Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

Gestão de acessos e credenciais: o risco que entra pela porta

· 7 min de leitura · Network Secure

Muitos incidentes não começam com uma falha técnica sofisticada, e sim com um login válido: a conta de um ex-funcionário que ninguém desativou, o privilégio administrativo "temporário" que virou permanente, a senha reutilizada que vazou em outro serviço. Para o atacante, entrar com uma credencial legítima é mais barato e mais silencioso do que explorar uma vulnerabilidade. Para a empresa, é um risco que só aparece quando vira apontamento de auditoria ou incidente.

A seguir, as duas pontas do problema (acessos que se acumulam dentro de casa e credenciais obtidas do lado de fora), o que fazer e como provar que foi feito.

O custo invisível dos acessos mal gerenciados

Em quase todo ambiente com alguns anos de operação, os mesmos padrões se repetem:

  • Contas órfãs. Contas de desligados, de terceiros com contrato encerrado e de projetos extintos continuam ativas porque ninguém é dono da revogação.
  • Privilégios acumulados. Quem muda de área ganha os acessos da função nova e mantém os da antiga.
  • Exceções que nunca expiram. O acesso de administrador concedido "só para essa migração" raramente tem data de término.
  • Contas privilegiadas compartilhadas. Senhas de administrador conhecidas por várias pessoas, sem registro de quem usou, quando e para quê.

A pergunta relevante não é só quem tem acesso, mas quem tem acesso ao que não deveria mais ter — algo difícil de enxergar quando a gestão depende de planilhas e memória.

Offboarding e mudanças de função: os momentos mais frágeis

Dois eventos concentram boa parte das falhas. No desligamento, se a revogação não é imediata e completa, inclusive em sistemas SaaS, VPN, contas de nuvem e chaves de API, a empresa fica exposta tanto a uso malicioso quanto a uso indevido não intencional. Nas movimentações internas, promoções e projetos temporários geram acessos adicionais que raramente passam pelo mesmo rigor na remoção.

O risco é maior quando quem sai tem acesso privilegiado, como um gestor de segurança ou um administrador de infraestrutura: na transição, o antigo responsável pode ainda ter acesso e o novo ainda não conhece o ambiente.

O reflexo nas auditorias

Em auditorias de ISO 27001, PCI DSS, SOX ou em avaliações ligadas à LGPD, a governança de acessos é uma das áreas mais examinadas. Os apontamentos típicos são previsíveis: falta de rastreabilidade sobre quem aprovou um acesso, ausência de revisões periódicas, inconsistência entre cargo e permissões, contas privilegiadas sem controle formal nem evidência de uso.

Como atacantes obtêm e quebram credenciais

Do lado de fora, o objetivo é conseguir um usuário e uma senha que funcionem. O MITRE ATT&CK cataloga o uso de contas válidas (T1078) e a força bruta (T1110) como técnicas próprias. As rotas principais:

  • Phishing. Mensagens com senso de urgência, por e-mail ou SMS, levam a páginas que imitam a tela de login de um serviço conhecido. Golpes contra contas de streaming, por exemplo, usam o aviso de "conta suspensa".
  • Vazamentos e reutilização de senhas. Credenciais expostas em um serviço são vendidas e testadas em outros. É a base do credential stuffing, que a OWASP descreve como o teste automatizado de pares usuário/senha vazados contra outros sites.
  • Infostealers. Malware que coleta senhas salvas, cookies de sessão e tokens do dispositivo infectado. Um cookie de sessão roubado pode permitir entrar sem passar pelo MFA.
  • Força bruta e password spraying. Tentar muitas senhas contra uma conta, ou poucas senhas comuns contra muitas contas, para não disparar bloqueios.
  • Quebra offline de hashes. Quando uma base de senhas vaza, o atacante tenta recuperar as senhas a partir dos hashes. Senhas em texto puro ou com hash rápido e sem salt, como MD5 ou SHA-1 simples, caem rápido com tabelas pré-calculadas ("rainbow tables") e GPUs alugadas na nuvem. Senhas curtas e previsíveis caem primeiro.

Quem guarda a senha também tem responsabilidade. O NIST SP 800-63B exige que senhas sejam armazenadas com salt e um esquema de hashing de senhas com fator de custo, que torna cada tentativa cara. Sistemas internos que ainda usam hash rápido ou armazenamento reversível são um achado a corrigir antes de qualquer política para usuários.

