Segurançaצֹאנֶךָ
IAM: conhece bem o rosto do teu rebanho
O que é identidade, a diferença entre provar quem você é e decidir o que você pode, o ciclo joiner-mover-leaver, por que o acesso acumula e como sustentar IAM por código com trilha.
Blog/Artigos · Segurança
Cofre de credenciais, acesso just-in-time, gravação de sessão e o fim da senha compartilhada, com CyberArk, Delinea e HashiCorp Vault.
Yeshayahu descreve a chave da casa de David posta sobre um ombro só: quem a carrega abre e ninguém fecha, fecha e ninguém abre. É a definição perfeita do problema do acesso privilegiado. A conta de administrador, a chave do domínio, o segredo do banco de produção são chaves que abrem tudo, e quem as segura tem poder que nenhum controle de aplicação alcança. PAM, Privileged Access Management, existe para que essa chave nunca fique solta no bolso de ninguém.
Acesso comum erra pequeno: um usuário vê um dado que não devia. Acesso privilegiado erra grande: uma credencial de administrador desliga a auditoria, cria contas, apaga rastro e alcança produção inteira. Quase todo ataque grave que virou notícia passou por uma credencial privilegiada obtida e reutilizada, e é por isso que o Gartner colocou PAM no topo das prioridades de segurança por vários anos seguidos.
O agravante é o hábito: senha de administrador compartilhada num cofre de time, chave de serviço embutida em script, acesso root permanente porque tirar dá trabalho. Cada um desses é a chave da casa de David largada na gaveta. PAM ataca exatamente esse hábito, com CyberArk, Delinea, BeyondTrust e HashiCorp Vault como as plataformas que o mercado usa para tirar a chave da gaveta e colocá-la no cofre.
A base do PAM é o cofre: a credencial privilegiada sai das mãos das pessoas e passa a viver num cofre que a entrega sob demanda, com aprovação e registro, e a troca automaticamente depois do uso. Ninguém decora a senha de administrador porque ninguém a vê; a pessoa pede o acesso, o cofre injeta a credencial na sessão e a rotaciona em seguida. Senha que ninguém conhece não vaza em phishing nem sai com quem se desliga.
Para credencial de aplicação e serviço, o mesmo princípio vira segredo dinâmico: em vez de uma chave fixa embutida no código, o HashiCorp Vault gera uma credencial de curta duração no momento do uso e a expira sozinha. A chave que dura uma hora vale pouco para quem a roubar, e a superfície de ataque encolhe de meses de exposição para minutos.
A senha nunca chega à pessoa e vale por um uso. Não há o que decorar, compartilhar ou levar embora no desligamento.
O privilégio permanente é o problema mais teimoso: a conta com direito de administrador o tempo todo, mesmo usada uma vez por mês. O padrão que resolve é o acesso just-in-time (JIT): ninguém tem privilégio parado; a pessoa o solicita quando precisa, recebe pelo tempo da tarefa e o perde automaticamente ao fim. É o menor privilégio aplicado também à dimensão do tempo, não só à do escopo.
Sobre isso vem o PEDM, a elevação sob demanda: em vez de dar ao usuário uma conta de administrador, o sistema eleva apenas o comando específico que ele precisa rodar, com registro. O zero standing privilege, meta que CyberArk e Delinea perseguem, é o estado em que não existe conta privilegiada permanente para roubar, porque o privilégio só existe durante o uso aprovado.
Acesso privilegiado sem registro é confiança cega. PAM grava a sessão privilegiada, comando a comando ou em vídeo, e mantém a trilha do que foi feito com a chave, por quem e quando. Em ambiente regulado essa gravação é o que responde à pergunta do auditor sobre o que o administrador fez em produção, e é o que permite reconstruir um incidente em vez de adivinhar.
A gravação também muda o comportamento: quem sabe que a sessão é registrada opera com o cuidado de quem responde por ela. Combinado com a segregação entre quem opera e quem revisa a gravação, o registro fecha o ciclo que ISO 27001, PCI-DSS e as normas de banco central cobram para acesso privilegiado. É a chave sobre o ombro, sim, mas com testemunha de tudo que ela abre.
regra: acesso_producao_banco
alvo: cluster-aurora-prod
tipo: just_in_time
exige:
- aprovacao: gestor_de_plantao
- mfa: true
- motivo: obrigatorio
concede:
duracao: 60m
privilegio: somente_leitura
elevacao_por_comando: true
registro:
sessao: gravada
rotaciona_credencial_apos_uso: true
revoga:
ao_fim_da_duracao: automaticoPAM tira a chave da casa de David da gaveta: cofre com rotação, segredo dinâmico, acesso just-in-time, elevação por comando e gravação de sessão, rumo ao zero standing privilege. CyberArk, Delinea, BeyondTrust e HashiCorp Vault são o instrumento; o princípio é não deixar privilégio parado para ninguém roubar. A IA descobre o privilégio largado, dimensiona o JIT e resume a sessão, mas quem segura a chave continua respondendo pelo que ela abre.
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.
Segurançaצֹאנֶךָ
O que é identidade, a diferença entre provar quem você é e decidir o que você pode, o ciclo joiner-mover-leaver, por que o acesso acumula e como sustentar IAM por código com trilha.
Segurançaמִפְקָד
A pergunta que trava toda auditoria é quem tem acesso a quê e por quê. IGA responde: catálogo, recertificação, segregação de deveres e provisionamento, com as plataformas que o mercado usa.
























