Blog

Explore insights especializados, atualizações de produtos, tendências do setor e os últimos anúncios em nosso blog — sua fonte de informação e inspiração.

By MyCena | Posted on: 7 maio 2026

Os agentes de suporte técnico com IA e os scripts RMM armazenam credenciais de clientes. Codificadas de forma fixa. Sem rotação. Incontroláveis.

Quando a plataforma VSA da Kaseya foi comprometida em julho de 2021, o grupo de ransomware REvil não se limitou a invadir uma única empresa — eles criptografaram simultaneamente dados em 1.500 empresas subsequentes por meio de um único ataque à cadeia de suprimentos. O incidente expôs uma vulnerabilidade fundamental nas operações de provedores de serviços gerenciados (MSPs): a distribuição ampla e incontrolável de credenciais de clientes em sistemas automatizados que nunca foram projetados para lidar com informações confidenciais de forma segura.

Dois anos depois, o problema se intensificou. Os MSPs agora implementam agentes de suporte técnico com inteligência artificial e scripts de monitoramento e gerenciamento remoto (RMM) cada vez mais sofisticados, todos exigindo acesso privilegiado aos ambientes dos clientes. Esses sistemas armazenam milhares de credenciais pré-definidas, muitas vezes sem rotação por meses, sem nenhuma supervisão centralizada de quem — ou o quê — tem acesso a quais sistemas dos clientes.

A crise da proliferação de credenciais MSP

Os MSPs operam com um modelo de segurança fundamentalmente diferente das empresas tradicionais. Enquanto uma única organização pode gerenciar credenciais para sua própria infraestrutura, os MSPs mantêm acesso privilegiado a centenas ou milhares de ambientes de clientes simultaneamente. Cada relacionamento com um cliente multiplica exponencialmente a superfície de ataque às credenciais.

Considere o fluxo de trabalho típico de um MSP: agentes RMM exigem direitos de administrador local em todos os endpoints dos clientes. Scripts do PowerShell incorporam credenciais de contas de serviço para automatizar o gerenciamento de patches. Sistemas de helpdesk com IA armazenam senhas de administradores de domínio para redefinir contas de usuário. Soluções de backup mantêm credenciais de banco de dados com acesso de leitura a conjuntos de dados completos dos clientes. Cada sistema se torna um ponto de entrada potencial para invasores que buscam transitar da infraestrutura do MSP para as redes dos clientes.

"O modelo MSP cria uma relação de confiança invertida", explica um sócio sênior de uma consultoria Big Four que pediu anonimato. "A segurança tradicional pressupõe que você está protegendo seus próprios ativos. Os MSPs precisam proteger os ativos de todos os outros, mantendo a eficiência operacional. A matemática da gestão de credenciais simplesmente não é escalável."

O desafio se intensifica com a integração da IA. Os agentes de suporte técnico modernos precisam de amplas permissões para resolver chamados automaticamente — redefinições de senha, desbloqueios de contas, instalações de software. Ao contrário dos técnicos humanos, que podem trocar suas credenciais trimestralmente, os sistemas de IA esperam acesso programático e persistente aos diretórios de clientes e interfaces administrativas.

Os dados revelam exposição sistemática.

Pesquisas recentes da Agência de Segurança Cibernética e de Infraestrutura (CISA) revelaram que 68% das violações bem-sucedidas em provedores de serviços gerenciados (MSPs) envolveram o comprometimento de credenciais armazenadas. As Diretrizes de Segurança para MSPs de 2023 da agência destacaram especificamente "segredos embutidos em scripts de automação" como um vetor de ataque primário.

Uma análise independente realizada pela empresa de inteligência de ameaças Recorded Future identificou mais de 12.000 credenciais RMM expostas em mercados da dark web durante 2023, representando um aumento de 340% em relação ao ano anterior. As credenciais forneciam acesso administrativo a ambientes de clientes em diversos setores, incluindo saúde, finanças e infraestrutura crítica.

Mais preocupante é a lacuna na rotação de credenciais. O Relatório de Segurança para MSPs de 2023 da ConnectWise constatou que 47% dos MSPs rotacionam as credenciais dos clientes menos de duas vezes por ano, com 23% admitindo ciclos de rotação superiores a 12 meses. Para sistemas com inteligência artificial, os números pioram: 71% dos agentes automatizados usam credenciais que nunca foram rotacionadas desde a implantação inicial.

