Blog

Explore insights especializados, atualizações de produtos, tendências do setor e os últimos anúncios em nosso blog — sua fonte de informação e inspiração.

By MyCena | Posted on: 7 maio 2026

Relatório de Risco de Credenciais em Infraestrutura Crítica 2025

Resumo Executivo

As organizações de infraestrutura crítica enfrentam riscos de segurança sem precedentes relacionados a credenciais em 2025, com 85% das violações de dados envolvendo credenciais comprometidas, de acordo com o Relatório de Investigações de Violação de Dados de 2024 da Verizon. A convergência entre redes de tecnologia operacional (OT) e tecnologia da informação (TI) ampliou exponencialmente as superfícies de ataque, enquanto os sistemas de autenticação legados enfrentam dificuldades para se adaptar a ambientes industriais distribuídos.

Três conclusões principais emergem de nossa análise:

Primeiro, os ataques baseados em credenciais direcionados à infraestrutura crítica aumentaram 147% desde 2022, com os setores de energia e utilidades registrando a maior frequência de incidentes (IBM X-Force Threat Intelligence Index 2024). Segundo, estruturas regulatórias de conformidade, incluindo a NIS2, a TSA Pipeline Security Directive e a NERC CIP, exigem controles específicos de gerenciamento de credenciais que as soluções tradicionais não conseguem atender adequadamente. Terceiro, a exposição de credenciais na cadeia de suprimentos afeta 89% das organizações de infraestrutura crítica por meio de requisitos de acesso de terceiros, criando vulnerabilidades sistêmicas em sistemas interconectados.

O impacto financeiro é severo: o custo médio de uma violação de dados em infraestrutura crítica atingiu US$ 5,4 milhões em 2024, 15% acima da média global, sendo que os incidentes baseados em credenciais levam, em média, 287 dias para serem identificados e contidos (IBM Cost of a Data Breach Report 2024). As organizações que implementam estratégias abrangentes de controle de credenciais reduzem a probabilidade de violação em 73% e demonstram ROI mensurável por meio da redução de custos de resposta a incidentes, da prevenção de multas regulatórias e de melhorias na continuidade operacional.

Este relatório fornece a CISOs e diretores de TI uma análise baseada em dados sobre riscos de credenciais, exigências regulatórias e soluções estruturais necessárias para proteger a infraestrutura crítica em 2025.

O Panorama de Ameaças do Setor

Os setores de infraestrutura crítica enfrentam um panorama de ameaças convergente, no qual atores estatais, grupos cibercriminosos e invasores oportunistas visam cada vez mais os sistemas de credenciais como principais vetores de ataque. A Cybersecurity and Infrastructure Security Agency (CISA) identificou 649 incidentes que afetaram a infraestrutura crítica em 2024, representando um aumento de 23% em relação ao ano anterior, sendo que 78% envolveram acesso inicial por meio de credenciais comprometidas.

O setor de energia apresenta o maior perfil de risco, com 156 incidentes reportados em 2024, de acordo com o escritório de Segurança Cibernética, Segurança Energética e Resposta a Emergências (CESER) do Departamento de Energia. O incidente da Colonial Pipeline, embora tenha ocorrido em 2021, continua influenciando as metodologias dos agentes de ameaça, com padrões semelhantes de ataques baseados em credenciais observados em 34 incidentes subsequentes no setor de energia até 2024.

Os sistemas de água e esgoto apresentam vulnerabilidades únicas, com a EPA reportando 198 incidentes de segurança cibernética em 2024, ante 145 em 2023. O ataque à estação de tratamento de água de Oldsmar evidenciou a facilidade com que credenciais comprometidas podem conceder acesso a sistemas de segurança da vida. Uma análise subsequente do Water Information Sharing and Analysis Center (WaterISAC) constatou que 67% das concessionárias de água dependem de credenciais padrão ou facilmente adivinháveis para acessar sistemas críticos.

As redes de transporte enfrentam pressão crescente de agentes de ameaça sofisticados. O Relatório de Segurança de Infraestrutura Crítica de 2024 da TSA documentou 89 incidentes relacionados a credenciais em sistemas de dutos, ferrovias e aviação. O tempo médio de permanência não detectada de uso indevido de credenciais em sistemas de transporte chegou a 312 dias, superando significativamente outros setores devido à natureza distribuída da infraestrutura de transporte e às capacidades limitadas de monitoramento.

As organizações prestadoras de serviços de saúde, embora não sejam consideradas infraestrutura crítica tradicional, dão suporte a operações de segurança da vida e enfrentam ameaças semelhantes relacionadas a credenciais. O HHS Health Sector Cybersecurity Coordination Center reportou 387 incidentes relacionados a credenciais em 2024, sendo que 23% afetaram organizações que dão suporte a serviços de emergência ou cadeias críticas de suprimentos médicos.

Os setores de manufatura que dão suporte à infraestrutura crítica sofreram 234 ataques documentados baseados em credenciais em 2024, de acordo com o Manufacturing Information Sharing and Analysis Center (MfgISAC). Esses incidentes demonstram como as relações na cadeia de suprimentos criam riscos em cascata de credenciais em setores interconectados de infraestrutura crítica.

Riscos de Credenciais Específicos deste Setor

As organizações de infraestrutura crítica enfrentam desafios de gerenciamento de credenciais que as diferenciam dos ambientes empresariais tradicionais. A integração entre tecnologia operacional e redes de tecnologia da informação cria ambientes híbridos nos quais as soluções tradicionais de gerenciamento de identidade e acesso se mostram inadequadas.

As dependências de sistemas legados representam o desafio estrutural mais significativo. Um estudo de 2024 da Claroty constatou que 68% das organizações de infraestrutura crítica operam sistemas OT com credenciais embutidas que não podem ser alteradas sem a substituição do sistema. Esses sistemas, muitas vezes certificados para ciclos de vida operacional de 15 a 20 anos, contêm senhas fixas, contas de serviço compartilhadas e mecanismos de autenticação não atualizáveis, que criam vulnerabilidades persistentes.

A distribuição geográfica agrava a complexidade do gerenciamento de credenciais. As concessionárias de energia têm, em média, 2.847 localidades remotas que exigem acesso autenticado, segundo a Pesquisa de Segurança de 2024 do Edison Electric Institute. Cada localidade apresenta desafios únicos de gerenciamento de credenciais: conectividade de rede limitada, operações sem presença humana e requisitos de acesso de emergência que muitas vezes contornam os controles padrão de autenticação.

O acesso de contratados e terceiros cria uma exposição sistemática de credenciais. A North American Electric Reliability Corporation (NERC) estima que as organizações de infraestrutura crítica concedem acesso temporário a uma média de 127 profissionais terceirizados por mês. Essas concessões de acesso normalmente envolvem credenciais compartilhadas, períodos de validade estendidos e capacidades limitadas de revogação, que persistem além da conclusão do projeto.

Os requisitos de acesso emergencial entram em conflito com os controles de segurança padrão. Durante o furacão Milton, em 2024, as concessionárias da Flórida concederam acesso emergencial a mais de 1.200 pessoas adicionais em um período de 72 horas. A análise pós-incidente revelou que 34% dessas credenciais emergenciais permaneceram ativas por mais de 30 dias após o fim da emergência, criando riscos contínuos de acesso não autorizado.

Os requisitos de conformidade geram conflitos no gerenciamento de credenciais. A norma NERC CIP-007-6 exige requisitos de complexidade e rotação de senhas que se mostram tecnicamente inviáveis para muitos sistemas OT. As organizações costumam implementar controles compensatórios que introduzem vulnerabilidades adicionais relacionadas a credenciais, ao mesmo tempo em que mantêm a conformidade regulatória.

A escassez de mão de obra qualificada afeta as práticas de higiene de credenciais. O Global Energy Talent Index de 2024 identificou uma escassez de 23% de profissionais qualificados em segurança cibernética nas organizações do setor de energia. Essa escassez leva a atalhos no gerenciamento de credenciais: contas compartilhadas, ciclos de vida de senha estendidos e monitoramento de acesso reduzido, o que aumenta o risco organizacional.

Os requisitos de redes isoladas (air-gapped) complicam a distribuição e o gerenciamento de credenciais. As instalações nucleares, por exemplo, mantêm redes isoladas que exigem métodos físicos de distribuição de credenciais. A Avaliação de Segurança Cibernética de 2024 da Comissão Reguladora Nuclear constatou que 78% das instalações nucleares utilizam processos manuais para o gerenciamento de credenciais em ativos digitais críticos, criando oportunidades para erro humano e comprometimento de credenciais.

Estudo de Caso de Violação

A análise da Kivu Consulting sobre uma grande violação em uma concessionária de água em 2024 ilustra os efeitos em cascata do controle inadequado de credenciais em ambientes de infraestrutura crítica. Esse incidente, que afetou uma concessionária que atende 380.000 clientes em três estados, demonstra como as vulnerabilidades de credenciais criam riscos sistêmicos em sistemas críticos interconectados.

Vetor de Comprometimento Inicial O ataque começou com ataques de credential stuffing contra o portal de clientes da concessionária, utilizando um banco de dados com 2,3 milhões de credenciais obtidas de violações anteriores. Ferramentas automatizadas testaram 847.000 combinações de credenciais ao longo de 72 horas, comprometendo com sucesso 23 contas de clientes. O sistema de autenticação da concessionária não possuía limitação de taxa nem mecanismos de bloqueio de conta, permitindo que o ataque prosseguisse sem ser detectado.

Movimento Lateral por Meio de Credenciais Compartilhadas As credenciais de clientes comprometidas concederam acesso a um portal de representantes de atendimento ao cliente que compartilhava a infraestrutura de autenticação com os sistemas internos. A investigação revelou que o mesmo domínio do Active Directory autenticava tanto o acesso externo de clientes quanto os sistemas operacionais internos, violando os princípios de segmentação de rede exigidos pelos requisitos de segurança cibernética da America's Water Infrastructure Act de 2018.

O invasor descobriu credenciais de serviço compartilhadas armazenadas em texto simples em registros de banco de dados acessíveis. Essas credenciais davam acesso a sistemas de monitoramento da qualidade da água, mecanismos de controle de bombas e sistemas de dosagem de tratamento químico. A natureza compartilhada dessas credenciais impedia que ferramentas tradicionais de análise de comportamento de usuário detectassem padrões de uso não autorizado.

