Skip to content
Resiliência cibernética e segurança de dados

Melhores práticas de segurança

Três controles essenciais para a higiene de credenciais que ajudam sua organização a reduzir riscos.


As integrações de Backup and Recovery dependem de credenciais seguras para as cargas de trabalho. Uma única credencial comprometida pode permitir acesso muito além de um único sistema, e os agentes mal-intencionados sabem disso.

A melhor credencial estática é aquela que você não possui. Sempre que possível, mude da autenticação baseada em segredos para identidades gerenciadas ou outras abordagens “sem segredos”, de modo que as credenciais sejam emitidas, protegidas e renovadas pela plataforma, em vez de serem armazenadas e manipuladas manualmente. No entanto, sabemos que isso nem sempre é possível para alguns sistemas e configurações legadas.

A boa notícia: mesmo ao usar segredos de longa duração, as práticas recomendadas de segurança podem reduzir seu risco e a amplitude do impacto.

Esta postagem descreve uma rotina prática que pode ajudar a garantir que sua empresa permaneça ciber-resiliente: alterne credenciais, minimize o escopo e implemente o Acesso Condicional sempre que possível.

A base: três controles-chave

Uma boa higiene de credenciais resume-se a três pilares: rotação, privilégio mínimo e acesso condicional. Embora nem sempre seja possível implementar os três para todos os tipos de credenciais, esses são os pontos certos para começar em qualquer ambiente:

  1. Rotação e monitoramento: altere as credenciais regularmente e analise as atividades de autenticação em busca de anomalias.
  2. Privilégio mínimo: delimite as permissões para que as credenciais possam realizar apenas as ações necessárias de backup/restauração. Passos práticos incluem:
    • Separar as credenciais por carga de trabalho.
    • Limite as permissões ao mínimo necessário para conjuntos de dados/sites/caixas de correio/bancos de dados.
    • Evite funções administrativas abrangentes, a menos que seja absolutamente necessário.
  3. Acesso condicional: quando houver suporte, defina políticas para limitar quando e onde as credenciais podem ser usadas, como:
    • Locais confiáveis e faixas de IP
    • Sinais de risco
    • Controles de dispositivos/sessões

Quando o acesso condicional não for viável, a rotação é o controle compensatório

Nem todo tipo de credencial atende aos requisitos do acesso condicional. Nesses casos, a rotação limita por quanto tempo uma credencial roubada permanece válida, e o monitoramento ajuda a detectar o uso indevido rapidamente.

As orientações da Commvault enfatizam a rotação regular de senhas, segredos e credenciais em todos os ambientes. Para registros de aplicativos do Azure de locatário único que protegem cargas de trabalho do M365/D365/Entra ID, a Commvault recomenda ciclos de rotação de 90 dias. Muitas estruturas comuns de segurança e conformidade (PCI DSS, ISO 27001, SOC 2, NIST) também exigem um gerenciamento rigoroso de credenciais, incluindo rotação periódica e revisão de acesso.

Consulte sua equipe de segurança

A higiene das credenciais é mais eficaz quando é consistente. Coordene com sua equipe de segurança sobre:

  • Intervalos de rotação (por tipo de credencial e nível de risco).
  • Elaboração de políticas de acesso condicional (conforme aplicável, sem comprometer a automação).
  • Regras de acesso privilegiado, requisitos de registro e ciclos de revisão.

Guia de recursos

Os recursos abaixo oferecem contexto adicional e orientações específicas para cada ambiente sobre proteção de credenciais e controles de acesso.

Commvault
Microsoft
AWS
Google Cloud

Will Galway é vice-diretor de segurança da Commvault.

Mais publicações relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: Quando o excesso se torna uma falta constante
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: Quando o excesso se torna uma falta constante
Thumbnail_Blog_Ransomware-Trends-2025-1

Por que o risco cibernético moderno exige resiliência cibernética de A a Z

Leia mais sobre Por que os riscos cibernéticos modernos exigem resiliência cibernética de ponta a ponta