A Agência da União Europeia para a Cibersegurança (ENISA) quantificou o impacto subsequente em seu relatório de 2023 sobre o Panorama das Ameaças à Cadeia de Suprimentos: a violação de segurança média de um MSP (provedor de serviços gerenciados) afeta agora 47 organizações clientes, com custos médios de recuperação de € 2,3 milhões por cliente afetado. O relatório identificou a gestão de credenciais como o maior fator de risco controlável.

Por que as ferramentas de segurança existentes falham no modelo MSP?

As soluções tradicionais de gerenciamento de identidade e acesso (IAM) foram projetadas para casos de uso em organizações individuais. Elas pressupõem um diretório unificado, aplicação consistente de políticas e controle administrativo direto — pressupostos que não se aplicam a ambientes de provedores de serviços gerenciados (MSP), onde os técnicos precisam de acesso privilegiado em dezenas de domínios de clientes distintos.

As ferramentas de gerenciamento de acesso privilegiado (PAM) apresentam um desempenho ligeiramente melhor, mas enfrentam dificuldades com os requisitos de automação das operações modernas de MSPs. As soluções de PAM normalmente exigem processos de finalização de compra interativos e sessões com tempo limitado — incompatíveis com agentes de IA que precisam de acesso persistente e programático para resolver chamados em larga escala.

O login único (SSO) e a autenticação multifator (MFA) fornecem segurança de perímetro, mas não resolvem o problema fundamental: as credenciais ainda precisam existir em algum lugar, em formato de texto simples, para que os sistemas automatizados possam utilizá-las. Sejam armazenadas em arquivos de configuração, variáveis ​​de ambiente ou cofres criptografados, as credenciais permanecem vulneráveis ​​e podem ser extraídas por invasores que comprometam os sistemas subjacentes.

As arquiteturas de Confiança Zero prometem eliminar credenciais persistentes por meio de verificação contínua, mas a complexidade de implementação as torna impraticáveis ​​para MSPs que gerenciam centenas de ambientes de clientes heterogêneos. A sobrecarga administrativa de manter políticas de Confiança Zero em vários domínios de clientes geralmente supera os benefícios de segurança.

O problema central permanece estrutural: todas as soluções existentes partem do pressuposto de que usuários e sistemas legítimos devem, em última instância, possuir credenciais para autenticação. Essa premissa cria uma superfície de ataque irredutível — as credenciais existem e, portanto, podem ser roubadas.

Separar a identidade do controle de acesso

A solução exige o abandono da premissa fundamental de que usuários e sistemas precisam de credenciais para comprovar sua identidade. Técnicas criptográficas avançadas permitem que as organizações mantenham controle total sobre a geração, distribuição e revogação de credenciais, ao mesmo tempo que proporcionam acesso contínuo a usuários e sistemas autorizados.

Nesse modelo, os MSPs geram credenciais exclusivas para cada ambiente do cliente, mas nunca as distribuem para técnicos ou sistemas automatizados. Em vez disso, as solicitações de acesso são validadas criptograficamente com base em políticas centralizadas, e as credenciais são transmitidas diretamente da infraestrutura segura do MSP para os sistemas do cliente, sem armazenamento intermediário ou exposição.

Quando um agente de suporte técnico com IA precisa redefinir a senha de um cliente, ele envia uma solicitação autenticada para a infraestrutura de credenciais do MSP. O sistema valida a solicitação de acordo com políticas predefinidas, gera os tokens de autenticação necessários e executa a redefinição de senha diretamente — sem que o agente de IA receba ou armazene as credenciais do cliente.

Essa abordagem elimina a superfície de ataque que possibilitou incidentes como o da Kaseya. Scripts RMM comprometidos não conseguem extrair credenciais embutidas no código, pois elas não existem. Bancos de dados de agentes de IA roubados não contêm material de autenticação reutilizável. As credenciais do cliente permanecem sob o controle direto do MSP, mesmo com o acesso ampliado para milhares de interações automatizadas.

O imperativo regulatório

Os MSPs não podem se dar ao luxo de tratar a segurança de credenciais como um mero detalhe técnico. A Diretiva NIS2 da UE, em vigor desde outubro de 2024, exige explicitamente "medidas técnicas e organizacionais adequadas" para a cibersegurança da cadeia de suprimentos, com multas que chegam a 2% do faturamento global. A diretiva menciona especificamente os provedores de serviços gerenciados como "entidades essenciais" sujeitas a rigorosos requisitos de segurança.

