Exposição de identidades: O novo alvo do cibercrime

Por: IT Protect - 01 de outubro de 2026 0

Quando invadir virou opcional

Durante anos, o imaginário dos ataques cibernéticos foi construído em torno da imagem do invasor que força uma entrada: explorando vulnerabilidades, derrubando firewalls, quebrando criptografias. Essa narrativa, embora válida em parte, descreve um modelo de ataque que os criminosos mais sofisticados já abandonaram em larga escala. A razão é simples: forçar portas é trabalhoso quando é possível simplesmente usar a chave certa.

A identidade digital, o conjunto de credenciais, atributos e permissões que definem quem pode acessar o quê em um ambiente corporativo, tornou-se o campo de batalha central da cibersegurança moderna. Não porque as defesas técnicas pioraram, mas porque atacar a identidade se tornou mais eficiente, mais escalável e mais difícil de detectar do que qualquer exploração técnica sofisticada.

Dados recentes apontam que credenciais comprometidas estão entre os três principais vetores iniciais de ataque, responsáveis por aproximadamente 19% dos incidentes analisados pelo IBM Cost of a Data Breach Report 2025. O custo médio global de um vazamento de dados ultrapassa 4,4 milhões de dólares por incidente, valor que pode ser ainda maior quando o ataque envolve acessos legítimos, justamente pela dificuldade de detecção. Compreender como a exposição de identidades acontece, por quais caminhos ela é explorada e como uma arquitetura de gestão de identidades pode neutralizá-la é o que separa as organizações resilientes das vulneráveis.

A anatomia da exposição: Como identidades são comprometidas

A exposição de uma identidade raramente acontece de forma isolada. Ela é o resultado de um ecossistema de ameaças interligadas, onde cada evento alimenta o seguinte em uma cadeia que pode se estender por meses antes de produzir um incidente visível.

Vazamentos e o mercado clandestino de credenciais: Cada vazamento de dados significativo que ocorre em qualquer plataforma do mundo alimenta um mercado subterrâneo de credenciais. Combinações de e-mail e senha são compiladas em enormes bases de dados, vendidas e compartilhadas em fóruns clandestinos. Em 2025, segundo a Check Point Research, houve um crescimento superior a 150% no número de credenciais vazadas disponíveis em bases clandestinas, impulsionado principalmente por malwares do tipo infostealer e pelo reaproveitamento de senhas entre diferentes sistemas. Grandes compilações recentes chegaram a expor mais de 16 bilhões de combinações de login e senha.

Credential stuffing: Com esse volume de credenciais disponíveis, os atacantes utilizam ferramentas automatizadas para testar combinações em dezenas de serviços simultaneamente. A técnica do credential stuffing explora o comportamento humano mais comum na gestão de senhas: a reutilização. Uma senha vazada em uma plataforma de baixo valor pode abrir as portas de um sistema corporativo crítico se o usuário a reutilizou. O caso da 23andMe ilustra o alcance dessa ameaça: invasores obtiveram acesso não autorizado a contas de usuários por meio de credential stuffing, explorando senhas reutilizadas de outras plataformas. O incidente expôs dados de aproximadamente 6,9 milhões de usuários, incluindo informações sobre herança genética e conexões familiares, e resultou em um acordo de 30 milhões de dólares e multa equivalente a 2,31 milhões de libras aplicada pelo regulador britânico.

Contas órfãs e permissões acumuladas: Identidades que ninguém gerencia são vulnerabilidades permanentes. Contas de ex-funcionários não desativadas, perfis de prestadores de serviços com acesso persistente após o término do contrato, contas de sistemas legados esquecidas em diretórios corporativos: cada uma dessas identidades órfãs representa uma porta sem vigilância. Em média, incidentes baseados em credenciais levam mais de 290 dias para serem identificados e contidos, ampliando drasticamente seus efeitos. Boa parte desse tempo decorre exatamente do uso de credenciais legítimas, que não disparam os alertas tradicionais de segurança.


O problema que ninguém está vendo: Identidades não humanas

Quando se fala em gestão de identidades, a conversa quase sempre gira em torno de usuários humanos: colaboradores, administradores, terceiros. Esse foco, embora necessário, ignora a porção que mais cresce e menos recebe atenção no ecossistema de identidades corporativas moderno: as identidades não humanas.