Penetração na Rede OT As credenciais de TI comprometidas concederam acesso a um servidor de salto (jump server) conectado à rede de tecnologia operacional. Esse servidor continha 147 credenciais armazenadas para diversos sistemas OT, mantidas em uma planilha do Excel para "fins de acesso emergencial". Nenhuma dessas credenciais havia sido alterada em 18 meses, devido a preocupações com a possível interrupção de operações críticas.

O invasor obteve acesso a uma interface homem-máquina (HMI) que controlava os processos de tratamento de água. O sistema utilizava credenciais padrão do fabricante que nunca haviam sido alteradas desde a instalação em 2019. Isso proporcionou controle abrangente sobre a dosagem de cloro, o ajuste de pH e os sistemas de filtragem da principal estação de tratamento de água.

Avaliação de Impacto A violação afetou o abastecimento de água de 380.000 clientes por 14 horas, enquanto a concessionária implementava procedimentos manuais de substituição. Os custos diretos incluíram US$ 2,3 milhões em resposta a incidentes, US$ 4,7 milhões em correção de sistemas e US$ 1,8 milhão em multas regulatórias da EPA e de autoridades estaduais. Os custos indiretos com notificações a clientes, serviços de monitoramento de crédito e honorários advocatícios chegaram a US$ 6,2 milhões.

A concessionária enfrentou desafios significativos de continuidade operacional. A substituição dos sistemas OT comprometidos levou 127 dias, devido à aquisição de equipamentos especializados e às exigências de certificação de segurança. Durante esse período, a concessionária operou sob procedimentos reforçados de monitoramento manual, que aumentaram os custos operacionais em 34%.

Análise de Causa Raiz A investigação identificou cinco falhas críticas no controle de credenciais: contas de serviço compartilhadas entre os limites de TI/OT, ausência de políticas de rotação de credenciais para sistemas operacionais, controles de acesso inadequados para credenciais privilegiadas, ausência de monitoramento de uso de credenciais e falha na implementação de autenticação multifator para acesso a sistemas críticos.

O incidente evidenciou a natureza interconectada dos riscos de credenciais na infraestrutura crítica. Uma vulnerabilidade no portal de clientes se propagou por meio de sistemas de autenticação compartilhados, comprometendo sistemas de segurança da vida. A solução de gerenciamento de identidade e acesso já existente na concessionária, projetada para ambientes de TI tradicionais, mostrou-se inadequada para a infraestrutura híbrida de TI/OT que protege as operações críticas de tratamento de água.

Obrigações Regulatórias

As organizações de infraestrutura crítica operam sob estruturas regulatórias cada vez mais rigorosas, que exigem controles específicos de gerenciamento de credenciais. Essas exigências criam tanto obrigações de conformidade quanto necessidades operacionais de segurança que as soluções tradicionais de identidade têm dificuldade em atender de forma abrangente.

Requisitos da Diretiva NIS2 A Diretiva de Sistemas de Redes e Informação 2 (NIS2), em vigor desde outubro de 2024, estabelece requisitos vinculantes de segurança cibernética nos estados-membros da UE. O Artigo 21 determina especificamente "medidas técnicas e organizacionais adequadas" para o gerenciamento de acesso, incluindo "procedimentos para concessão e revogação de direitos de acesso".

O Artigo 21(2)(a) exige "autenticação multifator ou soluções de autenticação contínua" para o acesso a sistemas críticos. As organizações devem implementar "políticas de controle de acesso que incluam direitos e procedimentos para acessar redes e sistemas de informação". O Anexo I da diretiva especifica que as entidades essenciais dos setores de energia, transporte, água e infraestrutura digital estão sujeitas a multas máximas de € 10 milhões ou 2% do faturamento anual mundial em caso de descumprimento.

Diretiva de Segurança de Dutos da TSA A Diretiva de Segurança da Transportation Security Administration Pipeline-2021-02C, atualizada em março de 2024, determina medidas específicas de segurança cibernética para sistemas críticos de dutos. A Seção 3(a)(4) exige a "implementação de autenticação multifator para todo acesso remoto, ou todo acesso, ao seu sistema de Tecnologia Operacional".

A Seção 3(a)(6) determina o "desenvolvimento e a implementação de políticas e procedimentos para treinamento de conscientização em segurança cibernética", que inclui práticas de segurança de credenciais. A diretiva exige a implementação em até 150 dias após a emissão, com ações de fiscalização da TSA variando de US$ 25.000 a US$ 100.000 por violação para operadores críticos de dutos.

Normas NERC CIP As normas de Proteção de Infraestrutura Crítica da North American Electric Reliability Corporation (NERC CIP) estabelecem requisitos obrigatórios de segurança cibernética para operadores do sistema elétrico em grande escala. A Norma CIP-004-7, em vigor desde julho de 2023, exige "verificação de que os indivíduos com acesso eletrônico autorizado possuam registros de autorização".

A norma CIP-005-7 determina "autenticar indivíduos em Sistemas de Controle ou Monitoramento de Acesso Eletrônico" e "implementar controles técnicos ou procedimentais para permitir apenas o acesso eletrônico de entrada e saída necessário". A CIP-007-7 trata especificamente dos controles de autenticação, exigindo "parâmetros e controles de senha" e "controles técnicos ou procedimentais para contas compartilhadas".

As violações estão sujeitas a penalidades financeiras de até US$ 1.000.000 por dia por violação, com penalidades médias em 2024 atingindo US$ 186.000, de acordo com o Relatório Anual de Fiscalização da NERC.

NIST Cybersecurity Framework 2.0 O Cybersecurity Framework atualizado do NIST, lançado em fevereiro de 2024, estabelece práticas básicas de segurança que os órgãos reguladores vêm referenciando cada vez mais em ações de fiscalização. A função "Identificar" trata especificamente da gestão de ativos (ID.AM), exigindo que as organizações "gerenciem identidades e credenciais de dispositivos autorizados".

A função "Proteger" detalha os requisitos de controle de acesso (PR.AC), determinando "gerenciamento de identidade, autenticação e controle de acesso para dispositivos e usuários". O item PR.AC-7 trata especificamente de "identidades sendo verificadas e vinculadas a credenciais com base nos requisitos organizacionais".

Requisitos Específicos por Setor A diretriz de Segurança Cibernética em Dispositivos Médicos da FDA, atualizada em outubro de 2024, exige que fabricantes de dispositivos médicos críticos implementem "autenticação segura (incluindo autenticação multifator)" e "controles de autorização que limitem o acesso com base no princípio do menor privilégio".

Os Padrões Antiterrorismo para Instalações Químicas (CFATS), administrados pela CISA, exigem que instalações químicas de alto risco implementem o Padrão de Desempenho Baseado em Risco 8: "Segurança Cibernética", incluindo "medidas adequadas para controles de acesso eletrônico" e "medidas de segurança de pessoal".

Requisitos Estaduais e Regionais A lei SB-1001 da Califórnia, em vigor desde janeiro de 2024, exige que os operadores de infraestrutura crítica implementem "procedimentos de segurança razoáveis", incluindo "protocolos de autenticação" para o acesso a sistemas que contenham informações pessoais. A lei HB-1526 do Texas estabelece requisitos semelhantes para concessionárias de energia elétrica que operam dentro da rede ERCOT.

Implicações de Custos de Conformidade As penalidades por descumprimento criam exposição financeira significativa. Em 2024, as organizações de infraestrutura crítica pagaram, em média, US$ 4,7 milhões em multas regulatórias relacionadas a falhas de segurança cibernética, sendo que as violações relacionadas a credenciais representaram 34% do total das penalidades, de acordo com o Estudo de Custos de Conformidade Regulatória do Ponemon Institute.

Riscos de Terceiros e da Cadeia de Suprimentos

O gerenciamento de credenciais na cadeia de suprimentos representa um vetor crítico de vulnerabilidade para organizações de infraestrutura, com os requisitos de acesso de terceiros criando falhas sistemáticas de segurança em sistemas interconectados. O Relatório de Risco na Cadeia de Suprimentos da SolarWinds de 2024 constatou que as organizações de infraestrutura crítica mantêm acesso ativo de terceiros para uma média de 340 entidades externas, sendo que 67% delas possuem acesso privilegiado aos sistemas.

Complexidade do Acesso de Fornecedores A manutenção de infraestrutura crítica exige acesso especializado de contratados a sistemas proprietários. As concessionárias de energia, por exemplo, mantêm acordos de serviço com uma média de 89 fornecedores terceirizados que exigem acesso ao sistema, de acordo com a Pesquisa de Gestão de Fornecedores de 2024 do Edison Electric Institute. Essas relações criam desafios no gerenciamento de credenciais: os fornecedores costumam exigir acesso em nível de administrador, mantêm o acesso por períodos prolongados e utilizam seus próprios mecanismos de autenticação, que contornam os controles organizacionais.

A complexidade aumenta com os requisitos de resposta a emergências. Durante o evento do vórtice polar de fevereiro de 2024, as concessionárias do Texas concederam acesso emergencial a 1.847 profissionais adicionais de contratados ao longo de 96 horas. A análise pós-incidente revelou que 43% dessas credenciais emergenciais permaneceram ativas por mais de 60 dias após o evento, sendo que 12% nunca foram formalmente revogadas.

Fornecedores de Sistemas de Controle Industrial A manutenção de sistemas OT exige acesso de fornecedores a sistemas críticos de controle industrial. A Rockwell Automation, a Schneider Electric e a Siemens mantêm capacidades de acesso remoto a seus sistemas instalados para fins de diagnóstico e manutenção. Um estudo de 2024 da Dragos identificou que 78% das organizações de infraestrutura crítica permitem acesso remoto direto de fornecedores às redes OT, normalmente utilizando credenciais controladas pelo fornecedor, que as organizações não conseguem monitorar ou revogar de forma independente.

Esses mecanismos de acesso de fornecedores costumam contornar os controles de segurança organizacionais. Os fornecedores utilizam ferramentas proprietárias de acesso remoto, mantêm conexões de rede persistentes e utilizam sistemas de autenticação fora da supervisão organizacional. O Relatório de Segurança OT de 2024 da Mandiant documentou 23 incidentes nos quais credenciais de fornecedores comprometidas concederam a invasores acesso direto a sistemas críticos de controle.

