Infraestrutura de Chaves Públicas Brasileira
Requisitos Mínimos para as Declarações de Práticas de Certificação das Autoridades Certificadoras da ICP-Brasil DOC-ICP-05 – v. 6.5 4
4.9.8 Latência máxima para a LCR ..................................................................................................................... 50
4.9.9 Disponibilidade para revogação/verificação de status on-line ................................................................. 51
4.9.10 Requisitos para verificação de revogação on-line ................................................................................ 51
4.9.11 Outras formas disponíveis para divulgação de revogação .................................................................. 51
4.9.12 Requisitos especiais para o caso de comprometimento de chave ....................................................... 51
4.9.13 Circunstâncias para suspensão ............................................................................................................ 51
4.9.14 Quem pode solicitar suspensão ............................................................................................................ 51
4.9.15 Procedimento para solicitação de suspensão ...................................................................................... 51
4.9.16 Limites no período de suspensão ......................................................................................................... 51
4.10 SERVIÇOS DE STATUS DE CERTIFICADO ..................................................................................................................... 52
4.10.1 Características operacionais ................................................................................................................ 52
4.10.2 Disponibilidade dos serviços ................................................................................................................. 52
4.10.3 Funcionalidades operacionais .............................................................................................................. 52
4.11 ENCERRAMENTO DE ATIVIDADES ............................................................................................................................ 52
4.12 CUSTÓDIA E RECUPERAÇÃO DE CHAVE ..................................................................................................................... 52
4.12.1 Política e práticas de custódia e recuperação de chave ....................................................................... 52
4.12.2 Política e práticas de encapsulamento e recuperação de chave de sessão ......................................... 52
5 CONTROLES OPERACIONAIS, GERENCIAMENTO E DE INSTALAÇÕES ................... 52
5.1 CONTROLES FÍSICOS............................................................................................................................................. 52
5.1.1 Construção e localização das instalações de AC ....................................................................................... 53
5.1.2 Acesso físico .............................................................................................................................................. 53
5.1.3 Energia e ar-condicionado ........................................................................................................................ 55
5.1.4 Exposição à água ...................................................................................................................................... 56
5.1.5 Prevenção e proteção contra incêndio ...................................................................................................... 56
5.1.6 Armazenamento de mídia ......................................................................................................................... 57
5.1.7 Destruição de lixo ...................................................................................................................................... 57
5.1.8 Instalações de segurança (backup) externas (off-site) para AC ................................................................ 57
5.2 CONTROLES PROCEDIMENTAIS .............................................................................................................................. 57
5.2.1 Perfis qualificados ..................................................................................................................................... 57
5.2.2 Número de pessoas necessário por tarefa ................................................................................................ 58
5.2.3 Identificação e autenticação para cada perfil........................................................................................... 58
5.2.4 Funções que requerem separação de deveres .......................................................................................... 58
5.3 CONTROLES DE PESSOAL ...................................................................................................................................... 59
5.3.1 Antecedentes, qualificação, experiência e requisitos de idoneidade ........................................................ 59
5.3.2 Procedimentos de verificação de antecedentes ........................................................................................ 59
5.3.3 Requisitos de treinamento ........................................................................................................................ 59
5.3.4 Frequência e requisitos para reciclagem técnica ...................................................................................... 60
5.3.5 Frequência e sequência de rodízio de cargos ............................................................................................ 60
5.3.6 Sanções para ações não autorizadas ........................................................................................................ 60
5.3.7 Requisitos para contratação de pessoal ................................................................................................... 60
5.3.8 Documentação fornecida ao pessoal ........................................................................................................ 61
5.4 PROCEDIMENTOS DE LOG DE AUDITORIA ................................................................................................................. 61
5.4.1 Tipos de eventos registrados..................................................................................................................... 61
5.4.2 Frequência de auditoria de registros ........................................................................................................ 63
5.4.3 Período de retenção para registros de auditoria ...................................................................................... 63
5.4.4 Proteção de registros de auditoria ............................................................................................................ 63
5.4.5 Procedimentos para cópia de segurança (Backup) de registros de auditoria ........................................... 63
5.4.6 Sistema de coleta de dados de auditoria (interno ou externo) ................................................................. 63
5.4.7 Notificação de agentes causadores de eventos ........................................................................................ 63
5.4.8 Avaliações de vulnerabilidade ................................................................................................................... 64
5.5 ARQUIVAMENTO DE REGISTROS ............................................................................................................................. 64