Contas de serviço, chaves de API, tokens OAuth, credenciais de pipelines de CI/CD, bots de automação, agentes de IA: todas essas entidades digitais possuem identidades, executam ações, acessam sistemas e, em muitos casos, detêm permissões tão elevadas quanto as de um administrador humano. A diferença é que operam em segundo plano, com pouca ou nenhuma supervisão.

Pesquisas do Rubrik Zero Labs apontam que a proporção de identidades não humanas para humanas chegou a 45:1 no ambiente corporativo moderno. Em ambientes nativos de nuvem e DevOps, o Entro Labs H1 2025 Research aponta essa proporção em 144:1. Esses números revelam uma superfície de ataque que cresce exponencialmente, enquanto as ferramentas de governança de identidade ainda são predominantemente desenhadas para gerenciar pessoas.

Segundo o Verizon Data Breach Investigations Report 2025, credenciais roubadas seguem como o principal vetor de ataque, responsáveis por 38% de todas as violações. Com quase 70% das organizações expressando preocupação com sua exposição a identidades não humanas, fica evidente que esse risco evoluiu para além do acesso humano. Um token de serviço com permissões excessivas, sem rotação de credenciais e sem monitoramento, é tão perigoso quanto uma conta de administrador desprotegida, e muito mais difícil de detectar quando comprometido.


IAM, IGA e PAM: As três camadas da gestão de identidades

A resposta estruturada ao problema da exposição de identidades não reside em uma única ferramenta, mas em três disciplinas complementares que, juntas, cobrem o ciclo completo de vida de uma identidade corporativa.

IAM (Identity and Access Management): É a fundação. O IAM cuida da autenticação e autorização: quem você é, e ao que você tem acesso. Abrange o Single Sign-On (SSO), a autenticação multifator (MFA) e os controles que determinam quais recursos cada identidade pode acessar. Sem IAM robusto, não há base segura sobre a qual construir as camadas seguintes. A gestão de identidade e acesso reduz o custo total de um vazamento de dados em 180.000 dólares em média, segundo o IBM Cost of a Data Breach Report, e foi identificada como o controle mais frequentemente exigido por seguradoras para qualificação em apólices de seguro cibernético.

IGA (Identity Governance and Administration): Se o IAM responde “quem pode acessar o quê”, o IGA responde “quem deveria ter acesso ao quê, e por quê”. É a camada de governança: responsável por certificar periodicamente se os acessos concedidos ainda são necessários e adequados, por gerenciar o ciclo de vida completo das identidades (do onboarding ao offboarding), por aplicar a segregação de funções para evitar conflitos de interesse e por produzir a trilha de auditoria que reguladores e auditores exigem. Pesquisa primária com 577 líderes de IAM e segurança em empresas dos Estados Unidos revela uma lacuna crescente entre a exposição ao risco de identidade e a visibilidade executiva, manifestada como uma superfície de ataque em expansão, identidades de máquinas não gerenciadas e pontos cegos de governança que emergem progressivamente em incidentes de segurança e escrutínio de auditorias.

PAM (Privileged Access Management): A camada especializada que endereça o subconjunto de identidades com acesso elevado: administradores, contas de serviço críticas, credenciais de sistemas de produção. Como abordado em artigo anterior desta série, o PAM protege especificamente as identidades cujo comprometimento pode causar o maior dano, por meio de cofre de credenciais, isolamento de sessões, acesso Just-in-Time e monitoramento comportamental.

As três disciplinas são interdependentes. Uma organização com IAM maduro mas sem IGA não sabe se os acessos concedidos ainda fazem sentido. Com IGA mas sem PAM, as identidades mais críticas ficam desprotegidas. Com PAM mas sem IAM, a fundação de autenticação é frágil. A maturidade em segurança de identidades exige as três camadas operando de forma integrada.


O contexto brasileiro: LGPD e a responsabilidade que não se delega

No Brasil, a exposição de identidades ganhou uma dimensão adicional com a consolidação da Lei Geral de Proteção de Dados (LGPD) e a crescente atuação da Autoridade Nacional de Proteção de Dados (ANPD). Um vazamento de credenciais que resulta na exposição de dados pessoais não é apenas um incidente de segurança: é um evento com consequências legais mensuráveis.

