As empresas modernas precisam tomar decisões mais inteligentes sobre quem pode acessar o quê, quando e de onde. A autenticação baseada em risco, às vezes chamada de RBA, é a prática de avaliar cada solicitação de acesso com base em sinais contextuais e ajustar os requisitos de autenticação de acordo com o nível de risco envolvido. Em vez de aplicar as mesmas etapas de verificação a cada login, a autenticação baseada em risco utiliza o contexto em tempo real para determinar se uma solicitação parece normal, suspeita ou de alto risco, e responde de acordo com isso.
Autenticação baseada em risco é uma abordagem de controle de acesso que avalia o contexto de cada tentativa de login e aplica requisitos de autenticação proporcionais ao nível de risco avaliado. Às vezes, é usada de forma intercambiável com a MFA adaptativa, embora haja diferenças sutis entre as duas.
Um sistema de autenticação baseado em risco analisa continuamente sinais como a identidade do usuário, o estado do dispositivo, a localização na rede, o endereço IP, os padrões de comportamento e a sensibilidade do recurso solicitado. Com base nessa análise, o sistema determina se deve:
- Permitir que a solicitação prossiga com a autenticação padrão
- Exigir verificação adicional por meio da autenticação reforçada
- Limitar, bloquear ou sinalizar a solicitação para revisão
Solicitações de menor risco, como um funcionário conhecido que faz login a partir de um dispositivo gerenciado na rede corporativa, podem ser aprovadas com o mínimo de obstáculos. Solicitações de maior risco, como um usuário com privilégios que faz login de um país desconhecido em um horário incomum, podem acionar controles mais rigorosos antes que o acesso seja concedido.
A autenticação baseada em risco oferece suporte a Confiança zero porque a confiança nunca é dada como certa, mas sim avaliada no momento do acesso.
A autenticação baseada em risco funciona coletando informações contextuais sobre cada tentativa de acesso, avaliando esse contexto em relação a padrões esperados e, em seguida, ajustando os requisitos de autenticação com base no nível de risco resultante. O processo geralmente se desenrola em três etapas.
Recolhe o contexto de acesso
Antes de avaliar o risco, o sistema coleta sinais da solicitação de acesso e do ambiente ao seu redor. Entre eles estão:
- Função e identidade do usuário
- Tipo de dispositivo e status de confiança do dispositivo
- Endereço IP e origem da rede
- Localização geográfica
- Hora do login
- Padrões de comportamento do usuário
- Sensibilidade do aplicativo
- Sensibilidade aos recursos
- Atividade de autenticação prévia
- Se o dispositivo é conhecido ou desconhecido
Quanto mais sinais estiverem disponíveis, mais precisa poderá ser a avaliação de risco.
Avalia o risco de identidade
O sistema compara a solicitação atual com os padrões esperados para aquele usuário, dispositivo e recurso. Um funcionário conhecido que utiliza um laptop gerenciado a partir de uma rede familiar durante o horário comercial normalmente representa um risco menor. Um usuário com privilégios que acessa sistemas confidenciais a partir de um novo dispositivo ou de um local incomum pode representar um risco maior e exigir uma análise mais detalhada.
Os motores de risco modernos utilizam aprendizado de máquina e análise comportamental para aprimorar essas avaliações ao longo do tempo, distinguindo anomalias genuínas de variações menores no comportamento normal do usuário. Soluções maduras avaliam os riscos tanto por meio da análise do histórico individual quanto da comparação do comportamento individual com o da organização como um todo.
Adapta o requisito de autenticação
Depois que o risco é avaliado, o sistema seleciona uma resposta adequada. Os possíveis resultados incluem:
- Permitir acesso sem etapas adicionais
- Exigir autenticação multifatorial
- Exigir um fator de autenticação mais forte, como uma senha resistente a phishing
- Ativar a autenticação de nível superior para uma ação específica dentro de uma sessão
- Limitar o acesso a recursos de menor sensibilidade
- Negar o acesso de forma categórica
- Notificar as equipes de segurança para que realizem uma investigação
Esse modelo de resposta adaptativa é o que permite que a autenticação baseada em risco equilibre segurança e usabilidade, sem obrigar as organizações a escolherem um em detrimento do outro.
Três breves cenários ilustram como o mesmo usuário pode se deparar com diferentes requisitos de autenticação, dependendo do contexto.
Exemplo de acesso de baixo risco
Um funcionário do departamento de marketing faz login na ferramenta de gerenciamento de projetos da empresa a partir de um laptop corporativo conectado à rede do escritório, às 10h da manhã de uma terça-feira. O dispositivo está sob gerenciamento e em bom estado, o endereço IP é reconhecido e o comportamento do usuário corresponde ao seu padrão habitual de jornada de trabalho. O sistema permite o acesso após um login padrão, sem solicitações adicionais.
