A identidade é o novo perímetro. Quer os usuários estejam fazendo login a partir de um escritório da empresa, de uma rede doméstica ou de um sistema de parceiro do outro lado do mundo, a pergunta que as equipes de segurança precisam responder é a mesma: esta é a pessoa certa, acessando o recurso certo, no contexto certo, no momento certo? O gerenciamento de identidade e acesso (IAM) é a forma como as organizações respondem a essa pergunta de maneira consistente e em grande escala.
Na prática, o IAM determina quem é uma pessoa, verifica se ela é quem afirma ser, decide o que ela tem permissão para fazer e mantém um registro do que ela fez. Cada login, cada permissão, cada revisão de acesso e cada alteração na conta se encaixam em algum ponto dessa estrutura.
A gestão de identidade e acesso é a disciplina que se dedica a controlar as identidades digitais e os acessos a que elas têm nos sistemas, aplicativos e dados de uma organização. Ela abrange todo o ciclo de vida de uma identidade, desde o momento em que é criada, passando por todas as mudanças de função, todos os ajustes de permissão e, por fim, o cancelamento do acesso.
O IAM moderno vai muito além dos funcionários. Ele se aplica a prestadores de serviços, parceiros, clientes, terceiros, aplicativos, serviços e identidades de máquinas, como bots, agentes de IA e cargas de trabalho. Cada uma dessas identidades precisa se autenticar, ter acesso adequado e ser regida por políticas consistentes.
Um programa completo de IAM reúne várias funções interligadas, incluindo:
- Autenticação que verifica a identidade por meio da autenticação multifatorial (MFA), incluindo métodos sem senha e dados biométricos
- Autorização que determina a quais recursos uma identidade tem permissão para acessar
- Governança de identidade que controla como o acesso é solicitado, aprovado, revisado e revogado
- Gerenciamento do ciclo de vida que automatiza eventos de admissão, transferência e desligamento
- Monitoramento e geração de relatórios que oferecem visibilidade sobre as atividades de acesso e a conformidade com as políticas
O objetivo da IAM não é apenas controlar o acesso, mas fazê-lo de forma a apoiar as operações comerciais, reduzir riscos e atender aos requisitos de auditoria.
A maioria das violações de segurança atuais resulta de falhas na segurança de identidade ou de falhas nas políticas de segurança de identidade. Os invasores não precisam romper os firewalls quando podem fazer login com credenciais roubadas, obter senhas ou outras credenciais por meio de phishing, explorar uma conta de serviço esquecida ou tirar proveito de privilégios existentes que nunca foram revisados. O IAM existe para eliminar essas lacunas.
Sem um programa robusto de IAM, as organizações enfrentam diversos riscos recorrentes. O gerenciamento de identidade e acesso (IAM) é a forma como uma organização controla quem pode acessar quais sistemas, confirma que os usuários são quem afirmam ser e revoga esse acesso quando ele não for mais necessário.
O custo de uma gestão de identidades e acesso (IAM) deficiente se manifesta em três aspectos. As violações de segurança começam com contas que possuíam mais privilégios de acesso do que o necessário para a função. As auditorias falham porque ninguém verificou a quem foram concedidos quais privilégios, nem quando. E a equipe de TI gasta horas com redefinições de senha e provisionamento manual, em vez de se dedicar ao trabalho de segurança.
Quando bem implementado, o IAM resolve todas as três questões. Os novos funcionários recebem o acesso adequado desde o primeiro dia, os auditores obtêm evidências em vez de planilhas, e uma credencial roubada não tem praticamente nenhum efeito. É assim que se deve tratar a identidade como uma infraestrutura de segurança, e não como uma função administrativa de TI.
O impacto nos negócios de programas eficazes de IAM vai além da segurança. Processos manuais de acesso reduzem a produtividade. Controles inconsistentes geram atritos durante fusões e migrações para a nuvem. E, sem dados claros de identidade, as estratégias de Zero Trust não conseguem se concretizar, pois toda decisão de Zero Trust depende de saber quem está solicitando acesso e se esse acesso é apropriado.