Em 2024, a Terceira Turma do STJ reforçou que o fato de uma invasão ter sido causada por terceiros não afasta a responsabilidade da empresa, pois a organização precisa demonstrar que adotou boas práticas de segurança, incluindo governança de dados, ferramentas de supervisão e políticas de controle de acesso. Esse entendimento jurisprudencial traduz-se em uma exigência prática: não basta ter controles de segurança em algum nível. É preciso demonstrar, por meio de evidências auditáveis, que esses controles existem, funcionam e são revisados regularmente.

No mercado brasileiro, o roubo de credenciais via credential stuffing segue como a tática preferida dos cibercriminosos, que estão penetrando sistemas financeiros, infraestrutura crítica e data centers ao explorar a vulnerabilidade entre a ambição digital e a fragilidade dos controles de acesso. Leis como a LGPD, somadas às novas diretrizes da ANPD para inteligência artificial, estão deixando as empresas sem espaço para erros, com as autoridades exigindo total rastreabilidade das ações sobre dados pessoais.


Por onde começar: Construindo maturidade em gestão de identidades

A jornada em direção a uma gestão de identidades madura não precisa começar com uma transformação completa. Quatro ações estruturantes permitem avançar de forma progressiva e com impacto imediato:

Implemente MFA universal: A autenticação multifator é o controle isolado de maior impacto na redução do risco de comprometimento de identidades. Deve ser aplicada sem exceções em todos os acessos corporativos, com prioridade absoluta para e-mail, sistemas de gestão, VPNs e qualquer acesso remoto. Códigos por SMS são melhores do que nenhuma MFA, mas aplicativos autenticadores ou chaves físicas oferecem proteção significativamente superior.

Automatize o ciclo de vida das identidades: O processo de concessão e revogação de acessos não pode depender de processos manuais sujeitos a esquecimento ou atraso. Desligar um colaborador precisa automaticamente acionar a revogação de todos os seus acessos, sem que isso dependa de uma solicitação manual ao time de TI. Esse controle, quando ausente, é a principal origem das contas órfãs.

Realize certificações periódicas de acesso: Pelo menos semestralmente, gestores de cada área devem revisar e recertificar os acessos de seus colaboradores, confirmando que cada permissão ainda é necessária para a função atual. Esse processo é o mecanismo central do IGA e a principal defesa contra o acúmulo progressivo de privilégios excessivos ao longo do tempo.

Mapeie e governe identidades não humanas:

Identifique todas as contas de serviço, tokens, chaves de API e credenciais automatizadas existentes no ambiente. Atribua proprietários responsáveis a cada uma delas, estabeleça políticas de rotação de credenciais e remova imediatamente as que não estão em uso. Um token esquecido com permissões elevadas é tão perigoso quanto qualquer outra vulnerabilidade conhecida.

Identidade é o novo perímetro

O perímetro de rede tradicional, a fronteira que separava o “dentro” do “fora” de uma organização, deixou de existir como conceito operacional relevante. Com o trabalho híbrido, a nuvem e a proliferação de integrações entre sistemas, o controle de quem acessa o quê se tornou a única fronteira defensiva que ainda faz sentido.

Nesse contexto, a identidade não é apenas um componente técnico da infraestrutura de TI. É o ativo estratégico central da segurança corporativa. Protegê-la exige mais do que senhas fortes e uma lista de usuários no Active Directory. Exige governança do ciclo de vida completo de cada identidade, humana ou não humana, da criação até a desativação. Exige visibilidade sobre o que cada identidade pode fazer, monitora em tempo real o que está fazendo, e revoga automaticamente o que não é mais necessário. E exige que essa capacidade seja demonstrável: para reguladores, para auditores, e para a liderança que precisa tomar decisões de risco com informações confiáveis. No Brasil, com a LGPD amadurecendo e a jurisprudência se consolidando, esse não é apenas um imperativo de segurança. É uma obrigação legal.

Autor

IT Protect
IT Protect

Leia também

Ataques internos crescem: Controle de identidades é a chave

Durante anos, a estratégia de cibersegurança foi construída com base em um princípio claro: prot...

Leia mais >

PAM na prática: Como controlar acessos privilegiados e reduzir riscos de segurança

Da infraestrutura local ao “PAM Everywhere”: O novo centro da governança Durante muitos anos, ...

Leia mais >

Identidades de Máquina: O maior ponto cego da sua estratégia de IAM

Não é mais tendência, é incidente recorrente Não estamos mais discutindo se identidades de má...

Leia mais >

Deixe seu comentario