Nos Estados Unidos, as novas regras de divulgação de segurança cibernética da SEC exigem que empresas de capital aberto relatem incidentes relevantes em até quatro dias úteis. Violações de segurança de provedores de serviços gerenciados (MSPs) que afetam clientes de empresas de capital aberto agora acarretam obrigações de divulgação obrigatória, criando responsabilidade regulatória direta por falhas na gestão de credenciais.

Os MSPs com visão de futuro estão reconhecendo que o controle de credenciais representa tanto um requisito de conformidade quanto uma vantagem competitiva. À medida que as organizações clientes enfrentam crescente pressão regulatória, elas priorizam cada vez mais os parceiros MSP que podem demonstrar controles de segurança comprováveis ​​sobre credenciais de acesso críticas.

Os números são claros: os MSPs que continuam a depender de modelos de credenciais distribuídas enfrentam uma superfície de ataque cada vez maior, obrigações regulatórias mais rigorosas e demandas crescentes dos clientes por garantia de segurança. A questão não é se devemos implementar o controle centralizado de credenciais, mas sim com que rapidez ele pode ser implementado antes do próximo incidente na cadeia de suprimentos.

By MyCena | Posted on: 7 maio 2026

Os sistemas de gerenciamento de redes elétricas com IA possuem credenciais operacionais. Uma falha de segurança atinge a rede física.

O ciberataque de dezembro de 2023 à rede elétrica da Ucrânia demonstrou uma evolução alarmante na guerra contra infraestruturas. Os hackers não se limitaram a penetrar redes de TI — eles acessaram sistemas SCADA que controlam a distribuição física de energia, causando apagões rotativos em três regiões. O vetor de ataque? Credenciais comprometidas para plataformas de gerenciamento de rede com inteligência artificial que detinham acesso privilegiado à tecnologia operacional.

Este incidente marca um ponto de inflexão crítico, no qual os sistemas de inteligência artificial que gerenciam a infraestrutura de energia se tornaram essenciais e vulneráveis. À medida que as concessionárias de energia em todo o mundo implementam IA para balanceamento de carga, manutenção preditiva e otimização da rede em tempo real, esses sistemas acumulam vastos repositórios de credenciais — criando pontos de falha concentrados que se estendem diretamente à infraestrutura física.

A crise da concentração de credenciais

As operações modernas das redes elétricas dependem de sistemas de IA que precisam se autenticar simultaneamente em dezenas de sistemas críticos. Uma plataforma típica de gerenciamento de rede com IA de uma concessionária de energia elétrica possui credenciais para: redes SCADA, sistemas de gerenciamento de recursos energéticos distribuídos, infraestrutura de medição avançada, estações de monitoramento meteorológico, plataformas de negociação de mercado e sistemas de relatórios regulatórios.

Essa concentração de credenciais atende a uma necessidade operacional. Os sistemas de IA em redes elétricas exigem acesso em tempo real a fontes de dados distintas para equilibrar oferta e demanda, integrar fontes renováveis ​​e evitar falhas em cascata. No entanto, cada credencial armazenada representa um caminho potencial para que invasores migrem de sistemas digitais para o controle da infraestrutura física.

O risco aumenta ao considerarmos os requisitos de acesso privilegiado dos sistemas de IA. Ao contrário dos operadores humanos, que podem acessar subsistemas específicos, as plataformas de IA geralmente detêm credenciais administrativas em vários ambientes de tecnologia operacional para permitir a tomada de decisões autônomas e a resposta rápida a anomalias na rede elétrica.

A escala de exposição

Uma análise recente da North American Electric Reliability Corporation (NERC) revela a extensão da vulnerabilidade das credenciais em infraestruturas críticas de energia. A avaliação da NERC de 2024 constatou que 89% das empresas de serviços públicos armazenam credenciais operacionais de forma que possam ser comprometidas por meio de ataques direcionados a sistemas de gestão de IA.

A Equipe de Resposta a Emergências Cibernéticas de Sistemas de Controle Industrial registrou 367 incidentes envolvendo credenciais de tecnologia operacional comprometidas em 2023, representando um aumento de 156% em relação a 2021. Destes, 78% envolveram invasores que obtiveram acesso por meio de IA ou plataformas de gerenciamento automatizadas que detinham múltiplas credenciais de sistema.

Um estudo de 2024 do Instituto Ponemon sobre segurança de infraestrutura crítica revelou que, em média, os sistemas de IA de uma empresa de energia armazenam credenciais para 47 plataformas de tecnologia operacional diferentes. Quando comprometidos, os invasores conseguiram se movimentar lateralmente por uma média de 12 sistemas operacionais distintos antes de serem detectados.