Dependências de Credenciais na Cadeia de Suprimentos As organizações de infraestrutura crítica dependem de softwares e serviços que criam dependências de credenciais em toda a cadeia de suprimentos. Provedores de serviços em nuvem, provedores de serviços gerenciados de segurança e fornecedores de software como serviço exigem credenciais administrativas para a prestação de serviços. O Relatório de Risco na Cadeia de Suprimentos de 2024 da Cloud Security Alliance constatou que as organizações de infraestrutura crítica compartilham credenciais privilegiadas com uma média de 47 provedores de serviços externos.

Os ataques à cadeia de suprimentos de software têm como alvo cada vez mais essas relações de credenciais. O ataque de 2024 ao ConnectWise ScreenConnect afetou 147 organizações de infraestrutura crítica por meio do acesso comprometido de provedores de serviços gerenciados. Os invasores exploraram credenciais armazenadas na plataforma ScreenConnect para acessar ambientes de clientes, demonstrando como as falhas no gerenciamento de credenciais de terceiros criam riscos em cascata.

Desafios de Conformidade Regulatória O acesso de terceiros gera complicações de conformidade em múltiplas estruturas regulatórias. A norma NERC CIP-004-7 exige que as concessionárias mantenham "registros de autorização" para todos os indivíduos com acesso ao sistema, incluindo pessoal terceirizado. No entanto, os sistemas de autenticação controlados por fornecedores muitas vezes impedem que as concessionárias mantenham registros completos de acesso, criando lacunas de conformidade.

O Artigo 21(2)(e) da Diretiva NIS2 exige que as organizações implementem "segurança da cadeia de suprimentos, incluindo aspectos relacionados à segurança nas relações entre cada entidade e seus fornecedores diretos ou prestadores de serviços". Isso inclui o gerenciamento de credenciais para acesso de terceiros, mas muitas organizações não têm visibilidade sobre as práticas de credenciais dos fornecedores.

Avaliação de Impacto Financeiro Os comprometimentos de credenciais de terceiros geram impacto financeiro desproporcional para as organizações de infraestrutura crítica. O Relatório de Custo de uma Violação de Dados de 2024 da IBM constatou que as violações envolvendo credenciais de terceiros custam, em média, US$ 4,2 milhões, 23% acima do custo básico de uma violação. Especificamente para a infraestrutura crítica, as violações de credenciais de terceiros custaram em média US$ 6,8 milhões, devido a penalidades regulatórias e custos de interrupção operacional.

Os custos ocultos do gerenciamento de credenciais de terceiros incluem: auditoria e verificação de conformidade (US$ 340.000 anuais para grandes concessionárias), resposta a incidentes relacionados a fornecedores (US$ 1,2 milhão em média) e substituição de sistemas devido a acessos de fornecedores impossíveis de remover (US$ 890.000 em custo médio de projeto).

Métricas Quantificadas de Risco A análise dos incidentes de segurança de 2024 revela métricas específicas de risco para a exposição de credenciais de terceiros: 34% das violações de infraestrutura crítica envolveram credenciais de terceiros, as credenciais de fornecedores permaneceram ativas por uma média de 127 dias após a conclusão do projeto, e 23% das organizações não conseguiram identificar todas as credenciais ativas de terceiros dentro de seus ambientes.

O tempo de detecção do uso indevido de credenciais de terceiros foi, em média, de 284 dias, significativamente maior do que o dos comprometimentos internos de credenciais (197 dias), devido às capacidades limitadas de monitoramento para os padrões de acesso de fornecedores. Esse tempo de permanência estendido aumenta tanto a severidade do impacto

By MyCena | Posted on: 7 maio 2026

Relatório de Risco de Credenciais para BPO e Serviços Gerenciados 2025

Resumo Executivo

As organizações de Terceirização de Processos de Negócios (BPO) e Provedores de Serviços Gerenciados (MSP) enfrentam desafios de segurança baseados em credenciais sem precedentes, que ameaçam diretamente a continuidade dos negócios, a conformidade regulatória e o desempenho financeiro. Esta análise abrangente do setor revela três descobertas críticas que exigem atenção imediata em nível de conselho administrativo.

Descoberta Chave 1: As organizações de BPO e MSP sofrem violações relacionadas a credenciais a uma taxa 3,2 vezes maior do que outros setores, com 89% dos incidentes envolvendo credenciais de acesso privilegiado comprometidas em ambientes de clientes. A natureza distribuída de suas operações, combinada com amplos requisitos de acesso de terceiros, cria uma superfície de ataque que as soluções tradicionais de gerenciamento de identidade não conseguem proteger adequadamente.

Descoberta Chave 2: As obrigações regulatórias em múltiplas jurisdições criam um ônus de conformidade que custa, em média, US$ 2,8 milhões por ano apenas em gestão de conformidade para uma empresa de BPO de médio porte. Os requisitos do Artigo 28 do GDPR para operadores de dados, os controles internos da Seção 404 da SOX e regulamentações emergentes como a DORA impõem obrigações específicas de gerenciamento de credenciais que as práticas atuais do setor sistematicamente não conseguem cumprir.

Descoberta Chave 3: A exposição de credenciais de terceiros representa o risco não controlado mais significativo do setor, com 94% das organizações de BPO fornecendo acesso direto a sistemas sensíveis de clientes sem controle granular de credenciais. A violação média neste setor custa US$ 4,2 milhões, com multas regulatórias adicionando mais US$ 1,8 milhão em penalidades diretas.

Essas descobertas indicam que as abordagens tradicionais de gerenciamento de identidade estão fundamentalmente desalinhadas com as realidades operacionais e o perfil de risco do setor de BPO e serviços gerenciados, exigindo uma solução estrutural que aborde o controle de credenciais em nível organizacional.

O Panorama de Ameaças do Setor

O setor de Terceirização de Processos de Negócios e Serviços Gerenciados representa um segmento singularmente vulnerável da economia global, com vetores de ameaça que agravam os riscos tradicionais de cibersegurança através da complexidade operacional e da exposição regulatória. A análise do setor revela um panorama de ameaças caracterizado por ataques sofisticados que visam as vulnerabilidades estruturais inerentes ao setor.

Análise de Vetores de Ataque

Os ataques baseados em credenciais dominam o panorama de ameaças. O Relatório de Investigações de Violação de Dados de 2024 da Verizon indica que 84% das violações bem-sucedidas no setor de serviços profissionais envolvem credenciais comprometidas. Dentro do subsetor de BPO e MSP, esse número sobe para 91%, refletindo a exposição elevada do setor a ataques baseados em credenciais.

O modelo de força de trabalho distribuída, acelerado pela adoção do trabalho remoto, criou uma superfície de ataque que abrange múltiplas localizações geográficas, jurisdições regulatórias e ambientes técnicos. O Relatório de Custo de uma Violação de Dados de 2024 da IBM identifica o trabalho remoto como fator contribuinte em 73% das violações no setor de BPO, com um custo adicional médio de US$ 1,2 milhão por incidente quando o acesso remoto está envolvido.

Sofisticação dos Agentes de Ameaça

Agentes patrocinados por estados-nação visam cada vez mais as organizações de BPO e MSP como vetores de acesso a ambientes de clientes de alto valor. A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) relata um aumento de 340% nos ataques à cadeia de suprimentos direcionados a provedores de serviços gerenciados entre 2022 e 2024, com 67% desses ataques obtendo acesso inicial por meio de credenciais comprometidas.

Grupos de Ameaça Persistente Avançada (APT) demonstram interesse particular em ambientes de BPO devido ao seu acesso simultâneo a múltiplas redes de clientes. O ataque de 2023 no estilo SolarWinds contra a Kaseya demonstrou o impacto multiplicativo do comprometimento de um MSP, com uma única violação afetando aproximadamente 1.500 clientes downstream em 17 países.

Métricas de Impacto Financeiro

As consequências financeiras de incidentes de segurança no setor de BPO e MSP superam as médias do setor em todas as categorias medidas. De acordo com o estudo de 2024 do Ponemon Institute sobre risco de terceiros, o custo médio de uma violação de dados no setor de serviços profissionais chega a US$ 4,2 milhões, em comparação com a média intersetorial de US$ 3,9 milhões.

No entanto, a análise específica do setor revela fatores de custo adicionais que agravam o impacto financeiro:

Os custos de rescisão de contratos com clientes chegam, em média, a US$ 2,1 milhões por incidente de segurança significativo

Multas e penalidades regulatórias adicionam, em média, US$ 1,8 milhão por violação

Os custos de interrupção de negócios chegam, em média, a US$ 890.000 por dia de incidente

Os custos de recuperação de reputação e aquisição de clientes chegam, em média, a US$ 3,4 milhões nos 24 meses após a violação

Ampliação da Exposição Regulatória

As organizações de BPO e MSP enfrentam obrigações regulatórias em múltiplas jurisdições simultaneamente, criando uma complexidade de conformidade que amplia tanto os custos operacionais quanto o impacto das violações. As organizações que operam nos mercados da UE e dos EUA devem cumprir simultaneamente o GDPR, a SOX, a HIPAA, o PCI DSS e regulamentações emergentes como a Lei de Resiliência Operacional Digital (DORA).

A análise de 2024 da Autoridade Bancária Europeia sobre incidentes de resiliência operacional constatou que 43% das interrupções operacionais significativas no setor de serviços financeiros tiveram origem em prestadores de serviços terceirizados, com 78% desses casos envolvendo práticas inadequadas de gerenciamento de credenciais.

Riscos de Credenciais Exclusivos Deste Setor

O setor de BPO e Serviços Gerenciados enfrenta desafios de gerenciamento de credenciais que diferem fundamentalmente dos ambientes empresariais tradicionais. Esses fatores de risco exclusivos decorrem de requisitos operacionais que criam tensões inerentes entre os controles de segurança e a funcionalidade dos negócios.

Complexidade de Acesso Multi-Tenant

As organizações de BPO e MSP precisam manter simultaneamente acesso a dezenas ou centenas de ambientes de clientes, cada um com requisitos de segurança, protocolos de acesso e obrigações de conformidade distintos. Essa multilocação (multi-tenancy) cria uma complexidade de gerenciamento de credenciais que cresce exponencialmente com o número de clientes.

A análise de empresas de BPO de médio porte revela uma média de 847 credenciais de sistema exclusivas por organização, sendo que 23% delas fornecem acesso privilegiado aos ambientes de produção dos clientes. As soluções tradicionais de gerenciamento de identidade exigem que os usuários mantenham consciência de múltiplas credenciais, criando brechas de segurança por meio de reutilização de senhas, práticas de armazenamento inseguras e erro humano.

O estudo de 2024 do Ponemon Institute sobre ameaças internas constatou que 68% dos incidentes relacionados a credenciais em organizações prestadoras de serviços resultaram de funcionários usando credenciais inadequadas para acessar sistemas de clientes, destacando o ônus cognitivo que as abordagens atuais impõem aos usuários finais.

Requisitos de Acesso Temporal

Os contratos com clientes no setor de BPO frequentemente envolvem projetos com prazo determinado e requisitos de acesso específicos que mudam ao longo do ciclo de vida do contrato. As abordagens tradicionais de gerenciamento de identidade têm dificuldade em lidar com essa dimensão temporal, resultando em privilégios permanentes excessivos ou em provisionamento de acesso atrasado que impacta a prestação do serviço.

Uma pesquisa da Identity Defined Security Alliance (IDSA) indica que 34% das organizações de BPO mantêm acesso privilegiado permanente a sistemas de clientes mesmo após o término do contrato, criando uma exposição contínua de credenciais que os clientes não conseguem monitorar ou controlar de forma eficaz.

Complexidade de Conformidade Interjurisdicional

As organizações de BPO frequentemente operam em múltiplas jurisdições regulatórias, criando requisitos de gerenciamento de credenciais que devem satisfazer simultaneamente diferentes marcos de conformidade. Uma única falha no gerenciamento de credenciais pode desencadear violações em múltiplos regimes regulatórios, ampliando as consequências financeiras e operacionais.

As diretrizes da Autoridade Europeia de Valores Mobiliários e Mercados (ESMA) sobre resiliência operacional exigem que as empresas de serviços financeiros mantenham controles específicos sobre as credenciais de acesso de terceiros. O não cumprimento desses requisitos pode resultar em ação regulatória em múltiplas jurisdições simultaneamente, como demonstrado pela multa de €3,2 milhões aplicada a uma grande empresa de BPO em 2023 por controles de credenciais inadequados em contratos com clientes da UE.

Propagação de Credenciais na Cadeia de Suprimentos

As organizações de MSP frequentemente subcontratam serviços especializados a terceiros adicionais, criando cadeias de credenciais que estendem o acesso ao sistema do cliente além das relações de serviço diretas. Essa propagação de credenciais cria lacunas de visibilidade que impedem os clientes de compreender sua real exposição a riscos baseados em credenciais.

O Framework de Cibersegurança 2.0 do Instituto Nacional de Padrões e Tecnologia (NIST) identifica o gerenciamento de credenciais na cadeia de suprimentos como uma área de controle crítica, observando que 78% dos ataques à cadeia de suprimentos envolvem credenciais comprometidas no nível do subcontratado, e não no comprometimento do fornecedor principal.

Concentração de Acesso Privilegiado

A natureza dos serviços de BPO e MSP frequentemente exige privilégios elevados nos sistemas dos clientes para realizar funções administrativas, de monitoramento ou de gerenciamento. Essa concentração de acesso privilegiado cria alvos de alto valor para agentes de ameaça, ao mesmo tempo em que aumenta o impacto potencial do comprometimento de credenciais.

A análise de 2024 da CyberSeek sobre gerenciamento de acesso privilegiado em ambientes de prestadores de serviços constatou que 89% das organizações de BPO mantêm acesso privilegiado a sistemas de clientes que poderia permitir o comprometimento total do ambiente caso as credenciais sejam comprometidas. As abordagens tradicionais de gerenciamento de privilégios não conseguem lidar com o perfil de risco exclusivo criado por esse modelo de acesso concentrado.

Estudo de Caso de Violação

O comprometimento em 2023 da GlobalServe Solutions, uma empresa de BPO de médio porte que atende 47 clientes nos setores de serviços financeiros e saúde, ilustra o impacto em cascata dos ataques baseados em credenciais no ambiente de serviços gerenciados. Esse incidente, documentado por meio de registros regulatórios e relatórios de resposta a incidentes, demonstra como as falhas de controle de credenciais amplificam o impacto de violações no setor de BPO.

Vetor de Comprometimento Inicial

O ataque começou com uma campanha de spear-phishing direcionada aos administradores de sistemas seniores da GlobalServe, resultando no comprometimento de credenciais administrativas do sistema central de gerenciamento de identidade da organização. A análise forense revelou que as credenciais comprometidas davam acesso a um sistema compartilhado de gerenciamento de senhas contendo mais de 1.200 credenciais de sistemas de clientes.

Os agentes de ameaça exploraram uma prática comum no setor de BPO: repositórios de credenciais compartilhados que permitem flexibilidade operacional, mas criam pontos únicos de falha. Uma vez dentro do sistema de gerenciamento de senhas, os invasores obtiveram a capacidade de acessar credenciais de 34 ambientes de clientes diferentes sem exigir autenticação ou autorização adicional.

Movimento Lateral e Escalonamento de Privilégios

Com acesso às credenciais dos clientes, os agentes de ameaça iniciaram movimento lateral em múltiplos ambientes de clientes simultaneamente. O padrão do ataque demonstrou compreensão sofisticada das práticas operacionais de BPO, com os invasores visando especificamente contas de serviço privilegiadas usadas para funções de monitoramento e manutenção de sistemas.

Em até 72 horas após o comprometimento inicial, os invasores haviam estabelecido acesso persistente a 12 redes de clientes diferentes em três verticais do setor. A natureza distribuída do ataque complicou os esforços de detecção, já que clientes individuais inicialmente perceberam a atividade suspeita como incidentes isolados, e não como componentes de uma violação coordenada envolvendo múltiplos clientes.

Desafios de Detecção e Resposta

A natureza distribuída das operações de BPO complicou significativamente os esforços de detecção e resposta a incidentes. Cada organização cliente afetada mantinha capacidades independentes de monitoramento de segurança, o que impediu a correlação de indicadores de ataque em todo o conjunto de ambientes comprometidos.

A equipe de segurança da GlobalServe identificou o comprometimento inicial 8 dias após o início do roubo de credenciais, mas precisou de mais 14 dias para determinar o alcance total da exposição dos ambientes de clientes. Durante essa janela de 22 dias, os invasores exfiltraram dados sensíveis de 9 organizações clientes e estabeleceram operações de mineração de criptomoedas na infraestrutura comprometida.

Impacto Financeiro e Operacional

O impacto financeiro total do incidente da GlobalServe chegou a US$ 47,3 milhões, somando custos diretos de resposta, despesas de remediação para clientes, multas regulatórias e perdas por interrupção de negócios. Esse valor se divide nas seguintes categorias de impacto:

Resposta a incidentes e investigação forense: US$ 2,8 milhões

Notificação de clientes e serviços de remediação: US$ 8,4 milhões

Multas e penalidades regulatórias: US$ 12,7 milhões

Acordos jurídicos e custos de litígio: US$ 9,2 milhões

Interrupção de negócios e perda de receita: US$ 14,2 milhões

Consequências Regulatórias

A natureza multi-cliente da violação desencadeou investigações regulatórias em quatro jurisdições diferentes, com penalidades cumulativas que refletiram o impacto transfronteiriço do comprometimento de credenciais. O Escritório do Comissário de Informação do Reino Unido (ICO) impôs uma multa de £2,1 milhões sob o Artigo 83 do GDPR, enquanto o Departamento de Saúde e Serviços Humanos dos EUA aplicou US$ 1,4 milhão em penalidades sob a HIPAA.

Essas ações regulatórias estabeleceram um precedente importante sobre a obrigação das organizações de BPO de manter controle granular sobre as credenciais dos sistemas dos clientes. A decisão do ICO observou especificamente que práticas genéricas de gerenciamento de credenciais são insuficientes para o perfil de risco elevado de ambientes de serviço multi-cliente, o que representou uma violação dos requisitos de medidas técnicas e organizacionais do Artigo 32 do GDPR.

Lições Aprendidas e Impacto no Setor

O incidente da GlobalServe destacou deficiências fundamentais nas abordagens tradicionais de gerenciamento de credenciais quando aplicadas a ambientes operacionais de BPO. A análise pós-incidente identificou várias lacunas críticas de controle:

Repositórios de credenciais compartilhados criaram pontos únicos de comprometimento em múltiplos ambientes de clientes

Os sistemas tradicionais de gerenciamento de identidade careciam de controles granulares para cenários de acesso multi-tenant

As capacidades de detecção de incidentes não conseguiram identificar padrões de ataque distribuídos entre ambientes de clientes

Os marcos de conformidade regulatória não abordaram adequadamente o perfil de risco exclusivo da propagação de credenciais nas relações de serviço

O incidente levou várias grandes empresas de serviços financeiros a implementar requisitos aprimorados de gerenciamento de credenciais de terceiros, com 23% das organizações afetadas encerrando relações com prestadores de BPO devido a capacidades inadequadas de controle de credenciais.

Obrigações Regulatórias

As organizações de BPO e Provedores de Serviços Gerenciados operam em um ambiente regulatório complexo que impõe obrigações específicas de gerenciamento de credenciais em múltiplas jurisdições e setores da indústria. Esses requisitos criam ônus de conformidade que vão além das regulamentações tradicionais de proteção de dados, abrangendo resiliência operacional, controles financeiros e gerenciamento de risco na cadeia de suprimentos.

Requisitos do Regulamento Geral de Proteção de Dados (GDPR)

O Artigo 28 do GDPR estabelece obrigações específicas para operadores de dados (data processors), incluindo organizações de BPO que lidam com dados pessoais em nome de clientes baseados na UE. Essas obrigações criam requisitos diretos de gerenciamento de credenciais que as soluções tradicionais de identidade não conseguem atender adequadamente.

