Identidades ativas e fora de controle aumentam riscos de segurança nas empresas

6 минут чтения

Acumulam-se identidades ativas e fora de controle nas empresas

Empresas de todos os portes convivem com um problema silencioso de segurança: a permanência de identidades e acessos que já não deveriam estar ativos. Além das contas de funcionários, essa exposição envolve credenciais utilizadas por aplicações, integrações, robôs, serviços em nuvem e processos automatizados. Quando não existe um controle contínuo, permissões antigas podem permanecer disponíveis por meses ou até anos.

A Redbelt Security, consultoria brasileira especializada em segurança da informação, alerta que desligamentos, mudanças de cargo, terceirizações, fusões e aquisições estão entre os principais fatores responsáveis pelo acúmulo de acessos obsoletos. Em muitos casos, a organização revoga a conta principal do usuário, mas deixa abertas permissões em sistemas, plataformas SaaS, bancos de dados e ferramentas de colaboração.

Esse cenário amplia o risco de invasões baseadas em credenciais legítimas. De acordo com o Microsoft Digital Defense Report 2025, que processa mais de 100 trilhões de sinais de segurança diariamente, são analisadas cerca de 38 milhões de detecções de risco de identidade por dia. O relatório aponta que 97% dos ataques contra identidades estão relacionados a senhas, volume que cresceu 32% no primeiro semestre do ano.

A autenticação multifator resistente a phishing é uma das medidas mais eficazes para reduzir essa ameaça. Segundo o mesmo levantamento, esse tipo de proteção bloqueia mais de 99% dos ataques avaliados. Ainda assim, a adoção permanece incompleta: o Secure Sign-in Trends Report 2025 indica que aproximadamente um terço dos acessos realizados pela força de trabalho ainda ocorre sem MFA.

O avanço das identidades não humanas

O problema não se restringe às contas de pessoas. A expansão da computação em nuvem, das integrações entre sistemas e da inteligência artificial aumentou rapidamente o número de identidades não humanas, como chaves de API, contas de serviço, tokens, certificados e credenciais utilizadas por máquinas.

O Relatório de Riscos de NHI e Senhas de 2025 analisou mais de 27 milhões de identidades não humanas em ambientes corporativos e identificou uma média de 144 identidades de máquina para cada identidade humana. No ano anterior, a proporção era de 92 para 1. O levantamento também mostrou que 47% dessas identidades passaram mais de 12 meses sem qualquer alteração de credencial.

Na prática, muitas empresas não sabem exatamente quantas contas técnicas existem, qual aplicação depende de cada uma, quem é o responsável pelo acesso ou quais privilégios ainda são necessários. Uma credencial criada para uma operação temporária pode acabar incorporada à rotina de produção e permanecer esquecida depois que o projeto termina.

Para a Redbelt Security, a dificuldade central está em relacionar identidade, finalidade, responsável e nível de permissão. Sem essa associação, torna-se difícil decidir se um acesso deve ser mantido, reduzido ou revogado.

Desligamentos e aquisições aumentam a exposição

O desligamento de funcionários é um dos momentos mais críticos do ciclo de vida das identidades. Em algumas organizações, o processo ainda depende de uma comunicação por e-mail e de ações manuais realizadas por equipes diferentes. Se não houver uma lista completa dos sistemas utilizados pelo profissional, determinadas permissões podem continuar ativas mesmo após a desativação da conta corporativa.

Mudanças internas também geram riscos. Um funcionário transferido de departamento pode conservar acessos relacionados à função anterior, acumulando permissões incompatíveis com suas novas responsabilidades. Esse excesso aumenta a possibilidade de abuso, erro operacional e movimentação lateral em caso de comprometimento da conta.

Fusões e aquisições tornam o cenário ainda mais complexo. Durante a integração, diretórios, aplicações, ambientes de nuvem e políticas distintas passam a coexistir. A pressa para manter operações funcionando pode fazer com que equipes adiem a revisão das credenciais, principalmente quando não conseguem avaliar com segurança o impacto de uma revogação.

O receio de interromper sistemas em produção também contribui para a manutenção de contas antigas. Muitas áreas preferem manter uma permissão “por garantia”, sem registrar sua finalidade ou estabelecer prazo para reavaliação. Com o tempo, a exceção se transforma em uma porta permanente.

Revisões frequentes são necessárias

A revisão periódica de acessos deve incluir serviços de nuvem, plataformas SaaS, ambientes de desenvolvimento, ferramentas administrativas e contas privilegiadas. O M-Trends 2026, da Mandiant, recomenda que os acessos a serviços de nuvem e SaaS sejam avaliados a cada dois meses, especialmente diante do uso crescente de engenharia social interativa em ataques.

A revisão não deve se limitar à pergunta “a conta existe?”. É necessário verificar se a identidade ainda é necessária, se o privilégio concedido é compatível com a atividade realizada, se há um responsável definido e se a credencial está protegida por autenticação adequada.

Outro ponto importante é separar contas pessoais de contas compartilhadas. Quando várias pessoas utilizam o mesmo login, a empresa perde rastreabilidade e tem dificuldade para atribuir ações a um indivíduo específico. Sempre que possível, cada usuário deve possuir uma identidade própria, com registro detalhado das atividades.

Como começar com recursos limitados

Organizações que não dispõem de grandes orçamentos podem iniciar o processo pela organização da base de identidades. A primeira medida é revisar o diretório corporativo, como o Active Directory ou solução equivalente, eliminando contas duplicadas, inativas e sem responsável conhecido.

Em seguida, a empresa deve estabelecer controles de acesso baseados em função. Os cargos precisam ser relacionados às permissões realmente necessárias para a execução do trabalho. A participação do setor de Recursos Humanos é essencial para que admissões, transferências, afastamentos e desligamentos sejam refletidos rapidamente nos sistemas tecnológicos.

Também é recomendável criar um inventário centralizado contendo:

– usuários e contas técnicas existentes;
– sistemas acessados por cada identidade;
– nível de privilégio concedido;
– responsável pelo acesso;
– data da última utilização;
– data da última troca de credencial;
– finalidade da conta;
– prazo para nova revisão.

Esse inventário permite identificar acessos incompatíveis, contas sem utilização e credenciais que não passaram por manutenção durante longos períodos. A empresa pode começar pelos sistemas críticos e pelas contas administrativas, ampliando gradualmente a cobertura.

A automação ajuda a reduzir falhas manuais. Processos de entrada, movimentação e desligamento podem ser integrados ao diretório de identidades, ao sistema de RH e às aplicações corporativas. Alertas também podem ser configurados para detectar contas sem uso, privilégios excessivos, credenciais próximas do vencimento e tentativas de autenticação fora do padrão.

A gestão deve incluir ainda um procedimento formal para exceções. Quando uma permissão não puder ser removida imediatamente por causa de uma dependência técnica, a organização deve registrar o motivo, indicar um responsável e definir uma data-limite para a correção.

A identidade deve ser tratada como um ativo operacional contínuo, e não como um projeto com começo e encerramento. Conforme resume Wagner Farias, Head de engenharia de ameaças da Redbelt Security, transformar esse trabalho em uma iniciativa pontual cria uma dívida que cresce silenciosamente. Enquanto as empresas discutem a governança de agentes de inteligência artificial e identidades não humanas, um acesso antigo de um funcionário desligado pode continuar funcionando – e justamente essa rotina negligenciada pode abrir caminho para um incidente de segurança.