Skip to content
Cyber Resilience & Data Security

Security Best Practices

Three key controls for credential hygiene to help your organization reduce risk.


As integrações de Backup and Recovery dependem de credenciais seguras para as cargas de trabalho. Uma única credencial comprometida pode permitir acesso muito além de um único sistema, e os agentes mal-intencionados sabem disso.

A melhor credencial estática é aquela que você não possui. Sempre que possível, mude da autenticação baseada em segredos para identidades gerenciadas ou outras abordagens “sem segredos”, de modo que as credenciais sejam emitidas, protegidas e renovadas pela plataforma, em vez de serem armazenadas e manipuladas manualmente. No entanto, sabemos que isso nem sempre é possível para alguns sistemas e configurações legadas.

A boa notícia: mesmo ao usar segredos de longa duração, as práticas recomendadas de segurança podem reduzir seu risco e a amplitude do impacto.

Esta postagem descreve uma rotina prática que pode ajudar a garantir que sua empresa permaneça ciber-resiliente: alterne credenciais, minimize o escopo e implemente o Acesso Condicional sempre que possível.

A base: três controles-chave

Uma boa higiene de credenciais resume-se a três pilares: rotação, privilégio mínimo e acesso condicional. Embora nem sempre seja possível implementar os três para todos os tipos de credenciais, esses são os pontos certos para começar em qualquer ambiente:

  1. Rotação e monitoramento: altere as credenciais regularmente e analise as atividades de autenticação em busca de anomalias.
  2. Privilégio mínimo: delimite as permissões para que as credenciais possam realizar apenas as ações necessárias de backup/restauração. Passos práticos incluem:
    • Separar as credenciais por carga de trabalho.
    • Limite as permissões ao mínimo necessário para conjuntos de dados/sites/caixas de correio/bancos de dados.
    • Evite funções administrativas abrangentes, a menos que seja absolutamente necessário.
  3. Acesso condicional: Quando houver suporte, defina políticas para limitar quando e onde as credenciais podem ser usadas, como:
    • Locais confiáveis e faixas de IP
    • Sinais de risco
    • Controles de dispositivos/sessões

Quando o acesso condicional não for viável, a rotação é o controle compensatório

Nem todo tipo de credencial atende aos requisitos do acesso condicional. Nesses casos, a rotação limita por quanto tempo uma credencial roubada permanece válida, e o monitoramento ajuda a detectar o uso indevido rapidamente.

As orientações da Commvault enfatizam a rotação regular de senhas, segredos e credenciais em todos os ambientes. Para registros de aplicativos do Azure de locatário único que protegem cargas de trabalho do M365/D365/Entra ID, a Commvault recomenda ciclos de rotação de 90 dias. Muitas estruturas comuns de segurança e conformidade (PCI DSS, ISO 27001, SOC 2, NIST) também exigem um gerenciamento rigoroso de credenciais, incluindo rotação periódica e revisão de acesso.

Consulte sua equipe de segurança

A higiene das credenciais é mais eficaz quando é consistente. Coordene com sua equipe de segurança sobre:

  • Intervalos de rotação (por tipo de credencial e nível de risco).
  • Elaboração de políticas de acesso condicional (o que for aplicável sem comprometer a automação).
  • Regras de acesso privilegiado, requisitos de registro e ciclos de revisão.

Guia de recursos

Os recursos abaixo oferecem contexto adicional e orientações específicas para cada ambiente sobre proteção de credenciais e controles de acesso.

Commvault
Microsoft
AWS
Google Cloud

Will Galway é vice-diretor de segurança da Commvault.

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It