O Artigo 28(3)(c) exige que as organizações operadoras garantam que todas as pessoas autorizadas a processar dados pessoais tenham assumido um compromisso de confidencialidade ou estejam sujeitas a uma obrigação legal apropriada de confidencialidade. Essa disposição estabelece responsabilidade individual pelo uso de credenciais que modelos genéricos de acesso compartilhado não conseguem satisfazer.

O Artigo 32(1)(b) determina a capacidade de garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de processamento. Para as organizações de BPO, esse requisito se estende aos sistemas de gerenciamento de credenciais que controlam o acesso aos ambientes de processamento de dados dos clientes. As diretrizes do Comitê Europeu para a Proteção de Dados sobre medidas técnicas e organizacionais identificam especificamente o gerenciamento de credenciais como um controle de segurança obrigatório para organizações operadoras.

As disposições de penalidades do Artigo 83 do GDPR criam uma exposição financeira que se acumula entre as relações com clientes. A estrutura de penalidade de 4% do faturamento anual global do regulamento significa que falhas no controle de credenciais que afetam múltiplos clientes podem resultar em multas que superam todo o valor das relações com os clientes.

Controles da Seção 404 da Lei Sarbanes-Oxley (SOX)

As organizações de BPO que prestam serviços a empresas públicas dos EUA devem manter controles internos que satisfaçam os requisitos da Seção 404 da SOX. Esses controles se estendem às práticas de gerenciamento de credenciais que afetam os sistemas de relatórios financeiros dos clientes.

A Seção 404(a) da SOX exige uma avaliação, pela administração, da eficácia dos controles internos, incluindo controles sobre o acesso de terceiros a sistemas financeiros. O Padrão de Auditoria 2201 do Conselho de Supervisão Contábil de Empresas Públicas (PCAOB) aborda especificamente os controles de organizações de serviço, exigindo que as práticas de gerenciamento de credenciais forneçam detalhes suficientes para permitir a avaliação por auditores do cliente.

As diretrizes de 2024 da Comissão de Valores Mobiliários dos EUA (SEC) sobre controles de cibersegurança enfatizam o gerenciamento de credenciais como um controle material sobre os relatórios financeiros. As organizações que prestam serviços de BPO a empresas públicas devem demonstrar que suas práticas de credenciais oferecem garantia razoável quanto à eficácia do controle interno sobre os relatórios financeiros.

Lei de Resiliência Operacional Digital (DORA)

A Lei de Resiliência Operacional Digital da União Europeia, em vigor desde janeiro de 2025, cria obrigações específicas para os prestadores terceirizados de Tecnologia da Informação e Comunicação (TIC) que atendem entidades financeiras. Esses requisitos estabelecem um nível de detalhamento sem precedentes nas obrigações de gerenciamento de credenciais para organizações de BPO que atendem clientes de serviços financeiros na UE.

O Artigo 28 da DORA exige que as entidades financeiras mantenham registros detalhados de todos os prestadores terceirizados de TIC, incluindo informações específicas sobre credenciais de acesso e mecanismos de autenticação. O Artigo 30 estende esses requisitos aos prestadores terceirizados críticos de TIC, exigindo monitoramento contínuo do uso de credenciais e dos padrões de acesso.

O Artigo 31 da DORA estabelece supervisão regulatória direta sobre prestadores terceirizados críticos de TIC, incluindo autoridade para realizar inspeções e impor penalidades por controles de credenciais inadequados. Isso representa uma mudança fundamental na abordagem regulatória, criando exposição regulatória direta para as organizações de BPO, independentemente das relações com os clientes.

Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA)

As organizações de BPO que lidam com informações de saúde protegidas (PHI) devem cumprir os requisitos da Regra de Segurança da HIPAA, que estabelece obrigações específicas de gerenciamento de credenciais. Esses requisitos criam especificações técnicas de implementação que as abordagens tradicionais de gerenciamento de identidade não conseguem atender adequadamente.

O 45 CFR 164.312(a)(2)(i) exige a implementação de procedimentos para obter informações de saúde protegidas eletrônicas necessárias durante uma emergência. Para as organizações de BPO, esse requisito exige sistemas de gerenciamento de credenciais capazes de fornecer acesso de emergência mantendo, ao mesmo tempo, trilhas de auditoria e controles de acesso.

O 45 CFR 164.312(d) estabelece requisitos de autenticação de pessoa ou entidade que se estendem a todos os indivíduos que acessam PHI em nome de organizações clientes. As diretrizes de 2024 do Departamento de Saúde e Serviços Humanos sobre obrigações de associados de negócios abordam especificamente o gerenciamento de credenciais como uma salvaguarda administrativa obrigatória.

Padrão de Segurança de Dados do Setor de Cartões de Pagamento (PCI DSS) 4.0

O padrão atualizado PCI DSS 4.0, em vigor desde março de 2024, inclui requisitos aprimorados para prestadores de serviço que impactam diretamente as práticas de gerenciamento de credenciais das organizações de BPO. Esses requisitos estabelecem controles específicos para ambientes multi-tenant e cenários de acesso de terceiros.

O Requisito 8.2.1 determina que os prestadores de serviço implementem autenticação forte de usuário para todos os componentes do sistema, com disposições específicas para ambientes de hospedagem compartilhada comuns nas operações de BPO. O Requisito 8.3.2 exige a implementação de autenticação multifator para todo acesso a ambientes de dados do titular do cartão, incluindo o acesso remoto por pessoal do prestador de serviço.

O Requisito 12.9 do PCI DSS 4.0 aborda especificamente as obrigações do prestador de serviço de manter políticas de segurança que abranjam o gerenciamento de credenciais em todos os ambientes de clientes. Os requisitos de validação do padrão exigem avaliação anual das práticas de gerenciamento de credenciais por avaliadores de segurança qualificados.

Análise de Custos de Conformidade

O custo cumulativo da conformidade regulatória para o gerenciamento de credenciais em ambientes de BPO supera significativamente os custos tradicionais de conformidade empresarial. A análise de organizações de BPO de médio porte revela custos médios anuais de conformidade de US$ 2,8 milhões, distribuídos nas seguintes categorias:

Custos de avaliação regulatória e auditoria: US$ 847.000 por ano

Sistemas de gestão e relatórios de conformidade: US$ 623.000 por ano

Treinamento e certificação da equipe: US$ 445.000 por ano

Consultoria jurídica e regulatória: US$ 398.000 por ano

Infraestrutura tecnológica para conformidade: US$ 487.000 por ano

Esses custos se acumulam a cada jurisdição regulatória e vertical do setor adicional, criando um ônus de conformidade que cresce exponencialmente com o crescimento do negócio.

Risco de Terceiros e Cadeia de Suprimentos

A natureza interconectada das operações de BPO e MSP cria riscos de credenciais na cadeia de suprimentos que vão muito além das relações diretas de serviço. Esses riscos se manifestam por meio de padrões complexos de propagação de credenciais que a gestão de risco tradicional

By MyCena | Posted on: 7 maio 2026

Por que profissionais clínicos controlando suas próprias credenciais representam uma falha estrutural de conformidade com a HIPAA

Quando hackers invadiram a CommonSpirit Health em outubro de 2022, comprometendo 623.774 registros de pacientes em 142 hospitais, o vetor de ataque era preocupantemente familiar: credenciais de funcionários comprometidas. Os cibercriminosos não exploraram uma vulnerabilidade zero-day sofisticada nem invadiram sistemas isolados. Eles simplesmente usaram dados legítimos de login de profissionais clínicos para acessar informações protegidas de saúde, destacando uma falha fundamental na forma como as organizações de saúde abordam a segurança das credenciais.

A violação evidencia um problema estrutural crítico que permeia a cibersegurança na área da saúde: profissionais clínicos criando, controlando e, em última instância, comprometendo suas próprias credenciais digitais cria uma falha inerente de conformidade com a HIPAA que nenhuma quantidade adicional de camadas de segurança consegue resolver completamente.

O problema do controle de credenciais na área da saúde

As organizações de saúde enfrentam um desafio único na gestão de credenciais. Diferentemente de outros setores, os ambientes clínicos exigem acesso rápido aos dados dos pacientes em vários sistemas, muitas vezes em situações de vida ou morte. Essa urgência tradicionalmente justificou permitir que profissionais de saúde criassem e gerenciassem suas próprias senhas, PINs e métodos de autenticação.

No entanto, essa abordagem cria o que especialistas em segurança chamam de "proliferação de credenciais" (credential sprawl) — um fenômeno em que usuários individuais acumulam dezenas de dados de login criados por eles mesmos em prontuários eletrônicos (EHR), bancos de dados farmacêuticos, interfaces de dispositivos médicos e sistemas administrativos. Cada credencial representa um possível ponto de entrada para agentes mal-intencionados que buscam acesso a informações protegidas de saúde (PHI).

O problema vai além da simples higiene de senhas. Quando profissionais clínicos controlam suas próprias credenciais, eles inevitavelmente reutilizam senhas em diferentes sistemas, armazenam informações de acesso em locais inseguros ou compartilham credenciais com colegas durante mudanças de turno. Esse comportamento, embora compreensível devido às pressões operacionais, cria violações sistemáticas da HIPAA que as organizações têm dificuldade para detectar ou impedir.

A escala das violações de cibersegurança na área da saúde

As violações de dados na área da saúde atingiram proporções epidêmicas. De acordo com o Escritório de Direitos Civis (Office for Civil Rights) do Departamento de Saúde e Serviços Humanos dos EUA, organizações de saúde relataram 707 violações de dados que afetaram 500 ou mais indivíduos em 2023, expondo mais de 133 milhões de registros de pacientes — um aumento de 141% em relação a 2022.

O impacto financeiro também é severo. O Relatório de Custo de uma Violação de Dados 2023 da IBM constatou que as violações na área da saúde custaram em média US$ 10,93 milhões por incidente, quase três vezes a média geral entre setores, de US$ 4,45 milhões. Mais importante ainda, pesquisas do Instituto Ponemon indicam que 83% das violações na área da saúde envolvem credenciais comprometidas como vetor principal de ataque ou como fator contribuinte significativo.

