כִּי תִשָּׂא אֶת רֹאשׁ בְּנֵי יִשְׂרָאֵל לִפְקֻדֵיהֶם ki tisa et rosh benei Yisrael lifkudeihem · quando fizeres o recenseamento dos filhos de Israel · Shemot 30:12

Blog/Artigos · Segurança

IGA: o recenseamento que a auditoria exige e ninguém sabe responder

Catálogo de acesso, campanhas de recertificação, segregação de deveres e provisionamento, com SailPoint, Saviynt e Microsoft Entra.

Por Juliano Vince de Campos · · 5 min de leitura · 4 seções · 4 figuras

מִפְקָד KI · SHEMOT 30:12

Toda auditoria de acesso em ambiente regulado começa com a mesma pergunta, e quase sempre com o mesmo silêncio: quem tem acesso a quê, e por quê. A Torá manda contar o povo nome por nome, cada um respondendo por si. IGA, Identity Governance and Administration, é esse recenseamento aplicado ao acesso: não basta conceder, é preciso saber a todo momento quem tem o quê, quem aprovou e se ainda se justifica. IAM executa o acesso; IGA responde por ele diante do auditor.

Governar não é executar: IGA além do IAM

IAM cuida da execução: autentica, autoriza, provisiona. IGA cuida da governança: o catálogo do que existe, o dono de cada acesso, a evidência de que cada concessão foi revisada e a prova de que regras de conformidade são cumpridas. Sem IGA, uma empresa tem mil acessos concedidos e nenhuma resposta sobre por que cada um existe. O mercado consolidou isso em plataformas: SailPoint, Saviynt e Microsoft Entra ID Governance são as referências, e o Gartner as trata como categoria própria justamente porque o problema é de governança, não de login.

A norma cobra a mesma coisa. NIST SP 800-53 pede revisão periódica de acesso na família AC, ISO 27001 pede o mesmo no controle de acesso do Anexo A, e SOX exige evidência de que acesso a sistema financeiro é revisto e segregado. IGA é a camada que transforma essas exigências de documento em processo com trilha, não em promessa que se descobre furada na auditoria.

Figura 1Onde termina o IAM e começa o IGA
Pergunta que responde
IAM: quem entraautenticação, SSO, MFA no momento do acesso
IAM: o que pode agoraautorização e provisionamento em tempo real
IGA: por que temcatálogo, dono, justificativa e histórico de cada acesso
IGA: ainda se justificarecertificação, segregação de deveres e evidência para auditoria
Momento
IAM opera no instante do acesso; IGA responde pelo acesso ao longo do tempo. As duas linhas de cima são execução, as de baixo são governança.

O catálogo de acesso e o modelo de papéis

IGA começa por um catálogo: a lista do que pode ser concedido, descrita em linguagem de negócio, não em jargão de sistema. Acesso ao módulo de aprovação de pagamentos é um item de catálogo; a permissão técnica que o implementa fica escondida atrás dele. Sobre o catálogo vive o modelo de papéis, minerado do uso real (role mining), que empacota os direitos de uma função para que a concessão seja por posição e não por pedido avulso.

É aqui que IGA encontra o RBAC: o papel é a unidade que o catálogo publica e que a certificação revisa. Plataformas como SailPoint e Saviynt trazem o motor de role mining e o portal de solicitação, mas o valor não está na ferramenta e sim no catálogo bem desenhado. Catálogo ruim produz certificação teatral, em que o gestor aprova mil linhas técnicas que ele não entende.

Figura 2Do direito técnico ao item que o negócio entende
  1. Permissão técnica sistemao direito atômico no ERP, no banco, na cloud
  2. Direito de acesso entitlemento agrupamento nomeado que o catálogo publica
  3. Papel funçãoo conjunto de direitos que uma função exige, minerado do uso
  4. Item de catálogo negócioo que o solicitante e o aprovador de fato leem e entendem
A tradução de baixo para cima é o que faz a certificação ter sentido. Quem aprova precisa ler negócio, não permissão de banco.

A campanha de recertificação: contar o povo de novo

O recenseamento não é uma vez, é periódico. A campanha de recertificação (access review) pergunta ao dono de cada acesso, a cada trimestre ou semestre, se aquele acesso ainda se justifica. É o controle que a auditoria mais cobra e o que os times mais odeiam, porque quando é feito à mão vira uma planilha de milhares de linhas que o gestor aprova em bloco, sem ler, só para tirar da caixa de entrada.

Recertificação carimbada é pior que não ter, porque produz evidência falsa de controle. A campanha que funciona é enxuta e priorizada: revisa primeiro o acesso sensível, o excedente e o de quem mudou de função, e deixa o acesso estável e de baixo risco em ciclo mais longo. O objetivo não é revisar tudo sempre, é revisar o que importa com atenção de verdade.

Figura 3O ciclo de uma campanha de recertificação que não vira teatro
só o que ainda sejustifica sobrevive 1234Escopopor riscoRevisãopelo donoRevogaçãoautomáticaEvidência
  1. Escopo por risco prioriza acesso sensível, excedente e de quem mudou de função
  2. Revisão pelo dono o gestor decide manter ou revogar, lendo negócio e não jargão
  3. Revogação automática o que não foi confirmado é removido, não esquecido
  4. Evidência cada decisão fica registrada com quem, quando e por quê
A revogação automática do não confirmado é o que separa recertificação real de carimbo: se nada é removido, nada foi revisado.

Segregação de deveres e provisionamento com trilha

A regra que nenhum acesso isolado expressa é a segregação de deveres (SoD): a mesma pessoa não pode acumular funções que se controlam, como cadastrar um fornecedor e aprovar o pagamento a ele. SOX nasceu de fraudes que essa combinação permitiu, e IGA declara a SoD como política que o sistema verifica a cada solicitação, bloqueando a atribuição que criaria o conflito antes que ele exista.

Fechando o ciclo, o provisionamento automatizado liga o IGA aos sistemas: aprovado o acesso, os conectores o criam no ERP, na cloud e no diretório, e o revogam no desligamento sem depender de um chamado manual. É o joiner-mover-leaver com trilha, a parte que na Creditas eu implantei com SailPoint no núcleo do IGA, com ciclo completo e recertificação, reduzindo em 45% o acesso acima do necessário.

Figura 4As quatro capacidades que definem uma plataforma de IGA
CapacidadeO que resolveSinal de que falta
Catálogo e papéisacesso pedido por função, em linguagem de negóciosolicitação avulsa de permissão técnica
Recertificaçãorevisão periódica com dono e revogaçãoplanilha aprovada em bloco, sem revogar nada
Segregação de deveresbloqueio de combinação que permite fraudeSoD escrita em documento que ninguém verifica
Provisionamentocriação e revogação automática nos sistemasconta de quem saiu ainda ativa semanas depois
SailPoint, Saviynt e Microsoft Entra cobrem as quatro; a diferença de maturidade está em quão bem cada uma é operada, não em qual logo está na tela.

Para levar

IGA é o recenseamento que a governança de acesso exige: catálogo em linguagem de negócio, papéis minerados do uso, recertificação priorizada por risco, segregação de deveres verificada pelo sistema e provisionamento com trilha. SailPoint, Saviynt e Microsoft Entra são o instrumento; NIST, ISO e SOX são a cobrança; o catálogo bem desenhado é o que faz tudo isso ter sentido. A IA conta, traduz e prioriza, mas responder por quem tem acesso a quê continua sendo dever de quem governa.

Tags

  • #julianovincedecampos
  • #IGA
  • #IAM
  • #SailPoint
  • #SoD
  • #Recertificação
  • #GovernançaDeAcesso

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital