Em setembro, aproveite 2 meses grátis no Djaboo com o código: DJABOO26 → Estou aproveitando isso
Gestão de acessos: quem vê o quê nas suas ferramentas e como controlar isso.

Gestão de acessos: quem vê o quê nas suas ferramentas e como controlar isso.

5/5 - (562 votos)

Agora tenho todas as informações necessárias para escrever este artigo completo. Vamos começar.

Você contratou um novo vendedor na semana passada. Ele recebeu suas credenciais de acesso naquela manhã e, logo no primeiro dia, já pode visualizar os contracheques dos colegas, modificar as configurações de faturamento e baixar todo o banco de dados de clientes. Ninguém queria isso. Ninguém decidiu isso. Simplesmente aconteceu porque ninguém perguntou: quem deve ver o quê?

O gerenciamento de acessos e permissões é um daqueles assuntos que os gestores de micro e pequenas empresas costumam adiar, seja por falta de tempo ou por parecer muito técnico. No entanto, uma parcela significativa dos incidentes de segurança empresarial tem origem em acessos mal controlados: um ex-funcionário cuja conta permaneceu ativa, um estagiário com acesso a todo o banco de dados de clientes, uma senha compartilhada por e-mail. Este guia oferece as ferramentas para você retomar o controle, sem jargões ou conhecimentos avançados de TI.

Por que nem todos precisam ver tudo?

O primeiro erro que muitas pequenas organizações cometem é achar que a confiança é suficiente. Elas confiam em suas equipes, dão a elas acesso a tudo o que precisam para trabalhar sem problemas e depois seguem em frente. É da natureza humana. E também é arriscado.

Os incidentes de segurança nem sempre vêm de fora. Um funcionário insatisfeito que sai levando consigo a sua base de dados de clientes, um estagiário que apaga acidentalmente um arquivo de contabilidade porque tinha permissão para o fazer, um prestador de serviços cujas credenciais são comprometidas e que abre acesso a todo o seu sistema de informação: estes cenários são documentados, comuns e, muitas vezes, evitáveis.

Mas os riscos internos não são a única preocupação. Quando um funcionário tem acesso muito amplo, todas as ferramentas que ele usa se tornam um ponto de entrada potencial. Um clique em um link malicioso em um e-mail e o invasor herda todos os privilégios desse funcionário. Se esses privilégios abrangem contabilidade, dados de RH e acesso administrativo, todo o sistema de informação fica exposto.

Existe também uma dimensão organizacional que muitas vezes é negligenciada: o acesso excessivamente amplo gera confusão. Um funcionário que visualiza dados que não lhe dizem respeito pode tomar decisões equivocadas, acessar inadvertidamente informações confidenciais ou simplesmente perder tempo navegando em áreas que não lhe pertencem.

Por fim, há a questão da responsabilidade. Quando todos podem fazer qualquer coisa, ninguém é verdadeiramente responsável por nada. Rastrear uma ação, entender quem mudou o quê, responder a uma auditoria: tudo isso se torna impossível se o acesso não for individualizado e delimitado.

Restringir o acesso não é sinal de desconfiança em relação às suas equipes. É uma medida de bom senso que protege a empresa, protege os próprios funcionários e esclarece as responsabilidades de todos.

Os principais modelos de autorização: por função, por equipe, por escopo.

Il existe plusieurs façons d’organiser les direitos de acesso dans une entreprise. Aucune n’est universellement meilleure que les autres : tout dépend de la taille de votre structure, de la nature de vos outils et de la façon dont vos équipes sont organisées.

O modelo baseado em funções Esta é a abordagem mais difundida e recomendada para micro e pequenas empresas. A ideia é simples: perfis padrão são definidos (vendedor, contador, gerente de RH, executivo, prestador de serviços externo) e cada perfil é associado a um conjunto específico de direitos. Quando um novo funcionário é contratado, ele recebe o perfil correspondente ao seu cargo e automaticamente tem o acesso necessário, nada mais, nada menos. Esse modelo é frequentemente chamado pela sigla RBAC (Controle de Acesso Baseado em Funções). Ele tem a vantagem de ser fácil de manter: se os direitos de um perfil mudarem, basta um único ajuste para todos os funcionários com esse perfil.

O modelo de equipe Organize o acesso por serviços ou departamentos. A equipe de vendas acessa as ferramentas de gestão de relacionamento com o cliente (CRM) e os dados dos clientes potenciais. A equipe financeira acessa as ferramentas de faturamento e os dados contábeis. A equipe de RH acessa os arquivos dos funcionários. Esse modelo é intuitivo e geralmente reflete a realidade operacional de uma PME. Sua desvantagem: pode criar silos excessivamente rígidos em estruturas onde as responsabilidades se sobrepõem.

O modelo de perímetro O acesso é definido com base na sensibilidade dos dados ou das áreas do sistema de informação. Certos dados (dados pessoais de clientes, dados de folha de pagamento, dados médicos) são classificados como sensíveis e acessíveis apenas a um círculo muito restrito de pessoas. Outros dados (catálogo de produtos, apresentações de vendas) são acessíveis a todos. Este modelo é particularmente relevante para empresas que processam grandes quantidades de dados pessoais.

Na prática, as PMEs combinam essas três abordagens. Os papéis são definidos por departamento, os níveis de sensibilidade são aplicados e os ajustes são feitos caso a caso para situações específicas (gestão geral, prestadores de serviços ocasionais, projetos multifuncionais).

A chave, independentemente da abordagem adotada, é documentar. Uma tabela, mesmo que simples, indicando para cada perfil de usuário quais ferramentas são acessíveis e com qual nível de acesso (somente leitura, edição, administração), vale muito mais do que as melhores intenções do mundo.

O princípio do menor privilégio, aplicado concretamente em uma PME

O princípio do menor privilégio é a regra de ouro da gestão de acessos. Ele afirma uma coisa simples: cada usuário deve ter apenas os direitos estritamente necessários para executar suas tarefas. Nada mais.

Este princípio é recomendado pela ANSSI em seu guia de higiene de TI, exigido pela CNIL no âmbito do RGPDe explicitamente citada no Artigo 32 do regulamento europeu como uma das medidas técnicas adequadas para garantir a segurança dos dados pessoais.

Na prática, em uma pequena empresa de 20 pessoas, isso significa o seguinte:

Sua assistente administrativa gerencia agendas, correspondências e pedidos de suprimentos. Ela não precisa ter acesso a dados de folha de pagamento, contratos de clientes ou às configurações administrativas do seu sistema. Ela precisa apenas realizar o trabalho dela, nada mais.

Seu representante de vendas sênior conhece bem a empresa e você confia no julgamento dele. No entanto, isso não justifica que ele tenha acesso aos dados de RH dos colegas ou às configurações do seu sistema de faturamento.

Seu provedor de TI intervém pontualmente para manutenção. Ele precisa de acesso técnico temporário, não de acesso permanente a todos os dados de seus clientes.

O princípio do menor privilégio, quando aplicado corretamente, não atrasa o trabalho. Ele o estrutura. Todos sabem a que têm acesso e porquê. Os pedidos de acesso adicional são tratados caso a caso, documentados e revogados quando deixam de ser necessários.

Um erro comum em pequenas organizações é conceder direitos administrativos a várias pessoas para evitar falhas de segurança. Uma única conta de administrador comprometida pode ser suficiente para expor todo o sistema de informação. A Agência Nacional Francesa de Segurança Cibernética (ANSSI) recomenda restringir os direitos administrativos a um número muito limitado de pessoas e utilizá-los apenas para tarefas que realmente os exijam, nunca para navegação cotidiana ou verificação de e-mails.