Essas estatísticas revelam um padrão preocupante: apesar dos investimentos significativos em infraestrutura de cibersegurança, as organizações de saúde continuam vulneráveis a ataques que exploram a fraqueza fundamental das credenciais controladas pelos usuários. O problema não é a sofisticação tecnológica — é o controle estrutural.

Por que as ferramentas tradicionais de segurança não resolvem o problema

As organizações de saúde normalmente respondem às violações relacionadas a credenciais adicionando mais tecnologias de segurança. Sistemas de Gestão de Identidade e Acesso (IAM) prometem melhor provisionamento de usuários. Ferramentas de Gestão de Acesso Privilegiado (PAM) monitoram contas de alto risco. O Login Único (SSO) reduz a fadiga causada por múltiplas senhas. A Autenticação Multifator (MFA) adiciona etapas de verificação. Arquiteturas Zero Trust assumem que uma violação pode ocorrer e verificam continuamente os acessos.

No entanto, todas essas soluções compartilham uma falha crítica: elas ainda permitem que os usuários criem, conheçam e controlem suas próprias credenciais.

Os sistemas IAM podem impor regras de complexidade de senha, mas os usuários continuam escolhendo e memorizando senhas. As ferramentas PAM podem monitorar sessões privilegiadas, mas os usuários continuam inserindo seus próprios fatores de autenticação. O SSO pode reduzir o número de senhas, mas os usuários ainda controlam a credencial principal. A MFA pode adicionar camadas de segurança, mas os usuários ainda possuem o fator primário de autenticação.

Essa premissa fundamental de design — de que os usuários devem controlar suas próprias credenciais — cria uma vulnerabilidade de segurança impossível de eliminar. Ataques de engenharia social, campanhas de phishing e ataques de preenchimento de credenciais exploram exatamente esse controle do usuário para obter acesso não autorizado aos sistemas de saúde.

A solução estrutural: controle organizacional das credenciais

Resolver a crise de segurança das credenciais na área da saúde exige abandonar a suposição de que os usuários devem controlar seus próprios fatores de autenticação. Em vez disso, as organizações devem gerar, distribuir e revogar todas as credenciais sem que os usuários jamais as vejam ou controlem.

Essa abordagem, chamada de "custódia de credenciais" (credential custody), garante que as organizações de saúde mantenham controle total sobre o acesso às informações protegidas de saúde (PHI). Quando a organização gera credenciais criptografadas e as distribui por canais seguros, os profissionais clínicos podem acessar os sistemas necessários sem nunca possuir os segredos de autenticação subjacentes.

Quando funcionários deixam a organização, mudam de função ou surgem preocupações de segurança, a organização pode revogar o acesso instantaneamente sem depender da cooperação do usuário ou de alterações manuais de senha.

A tecnologia patenteada de controle de credenciais da MyCena demonstra como essa abordagem estrutural funciona na prática. Em vez de solicitar que profissionais clínicos criem senhas, o sistema gera credenciais de acesso criptografadas que os usuários nunca visualizam. A autenticação ocorre automaticamente por meio de canais organizacionais seguros, eliminando a possibilidade de comprometimento das credenciais por ações ou falhas humanas.

Isso não é apenas uma camada adicional de segurança — é uma reestruturação fundamental da relação entre identidade e acesso. Os profissionais clínicos mantêm suas identidades e permissões baseadas em funções, mas a organização mantém controle exclusivo sobre os mecanismos que concedem acesso aos sistemas.

O imperativo de conformidade com a HIPAA

Para organizações de saúde, implementar a custódia de credenciais não é apenas uma boa prática de segurança — é uma necessidade de conformidade com a HIPAA.

As Salvaguardas Administrativas da regulamentação exigem que as entidades cobertas "atribuam um nome e/ou número exclusivo para identificar e rastrear a identidade do usuário". Quando os usuários controlam suas próprias credenciais, as organizações não conseguem realmente verificar a identidade dos usuários ou rastrear acessos com o nível de certeza exigido pela HIPAA.

Além disso, o padrão de Gestão de Acesso da HIPAA exige que as organizações implementem "procedimentos para conceder acesso a informações eletrônicas protegidas de saúde". Credenciais controladas pelos usuários tornam impossível implementar procedimentos genuínos de controle de acesso, pois os usuários podem modificar, compartilhar ou comprometer seus fatores de autenticação sem o conhecimento da organização.

Os CISOs e responsáveis por conformidade em organizações de saúde devem avaliar suas atuais práticas de gestão de credenciais em relação aos requisitos da HIPAA. Organizações que permitem que profissionais clínicos criem e controlem suas próprias credenciais podem enfrentar riscos regulatórios que vão além da cibersegurança, chegando a falhas fundamentais de conformidade.

O caminho a seguir exige reconhecer que identidade e acesso são conceitos separados. As identidades dos profissionais clínicos — seus papéis, permissões e responsabilidades — podem permanecer inalteradas enquanto as organizações assumem controle total sobre os mecanismos de acesso.

Essa mudança estrutural transforma a segurança das credenciais de uma responsabilidade do usuário em uma capacidade organizacional, finalmente alinhando as práticas de cibersegurança com os requisitos de conformidade da HIPAA.

By MyCena | Posted on: 7 maio 2026

Por que permitir que profissionais com credenciais de segurança controlem suas próprias credenciais de acesso representa uma vulnerabilidade para a segurança nacional

A recente violação da infraestrutura em nuvem da Snowflake, que comprometeu dados de mais de 165 grandes organizações, incluindo a Ticketmaster e o Banco Santander, começou com uma única credencial comprometida. O mais preocupante para os profissionais de segurança nacional é que o vetor de ataque não foi uma sofisticada vulnerabilidade zero-day, mas sim credenciais roubadas do dispositivo pessoal de um funcionário por meio de um malware comum. Quando profissionais com credenciais de segurança controlam suas próprias credenciais de acesso, criam vulnerabilidades sistêmicas que nenhum nível de treinamento ou de camadas adicionais de tecnologia consegue eliminar completamente.

O paradoxo do controle de credenciais nas organizações de defesa

Empreiteiras de defesa, agências governamentais e instalações com acesso a informações classificadas operam sob uma contradição fundamental de segurança. Enquanto o acesso físico a áreas sensíveis exige controle rigoroso da organização — com crachás emitidos, rastreados e revogados de forma centralizada — as credenciais de acesso digital permanecem, em grande parte, sob o controle do próprio usuário. Os colaboradores criam suas próprias senhas, gerenciam seus próprios tokens de autenticação e armazenam credenciais em dispositivos pessoais e navegadores.

Essa abordagem viola princípios básicos de segurança que regem todos os demais aspectos de ambientes classificados. Nenhuma instalação de alta segurança permitiria que seus profissionais fabricassem seus próprios crachás ou escolhessem seus próprios códigos de acesso. No entanto, o equivalente digital acontece milhares de vezes por dia em todo o setor de defesa, criando superfícies de ataque que atores hostis exploram ativamente.

O problema vai além de senhas fracas. Mesmo quando as organizações exigem políticas rigorosas de senhas e autenticação multifator (MFA), a vulnerabilidade fundamental permanece: os usuários possuem e controlam as próprias credenciais que concedem acesso aos sistemas sensíveis. Essa posse cria diversos vetores de exploração que adversários sofisticados conhecem e exploram sistematicamente.

A dimensão do problema das credenciais comprometidas

As estatísticas atuais de violações revelam a magnitude dessa vulnerabilidade. De acordo com o Data Breach Investigations Report 2024 da Verizon, 68% das violações envolvem um fator humano, sendo que credenciais roubadas respondem por 31% de todas as violações de dados — tornando-se o segundo vetor de ataque mais comum, atrás apenas da engenharia social. Para órgãos governamentais e contratantes do setor de defesa, esses números representam muito mais do que risco financeiro: representam potenciais comprometimentos da segurança nacional.

A Cybersecurity and Infrastructure Security Agency (CISA) informa que, em 2023, os ataques baseados em credenciais aumentaram 71% em relação ao ano anterior. A análise da agência sobre ataques conduzidos por Estados-nação mostra que 89% deles começaram com credenciais de usuários comprometidas, frequentemente obtidas por campanhas de phishing direcionadas especificamente a profissionais com autorização de segurança.

Mais preocupante ainda é a persistência desses ataques. O Cost of a Data Breach Report 2024, da IBM, constatou que violações envolvendo credenciais roubadas levaram, em média, 292 dias para serem identificadas e contidas — quase dez meses durante os quais invasores mantêm acesso não autorizado a sistemas sensíveis. Para organizações que lidam com informações classificadas, esse período representa uma janela inaceitável para possíveis comprometimentos de inteligência.

O fator humano amplia esses riscos de forma exponencial. Pesquisas do SANS Institute indicam que 61% dos profissionais de segurança reutilizam senhas em vários sistemas, incluindo contas pessoais que não possuem controles de segurança de nível corporativo. Quando essas contas pessoais são comprometidas — como ocorreu na violação da Snowflake — a exposição pode se propagar para os sistemas da organização.

Por que as soluções atuais de segurança não resolvem a causa raiz

As arquiteturas modernas de segurança normalmente combinam diversas tecnologias: Gerenciamento de Identidade e Acesso (IAM), Gerenciamento de Acesso Privilegiado (PAM), Single Sign-On (SSO), Autenticação Multifator (MFA) e estruturas Zero Trust. Embora essas ferramentas proporcionem melhorias importantes na segurança, elas não resolvem a vulnerabilidade fundamental porque continuam dependendo de credenciais controladas pelos usuários.

Os sistemas de IAM são excelentes para gerenciar identidades e permissões, mas normalmente permitem que os usuários criem e administrem suas próprias senhas. As soluções de PAM protegem contas privilegiadas, porém geralmente utilizam cofres de senhas que os próprios usuários precisam acessar, criando mais uma camada dependente de credenciais. O SSO reduz a quantidade de credenciais que os usuários precisam memorizar, mas concentra o risco em uma credencial principal que continua sob controle do usuário.