O IAM resolve esses problemas ao centralizar os dados de identidade, automatizar as decisões de acesso, aplicar o princípio do privilégio mínimo e criar a trilha de auditoria de que as organizações precisam para comprovar a conformidade. É a base sobre a qual se assentam estratégias de segurança mais amplas, como o Zero Trust, o acesso seguro para equipes de trabalho híbridas e a avaliação contínua de riscos.
Uma maneira útil de entender o IAM é dividi-lo em quatro pilares fundamentais. Cada um deles representa uma função distinta e, juntos, formam a base da forma como o acesso é gerenciado em toda a organização.
Identificação
A identificação é o ponto de partida. Ela determina quem, ou o que, está solicitando acesso. Pode ser um funcionário fazendo login para iniciar o dia, um prestador de serviços acessando o sistema de um projeto, um aplicativo chamando uma API, um agente solicitando acesso a dados ou uma conta de serviço executando uma tarefa agendada. Cada identidade no ambiente precisa ser definida de forma exclusiva e vinculada a dados oficiais, para que o restante da estrutura de IAM tenha algo confiável com que trabalhar.
Autenticação
A autenticação verifica se a identidade é verdadeira. As senhas por si só já não são suficientes, dada a ampla disseminação de golpes de phishing, roubo e reutilização de credenciais. A autenticação forte combina vários fatores, incluindo métodos resistentes a phishing, como chaves FIDO2, biometria e autenticação sem senha, para confirmar que a pessoa ou o sistema que solicita acesso é quem afirma ser.
Autorização
A autorização determina o que a identidade verificada tem permissão para fazer. É aqui que entram em cena as funções, as políticas e os direitos de acesso. Um analista financeiro deve poder acessar sistemas financeiros, mas não o código-fonte de engenharia. Um prestador de serviços deve ter acesso por tempo determinado, que expira quando o projeto termina. As decisões de autorização devem se basear no princípio do privilégio mínimo, o que significa que cada identidade recebe apenas o acesso necessário para realizar seu trabalho.
Responsabilidade
A prestação de contas é o que torna a estrutura defensável. Cada evento de acesso deve ser registrado, cada permissão deve poder ser revisada e cada decisão de política deve ser rastreável. A prestação de contas apoia a conformidade, possibilita investigações forenses e gera as evidências de que as organizações precisam para demonstrar que seu programa de IAM está funcionando conforme planejado.
Para ilustrar melhor isso, veja como o IAM funciona na vida de um único funcionário.
Um novo funcionário ingressa na empresa. O sistema de RH cria um registro de identidade oficial, que é encaminhado para a plataforma de IAM e aciona o provisionamento automático. O novo funcionário recebe uma identidade digital, uma conta no diretório corporativo e um conjunto básico de permissões vinculadas à sua função. No primeiro dia, ele faz login e se cadastra na autenticação multifatorial (MFA), que verifica sua identidade por meio de uma combinação de fatores baseados em algo que ele sabe, algo que ele possui e/ou algo que ele é.
Após a autenticação, o sistema IAM avalia a que o usuário tem permissão para acessar. Com base em sua função, ele obtém acesso ao e-mail, às ferramentas de colaboração e aos aplicativos empresariais que sua equipe utiliza. Os sistemas confidenciais permanecem restritos, a menos que sua função exija especificamente o acesso a eles.
Seis meses depois, o funcionário assume uma nova função. O sistema de RH atualiza seu registro. A plataforma de IAM detecta a alteração e ajusta as permissões automaticamente: o acesso antigo é removido, o novo acesso é concedido e os gerentes são solicitados a certificar o resultado durante a próxima revisão de acesso.