Construa sua matriz de direitos em 5 etapas

A matriz de direitos de acesso, também chamada de matriz de permissões, é o documento central da sua política de gerenciamento de acesso. É uma tabela que cruza informações entre suas ferramentas e perfis de usuário, indicando o nível de acesso concedido para cada combinação. Veja como criá-la, mesmo sem conhecimento técnico.

Passo 1: Liste suas ferramentas. Liste todas as ferramentas digitais que sua empresa utiliza: e-mail, ferramentas de gestão de relacionamento com o cliente (CRM), softwares de contabilidade e faturamento, ferramentas de gestão de projetos, espaços de armazenamento compartilhados, ferramentas de videoconferência, acesso a websites, etc. Não negligencie nenhuma ferramenta, mesmo aquelas que parecem insignificantes. Cada ferramenta é uma porta de entrada.

Etapa 2: Identifique seus perfis. Liste as principais categorias de funcionários da sua empresa: gerente, gerente de vendas, vendedor, gerente administrativo e financeiro, contador, gerente de RH, gerente de projetos, prestador de serviços externo, estagiário. Esses perfis devem refletir a realidade da sua organização, e não um organograma ideal.

Etapa 3: Defina os níveis de acesso. Para cada ferramenta, defina os possíveis níveis de acesso. Geralmente, quatro níveis são suficientes: sem acesso, somente leitura (visualizar sem modificar), modificar (criar e editar dados) e administração (configurar a ferramenta, gerenciar outros usuários). Esses níveis costumam corresponder às funções oferecidas pelas próprias ferramentas.

Passo 4: Preencha a matriz. Para cada combinação de perfil/ferramenta, indique o nível de acesso apropriado. Sempre se pergunte: do que este perfil precisa para realizar suas tarefas? Não do que ele poderá precisar algum dia, nem do que seria útil ter. Do que ele precisa agora para fazer seu trabalho?

Etapa 5: Validar e atualizar. A matriz deve ser validada pelos chefes de departamento relevantes e revisada regularmente. Não é um documento estático: ela evolui com a sua organização. Uma mudança de cargo, uma nova candidatura, uma saída: cada evento deve gerar uma atualização.

Essa matriz, mesmo em formato de tabela simples, é o que a CNIL (Autoridade Francesa de Proteção de Dados) pode solicitar durante uma auditoria. É também a sua melhor ferramenta para a gestão do dia a dia.

Momentos-chave: chegada, mudança de posição, partida

A gestão de acessos não é estática. É um processo dinâmico que deve se adaptar às mudanças nas suas equipes. Três momentos-chave representam os principais riscos: a chegada de um novo funcionário, a mudança de cargo e a sua saída.

Na chegadaA tentação é conceder acesso a tudo rapidamente para que a pessoa esteja pronta para usar o sistema. Isso é compreensível. É também uma das principais fontes de atribuição excessiva de direitos. A melhor prática é preparar, antes do primeiro dia, uma lista precisa dos direitos de acesso a serem criados, consultando a matriz de direitos. Cada acesso deve ser atribuído a um indivíduo específico: uma conta por pessoa, nunca uma conta compartilhada. A CNIL (Comissão Nacional de Informática e Liberdades da França) recomenda explicitamente o uso sistemático de contas individuais e nominais para garantir a rastreabilidade das ações.

Na mudança de posiçãoDois erros comuns são cometidos. O primeiro é a falha em conceder novas permissões em tempo hábil, o que dificulta a integração do funcionário à sua nova função. O segundo erro, mais grave, é a falha em revogar permissões antigas, levando a um acúmulo de privilégios que ninguém solicitou e ninguém monitora. Um funcionário que passa do departamento de vendas para o departamento financeiro não precisa mais de acesso aos dados de clientes potenciais. Essas permissões devem ser revogadas no mesmo dia da mudança de função.

