Trilha de acessos
As trilhas de auditoria de acessos e sistemas no padrão BSM: ADMINSIST, USUARIOS e ENTRADAESAIDA, e o que o AlgoServer já registra.
A trilha de acessos cobre quem usa os sistemas e o que faz neles: as atividades administrativas, a relação de usuários e as entradas e saídas. São três arquivos no padrão BSM: ADMINSIST, USUARIOS e ENTRADAESAIDA.
O que já entregamos
A base de acesso
O AlgoServer já autentica cada usuário individualmente, com MFA opcional e política de senha, e governa o que cada um pode fazer por uma matriz de permissões. O registro de IP grava cada chamada com o usuário e a origem, e as ações administrativas passam pelos endpoints de gestão de usuários e chaves.
Sobre essa base, a plataforma gera os arquivos ADMINSIST, USUARIOS e ENTRADAESAIDA no layout da BSM, em Apache Parquet.
BSM §3.14.1
ADMINSIST
Propósito. Supervisionar a integridade da trilha dos sistemas no escopo da auditoria.
Gatilho. Cada atividade administrativa, como alteração de parâmetros, gestão de usuários ou bloqueio e desbloqueio de senha.
Conteúdo.
| Campo | Descrição |
|---|---|
| Código Participante | Código do participante. |
| Sistema · Descrição Sistema | Sistema e sua descrição. |
| Data · Hora | Data e hora do evento (BRT). |
| Usuário Evento | Usuário que realizou a mudança administrativa. |
| Evento | A atividade: alteração de parâmetro, gestão de usuário, bloqueio/desbloqueio de senha. |
| Usuário Alterado | Usuário afetado pela mudança. |
| Time Zone | Fuso do horário registrado (GMT-3). |
BSM §3.14.2
USUARIOS
Propósito. Monitorar a gestão de acessos, conflitos de acesso e o vínculo de cada usuário. É uma foto do último dia do trimestre, com todos os usuários dos sistemas no escopo.
Conteúdo.
| Campo | Descrição |
|---|---|
| Código Participante | Código do participante. |
| Sistema | Sistema a que o usuário pertence. |
| Usuário | Login registrado no sistema. |
| Nome | Nome da pessoa dona do usuário. |
| Identificador | Identificador do colaborador (CPF ou ID interno). |
| Status | Ativo, Inativo ou Bloqueado. |
| Perfil | Perfil atribuído ao usuário no sistema. |
| Permissão | Permissões atribuídas ao usuário. |
| ID da Atividade crítica | Atividade crítica correspondente à permissão (por exemplo, inserção de ordens). |
| Matriz | Se a atividade conflitante está mapeada na matriz de segregação de funções. |
O perfil e as permissões do usuário correspondem à matriz de permissões do AlgoServer, que já define os papéis e o que cada um pode fazer.
BSM §3.14.3
ENTRADAESAIDA
Propósito. Rastrear os acessos aos sistemas de negociação e o uso das sessões.
Gatilho. Cada entrada (login) e saída (logout) de um usuário.
Conteúdo.
| Campo | Descrição |
|---|---|
| Código Participante | Código do participante. |
| Sistema | Sistema acessado. |
| Usuário | Usuário que entrou ou saiu. Usa a mesma nomenclatura do campo Usuário da trilha de ordens. |
| Evento | Entrada ou Saída. |
| Data · Hora | Data e hora do evento (BRT). |
| Origem do acesso | IP, hostname ou MAC de origem. |
Mapeamento regulatório
Normas
Segurança da informação e controle de acesso: Res. CVM 35/2021 (Art. 41 a 45), Roteiro Básico PQO da B3, e o Manual de Layout BSM v3.1 (seções 3.14.1, 3.14.2 e 3.14.3).