Exemplo de acesso de alto risco
Esse mesmo funcionário tenta acessar um aplicativo de relatórios financeiros a partir de um tablet pessoal, conectado a uma rede Wi-Fi pública, às 23h. O dispositivo não é gerenciado, a rede é desconhecida e o aplicativo trata de informações mais confidenciais do que aquelas que ele costuma acessar naquele horário. O sistema exige autenticação reforçada por meio de uma notificação push no dispositivo móvel registrado antes de conceder o acesso.
Exemplo de acesso de alta segurança
Um administrador de sistemas com acesso privilegiado tenta fazer login em um console de gerenciamento de infraestrutura crítica a partir de um local fora de sua região habitual. Como a função do usuário, a sensibilidade do recurso e as anomalias contextuais elevam a pontuação de risco, o sistema exige uma autenticação resistente a phishing por meio de uma chave de segurança de hardware. Para organizações que operam sob requisitos elevados de garantia, opções de implantação soberana pode oferecer um controle adicional sobre como e onde essas decisões são processadas e armazenadas.
A autenticação baseada em risco ajuda as organizações a melhorar a segurança do acesso, ao mesmo tempo em que limita os obstáculos desnecessários para usuários confiáveis. Ela está diretamente ligada às prioridades corporativas, como a modernização da autenticação multifatorial (MFA), a gestão de identidades e acesso (IAM) no modelo Zero Trust, a redução de ameaças à identidade e a continuidade operacional. Os benefícios da autenticação baseada em risco incluem:
- Reduz o atrito desnecessário com o usuário. Os usuários confiáveis que realizam solicitações de acesso rotineiras e de baixo risco não têm seu fluxo de trabalho prejudicado por solicitações repetidas de autenticação.
- Reforça as políticas do Ministério das Relações Exteriores. A autenticação multifatorial (MFA) baseada em risco ajuda as organizações a ir além dos requisitos de autenticação estáticos e padronizados. Uma verificação mais rigorosa é aplicada apenas quando o contexto assim o justifica.
- Oferece suporte ao IAM com modelo Zero Trust. O RBA avalia continuamente o usuário, o dispositivo, a localização e o contexto de acesso, em vez de se basear em uma única decisão tomada no momento do login.
- Ajuda a reduzir os riscos relacionados à identidade. A avaliação contextual permite que roubo de credenciais, Ataques de fadiga associados à MFA, engenharia social, fraude no serviço de suporte técnico, e tornam os ataques baseados em sessão mais difíceis de serem executados com sucesso.
- Melhora as decisões de acesso a recursos confidenciais. Solicitações de maior risco acionam uma verificação mais rigorosa antes que os usuários acessem sistemas críticos, reduzindo a probabilidade de que invasores se desloquem lateralmente ou elevem seus privilégios.
A RSA auxilia as organizações a aplicar a inteligência de risco em programas de autenticação multifatorial, autenticação sem senha e acesso seguro, proporcionando às equipes de segurança uma maneira consistente de fazer cumprir as políticas sem sobrecarregar os usuários.
Uma autenticação eficaz baseada em risco depende de uma ampla variedade de sinais. A seguir, apresentamos alguns pontos de partida práticos para qualquer programa.
- Comportamento do usuário: Essa atividade é normal para o usuário?
- Confiabilidade do dispositivo: O dispositivo está identificado, gerenciado e em bom estado?
- Localização: O usuário está acessando a partir de uma região esperada?
- Rede: O endereço IP, a VPN ou a origem da rede parecem suspeitos?
- Sensibilidade do aplicativo: O usuário está acessando um recurso de alto valor?
- Função do usuário: O usuário possui acesso privilegiado ou elevado?
- Histórico de autenticação: Houve alguma tentativa fracassada ou alterações suspeitas recentemente?
- Contexto empresarial: O acesso não autorizado representaria um risco operacional, financeiro ou de conformidade?
Quanto mais desses sinais uma organização conseguir correlacionar em tempo real, mais precisas e úteis se tornam suas decisões sobre riscos.
A autenticação baseada em risco não é um recurso isolado. Ela funciona em conjunto com os demais controles de identidade de um programa moderno de IAM e os reforça.
Autenticação multifatorial
A autenticação baseada em risco ajuda a determinar quando MFA devem ser exigidos, reforçados ou intensificados. Em vez de solicitar a autenticação multifatorial (MFA) a cada login, o sistema utiliza o contexto de risco para aplicar fatores adicionais nos casos em que eles agregam mais valor.
Autenticação sem senha
A autenticação baseada em risco oferece suporte a sem senha implantações, avaliando se cada solicitação de acesso está de acordo com os padrões esperados de identidade, dispositivo e comportamento. Isso acrescenta mais uma camada de segurança além das chaves de acesso, da biometria e dos autenticadores de hardware.
Autenticação única
Em ambientes de SSO, uma sessão comprometida pode expor vários aplicativos de uma só vez. Os controles baseados em risco ajudam a proteger o acesso centralizado, avaliando continuamente a legitimidade da sessão, e não apenas o login inicial.