No inicioA regra é absoluta: todo acesso deve ser revogado imediatamente, no dia da saída efetiva. Não na semana seguinte, não quando houver tempo. Imediatamente. Uma conta ativa deixada inativa após a saída de um funcionário é uma porta aberta, independentemente de o ex-funcionário ter ou não más intenções. De acordo com análises de campo, o período médio de revogação após a saída em PMEs é de várias semanas. São várias semanas durante as quais alguém que não está mais na empresa pode acessar seus dados.

A lista de verificação de saída deve incluir: desativar a conta de e-mail, revogar o acesso a todas as ferramentas de negócios, remover o acesso a espaços de armazenamento compartilhados, alterar as senhas das contas compartilhadas às quais a pessoa tinha acesso (embora você deva evitar contas compartilhadas) e recuperar os equipamentos.

Essas três etapas devem ser regidas por procedimentos escritos, conhecidos por todos os chefes de departamento. Um procedimento simples, aplicado de forma consistente, é infinitamente melhor do que um processo sofisticado aplicado de forma aleatória.

GDPR: A gestão de acessos é uma obrigação, não uma opção.

Muitos líderes de PMEs encaram o RGPD como um fardo administrativo que diz respeito principalmente às grandes empresas. Isso é um equívoco. O Regulamento Geral de Proteção de Dados aplica-se a qualquer organização que processe dados pessoais, independentemente do seu tamanho. E, assim que você tem clientes, funcionários ou potenciais clientes, você está processando dados pessoais.

O artigo 32 do RGPD exige que os responsáveis ​​pelo tratamento de dados implementem medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado ao risco. Entre as medidas explicitamente mencionadas estão a confidencialidade, a integridade e a disponibilidade dos dados. A gestão do acesso é fundamental para estes três requisitos.

O Artigo 5º do RGPD, que estabelece os princípios fundamentais do regulamento, define os princípios da minimização, integridade e confidencialidade dos dados. Esses princípios implicam diretamente que o acesso aos dados pessoais deve ser limitado àqueles que deles necessitam para o desempenho de suas funções.

A CNIL (Comissão Nacional de Informática e Liberdades da França) esclareceu esses requisitos em suas recomendações. Ela espera que as organizações sejam capazes de demonstrar que o acesso aos dados pessoais é limitado, rastreável e facilmente revogável. Em caso de auditoria, você deve ser capaz de apresentar sua política de acesso, sua matriz de direitos e os procedimentos de revogação em caso de desligamento.

As penalidades por descumprimento são reais. A CNIL (Autoridade Francesa de Proteção de Dados) pode impor multas de até € 20 milhões ou 4% do faturamento anual global, o que for maior. Para uma PME, mesmo uma multa bem abaixo desses limites pode ter consequências significativas, sem falar nos danos à reputação.

A boa notícia: uma gestão de acessos rigorosa, como a descrita neste artigo, permite cumprir os requisitos do Artigo 32 do RGPD. Não se trata de trabalho extra: é o mesmo trabalho, apenas documentado.

Rastreabilidade: registro de acessos e identificação de quem fez o quê.

Gerenciar o acesso é bom. Saber o que cada usuário fez com esse acesso é melhor. Rastreabilidade, ou registro de atividades, envolve manter um histórico com data e hora de todas as ações realizadas em seus sistemas: quem fez login, quando, de qual dispositivo e quais dados acessaram ou modificaram.

Esses registros de acesso desempenham diversas funções essenciais. Permitem a detecção de comportamentos anormais: uma conexão às 3h da manhã, um download massivo de dados de clientes ou acesso a partir de um país incomum. Possibilitam investigações em caso de incidente: se os dados foram modificados ou excluídos, os registros permitem rastrear quem fez o quê e quando. Por fim, constituem prova de diligência devida em caso de inspeção pela CNIL (Autoridade Francesa de Proteção de Dados) ou auditoria de segurança.