O que fazer

Menor privilégio e PAM

Cada pessoa e cada conta de serviço deve ter apenas o acesso necessário para a função, pelo tempo necessário. Para os acessos privilegiados, o alvo mais valioso, um programa de PAM (Privileged Access Management) acrescenta cofre de credenciais, rotação automática de senhas administrativas, acesso just-in-time (concedido sob demanda e revogado ao fim da tarefa) e gravação das sessões. O ganho: menos privilégio permanente para ser roubado e registro do que foi feito com ele.

Ciclo de vida e revisão periódica

  • Admissão, mudança e saída integradas ao RH. O evento de desligamento ou transferência deve disparar a revogação, não depender de alguém lembrar. Ferramentas de IGA (Identity Governance and Administration) automatizam esse ciclo.
  • Revisões periódicas. Gestores confirmam, em ciclo definido, que cada acesso ainda é necessário; privilegiados e terceiros, em ciclo mais curto.
  • Inventário de contas não humanas. Contas de serviço, chaves de API e tokens também têm dono, finalidade e prazo.

MFA e uma política de senhas moderna

A CISA recomenda MFA em todos os acessos, com prioridade para métodos resistentes a phishing, como chaves FIDO2/WebAuthn. Códigos por SMS são melhores que nada, mas são o elo mais fraco.

Para as senhas, a revisão 4 do NIST SP 800-63B, publicada em julho de 2025, contraria várias práticas antigas:

  • Comprimento acima de complexidade. Mínimo de 15 caracteres quando a senha é o único fator (8 quando faz parte de MFA) e aceitação de pelo menos 64, para permitir frases-senha.
  • Sem regras de composição. Não exigir mistura de maiúsculas, números e símbolos, que gera padrões previsíveis.
  • Sem troca periódica obrigatória. A troca deve ser forçada quando há evidência de comprometimento, não a cada 90 dias.
  • Lista de bloqueio. Senhas novas devem ser comparadas com listas de senhas comuns, previsíveis ou já vazadas.

Para o usuário, o hábito que mais reduz risco: uma senha única por serviço, guardada em um gerenciador de senhas protegido por senha mestra longa e MFA.

Detecção

Controles preventivos podem falhar. Picos de falhas de login, autenticação de localidades improváveis e uso de conta privilegiada fora de horário são sinais que um SOC deve monitorar.

Evidências para auditoria

Na ISO/IEC 27001:2022, o tema está concentrado nos controles do Anexo A: 5.15 (controle de acesso), 5.16 (gestão de identidade), 5.17 (informações de autenticação), 5.18 (direitos de acesso), 8.2 (direitos de acesso privilegiado) e 8.5 (autenticação segura). O auditor vai pedir política e evidência de execução: aprovações de acesso, relatórios das revisões com as remoções feitas, revogação no prazo após desligamentos, inventário de contas privilegiadas e logs de uso.

O teste prático. Sua empresa consegue provar, hoje, que cada acesso ativo é necessário, foi aprovado por alguém e é rastreável? Se a resposta depende de montar planilhas na semana da auditoria, o controle existe só no papel.

Estruturar essa governança, das políticas às evidências, é parte do trabalho de GRC.

Perguntas frequentes

O que é uma conta órfã?

É uma conta que continua ativa sem um responsável legítimo: de um colaborador desligado, de um terceiro com contrato encerrado ou de um sistema que não existe mais. Por isso o uso dela costuma passar despercebido.

Qual a diferença entre IGA e PAM?

IGA cuida do ciclo de vida e da governança de todos os acessos: concessão, revisão e revogação. PAM foca nos acessos privilegiados, com cofre de credenciais, acesso sob demanda e registro das sessões. Os dois se complementam.

Ainda faz sentido trocar a senha a cada 90 dias?

Segundo o NIST SP 800-63B, não. A troca periódica obrigatória leva a senhas previsíveis. A recomendação é exigir senhas longas, bloquear senhas comuns ou vazadas e forçar a troca quando houver indício de comprometimento.

MFA resolve o problema das credenciais roubadas?

Reduz muito, mas não elimina. MFA por SMS ou push pode ser contornado por phishing, e cookies de sessão roubados por infostealers dispensam o login. Por isso MFA resistente a phishing, gestão de privilégios e monitoramento continuam necessários.

Fontes consultadas: NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management (requisitos de senhas, armazenamento e níveis de autenticação); OWASP, Credential Stuffing Prevention Cheat Sheet; CISA, orientações sobre autenticação multifator; MITRE ATT&CK, técnicas T1078 (Valid Accounts) e T1110 (Brute Force); ISO/IEC 27001:2022, Anexo A. Este artigo é educacional e não substitui a leitura das normas oficiais nem avalia produtos específicos.

Referências oficiais

Leia também