As implicações financeiras são igualmente alarmantes. O relatório Lloyd's de Londres de 2024 sobre riscos cibernéticos na infraestrutura de energia estima que um ataque bem-sucedido baseado em credenciais contra os principais sistemas de IA das redes elétricas poderia causar perdas econômicas superiores a US$ 71 bilhões em mercados de energia interconectados.

Por que as medidas de segurança atuais são insuficientes?

As soluções tradicionais de gerenciamento de identidade e acesso foram projetadas para usuários humanos que acessam aplicativos específicos. Elas têm dificuldades com sistemas de IA que exigem acesso simultâneo e contínuo em diversos ambientes de tecnologia operacional.

As ferramentas de gerenciamento de acesso privilegiado normalmente armazenam credenciais de alto valor em cofres centralizados, criando exatamente os alvos concentrados que os invasores buscam. Mesmo com criptografia, esses cofres se tornam pontos únicos de falha. Uma vez violados, os invasores obtêm acesso a repositórios inteiros de credenciais.

As soluções de autenticação única (SSO) reduzem a proliferação de credenciais, mas aumentam o raio de impacto. Um token SSO comprometido pode fornecer acesso a todos os sistemas conectados. Em ambientes de tecnologia operacional, isso significa que uma única violação pode se propagar por vários componentes da infraestrutura física.

A autenticação multifator adiciona camadas de segurança, mas não protege contra ataques em que as próprias credenciais são roubadas. Se os invasores comprometerem o repositório de credenciais, os fatores de autenticação adicionais tornam-se irrelevantes.

As arquiteturas de Confiança Zero aprimoram os protocolos de verificação, mas ainda dependem de credenciais armazenadas para autenticação do sistema. A vulnerabilidade fundamental — credenciais que podem ser roubadas e reutilizadas — permanece intacta.

Uma alternativa estrutural

A principal vulnerabilidade reside não na verificação de acesso, mas na própria arquitetura de credenciais. As abordagens tradicionais partem do pressuposto de que os usuários — humanos ou artificiais — devem possuir suas próprias credenciais. Isso cria uma brecha de segurança inerente: qualquer coisa que os usuários possuam pode ser potencialmente roubada.

A abordagem da MyCena inverte essa premissa. Em vez de armazenar credenciais que os sistemas de IA possam acessar, a plataforma gera credenciais criptografadas exclusivas para cada solicitação de acesso. Essas credenciais existem apenas durante as sessões ativas e são criptograficamente destruídas ao término.

Para sistemas de IA em redes elétricas, isso significa que o acesso à tecnologia operacional ocorre sem o armazenamento persistente de credenciais. Quando a plataforma de IA precisa acessar sistemas SCADA, plataformas de mercado ou redes de sensores, o MyCena gera credenciais específicas para cada sessão, que não podem ser reutilizadas ou roubadas para movimentação lateral.

O sistema mantém a continuidade operacional — as plataformas de IA retêm o acesso necessário para o gerenciamento da rede em tempo real — ao mesmo tempo que elimina os repositórios de credenciais que criam riscos sistêmicos. O acesso torna-se matematicamente inviolável, pois não há credenciais persistentes que possam ser roubadas.

Implicações operacionais

As empresas de energia enfrentam uma escolha fundamental: continuar expandindo as capacidades de IA, aceitando os riscos concentrados em credenciais, ou reestruturar a arquitetura de acesso para eliminar completamente as credenciais persistentes.

O ambiente regulatório está se voltando para a proteção obrigatória de credenciais. Os padrões CIP-013-2 propostos pela NERC exigirão que as concessionárias demonstrem que as credenciais de tecnologia operacional não podem ser comprometidas por meio de pontos únicos de falha. A diretiva NIS2 da União Europeia também exige uma arquitetura de credenciais que impeça a movimentação lateral entre sistemas críticos.

Para executivos do setor de serviços públicos, isso representa tanto um risco imediato quanto uma oportunidade estratégica. Empresas que eliminam vulnerabilidades de credenciais em sistemas de IA obtêm vantagens competitivas em conformidade regulatória, precificação de seguros cibernéticos e resiliência operacional.

A implementação técnica requer coordenação entre as equipes de TI e de tecnologia operacional, mas não interrompe as plataformas de IA existentes nem as operações da rede. A transição pode ocorrer de forma gradual, começando pelos sistemas de IA mais privilegiados e expandindo-se para os ambientes operacionais.