A CNIL recomenda explicitamente a implementação de uma arquitetura de registro de logs para garantir a rastreabilidade de acessos e ações realizadas por diversos usuários autorizados. A ANSSI, em seu guia de higiene de TI, dedica uma seção inteira ao registro de logs e recomenda habilitar os logs para componentes críticos e analisá-los regularmente.

Para uma PME, o registro de logs não exige necessariamente ferramentas sofisticadas. Os aplicativos empresariais modernos incluem recursos nativos de registro: histórico de conexões, registros de alterações e listas de ações por usuário. O essencial é garantir que esses recursos estejam habilitados, que os logs sejam mantidos por um período adequado (a CNIL recomenda a retenção dos logs de conexão entre 6 meses e 1 ano) e que esses logs estejam protegidos contra modificações.

Um ponto importante a lembrar: os registros são inúteis se ninguém os lê. Agende revisões regulares, mesmo que rápidas, do acesso aos dados mais sensíveis. Uma anomalia detectada precocemente pode evitar um incidente grave.

Contas compartilhadas, senhas e autenticação de dois fatores.

Três práticas, por si só, são responsáveis ​​por grande parte dos riscos associados à gestão de acessos em PMEs: contas compartilhadas, senhas fracas ou reutilizadas e a ausência de...autenticação fator duplo.

Contas compartilhadas Essas são as principais fontes de problemas. Uma conta de "secretariado" usada por três pessoas, uma conta de "administrador" cuja senha circula entre a equipe técnica, um login genérico criado para um projeto e nunca excluído: cada uma dessas contas representa uma vulnerabilidade. Quando várias pessoas usam a mesma conta, torna-se impossível saber quem fez o quê. A rastreabilidade desaparece e, com ela, qualquer possibilidade de investigação em caso de incidente. A regra é simples: uma conta por pessoa, sem exceção. Se uma conta compartilhada for realmente inevitável, documente precisamente quem tem acesso e por quê, e altere a senha assim que um dos indivíduos envolvidos deixar a empresa ou mudar de cargo.

Senhas As senhas continuam sendo uma questão delicada. A prática de trocar senhas a cada três meses, recomendada por muito tempo, agora é considerada contraproducente pela Agência Nacional Francesa de Segurança Cibernética (ANSSI) e por muitos especialistas. Obrigados a trocar suas senhas regularmente, os funcionários desenvolvem soluções alternativas previsíveis (adicionando um número ao final, alternando entre duas senhas) que enfraquecem a segurança. A melhor prática atual: senhas longas, exclusivas para cada serviço, gerenciadas por um gerenciador de senhas. Uma senha forte que nunca muda é infinitamente mais segura do que uma senha fraca trocada a cada três meses.

Autenticação de dois fatores (2FA ou MFA) Isso adiciona uma camada crucial de segurança. Mesmo que uma senha seja comprometida, o invasor não poderá acessar a conta sem o segundo fator (um código enviado por SMS, um aplicativo autenticador ou uma chave física). A CNIL (Autoridade Francesa de Proteção de Dados) recomenda explicitamente a implementação da autenticação multifatorial, principalmente para acesso remoto, e-mails profissionais e ferramentas que contenham dados pessoais. A ANSSI (Agência Nacional Francesa de Segurança Cibernética) a incluiu em suas principais recomendações. Habilitar a autenticação de dois fatores em suas ferramentas mais sensíveis é provavelmente a medida de segurança com a melhor relação custo-benefício disponível atualmente.

Auditoria de acesso anual: o método

A gestão de acessos não é um projeto pontual. É um processo contínuo. Direitos derivados, contas esquecidas e acessos desatualizados acumulam-se naturalmente ao longo do tempo. Uma auditoria anual ajuda a restabelecer a ordem antes que a situação saia do controle.

Primeiro passo: exportar a lista de todas as contas ativas. em cada uma de suas ferramentas. Esses aplicativos permitem exportar essa lista da interface de administração. Isso fornece uma visão geral de quem tem acesso a quê em um determinado momento.

