Proteger e governar o acesso privilegiado

Este artigo explica como proteger e governar o acesso privilegiado usando princípios Confiança Zero, como parte do modelo de adoção Microsoft segurança.

Utilize estas orientações para alcançar o seguinte objetivo empresarial:

Acesso privilegiado seguro como resultado chave da proteção de ativos críticos

Como líder empresarial, deve garantir que os sistemas, dados e vias de acesso que impulsionam a sua organização estão protegidos contra ameaças direcionadas e de alto impacto. Nem todos os ativos têm a mesma importância. Alguns representam risco concentrado e requerem uma proteção mais forte e focada.

Um resultado chave na proteção dos ativos empresariais críticos é garantir o acesso privilegiado que os controla. Identidades privilegiadas e vias de acesso representam risco concentrado porque proporcionam controlo administrativo sobre sistemas e dados críticos. Se comprometidos, podem permitir um impacto generalizado em toda a organização.

Esta orientação ajuda a sua organização a reduzir riscos ao reforçar o controlo sobre o acesso privilegiado, garantindo que os seus sistemas e dados mais sensíveis só sejam acessíveis através de vias de acesso rigorosamente governadas e fiscalizadas.

Como funciona esta orientação

Este artigo faz parte de um modelo estruturado de adoção que liga a estratégia de segurança à implementação:

  • Comece com cenários empresariais como este para definir o resultado que pretende alcançar.

  • Identifique as disciplinas de segurança que se aplicam a este cenário.

    Use essas disciplinas para definir a estratégia, arquitetura, processos e controlos necessários para o cenário. Trabalhe em cada disciplina para compreender o que precisa de ser planeado, desenhado e implementado em toda a organização.

  • Utilize soluções técnicas para implementar esses requisitos utilizando tecnologias Microsoft, aplicando controlos em pilares tecnológicos como identidade e dados.

Esta abordagem assegura que os investimentos em segurança se concentram nos ativos que mais importam para o negócio e que o acesso a esses ativos é consistentemente controlado para reduzir o risco de comprometimento de alto impacto.

Acesso privilegiado

O acesso privilegiado refere-se a identidades e funções administrativas que elevaram o controlo sobre os sistemas mais críticos de uma organização.

Um pequeno número de contas altamente confiáveis é responsável por gerir o acesso à maioria ou a todos os ativos empresariais, pois administram sistemas poderosos como plataformas de identidade, planos de controlo na cloud, infraestruturas e controlos de segurança. Estas contas podem alterar configurações, conceder acesso e influenciar diretamente grandes partes da postura de segurança organizacional.

Estas contas podem modificar configurações, conceder acesso e impactar diretamente a postura de segurança da organização.

Devido a este nível de controlo, as contas privilegiadas estão entre os alvos mais valiosos para os atacantes. Se estes forem comprometidos, permitem que os adversários:

  • Ignora os controlos de segurança.
  • Desloca-te lateralmente entre sistemas.
  • Assuma o controlo de ativos empresariais críticos.

Muitos ciberataques modernos, incluindo ransomware e intrusões direcionadas, focam-se em obter acesso privilegiado precocemente.

Os ambientes híbridos e baseados na nuvem de hoje aumentam tanto a probabilidade como o impacto de comprometimento. Para reduzir este risco, as organizações precisam de uma estratégia moderna de acesso privilegiado que:

  • Protege as identidades administrativas.
  • Assegura os caminhos de acesso administrativos.
  • Aplica controlos Confiança Zero de forma consistente entre identidades, dispositivos, infraestruturas e operações.

O diagrama seguinte ilustra como uma estratégia de acesso privilegiado cria um canal de acesso separado e o protege a um nível superior para estas contas, dispositivos e muito mais privilegiados.

Diagrama que mostra que o sucesso da segurança equivale ao fracasso do atacante através de um ciclo contínuo de prevenção de ataques, resposta e recuperação quando os ataques são bem-sucedidos, e aprendizagem para melhorar a resiliência.

Porque é que o acesso privilegiado requer uma nova abordagem

O acesso privilegiado sustenta todos os outros controlos de segurança. Se um atacante ganhar controlo de contas privilegiadas, pode minar todas as outras defesas.

Pressupostos tradicionais, como redes ou dispositivos de confiança, já não se aplicam em ambientes distribuídos e centrados na cloud. Os atacantes exploram múltiplos pontos de entrada e escalam privilégios entre identidades, dispositivos ou caminhos de acesso. Os ataques evoluíram de roubo de dados isolados para incidentes rápidos e em múltiplas fases que perturbam as operações principais do negócio.

Ao mesmo tempo, as organizações operam em serviços cloud, sistemas on-premises, ambientes de trabalho remotos e integrações de terceiros. Esta complexidade aumenta a exposição quando o acesso privilegiado não é rigidamente controlado.