À medida que os sistemas de IA se tornam mais centrais para a infraestrutura de energia, os riscos de segurança que eles criam só tendem a aumentar. A questão é se as empresas de serviços públicos irão abordar essas vulnerabilidades de forma proativa ou se esperarão pela próxima grande violação de segurança para forçar uma mudança arquitetônica.

By MyCena | Posted on: 7 maio 2026

Os parceiros de faturamento possuem credenciais de acesso aos sistemas dos pacientes. Essa é a sua responsabilidade de acordo com a HIPAA.

Quando a Professional Finance Company, empresa de faturamento médico com sede na Flórida, sofreu um ataque de ransomware em fevereiro de 2023, a violação expôs informações de saúde protegidas de mais de 1,9 milhão de pacientes em diversos provedores de serviços de saúde. O incidente evidenciou uma vulnerabilidade crítica no extenso ecossistema digital da área da saúde: parceiros terceirizados de faturamento geralmente detêm credenciais administrativas de acesso aos sistemas dos pacientes, criando responsabilidades de conformidade que as organizações de saúde têm dificuldade em monitorar ou controlar.

O problema do controle de credenciais nas cadeias de suprimentos da área da saúde.

As organizações de saúde operam em redes complexas de empresas de faturamento, processadoras de seguros, fornecedores farmacêuticos e fornecedores de tecnologia. Cada parceiro requer diferentes níveis de acesso ao sistema para executar os serviços contratados. As empresas de faturamento médico precisam de acesso aos registros dos pacientes e aos sistemas financeiros. As administradoras de benefícios farmacêuticos exigem integração com bancos de dados de prescrições. Os fornecedores de registros eletrônicos de saúde mantêm privilégios administrativos em todos os sistemas clínicos.

A questão fundamental reside na forma como esses privilégios de acesso são gerenciados. A maioria das organizações de saúde emite credenciais diretamente para funcionários parceiros, que então criam, armazenam e gerenciam senhas de acordo com seus próprios protocolos de segurança. Esse gerenciamento distribuído de credenciais cria pontos cegos no controle de acesso e potenciais violações dos requisitos de salvaguardas administrativas da HIPAA, que exigem que as entidades cobertas implementem procedimentos para conceder acesso a informações eletrônicas de saúde protegidas.

De acordo com a Norma de Segurança da HIPAA, as organizações de saúde permanecem responsáveis ​​por violações envolvendo seus dados, mesmo quando o incidente ocorre em um parceiro comercial. A regulamentação exige que as entidades cobertas garantam que os parceiros comerciais implementem medidas de segurança adequadas, mas o compartilhamento tradicional de credenciais torna essa supervisão praticamente impossível.

Escala de acesso de terceiros na área da saúde

Segundo o relatório sobre o panorama de ameaças à segurança na cadeia de suprimentos da área da saúde, os incidentes de segurança na cadeia de suprimentos do setor aumentaram 42% entre 2022 e 2023. O banco de dados de violações de dados do Departamento de Saúde e Serviços Humanos dos EUA mostra que incidentes envolvendo terceiros representaram 64% das principais violações de dados na área da saúde em 2023, afetando mais de 75 milhões de registros de pacientes.

Uma pesquisa realizada pela Healthcare Information and Management Systems Society constatou que, em média, uma organização de saúde concede acesso ao sistema a 47 fornecedores externos. Grandes sistemas hospitalares trabalham com mais de 200 fornecedores de tecnologia terceirizados. Cada relacionamento com um fornecedor normalmente envolve múltiplas contas de usuário em diferentes sistemas, criando milhares de pontos de contato de credenciais que exigem gerenciamento contínuo.

As implicações financeiras são substanciais. O custo médio de uma violação de dados na área da saúde atingiu US$ 10,93 milhões em 2023, de acordo com o relatório "Cost of a Data Breach" da IBM. Quando terceiros estão envolvidos, os custos de resolução aumentam em média US$ 370.000 devido à complexidade da resposta a incidentes em várias organizações.

A fiscalização regulatória está se intensificando. O Escritório de Direitos Civis aplicou multas no valor de US$ 42,4 milhões por violações da HIPAA em 2023, sendo que controles de acesso inadequados foram citados como fator contribuinte em 73% dos casos envolvendo parceiros comerciais.

Por que as ferramentas de segurança existentes são insuficientes?