Segundo passo: compare com sua lista de colaboradores ativos. Compare a lista de contas com a lista de seus funcionários atuais. Identifique as contas que correspondem a pessoas que deixaram a empresa, mudaram de cargo ou cujo status mudou (término de contrato para um prestador de serviços, término de estágio). Essas contas devem ser desativadas imediatamente.

Terceiro passo: verificar a consistência dos direitos. Para cada conta ativa, compare os direitos atribuídos com os definidos na sua matriz de direitos de acesso. Identifique quaisquer discrepâncias: direitos excessivamente amplos, acesso a ferramentas não destinadas a esse perfil de usuário ou direitos administrativos concedidos sem justificativa. Cada discrepância deve ser corrigida ou documentada com uma justificativa explícita.

Quarto passo: entrevistar os chefes de departamento. Envie a cada gerente uma lista das contas de sua equipe com as respectivas permissões e peça que aprovem ou reportem quaisquer discrepâncias. Essa etapa é fundamental: os chefes de departamento conhecem as reais necessidades de seus funcionários melhor do que ninguém.

Quinto passo: documentar e preservar as evidências. Registre a data da auditoria, quaisquer anomalias identificadas e as ações corretivas tomadas. Este documento serve como comprovante de diligência devida em caso de auditoria. A CNIL (Comissão Nacional de Informática e Liberdades da França) recomenda a formalização desta revisão em um procedimento documentado.

Essa auditoria, se realizada de forma completa, leva meio dia para uma organização de 20 pessoas. É um investimento modesto considerando os riscos que ajuda a evitar.

Perguntas frequentes: Suas dúvidas sobre gerenciamento de acesso

Será que a gestão de acessos realmente diz respeito a empresas muito pequenas?

Sim, sem exceção. O RGPD aplica-se a qualquer organização que processe dados pessoais, independentemente do seu tamanho. E as empresas muito pequenas são muitas vezes mais vulneráveis ​​do que as grandes empresas, precisamente porque têm menos recursos para gerir incidentes. O tamanho não protege.

O que deve ser feito se um funcionário precisar de acesso excepcional para um projeto pontual?

Conceda esse acesso temporariamente e com documentação. Registre quem solicitou o acesso, o motivo e por quanto tempo. Defina uma data de expiração. Ao final do projeto, revogue o acesso. Nunca permita que acessos excepcionais se tornem permanentes por padrão. É assim que as permissões se acumulam, enfraquecendo os sistemas de informação.

Como gerenciar o acesso de prestadores de serviços e subcontratados?

O RGPD exige que você regule o acesso de terceiros aos seus dados. Qualquer prestador de serviços que acesse seus sistemas ou dados pessoais deve ser regido por um contrato que especifique suas obrigações de segurança. O acesso deve ser individual, limitado ao estritamente necessário, monitorado e revogado assim que a tarefa for concluída. Você é responsável pelo nível de segurança desses prestadores de serviços perante a CNIL (Comissão Nacional de Informática e Liberdades da França).

Por onde começar se você estiver começando do zero?

Comece com três ações que tenham impacto imediato: desative as contas dos funcionários que deixaram a empresa, habilite a autenticação de dois fatores no e-mail corporativo e nas ferramentas mais sensíveis e remova as contas compartilhadas, substituindo-as por contas de usuário individuais. Essas três ações não exigem orçamento, levam pouco tempo e reduzem significativamente sua exposição a riscos. Em seguida, crie sua matriz de direitos de acesso e seus procedimentos de integração e desligamento de funcionários.

O Djaboo é uma ferramenta de CRM projetada para pequenas e médias empresas que centraliza a gestão de clientes, projetos e equipes. Ele integra nativamente recursos de gerenciamento de direitos de usuário, permitindo que cada gerente defina com precisão quem tem acesso a quê, sem a necessidade de conhecimentos técnicos.

5 / 5 - (562 votos)

5/5 - (562 votos)