Por fim, o funcionário deixa a empresa. O sistema de RH registra a rescisão. A plataforma de IAM revoga imediatamente o acesso do funcionário, encerrando todas as contas, revogando todos os direitos de acesso e criando um registro da saída para fins de auditoria. Organizações com programas de IAM maduros aplicarão esses mesmos controles à IA autônoma e vincularão os agentes a usuários humanos responsáveis.
É assim que o IAM funciona como deveria: orientado por identidade, regido por políticas, automatizado e auditável de ponta a ponta.
Um programa de IAM bem desenvolvido oferece benefícios mensuráveis nas áreas de segurança, operações e conformidade:
- Reduz o acesso não autorizado aplicando uma verificação rigorosa de identidade em cada solicitação
- Oferece suporte ao acesso com o mínimo de privilégiosentre usuários, aplicativos e identidades de máquinas
- Melhora a eficiência operacionalpor meio da automação do provisionamento, do desprovisionamento e das revisões de acesso
- Simplifica a integração, as mudanças de função e a saída de funcionáriospara que as pessoas tenham o acesso de que precisam sem demora e o percam quando for necessário
- Reforça a conformidade e a preparação para auditoriascom aplicação consistente das políticas e registros completos de acesso
- Aumenta a visibilidade para saber quem tem acesso a quê, quando fez uso desse acesso e se esse acesso continua sendo adequado
Esses benefícios se acumulam com o tempo. Quanto mais cedo uma organização investir em IAM, menos terá que gastar posteriormente para resolver problemas relacionados a permissões acumuladas e corrigir constatações de auditoria.
O IAM conta com o apoio de uma variedade de tecnologias que atuam em conjunto para verificar identidades, gerenciar permissões, aplicar políticas e monitorar o acesso em ambientes na nuvem e locais. Nenhuma ferramenta isolada abrange todas as funções do IAM; é por isso que a maioria das organizações opera o IAM como um conjunto interligado de recursos.
Ferramentas de autenticação
Essas tecnologias verificam se uma identidade é genuína antes que o acesso seja concedido. Entre elas estão a autenticação multifatorial, a autenticação sem senha, a verificação biométrica, tokens de hardware, como as chaves FIDO2, e o logon único, que permite que os usuários se autentiquem uma única vez e acessem vários aplicativos conectados sem precisar fazer logins repetidos.
Ferramentas de governança de identidade
As ferramentas de governança gerenciam o ciclo de vida do acesso. Eles lidam com solicitações e aprovações de acesso, realizam certificações e revisões de acesso, garantem a separação de funções e automatizam o provisionamento e o desprovisionamento em todos os sistemas conectados. Esses são os controles que garantem que o acesso permaneça adequado ao longo do tempo, e não apenas no primeiro dia.
Ferramentas de controle de acesso e políticas
Essas ferramentas determinam o que as identidades autenticadas podem fazer. Elas incluem o controle de acesso baseado em funções, no qual os direitos estão vinculados a funções definidas; o controle de acesso baseado em políticas, no qual as decisões são orientadas por atributos e regras; e o acesso adaptativo ou condicional, no qual as decisões levam em consideração o contexto em tempo real, como o estado do dispositivo, a localização e os sinais de risco.
Estruturas de segurança do modelo Zero Trust
A IAM é fundamental para Confiança zero. Um modelo de confiança zero pressupõe que não há confiança implícita com base na localização na rede e avalia continuamente a identidade, o dispositivo e o contexto antes de conceder acesso. O IAM fornece os sinais de identidade, a aplicação de políticas e a verificação contínua que tornam a confiança zero possível na prática, e não apenas na teoria.
A principal diferença é simples: o gerenciamento de identidade diz respeito a quem a pessoa é, enquanto o gerenciamento de acesso diz respeito ao que ela pode fazer. Ambas as funções fazem parte da mesma estrutura de IAM, mas respondem a questões diferentes e se baseiam em controles distintos.