As organizações de saúde geralmente implementam sistemas de gerenciamento de identidade e acesso (IAM), plataformas de gerenciamento de acesso privilegiado (PAM), soluções de autenticação única (SSO) e autenticação multifator (MFA) para proteger o acesso de parceiros. Essas ferramentas abordam a autenticação e a autorização, mas não resolvem o problema fundamental do controle de credenciais.

Os sistemas de gerenciamento de identidade e acesso são excelentes no provisionamento e desprovisionamento de contas de usuário, mas dependem dos usuários para criar e gerenciar suas próprias senhas. Quando um funcionário de uma empresa de faturamento deixa a organização, o provedor de serviços de saúde pode revogar o acesso ao sistema, mas não pode garantir que as credenciais armazenadas não sejam retidas ou utilizadas indevidamente.

As plataformas de gerenciamento de acesso privilegiado oferecem monitoramento de sessão e armazenamento seguro de senhas para administradores internos, mas apresentam dificuldades com os padrões de acesso de parceiros externos. Empresas de faturamento e outros fornecedores exigem acesso persistente em vários sistemas por longos períodos, o que torna os controles baseados em sessão impraticáveis.

As soluções de autenticação única (SSO) reduzem a proliferação de senhas, mas concentram o risco nos protocolos de federação e na vulnerabilidade do provedor de identidade. A autenticação multifator (MFA) adiciona camadas de segurança, mas não impede o roubo de credenciais por meio de sofisticadas campanhas de phishing direcionadas a funcionários de empresas parceiras.

As arquiteturas de confiança zero tentam solucionar essas limitações por meio de verificação contínua e modelos de acesso com privilégios mínimos. No entanto, elas ainda dependem de estruturas de credenciais tradicionais, nas quais os usuários possuem fatores de autenticação que podem ser comprometidos ou usados ​​indevidamente.

Uma abordagem estrutural para o controle de credenciais

A solução exige repensar a relação entre identidade e controle de acesso. Em vez de permitir que organizações parceiras criem e gerenciem credenciais para acesso a sistemas de saúde, a organização de saúde pode manter o controle total sobre todos os fatores de autenticação, ao mesmo tempo que possibilita acesso contínuo para usuários autorizados.

Essa abordagem envolve a organização de saúde gerando e distribuindo credenciais criptografadas para funcionários parceiros, sem que esses usuários jamais vejam ou armazenem as informações de autenticação reais. Quando um funcionário da empresa de faturamento precisa acessar os sistemas dos pacientes, seu software local se comunica com o sistema de controle de credenciais da organização de saúde para obter tokens de acesso temporários.

A plataforma patenteada de controle de credenciais da MyCena implementa esse modelo separando a identidade do usuário das credenciais de acesso. As organizações de saúde geram todas as senhas e fatores de autenticação, criptografam-nos com chaves que nunca saem do seu controle e distribuem pacotes criptografados aos funcionários parceiros. Os usuários podem acessar os sistemas necessários sem possuir credenciais que possam ser obtidas por meio de phishing, roubadas ou retidas após o término do vínculo empregatício.

Essa arquitetura torna o acesso inviolável, pois os usuários nunca visualizam as credenciais que os invasores poderiam roubar por meio de engenharia social ou sites maliciosos. Ela também proporciona às organizações de saúde total visibilidade e controle sobre o acesso de parceiros, atendendo aos requisitos de conformidade com a HIPAA para a supervisão de parceiros comerciais.

Implicações para a estratégia de conformidade na área da saúde

As organizações de saúde devem reconhecer que as abordagens tradicionais para a gestão de acesso de parceiros criam responsabilidades inerentes em relação à HIPAA. A emissão de credenciais diretamente para parceiros comerciais remove o controle organizacional sobre um componente crítico de segurança e torna a prevenção de violações dependente das práticas de segurança de terceiros.

O ambiente regulatório exige uma abordagem mais proativa. Os líderes da área da saúde devem avaliar seus atuais contratos com parceiros comerciais para identificar lacunas no controle de credenciais e verificar se as salvaguardas técnicas existentes oferecem supervisão adequada do acesso dos parceiros.

Implementar um sistema de gerenciamento de credenciais controlado pela organização representa tanto uma melhoria na segurança quanto um investimento em conformidade. Ao manter o controle sobre todas as credenciais de acesso e, ao mesmo tempo, habilitar as funcionalidades necessárias para parceiros de negócios, as organizações de saúde podem reduzir o risco de violações de dados e demonstrar maior adesão aos requisitos de salvaguardas administrativas da HIPAA.

O custo da prevenção continua sendo substancialmente menor do que o custo da resposta a violações de segurança, especialmente quando os relacionamentos com terceiros complicam o gerenciamento de incidentes e as obrigações de relatórios regulatórios.

By MyCena | Posted on: 6 maio 2026

Fraude de agentes em BPOs: o problema das credenciais que ninguém aborda

Quando a Teleperformance divulgou, em março de 2023, que agentes fraudulentos haviam obtido acesso não autorizado a dados de clientes em vários programas de clientes, o incidente expôs uma vulnerabilidade que muitos executivos de Business Process Outsourcing (BPO) preferem não discutir: seus próprios funcionários explorando sistematicamente falhas de credenciais para cometer fraudes.

O incidente, que afetou operações em vários países e comprometeu informações confidenciais de clientes, incluindo dados financeiros, não foi resultado de hackers externos ou ataques cibernéticos sofisticados. Em vez disso, agentes legítimos com acesso autorizado aos sistemas usaram suas próprias credenciais para acessar dados além do escopo permitido e posteriormente monetizaram essas informações por meio de esquemas de roubo de identidade e fraude financeira.

A crise das credenciais internas nas operações de BPO

As organizações de Business Process Outsourcing enfrentam um paradoxo de segurança único. Elas precisam conceder acesso a milhares de agentes remotos aos sistemas mais sensíveis de seus clientes — aplicações bancárias, registros de saúde, processos de seguros e plataformas de atendimento ao cliente — mantendo praticamente tolerância zero para vazamentos de dados.

No entanto, as práticas de gerenciamento de credenciais do setor continuam baseadas em sistemas de senha de nível consumidor, que presumem que os usuários agirão de forma responsável com seus privilégios de acesso.

Essa suposição se torna extremamente perigosa em operações de BPO. Diferentemente de ambientes corporativos tradicionais, onde funcionários geralmente possuem relações de longo prazo com seus empregadores, centros de BPO apresentam taxas anuais de rotatividade superiores a 50%.

Os agentes frequentemente trabalham em vários programas diferentes, acumulando acesso a diversos sistemas de clientes. Quando esses agentes controlam suas próprias credenciais — criando senhas, gerenciando fatores de autenticação e mantendo informações de acesso — a organização perde efetivamente o controle sobre seu perímetro de segurança mais crítico.

O problema vai além de indivíduos mal-intencionados. Redes organizadas de fraude recrutam ativamente agentes de BPO, oferecendo pagamentos significativos por credenciais ou acesso a sistemas.

Em mercados onde os salários médios de agentes variam entre US$ 3.000 e US$ 8.000 por ano, fraudadores conseguem oferecer incentivos atraentes para compartilhamento ou abuso de credenciais.

A dimensão da fraude interna em serviços terceirizados

Dados do setor revelam a magnitude das ameaças internas nas operações de BPO.

Segundo o Verizon Data Breach Investigations Report 2024, agentes internos foram responsáveis por 20% de todas as violações de dados nos setores de serviços empresariais, com motivação financeira presente em 83% desses incidentes.

O Association of Certified Fraud Examiners (ACFE) Report to the Nations 2024 descobriu que organizações com operações terceirizadas significativas sofreram perdas médias de US$ 200.000 por incidente de fraude, contra US$ 120.000 em empresas com operações predominantemente internas.

O relatório atribuiu essa diferença à menor supervisão e ao menor controle sobre o gerenciamento de credenciais em ambientes terceirizados.

Especificamente em operações BPO, a pesquisa Ernst & Young Global Fraud Survey 2024 identificou o abuso de credenciais como o principal vetor de fraude interna, afetando 67% das organizações pesquisadas no setor de serviços empresariais.

A pesquisa destacou que métodos tradicionais de detecção normalmente identificam essas violações 14 meses após o comprometimento inicial, quando agentes fraudulentos já extraíram grandes volumes de dados de clientes.

Clientes do setor financeiro enfrentam riscos especialmente elevados. A Federal Trade Commission registrou um aumento de 70% nos casos de roubo de identidade relacionados a violações de dados em serviços de atendimento ao cliente entre 2022 e 2024, com padrões de investigação indicando participação significativa de operações BPO em atividades de extração de dados.

Por que as ferramentas tradicionais de segurança não resolvem o problema

A maioria das organizações BPO implementa arquiteturas sofisticadas de segurança:

  • Sistemas de Gerenciamento de Identidade e Acesso (IAM)
  • Gerenciamento de Acesso Privilegiado (PAM)
  • Single Sign-On (SSO)
  • Autenticação Multifator (MFA)
  • Arquiteturas Zero Trust

Porém, essas soluções assumem fundamentalmente que os usuários que possuem credenciais utilizarão seus acessos de forma legítima.

