O presente regulamento entra em vigor 15 dias após a sua publicação no Diário da República.
ANEXOS
ANEXO I
Entrega de Password
(ver documento original)
Deve alterar a password provisória no primeiro login no sistema.
As regras de composição das passwords:
- a)Ter um tamanho mínimo de 8 carateres;
- b)Têm de conter caracteres de pelo menos 2 das seguintes categorias:
- i)Letras maiúsculas (A - Z);
- ii)Letras minúsculas (a - z);
- iii)Números (0 - 9);
- iv)Carateres não alfanuméricos (por exemplo % $ ?);
Não é permitido pelo sistema que as passwords sejam iguais ao nome do utilizador;
Deve ter os três primeiros carateres diferentes do identificador;
Deve ter os três primeiros carateres diferentes entre si;
Não deve ter espaços na sua composição.
As passwords atribuídas aos utilizadores no âmbito de um dado sistema devem expirar automaticamente a cada 120 dias, obrigando à respetiva alteração;
Sempre que permitido tecnicamente pelo sistema, as passwords não podem ser reutilizadas por um mesmo utilizador antes de 5 iterações.
ANEXO II
Email a enviar a todos os colaboradores do Município de Alvaiázere sobre a comunicação de incidentes de segurança informática
Comunicação de incidentes de segurança informática
Para:
Utilizadores da rede informática do Município de Alvaiázere
O Sistema de Gestão de Segurança de Informação considera que o correto tratamento de incidentes de segurança constitui-se numa aprendizagem, permitindo melhorar os controlos implementados e, assim, reduzir a frequência, os danos e os custos potenciais de futuros incidentes. Em consequência, o referido Sistema obriga à definição de uma norma específica que sistematiza o tratamento dos incidentes verificados, através de um processo próprio.
Um incidente de segurança informática pode definir-se como:
Um acesso, tentativa de acesso, uso, divulgação, modificação ou destruição não autorizada de informação;
Um impedimento do funcionamento normal das redes, sistemas ou recursos informáticos;
Uma violação ou ameaça eminente à Política de Segurança de Informação da Câmara Municipal de Alvaiázere.
Como exemplo de incidentes de segurança informática podemos enumerar:
Acesso não autorizado ou obtenção indevida de passwords;
Obtenção, divulgação, alteração ou destruição indevida de informação;
Interrupção persistente de um serviço ou programa (p.e. email, internet, sign-on, portais, ERP, etc.);
Qualquer vulnerabilidade (fraqueza nos sistemas de proteção) observada ou suspeita.
A comunicação dos incidentes ocorridos é, portanto, o primeiro passo neste processo.
Assim, solicita-se a todos os utilizadores da rede informática do Município de Alvaiázere que reportem os incidentes de segurança de informação que venham a observar. Esta comunicação deve ser participada ao Serviço de TI, verbal ou telefonicamente, ou ainda por email, utilizando o endereço informá[email protected], através do qual pode também ser pedido qualquer esclarecimento.
A obtenção e manutenção de um elevado nível de segurança dos sistemas informáticos é uma responsabilidade partilhada, pelo que estamos certos da colaboração solicitada.
ANEXO III
Lista de utilizadores autorizados a ligações VPN
(ver documento original)
ANEXO IV
Acesso VPN: melhores práticas de utilização
Na cultura atual de mobilidade, cada vez mais os colaboradores e parceiros acedem aos serviços das organizações de locais remotos, quer seja em casa, quer seja de qualquer outro local, a partir dos seus computadores pessoais e de dispositivos móveis como smartphone, entre outros.
O problema dos acessos remotos e do acesso a partir de dispositivos de acesso móvel é que, muitas vezes, nem o dispositivo nem a rede são controlados pelo município, pelo que os riscos de segurança são muito mais elevados que aqueles que estão associados aos acessos normais a partir dos equipamentos instalados no município.
O objetivo deste documento é informar os colaboradores e entidades externas, enquanto prestadoras de serviço, dos cuidados a ter em conta nos acessos remotos aos sistemas da Município de Alvaiázere, com vista a proteger este tipo de ligação que, por defeito, está mais exposto a riscos de segurança.
Assim, recomenda-se que:
- a)Se utilize a ligação VPN preferencialmente em equipamentos fornecidos pela instituição;
- b)Quando for estabelecida uma ligação VPN não seja efetuada outra ligação de rede ativa no mesmo equipamento;
- c)Os computadores nos quais se utilizam ligações VPN devem ter o antivírus atualizado e as atualizações críticas de segurança instaladas, bem como deve existir um cuidado adicional na seleção das aplicações a instalar;
- d)Se utilize o WebMail em detrimento da ligação VPN, se se pretende apenas aceder ao Outlook;
- e)Se configure uma pre-shared key em redes domésticas. Muitos routers wireless utilizados em casa não estão configurados com a segurança adequada;
- f)Cuidados adicionais devem ser tidos em conta quando a ligação à Internet é estabelecida em locais públicos (ex: aeroportos, hotéis, etc.) onde as redes são partilhadas e por isso utilizadas por outros utilizadores pouco cientes de implicações de segurança;
- g)Não devem ser armazenados dados do município em dispositivos móveis, como disco externo, pen, etc., a não ser que sejam protegidos por mecanismos de encriptação (ex: BitLocker Drive Encryption da Microsoft, disponível no Windows);
- h)O roubo ou comprometimento de qualquer dispositivo de acesso móvel com dados do Município de Alvaiázere deverá ser imediatamente reportado.
Finalmente, ao utilizar a tecnologia VPN a partir de equipamentos móveis, os utilizadores devem entender que os seus equipamentos são de facto uma extensão da rede do Município de Alvaiázere e, como tal, estão sujeitos às mesmas regras e regulamentações que se aplicam aos equipamentos instalados e utilizados nas instalações do município.
Para o esclarecimento de qualquer dúvida pode contactar o serviço de TI.
ANEXO V
Entrega & devolução de Ativo
(ver documento original)
313988129