A gestão de identidades concentra-se na criação, manutenção e controle de identidades digitais. Ela lida com questões como quem está presente no ambiente, quais atributos descrevem essas pessoas e como suas identidades se alteram ao longo do tempo. Isso inclui a integração de novos funcionários, mudanças de função, participações em grupos e a desligamento de funcionários.
A gestão de acesso concentra-se no que essas identidades podem fazer. Ela abrange a autenticação, a autorização, o gerenciamento de sessões e as políticas que determinam quais recursos uma identidade pode acessar e em que condições.
Ambas as funções atuam em conjunto dentro de uma única estrutura do IAM. Sem dados de identidade confiáveis, as decisões de acesso não têm uma base confiável para serem aplicadas. Sem um gerenciamento de acesso robusto, os dados de identidade ficam ociosos e sem uso.
Como a gestão de identidade e a gestão de acesso funcionam em conjunto
O gerenciamento de identidades estabelece a base: registros de identidade confiáveis, atribuições precisas de funções e um ciclo de vida bem definido. O gerenciamento de acesso utiliza essa base para tomar decisões seguras e baseadas em políticas sempre que um usuário, aplicativo ou máquina solicita acesso. Juntos, eles fornecem às organizações tanto os dados quanto os controles necessários para aplicar o princípio do privilégio mínimo em grande escala.
A IAM se aplica a praticamente todas as áreas de uma organização moderna, desde a proteção dos acessos diários dos funcionários até a regulamentação do acesso de terceiros e o cumprimento dos requisitos de auditoria. Alguns dos cenários mais comuns incluem:
Gerenciamento de acesso da força de trabalho
Garantir o acesso dos funcionários aos sistemas corporativos, aplicativos de negócios e serviços em nuvem. Esse é o caso de uso mais conhecido da IAM e aquele pelo qual a maioria das organizações começa.
Controle de acesso privilegiado
Gerenciamento dos privilégios de acesso concedidos a administradores, executivos e outras funções de grande impacto. As contas privilegiadas são um alvo principal para os invasores; por isso, exigem autenticação mais robusta, governança mais rigorosa e monitoramento contínuo.
Acesso de terceiros e de contratados
Conceder acesso limitado e por tempo determinado a fornecedores, parceiros e prestadores de serviços. O acesso externo deve expirar automaticamente quando o contrato terminar, o que é algo que o gerenciamento automatizado do ciclo de vida realiza de forma eficiente.
Aplicativos e acesso à nuvem
Controle de acesso em ambientes SaaS, híbridos e locais por meio da federação, do login único e da aplicação consistente de políticas. À medida que os portfólios de aplicativos se expandem, isso se torna uma das partes mais exigentes do ponto de vista operacional do IAM.
Apoio à conformidade e à auditoria
Utilizar controles de IAM para comprovar que as pessoas certas têm o acesso adequado pelos motivos corretos. Revisões de acesso, registros de aplicação de políticas e registros detalhados de auditoria são o que os órgãos reguladores e os auditores internos esperam ver.
Não existe um caminho único para a maturidade em IAM, mas a maioria dos programas bem-sucedidos segue o mesmo conjunto de etapas fundamentais.
- Avaliar os riscos relacionados a usuários, sistemas e acesso: Identifique quem precisa de acesso, quais recursos precisam de proteção e onde existem lacunas no momento. Essa linha de base orienta todas as decisões que se seguem.
- Centralizar os dados de identidade: Estabeleça fontes oficiais de veracidade das identidades, normalmente o sistema de RH para os funcionários e o diretório para as contas. Sem uma base sólida de dados de identidade, a automação em etapas posteriores não funcionará de maneira confiável.
- Definir funções e políticas de acesso: Crie regras de acesso baseadas em funções ou em políticas, alinhadas ao princípio do privilégio mínimo. As funções devem refletir a forma como a empresa realmente opera, e não a aparência dos organogramas no papel.
