Trilha de acessos

As trilhas de auditoria de acessos e sistemas no padrão BSM: ADMINSIST, USUARIOS e ENTRADAESAIDA, e o que o AlgoServer já registra.

Conformidade: Completa

A trilha de acessos cobre quem usa os sistemas e o que faz neles: as atividades administrativas, a relação de usuários e as entradas e saídas. São três arquivos no padrão BSM: ADMINSIST, USUARIOS e ENTRADAESAIDA.

O que já entregamos

A base de acesso

O AlgoServer já autentica cada usuário individualmente, com MFA opcional e política de senha, e governa o que cada um pode fazer por uma matriz de permissões. O registro de IP grava cada chamada com o usuário e a origem, e as ações administrativas passam pelos endpoints de gestão de usuários e chaves.

Sobre essa base, a plataforma gera os arquivos ADMINSIST, USUARIOS e ENTRADAESAIDA no layout da BSM, em Apache Parquet.

BSM §3.14.1

ADMINSIST

Propósito. Supervisionar a integridade da trilha dos sistemas no escopo da auditoria.

Gatilho. Cada atividade administrativa, como alteração de parâmetros, gestão de usuários ou bloqueio e desbloqueio de senha.

Conteúdo.

CampoDescrição
Código ParticipanteCódigo do participante.
Sistema · Descrição SistemaSistema e sua descrição.
Data · HoraData e hora do evento (BRT).
Usuário EventoUsuário que realizou a mudança administrativa.
EventoA atividade: alteração de parâmetro, gestão de usuário, bloqueio/desbloqueio de senha.
Usuário AlteradoUsuário afetado pela mudança.
Time ZoneFuso do horário registrado (GMT-3).

BSM §3.14.2

USUARIOS

Propósito. Monitorar a gestão de acessos, conflitos de acesso e o vínculo de cada usuário. É uma foto do último dia do trimestre, com todos os usuários dos sistemas no escopo.

Conteúdo.

CampoDescrição
Código ParticipanteCódigo do participante.
SistemaSistema a que o usuário pertence.
UsuárioLogin registrado no sistema.
NomeNome da pessoa dona do usuário.
IdentificadorIdentificador do colaborador (CPF ou ID interno).
StatusAtivo, Inativo ou Bloqueado.
PerfilPerfil atribuído ao usuário no sistema.
PermissãoPermissões atribuídas ao usuário.
ID da Atividade críticaAtividade crítica correspondente à permissão (por exemplo, inserção de ordens).
MatrizSe a atividade conflitante está mapeada na matriz de segregação de funções.

O perfil e as permissões do usuário correspondem à matriz de permissões do AlgoServer, que já define os papéis e o que cada um pode fazer.

BSM §3.14.3

ENTRADAESAIDA

Propósito. Rastrear os acessos aos sistemas de negociação e o uso das sessões.

Gatilho. Cada entrada (login) e saída (logout) de um usuário.

Conteúdo.

CampoDescrição
Código ParticipanteCódigo do participante.
SistemaSistema acessado.
UsuárioUsuário que entrou ou saiu. Usa a mesma nomenclatura do campo Usuário da trilha de ordens.
EventoEntrada ou Saída.
Data · HoraData e hora do evento (BRT).
Origem do acessoIP, hostname ou MAC de origem.

Mapeamento regulatório

Normas

Segurança da informação e controle de acesso: Res. CVM 35/2021 (Art. 41 a 45), Roteiro Básico PQO da B3, e o Manual de Layout BSM v3.1 (seções 3.14.1, 3.14.2 e 3.14.3).