A limitação da autenticação multifator (MFA)

A MFA demonstra essa fragilidade.

Quando agentes controlam tanto a criação de senhas quanto os fatores de autenticação — normalmente seus próprios dispositivos móveis pessoais — a MFA não oferece proteção contra uso intencional e fraudulento das credenciais.

Agentes mal-intencionados simplesmente utilizam suas credenciais legítimas e seus dispositivos pessoais para acessar sistemas fora do escopo autorizado.

As limitações do PAM

Soluções de Privileged Access Management apresentam limitações semelhantes.

Elas são eficientes no controle de acessos administrativos, mas enfrentam dificuldades para monitorar milhares de interações simultâneas de agentes.

Quando um agente acessa legitimamente registros de clientes como parte de suas funções, ferramentas PAM não conseguem diferenciar entre:

  • Uso autorizado de dados
  • Extração sistemática de informações para fins fraudulentos

As limitações do Zero Trust

Arquiteturas Zero Trust, apesar de seus mecanismos avançados de validação, geralmente verificam identidade em vez de controlar diretamente o acesso.

Depois que o agente se autentica — utilizando credenciais que ele próprio controla — o sistema permite suas ações dentro dos limites autorizados.

Essas tecnologias compartilham uma vulnerabilidade comum:

Elas autenticam a identidade, mas não impedem que usuários autenticados abusem de seus próprios acessos legítimos.

A solução estrutural: controle organizacional das credenciais

O caso Teleperformance e incidentes semelhantes destacam um princípio fundamental:

As organizações não conseguem controlar acessos que não possuem.

Quando funcionários criam, administram e mantêm suas próprias credenciais, o perímetro de segurança da organização passa a depender das práticas pessoais, segurança individual e decisões éticas de cada usuário.

Sistemas avançados de controle de credenciais invertem completamente esse modelo.

Em vez de usuários criarem senhas e gerenciarem fatores de autenticação, a organização:

  • Gera todas as credenciais
  • Criptografa todas as informações de acesso
  • Distribui credenciais de forma controlada

Os agentes nunca visualizam suas senhas nem possuem tokens de autenticação.

O acesso passa a ser um serviço fornecido pela organização, e não um privilégio controlado individualmente.

Nesse modelo, a autenticação ocorre por meio da injeção criptografada de credenciais diretamente dos servidores organizacionais.

Os agentes:

  • Não podem compartilhar credenciais que nunca visualizaram
  • Não podem reutilizar senhas que não conhecem
  • Não podem manter acessos após o encerramento do vínculo profissional

A organização mantém controle criptográfico sobre cada evento de autenticação.

Esse modelo transforma phishing em uma atividade inútil: credenciais roubadas existem apenas como dados criptografados sem utilidade para atacantes.

Da mesma forma, fraudes internas tornam-se significativamente mais difíceis quando agentes não conseguem manipular diretamente seus mecanismos de autenticação.

Imperativos de implementação para executivos de BPO

O modelo de controle de credenciais exige mudanças fundamentais nas arquiteturas de segurança de BPO, mas o caminho de implementação é claro.

As organizações precisam migrar de:

Verificação de identidade → Controle real de acesso

As credenciais devem ser tratadas como ativos organizacionais, e não como conveniências dos usuários.

Essa transição torna-se ainda mais urgente à medida que os frameworks regulatórios evoluem.

A proposta de AI Liability Directive da União Europeia provavelmente aumentará a responsabilidade dos BPOs por violações de dados de clientes, enquanto os requisitos atualizados do PCI DSS já exigem controles aprimorados de autenticação em ambientes de processamento de pagamentos.

Executivos de BPO devem avaliar suas práticas atuais de gerenciamento de credenciais com uma pergunta simples:

Se um agente tentasse usar seu acesso para cometer fraude, a organização conseguiria detectar e impedir essa atividade em tempo real?

Se a resposta depender apenas do monitoramento do comportamento do usuário, em vez do controle direto dos mecanismos de acesso, a organização provavelmente continua vulnerável ao próximo incidente semelhante ao da Teleperformance.

O problema das credenciais no setor pode ser resolvido, mas somente quando as organizações reconhecerem que a verificação de identidade não pode substituir o controle de acesso.

By MyCena | Posted on: 16 abril 2026

BPO e Central de Atendimento

MyCena
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.