- 1 -Os registos de acessos devem indicar os dados da máquina de origem, da máquina de destino, do utilizador do sistema, da data e hora do evento e dos ficheiros acedidos, quando aplicável.
- 2 -A plataforma eletrónica deve:
- a)Disponibilizar um interface amigável que permita analisar a informação constante dos registos de auditoria, com capacidade para efetuar pesquisas, pelo menos, baseado na data e hora do evento, no tipo de evento e na identidade do utilizador/processo;
- b)Garantir a segurança dos dados de registo, bem como suficiente espaço para guardar esses dados;
- c)Garantir que os dados de registo não podem ser automaticamente reescritos;
- d)Garantir que é vedada a leitura no registo de acessos a todo e qualquer utilizador, com exceção dos que, possuindo perfil de auditores de sistemas, estejam expressamente autorizados para o efeito;
- e)Gerar alarmes, designadamente, por correio eletrónico e por SMS (short message service), sempre que se detete eventual violação de segurança.
- 3 -No mínimo, sempre que um utilizador com perfil de administrador de segurança ou administrador de sistemas exceda o número máximo de tentativas de autenticação deve ser gerado o referido alarme para os utilizadores com o perfil de administrador de segurança.
- 4 -O período de retenção dos arquivos de auditoria e registo de acessos deve ser de cinco anos.
- 5 -As plataformas eletrónicas devem, obrigatoriamente, registar os seguintes eventos:
- a)Ligar e desligar os servidores;
- b)Tentativas com sucesso ou fracassadas de alteração dos parâmetros de segurança do SO;
- c)Tentativas com sucesso ou fracassadas de criar, modificar, apagar contas do sistema;
- d)Ligar e desligar as aplicações e sistemas utilizados pela plataforma eletrónica;
- e)Tentativas com sucesso ou fracassadas de início e fim de sessão;
- f)Tentativas com sucesso ou fracassadas de consulta de dados;
- g)Tentativas com sucesso ou fracassadas de alteração de configurações;
- h)Tentativas com sucesso ou fracassadas de modificação de dados;
- i)Tentativas com sucesso ou fracassadas de criar, modificar ou apagar informação relativa às permissões;
- j)Tentativas com sucesso ou fracassadas de acesso às instalações onde estão alojados os sistemas das plataformas eletrónicas;
- k)Cópias de segurança, recuperação ou arquivo dos dados;
- l)Alterações ou atualizações de software e hardware;
- m)Manutenção do sistema.
Artigo 50.º — Registos de acesso
Vigente desde: 17/08/2015
Histórico de Alterações
Original
Versão 1Versão em vigor
Em vigor desde 17/08/2015