Requisitos de segurança Definição Política de palavra-passe...Definir uma política de palavra-passe de acordo com as melhores práticas de segurança que contenha, pelos menos, os requisitos relativos à dimensão e complexidade, o prazo para alteração regular e os mecanismos técnicos a implementar de modo a garantir a sua execução. Política de acessos e permissões...Elaborar e implementar um processo de gestão de acessos e permissões aos principais sistemas e aplicações da organização de forma segmentada, com base nos princípios need-toknow e least privilege. Gestão da mudança organizacional...Definir uma política que acautele a mudança organizacional ao nível das TIC, com especial incidência nas ações que devem ser executadas após a saída de um trabalhador ou da mudança das funções que lhe estão associadas. Plano de reação a incidentes de cibersegurança Definir um plano de reação a incidentes de cibersegurança que defina, no mínimo, as funções e responsabilidades na gestão do incidente, a notificação do incidente, e acções de mitigação e contenção. Conformidade Webcheck...Assegurar a conformidade do seu domínio principal com, pelo menos, as seguintes validações da plataforma Webcheck (https://webcheck.pt) - nível Intermédio: HSTS, Cabeçalhos de segurança, DKIM. Gestão da palavra-passe...Assegurar a implementação da respetiva política e garantir que as palavras-passe associadas à gestão da infraestrutura são armazenadas através de uma solução para a gestão de palavras-passe. Privilégios de acesso diferenciados...Garantir que qualquer tipo de acesso atribuído bem como as permissões de administração dos sistemas, aplicações e infraestrutura são concedidas numa base de need-to-know e least privilege, e de acordo com a política definida. Securização de configurações...Aplicar as melhores práticas de segurança e privacidade ao nível do posto de trabalho (e.g. disponibilização de TPM 2.0; garantir secureBoot UEFI; assegurar a proteção da BIOS), das configurações do sistema operativo e principais aplicações utilizadas (soluções de produtividade, browsers, etc.). Controlo aplicacional...Aplicar mecanismos que previnam a instalação de aplicações não autorizadas por parte dos utilizadores. Recolha e armazenamento de registos...Implementar um repositório central para registos produzidos pelos sistemas operativos e pelas aplicações de suporte à atividade da organização com um período mínimo de armazenamento de um ano. Cada servidor deve ter a capacidade de armazenar os seus próprios registos por um período mínimo de um mês. Plano de formação...Definir e executar um plano de formação aplicável aos colaboradores com perfis técnicos da organização, visando a obtenção de conhecimentos mais avançados sobre cibersegurança.