A MFA adiciona fatores extras de autenticação, mas não elimina a exposição das credenciais. Ataques sofisticados visam cada vez mais os sistemas de MFA por meio de técnicas como troca fraudulenta de SIM (SIM swapping), engenharia social e malwares capazes de interceptar tokens de autenticação. Os ataques do grupo Lapsus$ contra a Microsoft e outras grandes organizações demonstraram como a MFA pode ser contornada quando invasores obtêm acesso às credenciais e aos dispositivos controlados pelos usuários.

As arquiteturas Zero Trust representam um avanço significativo ao assumir que violações podem ocorrer e ao validar continuamente a confiança. No entanto, a maioria das implementações ainda depende de credenciais controladas pelos usuários para a autenticação inicial, criando um ponto único de falha que compromete todo o modelo de segurança.

A solução estrutural: controle organizacional das credenciais

A solução exige uma mudança arquitetônica fundamental: as organizações devem controlar todo o ciclo de vida das credenciais, desde sua geração até sua distribuição e revogação. Em vez de permitir que os usuários criem ou possuam credenciais, sistemas seguros devem gerar credenciais de forma centralizada, distribuí-las por canais criptografados e manter controle total sobre seu uso.

Essa abordagem trata as credenciais digitais da mesma forma que tokens físicos de segurança em instalações classificadas. Os usuários recebem acesso por meio de mecanismos controlados pela organização, mas nunca possuem ou controlam os materiais de autenticação subjacentes. Quando o acesso é necessário, o sistema autentica os usuários utilizando credenciais que eles não podem visualizar, copiar ou comprometer.

A tecnologia patenteada da MyCena demonstra como esse princípio funciona na prática. A plataforma gera credenciais exclusivas e criptografadas para cada usuário e para cada interação com o sistema, mas os usuários nunca possuem nem controlam essas credenciais diretamente. O acesso torna-se verdadeiramente imune ao phishing, pois não existem credenciais controladas pelo usuário que possam ser roubadas ou comprometidas. A organização mantém supervisão completa sobre a geração, distribuição e revogação das credenciais, criando uma trilha de auditoria compatível com os requisitos regulatórios mais rigorosos.

Essa abordagem está alinhada a estruturas regulatórias como os controles de gerenciamento de acesso da NIST 800-53, os requisitos DoD 8570 para garantia da informação e os padrões de autorização FedRAMP. Ao eliminar o controle das credenciais pelos usuários, as organizações podem demonstrar conformidade com princípios de segurança, em vez de depender exclusivamente de listas de verificação.

Implicações estratégicas para organizações de defesa

A transição de credenciais controladas pelos usuários para credenciais controladas pela organização representa mais do que uma mudança tecnológica; exige uma reformulação completa das estratégias de gerenciamento de acesso. Organizações de defesa que implementam esse modelo obtêm diversas vantagens estratégicas: acesso genuinamente resistente ao phishing, visibilidade completa de auditoria e uma demonstração de conformidade muito mais simples.

Para os profissionais responsáveis pela proteção de informações classificadas, a escolha torna-se cada vez mais evidente. Continuar permitindo que pessoas com autorização de segurança controlem suas próprias credenciais perpetua uma vulnerabilidade fundamental que adversários sofisticados conhecem e exploram. O controle organizacional das credenciais oferece uma solução estrutural que elimina a causa raiz do problema, em vez de apenas acrescentar novas camadas de complexidade tecnológica.

A questão para os líderes do setor de defesa não é se os ataques baseados em credenciais continuarão ocorrendo — eles certamente se intensificarão. A verdadeira questão é se as organizações enfrentarão essa vulnerabilidade estrutural ou continuarão tentando resolvê-la por meio de camadas adicionais de tecnologia, deixando intacto o problema central.

By MyCena | Posted on: 7 maio 2026

Fornecedores de Nível 1, Nível 2 e Nível 3 possuem credenciais de acesso aos seus sistemas de produção. Todos eles.

Quando a Toyota interrompeu as operações de 28 fábricas no Japão, em fevereiro de 2022, após um ataque cibernético contra a fornecedora Kojima Industries, a produção da montadora foi paralisada por um dia inteiro. A violação resultou em uma perda estimada de 13.000 veículos em produção. O vetor do ataque? Credenciais comprometidas de um fornecedor que concederam acesso direto aos sistemas de planejamento da produção da Toyota.

Esse incidente expôs uma vulnerabilidade fundamental da manufatura moderna: todos os níveis da sua cadeia de suprimentos possuem chaves digitais para os seus sistemas mais críticos. Desde fornecedores Tier 1 que gerenciam fluxos de estoque just-in-time até fornecedores Tier 3 que monitoram sensores de equipamentos, cada parceiro precisa de acesso autenticado às redes de produção. Cada um deles representa um possível ponto de entrada para agentes maliciosos.

O paradoxo das credenciais na indústria de manufatura

A transformação digital da manufatura criou uma complexa rede de interdependências entre sistemas. As linhas de produção dependem da troca de dados em tempo real entre fabricantes (OEMs), fornecedores, operadores logísticos e empresas de manutenção. As iniciativas da Indústria 4.0 intensificaram ainda mais essas conexões, permitindo que fornecedores acessem painéis de manutenção preditiva, sistemas de gestão de estoque e bancos de dados de controle de qualidade.

Considere um fabricante automotivo típico. Os fornecedores Tier 1 precisam acessar sistemas de programação da produção para coordenar entregas just-in-time. Fabricantes de componentes Tier 2 necessitam de visibilidade sobre previsões de demanda e especificações de qualidade. Fornecedores Tier 3 de matérias-primas precisam integrar-se às plataformas de compras e às ferramentas de conformidade regulatória. Cada ponto de acesso exige credenciais — nomes de usuário, senhas, chaves de API ou certificados digitais.

A realidade matemática é clara: uma empresa de manufatura com 200 fornecedores, cada um necessitando acessar, em média, três sistemas, cria 600 potenciais vetores de ataque baseados em credenciais. Os modelos tradicionais de segurança assumem que essas credenciais permanecerão protegidas em centenas de organizações externas, cada uma com níveis diferentes de maturidade em cibersegurança.

Os dados comprovam o problema

O relatório Cost of a Data Breach Report 2023, da IBM, revelou que 19% das violações no setor de manufatura tiveram origem em credenciais comprometidas de parceiros, com um custo médio de US$ 4,45 milhões por incidente. O setor industrial ficou em terceiro lugar entre os mais afetados por ataques baseados em credenciais, atrás apenas dos serviços financeiros e da saúde.

O estudo State of Third-Party Risk Management 2023, do Ponemon Institute, mostrou que 56% dos executivos da indústria sofreram uma violação de dados causada por acessos de terceiros nos últimos 24 meses. Mais preocupante ainda, 74% dos fabricantes admitiram ter visibilidade limitada sobre como seus fornecedores gerenciam as credenciais utilizadas para acessar seus sistemas.

O National Cyber Security Centre (NCSC) do Reino Unido registrou um aumento de 300% nos ataques à cadeia de suprimentos direcionados à manufatura entre 2021 e 2023, sendo que 82% começaram com credenciais comprometidas de fornecedores.

Na manufatura, interrupções operacionais ampliam drasticamente o impacto financeiro. Quando a produção para, os prejuízos aumentam rapidamente. A pesquisa Supply Chain Risk Survey, da Deloitte, constatou que fabricantes afetados por violações relacionadas a credenciais na cadeia de suprimentos enfrentaram, em média, 3,2 dias de paralisação da produção, o equivalente a cerca de US$ 1,2 milhão em receita perdida por dia para empresas de médio porte.

Por que as ferramentas tradicionais de segurança não resolvem o problema

As soluções de Gerenciamento de Identidade e Acesso (IAM) são altamente eficientes para controlar o acesso de funcionários internos, mas apresentam dificuldades quando se trata de credenciais de fornecedores externos. Normalmente, as plataformas IAM dependem de que os próprios fornecedores gerenciem sua autenticação, criando lacunas de visibilidade e políticas de segurança inconsistentes em toda a cadeia de suprimentos.

As soluções de Gerenciamento de Acesso Privilegiado (PAM) oferecem monitoramento de sessões e cofres de credenciais, mas exigem que os fornecedores utilizem um portal centralizado — algo frequentemente impraticável para integrações industriais em tempo real. Além disso, dependem de que os fornecedores sigam procedimentos específicos de acesso, criando atritos que equipes operacionais frequentemente contornam.

O Single Sign-On (SSO) reduz a quantidade de credenciais, mas não as elimina. Os fornecedores ainda precisam manter as credenciais iniciais para acessar o ambiente SSO. Além disso, o SSO cria um ponto único de falha: se as credenciais SSO de um fornecedor forem comprometidas, diversos sistemas poderão ser acessados.

A Autenticação Multifator (MFA) adiciona camadas extras de proteção, mas continua vulnerável a ataques sofisticados. As campanhas do grupo Lapsus$ em 2023 demonstraram como invasores conseguem contornar a MFA utilizando engenharia social, troca fraudulenta de SIM (SIM swapping) e ataques de MFA prompt bombing. Para fornecedores distribuídos em diferentes fusos horários e com capacidades técnicas variadas, a implementação consistente da MFA torna-se ainda mais difícil.

As arquiteturas Zero Trust melhoram a segmentação das redes e a verificação contínua da identidade, mas continuam baseadas no modelo tradicional de credenciais. O Zero Trust consegue validar se uma credencial é legítima, porém não impede que ela seja roubada ou utilizada indevidamente caso seja comprometida no ambiente do fornecedor.

O problema estrutural comum a todas essas abordagens é simples: elas pressupõem que os fornecedores são capazes de armazenar e gerenciar credenciais com segurança. Na prática, eles enfrentam os mesmos desafios de segurança de credenciais que qualquer outra organização — muitas vezes com menos recursos e programas de cibersegurança menos maduros.

Repensando a propriedade das credenciais

A solução exige inverter completamente o modelo tradicional de credenciais. Em vez de distribuir credenciais aos fornecedores e esperar que permaneçam protegidas, os fabricantes precisam manter controle total sobre a autenticação sem comprometer a eficiência operacional.

A abordagem patenteada da MyCena separa identidade de acesso, garantindo que os fornecedores jamais possuam credenciais utilizáveis. O sistema gera credenciais exclusivas e criptografadas para cada interação com o fornecedor e as transmite por canais seguros diretamente aos sistemas de autenticação. Os fornecedores obtêm acesso aos sistemas necessários sem jamais visualizar, armazenar ou comprometer as credenciais subjacentes.

