וְנָתַתִּי מַפְתֵּחַ בֵּית דָּוִד עַל שִׁכְמוֹ venatati mafteach beit David al shichmo · porei a chave da casa de David sobre o seu ombro · Yeshayahu 22:22

Blog/Artigos · Segurança

PAM: quem segura a chave da casa abre e ninguém mais fecha

Cofre de credenciais, acesso just-in-time, gravação de sessão e o fim da senha compartilhada, com CyberArk, Delinea e HashiCorp Vault.

Por Juliano Vince de Campos · · 5 min de leitura · 4 seções · 4 figuras

מַפְתֵּחַ VENATATI · YESHAYAHU 22:22

Yeshayahu descreve a chave da casa de David posta sobre um ombro só: quem a carrega abre e ninguém fecha, fecha e ninguém abre. É a definição perfeita do problema do acesso privilegiado. A conta de administrador, a chave do domínio, o segredo do banco de produção são chaves que abrem tudo, e quem as segura tem poder que nenhum controle de aplicação alcança. PAM, Privileged Access Management, existe para que essa chave nunca fique solta no bolso de ninguém.

Por que o privilégio é um problema à parte

Acesso comum erra pequeno: um usuário vê um dado que não devia. Acesso privilegiado erra grande: uma credencial de administrador desliga a auditoria, cria contas, apaga rastro e alcança produção inteira. Quase todo ataque grave que virou notícia passou por uma credencial privilegiada obtida e reutilizada, e é por isso que o Gartner colocou PAM no topo das prioridades de segurança por vários anos seguidos.

O agravante é o hábito: senha de administrador compartilhada num cofre de time, chave de serviço embutida em script, acesso root permanente porque tirar dá trabalho. Cada um desses é a chave da casa de David largada na gaveta. PAM ataca exatamente esse hábito, com CyberArk, Delinea, BeyondTrust e HashiCorp Vault como as plataformas que o mercado usa para tirar a chave da gaveta e colocá-la no cofre.

Figura 1Onde o acesso privilegiado costuma estar largado, num ambiente sem PAM
  • Senha admin compartilhada72% dos times
  • Chave em script ou repo55%
  • Root permanente sem uso61%
  • Sessão privilegiada sem registro68%
Números ilustrativos do padrão que se repete antes de um programa de PAM. Cada barra é uma chave largada, e basta uma para o incidente.

O cofre e o fim da senha que ninguém troca

A base do PAM é o cofre: a credencial privilegiada sai das mãos das pessoas e passa a viver num cofre que a entrega sob demanda, com aprovação e registro, e a troca automaticamente depois do uso. Ninguém decora a senha de administrador porque ninguém a vê; a pessoa pede o acesso, o cofre injeta a credencial na sessão e a rotaciona em seguida. Senha que ninguém conhece não vaza em phishing nem sai com quem se desliga.

Para credencial de aplicação e serviço, o mesmo princípio vira segredo dinâmico: em vez de uma chave fixa embutida no código, o HashiCorp Vault gera uma credencial de curta duração no momento do uso e a expira sozinha. A chave que dura uma hora vale pouco para quem a roubar, e a superfície de ataque encolhe de meses de exposição para minutos.

Figura 2Do pedido ao acesso privilegiado, sem a senha passar pela pessoa
  1. 01Solicitaçãoa pessoa pede acesso a um alvo privilegiado, com motivo
  2. 02Aprovaçãofluxo de aprovação para alvo sensível, dispensado no rotineiro
  3. 03IAInjeção da credencialo cofre injeta a senha na sessão; a pessoa não a vê
  4. 04Uso com registroa sessão roda com a ação sendo gravada
  5. 05Rotação automáticausada a credencial, o cofre a troca na hora

A senha nunca chega à pessoa e vale por um uso. Não há o que decorar, compartilhar ou levar embora no desligamento.

O ponto central é a injeção sem exposição: quem usa não conhece a credencial, então não pode vazá-la.

Acesso just-in-time: privilégio que não fica de pé

O privilégio permanente é o problema mais teimoso: a conta com direito de administrador o tempo todo, mesmo usada uma vez por mês. O padrão que resolve é o acesso just-in-time (JIT): ninguém tem privilégio parado; a pessoa o solicita quando precisa, recebe pelo tempo da tarefa e o perde automaticamente ao fim. É o menor privilégio aplicado também à dimensão do tempo, não só à do escopo.

Sobre isso vem o PEDM, a elevação sob demanda: em vez de dar ao usuário uma conta de administrador, o sistema eleva apenas o comando específico que ele precisa rodar, com registro. O zero standing privilege, meta que CyberArk e Delinea perseguem, é o estado em que não existe conta privilegiada permanente para roubar, porque o privilégio só existe durante o uso aprovado.

Figura 3Da conta admin permanente ao zero standing privilege
  1. Admin permanente piorconta com poder o tempo todo, alvo parado para o atacante
  2. Cofre com rotação melhora senha vive no cofre e troca após o uso
  3. Acesso just-in-time bomprivilégio concedido pelo tempo da tarefa e revogado sozinho
  4. Elevação por comando (PEDM) ótimoeleva só a ação necessária, sem conta administrativa
  5. Zero standing privilege metanão existe privilégio parado para ser roubado
Cada degrau reduz o tempo em que a chave fica de pé. O objetivo não é guardar melhor a chave permanente, é não ter uma.

Gravação de sessão e a prova para o auditor

Acesso privilegiado sem registro é confiança cega. PAM grava a sessão privilegiada, comando a comando ou em vídeo, e mantém a trilha do que foi feito com a chave, por quem e quando. Em ambiente regulado essa gravação é o que responde à pergunta do auditor sobre o que o administrador fez em produção, e é o que permite reconstruir um incidente em vez de adivinhar.

A gravação também muda o comportamento: quem sabe que a sessão é registrada opera com o cuidado de quem responde por ela. Combinado com a segregação entre quem opera e quem revisa a gravação, o registro fecha o ciclo que ISO 27001, PCI-DSS e as normas de banco central cobram para acesso privilegiado. É a chave sobre o ombro, sim, mas com testemunha de tudo que ela abre.

Figura 4Política de acesso just-in-time com aprovação e expiração, como código
regra: acesso_producao_banco
alvo: cluster-aurora-prod
tipo: just_in_time
exige:
  - aprovacao: gestor_de_plantao
  - mfa: true
  - motivo: obrigatorio
concede:
  duracao: 60m
  privilegio: somente_leitura
  elevacao_por_comando: true
registro:
  sessao: gravada
  rotaciona_credencial_apos_uso: true
revoga:
  ao_fim_da_duracao: automatico
A política diz quem aprova, por quanto tempo, com qual privilégio e com qual registro. Acesso privilegiado que não cabe numa regra assim é acesso que ninguém controla.

Para levar

PAM tira a chave da casa de David da gaveta: cofre com rotação, segredo dinâmico, acesso just-in-time, elevação por comando e gravação de sessão, rumo ao zero standing privilege. CyberArk, Delinea, BeyondTrust e HashiCorp Vault são o instrumento; o princípio é não deixar privilégio parado para ninguém roubar. A IA descobre o privilégio largado, dimensiona o JIT e resume a sessão, mas quem segura a chave continua respondendo pelo que ela abre.

Tags

  • #julianovincedecampos
  • #PAM
  • #Segurança
  • #CyberArk
  • #ZeroTrust
  • #CofreDeSegredos
  • #IAM

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital