas de Row Level Security (RLS).
  • Arquivos e dados sensíveis são acessíveis apenas a perfis com permissão privilegiada, com verificação por objeto para prevenir acesso indevido por manipulação de identificadores (IDOR).

4Ciclo de vida do acesso

EtapaRegra
ConcessãoMediante solicitação formal e aprovação, conforme a função.
UsoRestrito ao propósito autorizado; credenciais são pessoais e intransferíveis.
RevisãoRevisão periódica (semestral) dos acessos concedidos.
RevogaçãoImediata no encerramento do vínculo ou mudança de função.

5Gestão de sessões

  • Identificadores de sessão possuem entropia adequada e são gerados por mecanismo criptograficamente seguro.
  • Um novo token é gerado a cada autenticação; o anterior é invalidado no logout, prevenindo fixação de sessão.
  • Sessões expiram automaticamente após período de inatividade.

6Registro

Concessões, tentativas de acesso não autorizado e ações administrativas são registradas conforme a Política de Segurança da Informação (POL-SI-001) e a trilha de auditoria dos sistemas.

7Controle de versões

VersãoDescrição
1.0Emissão inicial.