Use uma abordagem Confiança Zero

Como os ataques de acesso privilegiado são tanto de alto impacto como de grande probabilidade, devem ser tratados como uma prioridade máxima de segurança.

Uma abordagem moderna aplica os princípios Confiança Zero, onde o acesso administrativo é rigidamente controlado e continuamente verificado:

  • Privilégio mínimo – Os administradores recebem apenas as permissões necessárias para tarefas específicas.
  • Verificação explícita – As decisões de acesso validam a identidade, o dispositivo e o contexto de cada sessão privilegiada.
  • Assuma violação – A arquitetura de segurança limita a capacidade dos atacantes de se moverem lateralmente ou escalarem privilégios.

Em vez de depender de ferramentas individuais, as organizações devem adotar uma estratégia coordenada que garanta:

  • Identidades.
  • Devices
  • Caminhos de acesso
  • Monitorização e resposta

Resultados de negócio

Implementar uma estratégia moderna de acesso privilegiado proporciona resultados de negócio mensuráveis.

  • Reduzir o risco de violações de alto risco: Contas privilegiadas permitem um acesso amplo ao sistema. Protegê-los reduz significativamente a probabilidade e o impacto de ransomware operado por humanos e de perturbações em grande escala.

  • Controla caminhos de ataque administrativos: Limitar e isolar caminhos de acesso privilegiados dificulta que os atacantes escalem privilégios. Ao controlar estritamente os caminhos administrativos, as organizações tornam mais difícil e dispendioso para os atacantes deslocarem-se pelo ambiente.

  • Proteger sistemas e dispositivos de alto valor: Proteger sistemas de identidade e administrativos, e proteger os dispositivos, reduz o risco de comprometimento devido a dispositivos e sistemas menos seguros.

  • Reforçar a governação e a conformidade: Os controlos de acesso privilegiado proporcionam visibilidade sobre o uso e gestão de riscos do acesso privilegiado. Esta visibilidade apoia auditoria, responsabilização e alinhamento com os requisitos de conformidade.

    Os níveis de segurança estruturados simplificam a adoção, reduzem erros de configuração e proporcionam uma aplicação consistente de controlo em toda a organização.

  • Melhorar a deteção e resposta: A monitorização de acessos privilegiados permite uma deteção mais rápida de atividades suspeitas, reduzindo o tempo de permanência do adversário e o risco operacional.

  • Implementar de forma consistente: O nosso modelo de adoção fornece níveis simples de segurança para reduzir erros de configuração e evitar lacunas operacionais com uma aplicação consistente de controlo em toda a organização.

  • Apoiar a transformação digital segura: Uma estratégia robusta de acesso privilegiado permite a adoção segura na cloud, trabalho remoto seguro e arquiteturas modernas de plataformas, sem riscos organizacionais crescentes.

Alinhar as disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilidade necessárias para assegurar o cenário de negócio Proteger ativos empresariais críticos.

  • As disciplinas de planeamento e supervisão definem a estratégia, governação e coordenação interorganizacional necessárias.
  • As disciplinas de estratégia técnica definem as capacidades arquitetónicas, operacionais e de controlo necessárias.
  • As disciplinas operacionais garantem que os controlos de segurança permanecem eficazes ao longo do tempo através da monitorização, resposta e melhoria contínua. Eles detetam o uso indevido, respondem a ameaças e promovem melhorias contínuas na postura de segurança.

Disciplinas de planeamento e supervisão

Discipline Action
Estratégia, integração e governação Defina a estratégia organizacional, as políticas e os processos de governação que garantem que os controlos de acesso privilegiado sejam implementados de forma consistente e alinhados com os requisitos de risco e conformidade do negócio.
Arquitetura de segurança de ponta a ponta Projete uma arquitetura de segurança integrada que ligue identidade, dispositivos, infraestrutura e controlos de monitorização para gerir de forma segura o acesso privilegiado em todo o ambiente.

Disciplinas de estratégia técnica

Discipline Action
Acesso e identidades Garantir que as identidades privilegiadas sejam rigorosamente reguladas para que apenas utilizadores autorizados possam obter acesso elevado, e apenas pelo tempo e âmbito necessários.
Segurança da infraestrutura** Proteger os sistemas, dispositivos e ambientes de gestão a partir dos quais o acesso privilegiado é realizado para evitar o comprometimento das sessões administrativas.

Disciplinas operacionais

Discipline Action
SecOps Monitorizar e investigar atividades privilegiadas para detetar, conter e responder rapidamente a uso indevido ou comprometimento do acesso administrativo.
Gestão da postura de segurança Avalie continuamente as configurações e exposições de acesso privilegiado para identificar riscos, aplicar as melhores práticas e impulsionar a melhoria contínua da segurança.

Passos seguintes

Aprenda como as disciplinas relevantes trabalham em conjunto para desenhar uma arquitetura de acesso privilegiado.