Recursos · 11
Recuperação de identidade e conta: governe todo o ciclo de vida.
Conecte a criação, alteração, privilégios, recuperação e encerramento de contas a evidências verificáveis e decisões ensaiadas.
Atualizado · 3 min
O que este guia ajuda a alcançar
- Conectar cada conta a uma pessoa ou serviço
- Reduzir privilégios permanentes
- Proteger solicitações de recuperação
- Revogar rapidamente sem perder a continuidade
Verificação rápida
- Quem aprova a criação e a alteração de função?
- Um antigo fator de redefinição da conta sozinho?
- As ações em contas compartilhadas são atribuíveis?
- Os privilégios expiram?
- A perda do telefone foi exercida?
Método passo a passo
- 1
Inventariar identidades e dependências
Listar contas humanas, de serviço, compartilhadas, federadas e de emergência. Conectá-las a aplicativos, proprietários, métodos de autenticação e dados acessíveis.
Entregável: registro de identidade, conta, sistema e proprietário.
- 2
Conectar o ciclo de vida a eventos
Definir gatilhos para integração, mobilidade, ausência, alteração de função, desligamento e exclusão. Medir o atraso entre o evento e a alteração de acesso efetiva.
Entregável: matriz de eventos e ações.
- 3
Reduzir privilégios
Separar o uso diário da administração, limitar a duração do acesso privilegiado e revisar as permissões de acordo com o risco do serviço.
Entregável: catálogo de funções e exceções datadas.
- 4
Reforçar a recuperação
Usar evidências independentes, um canal seguro, atraso adequado e escalonamento humano para solicitações incomuns.
Entregável: árvore de decisão de recuperação.
- 5
Preparar-se para perdas e comprometimento
Planejar revogação de sessão, fator e dispositivo, comunicação com a central de serviços, acesso alternativo e retenção proporcional de rastreamento.
Entregável: manual de bloqueio e recuperação.
- 6
Exercitar e aprimorar
Testar uma saída urgente, perda de telefone e tentativa de personificação. Observar decisões, tempo, evidências e impacto operacional.
Entregável: relatório do exercício e plano de remediação.
Exemplo prático fictício
Situação ilustrativa
Um administrador perde um dispositivo de autenticação durante uma chamada. O suporte verifica uma prova previamente acordada, obtém uma segunda aprovação para recuperação e invalida as sessões afetadas.
Decisão e evidências esperadas
O exercício verifica a continuidade do serviço e retém a solicitação, a aprovação, o fator substituído e a revisão pós-incidente.
Indicadores de gestão
| Indicador | O que mede | Primeira ação |
|---|---|---|
| Contas atribuídas | Contas conectadas a um proprietário ativo | Priorizar contas sem proprietário |
| Atraso na revogação | Tempo entre o evento e a remoção do acesso | Automatizar etapas confiáveis |
| Privilégio temporário | Acesso elevado com duração e justificativa | Expirar o direito por padrão |
| Recuperação verificada | Solicitações após cada comprovação esperada | Revisar cada exceção |
Erros comuns
- Tratar perguntas pessoais como evidência forte
- Permitir que o suporte ignore a MFA sem controle duplo
- Esquecer contas de serviço
- Manter privilégios após uma atribuição
Perguntas frequentes
A MFA é suficiente?
Não. Ela reduz alguns riscos, mas o ciclo de vida, a recuperação, as sessões e os privilégios ainda podem permanecer vulneráveis.
Todas as contas compartilhadas devem ser proibidas?
Prefira identidades individuais. Quando uma conta compartilhada ainda for necessária, documente o motivo, restrinja seu uso e torne cada utilização atribuível.
O que deve ser feito primeiro?
A perda do fator primário e a saída urgente de uma pessoa com altos privilégios expõem rapidamente as dependências reais.
Referências oficiais
As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.