Governança e ciclo de vida da identidade
As decisões baseadas em risco são mais sólidas quando os direitos de acesso, as funções e o status do ciclo de vida estão corretos e atualizados. Os dados de governança alimentam a avaliação de risco e, por sua vez, os sinais de risco podem indicar contas que exigem uma revisão dos direitos de acesso.
IAM com modelo Zero Trust
A autenticação baseada em risco apoia o modelo Zero Trust ao avaliar a confiança de forma contínua, em vez de presumí-la após um login bem-sucedido. Cada solicitação de acesso se torna uma oportunidade para verificar a identidade e o contexto.
As organizações que estão avaliando soluções de autenticação baseadas em risco devem levar em consideração a segurança, a usabilidade, os requisitos de implantação e as necessidades de garantia. Os critérios a seguir ajudam a orientar essa avaliação:
- Informações sobre riscos em tempo real. A solução deve avaliar, em tempo real, sinais relacionados ao comportamento, ao dispositivo, à localização, à rede e à sensibilidade dos recursos.
- Suporte à autenticação multifatorial adaptativa. A solução deve ajustar os requisitos de autenticação dinamicamente com base na pontuação de risco, e não apenas em regras estáticas.
- Compatibilidade com o sistema sem senha. A solução deve oferecer suporte a métodos de autenticação sem senha, sem comprometer a garantia de identidade.
- Flexibilidade na implantação híbrida. Busque suporte para ambientes em nuvem, locais, legados e híbridos, incluindo infraestrutura de missão crítica.
- Controles de alta garantia. A aplicação de políticas, a resiliência, a auditabilidade e os recursos de implantação soberana são importantes para organizações regulamentadas e que exigem alto nível de garantia.
- Equilíbrio na experiência do usuário. A solução deve reduzir as restrições para usuários confiáveis e intensificar a verificação apenas quando o risco aumentar.
A autenticação baseada em risco oferece às organizações uma maneira prática de aplicar o nível adequado de verificação à solicitação de acesso correta, reforçando a segurança sem atrasar os usuários confiáveis. Ao combinar sinais contextuais, avaliação de risco em tempo real e aplicação adaptativa de políticas, ela ajuda as equipes de segurança a reduzir ameaças à identidade, apoiar a abordagem “zero trust” e modernizar a autenticação multifatorial (MFA) em ambientes complexos.
A RSA oferece esse recurso às organizações por meio de IA de risco da RSA e RSA D Plus, com opções de implantação soberana para quem opera sob os mais elevados requisitos de segurança. Descubra como a RSA pode fortalecer seu programa de acesso com Solução de autenticação baseada em risco da RSA.
Esses termos costumam ser usados indistintamente, e muitos fornecedores os tratam como sinônimos. No entanto, há uma distinção sutil. A autenticação baseada em risco refere-se especificamente ao uso de pontuação de risco para orientar as decisões de autenticação, enquanto a autenticação adaptativa é um conceito mais amplo que inclui qualquer abordagem em que os requisitos de autenticação mudam dinamicamente com base no contexto. Na prática, a maioria dos sistemas modernos de autenticação adaptativa é baseada em risco.
A autenticação multifatorial exige que os usuários comprovem sua identidade por meio de dois ou mais fatores. A autenticação baseada em risco determina quando, como e em que medida esses fatores devem ser aplicados. A RBA não substitui a MFA. Ela torna a MFA mais inteligente, aplicando o nível adequado de verificação à solicitação de acesso correta.
As políticas estáticas de autenticação multifatorial (MFA) tratam todos os logins da mesma forma, o que pode levar à fadiga da MFA e a solicitações desnecessárias. A autenticação baseada em risco aplica a MFA onde ela agrega maior valor à segurança, recorre a fatores mais robustos quando o risco é elevado e permite que o acesso confiável prossiga com menos atrito.
Uma abordagem de autenticação baseada em risco geralmente se sustenta em quatro pilares: coleta de sinais contextuais, avaliação de risco em tempo real, aplicação adaptativa de políticas e monitoramento contínuo. Juntos, esses elementos proporcionam às organizações a capacidade de tomar decisões precisas e dinâmicas sobre acesso em grande escala.
Sim. O modelo Zero Trust parte do princípio de que não há confiança implícita nos usuários, dispositivos ou redes e verifica a identidade de forma contínua. A autenticação baseada em risco é um dos mecanismos que torna essa verificação contínua viável, atribuindo uma pontuação a cada solicitação de acesso, em vez de se basear em um único evento de login.
Órgãos governamentais, instituições financeiras, prestadores de serviços de saúde e operadores de infraestruturas críticas enfrentam ameaças elevadas à identidade e expectativas regulatórias rigorosas. A autenticação baseada em risco ajuda essas organizações a aplicar controles de acesso rigorosos onde o risco é alto, ao mesmo tempo em que mantém eficiente o acesso rotineiro e de baixo risco para usuários confiáveis. Combinada com opções de implantação soberana, ela promove tanto a segurança quanto a soberania operacional.