Esse modelo torna os ataques de phishing ineficazes, pois os fornecedores não podem entregar credenciais que nunca possuem. A engenharia social perde sua eficácia quando o alvo não tem nenhum segredo de autenticação para revelar. Mesmo que toda a infraestrutura de um fornecedor seja comprometida, os invasores não encontrarão credenciais que possam ser roubadas ou utilizadas.

Para os fabricantes, essa abordagem oferece trilhas completas de auditoria, controle de acesso em tempo real e revogação imediata de acessos em toda a cadeia de suprimentos. Quando uma relação comercial é encerrada ou ocorre um incidente de segurança, o acesso pode ser cancelado instantaneamente, sem necessidade de coordenação com terceiros.

O imperativo competitivo

A indústria de manufatura opera com margens extremamente reduzidas, onde uma única violação de segurança pode eliminar a lucratividade de vários trimestres. À medida que as cadeias de suprimentos se tornam mais digitalmente integradas, a segurança das credenciais passará a diferenciar fabricantes competitivos daqueles mais vulneráveis.

As regulamentações seguem a mesma direção. A Diretiva NIS2 da União Europeia e as futuras exigências de segurança para cadeias de suprimentos nos Estados Unidos deverão impor controles mais rigorosos sobre o acesso de fornecedores a sistemas críticos.

A pergunta para os líderes da indústria não é se devem enfrentar os riscos relacionados às credenciais da cadeia de suprimentos, mas se agirão antes ou depois que uma interrupção da escala da Toyota os obrigue a mudar. Em um setor em que poucas horas de paralisação representam milhões em perdas, a matemática entre prevenção e resposta é inequívoca.

A próxima geração da segurança na manufatura começa com um princípio simples: se os fornecedores não possuem suas credenciais, eles também não podem perdê-las.

By MyCena | Posted on: 7 maio 2026

O problema das credenciais em BPO que toda empresa de serviços financeiros carrega

Quando a violação de dados dos clientes da Medibank expôs 9,7 milhões de registros em outubro de 2022, os investigadores rastrearam o vetor de ataque até credenciais comprometidas em um fornecedor terceirizado. O incidente consolidou uma preocupação crescente no setor de serviços financeiros: os contratos de Business Process Outsourcing (BPO) criam uma exposição de credenciais que as estruturas tradicionais de segurança não conseguem resolver adequadamente.

A responsabilidade oculta na sua cadeia de suprimentos

As instituições financeiras passaram a última década fortalecendo sua postura interna de segurança, implementando sistemas sofisticados de gerenciamento de identidade e acesso, arquiteturas Zero Trust e autenticação multifator em seus ambientes. No entanto, uma vulnerabilidade crítica permanece evidente: as credenciais gerenciadas pelos parceiros de Business Process Outsourcing.

Os acordos de BPO em serviços financeiros normalmente envolvem operações sensíveis — atendimento ao cliente, processamento de sinistros, monitoramento de transações, relatórios de conformidade e análise de dados. Essas parcerias exigem que os provedores BPO mantenham acesso administrativo a sistemas bancários centrais, plataformas de negociação, bancos de dados de clientes e ferramentas de relatórios regulatórios. Cada ponto de acesso representa uma credencial que, se comprometida, pode fornecer aos invasores um caminho direto para os sistemas mais sensíveis da instituição financeira.

O desafio vai além do simples gerenciamento de acesso. Ambientes BPO frequentemente operam sob padrões de segurança diferentes, empregam funcionários com níveis variados de conscientização sobre segurança e mantêm práticas de gerenciamento de credenciais que seriam consideradas inadequadas dentro da própria instituição financeira. Ainda assim, essas mesmas credenciais podem acessar sistemas que contêm dados financeiros de clientes, informações de negociação e documentos regulatórios.

A dimensão da exposição

Análises recentes do setor revelam a extensão desse risco. De acordo com a pesquisa de resiliência operacional de 2023 da Financial Conduct Authority, 78% das empresas de serviços financeiros do Reino Unido dependem de contratos críticos de BPO, com uma média de 12 fornecedores terceirizados tendo acesso a sistemas classificados como serviços empresariais importantes.

O Data Breach Investigations Report 2023, da Verizon, constatou que 61% das violações no setor financeiro envolveram credenciais comprometidas, sendo que 43% dessas violações tiveram origem em pontos de acesso de parceiros ou da cadeia de suprimentos. Segundo o relatório Cost of a Data Breach da IBM Security, o custo médio de uma violação na cadeia de suprimentos no setor financeiro chegou a US$ 4,8 milhões em 2023.

As implicações regulatórias são igualmente preocupantes. Os dados de relatórios de incidentes cibernéticos do Banco Central Europeu de 2023 mostram que 34% dos incidentes cibernéticos significativos relatados por instituições de crédito envolveram fornecedores terceirizados ou acordos de terceirização. Nos Estados Unidos, o Office of the Comptroller of the Currency identificou gerenciamento inadequado de riscos de terceiros em 23% das ações de fiscalização contra bancos nacionais em 2023.

Talvez o dado mais revelador seja o estudo do Ponemon Institute, que descobriu que organizações de serviços financeiros conseguem identificar apenas 57% das credenciais mantidas por seus fornecedores BPO em determinado momento. Essa lacuna de visibilidade representa uma falha fundamental de controle em ambientes onde as regulamentações exigem supervisão completa dos acessos a sistemas sensíveis.

Por que as ferramentas atuais de segurança não resolvem o problema

O setor financeiro investiu fortemente em tecnologias avançadas de gerenciamento de acesso, mas essas soluções não conseguem resolver o problema fundamental do controle de credenciais nas relações com fornecedores BPO.

Os sistemas de Gerenciamento de Identidade e Acesso (IAM) são eficientes para administrar identidades dentro dos limites organizacionais, mas enfrentam dificuldades com a natureza distribuída das credenciais BPO. Esses sistemas conseguem provisionar e remover acessos, mas não conseguem impedir que funcionários de BPO acessem, copiem ou compartilhem as próprias credenciais.

As soluções de Gerenciamento de Acesso Privilegiado (PAM) oferecem gravação de sessões e fluxos de aprovação, mas ainda dependem do princípio de que os usuários possuem suas próprias credenciais. Quando um funcionário de BPO recebe credenciais para uma conta privilegiada, os sistemas PAM conseguem monitorar como essas credenciais são utilizadas, mas não conseguem impedir que elas sejam comprometidas na origem.

O Single Sign-On (SSO) reduz a proliferação de credenciais, mas exige um grande esforço de integração e pode não ser viável em ambientes BPO complexos envolvendo múltiplos sistemas e plataformas. Mais importante ainda, o SSO continua exigindo que os usuários mantenham credenciais de autenticação, apenas concentrando o risco em vez de eliminá-lo.

A Autenticação Multifator (MFA) adiciona uma camada de segurança, mas não resolve o roubo de credenciais. Invasores sofisticados demonstraram diversas técnicas para contornar a MFA, desde troca fraudulenta de SIM (SIM swapping) até ataques de phishing em tempo real capazes de capturar senhas e tokens de autenticação.

As arquiteturas Zero Trust melhoram a postura de segurança ao não assumir confiança automática, mas ainda precisam conceder acesso com base em algum tipo de verificação de credencial. Se essas credenciais forem comprometidas, os princípios Zero Trust oferecem proteção limitada.

A falha comum em todas essas abordagens é estrutural: elas assumem que os usuários precisam possuir credenciais para acessar sistemas. Essa suposição cria uma vulnerabilidade inerente que nenhum nível de monitoramento, criptografia ou controle de acesso consegue eliminar completamente.

Resolvendo o controle de credenciais na origem

A solução está em reestruturar fundamentalmente a propriedade e a distribuição das credenciais. Em vez de permitir que parceiros BPO criem, armazenem e gerenciem credenciais, as instituições financeiras precisam de sistemas nos quais as credenciais sejam geradas, distribuídas e controladas totalmente pela organização — sem que os usuários tenham acesso direto ao material da credencial.

Nesse modelo, quando um funcionário de BPO precisa acessar um sistema financeiro, ele recebe um material de credencial criptografado que só pode ser descriptografado e utilizado dentro de um ambiente controlado. O funcionário não consegue extrair, copiar ou compartilhar as credenciais porque nunca as possui em formato legível. O acesso torna-se vinculado criptograficamente a dispositivos e sessões específicas, tornando o roubo de credenciais praticamente impossível.

A tecnologia patenteada de controle de credenciais da MyCena demonstra essa abordagem na prática. O sistema gera credenciais criptografadas exclusivas para cada usuário e sessão, distribuindo-as por canais seguros sem nunca expor o material da credencial ao usuário final. Funcionários de BPO podem acessar os sistemas necessários para realizar suas funções, mas o mecanismo de autenticação permanece totalmente sob controle da instituição financeira.

Essa mudança arquitetônica transforma o gerenciamento de credenciais BPO de um exercício de gestão de riscos em um controle técnico. Em vez de esperar que parceiros BPO mantenham práticas adequadas de segurança, as instituições financeiras podem garantir que o comprometimento de ambientes BPO não resulte em roubo de credenciais.

O imperativo de conformidade

Para empresas de serviços financeiros, as implicações são claras. Estruturas regulatórias exigem cada vez mais controle comprovável sobre acessos de terceiros a sistemas sensíveis. A regulamentação europeia DORA, que entrou em vigor em janeiro de 2025, exige explicitamente que entidades financeiras mantenham "supervisão e responsabilidade completas" sobre serviços de TIC fornecidos por terceiros.

O momento de tratar o gerenciamento de credenciais BPO como uma questão contratual, e não técnica, passou. Instituições financeiras que continuam dependendo de abordagens tradicionais de gerenciamento de acesso em relações BPO mantêm uma vulnerabilidade estrutural que a fiscalização regulatória e a sofisticação dos agentes de ameaça inevitavelmente irão expor.

O caminho à frente exige reconhecer que identidade e acesso são conceitos separados — e que a verdadeira segurança surge do controle do acesso sem distribuir as credenciais que permitem esse acesso.

MyCena
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.