- Reforçar a autenticação: Implemente a autenticação multifatorial, métodos resistentes ao phishing e controles de acesso condicional que se adaptem ao risco. A eliminação gradual do acesso baseado exclusivamente em senha é uma das mudanças de maior impacto que a maioria das organizações pode realizar.
- Automatizar o provisionamento e o desprovisionamento: Reduza o trabalho manual e elimine brechas de segurança durante os eventos de contratação, transferência e desligamento. A automação reduz tanto o tempo necessário para conceder acesso quanto o tempo durante o qual os ex-funcionários mantêm esse acesso.
- Revisar e controlar o acesso de forma contínua: Realize certificações de acesso em intervalos regulares, monitore o uso e ajuste as autorizações à medida que as funções e os riscos mudam. A gestão de identidade e acesso (IAM) não é uma implantação única, mas um programa contínuo.
Os serviços de IAM são as ferramentas, os processos e os recursos gerenciados que as organizações utilizam para criar identidades, autenticar usuários, conceder acesso, aplicar políticas e revogar o acesso quando ele não for mais necessário. A maioria dos portfólios inclui governança de identidade, autenticação, gerenciamento de acesso, automação do ciclo de vida e geração de relatórios, sendo que organizações de maior porte costumam incorporar, além disso, gerenciamento de acesso privilegiado, identidade do cliente e detecção de ameaças à identidade. O objetivo é o mesmo em todos os casos: reduzir os riscos relacionados à identidade, garantir a conformidade e facilitar o acesso seguro para as pessoas que precisam dele.
O gerenciamento de identidade e acesso oferece às organizações a estrutura necessária para verificar quem está solicitando acesso, decidir o que essa pessoa deve ter permissão para fazer, controlar esse acesso ao longo do tempo e comprovar tudo isso aos auditores. À medida que os ambientes se tornam mais complexos e os ataques baseados em identidade se tornam mais comuns, um programa robusto de IAM não é mais apenas um recurso de segurança opcional. É a base da qual tudo o mais depende.
A RSA ajuda as organizações a construir essa base por meio de uma segurança de identidade unificada que abrange governança, autenticação e gerenciamento de acesso, incluindo opções de implantação soberana para aquelas que operam sob os mais elevados requisitos de garantia. Descubra como a RSA pode fortalecer seu programa de acesso com RSA ID Plus e Governança e ciclo de vida da RSA.
IAM significa gestão de identidade e acesso. Na segurança cibernética, refere-se às políticas, tecnologias e processos que as organizações utilizam para gerenciar identidades digitais e controlar o que essas identidades podem acessar, garantindo que as pessoas certas tenham o acesso adequado aos recursos certos e que esse acesso seja revogado quando não for mais necessário.
O principal objetivo da IAM é garantir um acesso seguro e adequado a sistemas, aplicativos e dados. Ela verifica identidades, aplica o princípio do privilégio mínimo, controla o acesso ao longo do tempo e fornece a trilha de auditoria de que as organizações precisam para comprovar a conformidade.
Os quatro pilares da IAM são identificação, autenticação, autorização e responsabilização. Juntos, eles respondem quem está solicitando acesso, se essa pessoa é legítima, o que ela tem permissão para fazer e como essa atividade é monitorada.
MFA, ou autenticação multifatorial, é um dos componentes do IAM. O IAM é a estrutura mais ampla que inclui autenticação, autorização, governança e gerenciamento do ciclo de vida. A MFA reforça a etapa de autenticação dentro dessa estrutura.
Não. Organizações de diversos portes se beneficiam do IAM. As organizações menores podem começar com recursos básicos, como o login único (SSO) e a autenticação multifatorial (MFA), enquanto as grandes empresas adotam práticas mais avançadas de governança e automação do ciclo de vida. À medida que os ambientes se tornam mais complexos, o valor do IAM cresce junto com eles.