As integrações de Backup and Recovery dependem de credenciais seguras para as cargas de trabalho. Uma única credencial comprometida pode permitir acesso muito além de um único sistema, e os agentes mal-intencionados sabem disso.
A melhor credencial estática é aquela que você não possui. Sempre que possível, mude da autenticação baseada em segredos para identidades gerenciadas ou outras abordagens “sem segredos”, de modo que as credenciais sejam emitidas, protegidas e renovadas pela plataforma, em vez de serem armazenadas e manipuladas manualmente. No entanto, sabemos que isso nem sempre é possível para alguns sistemas e configurações legadas.
A boa notícia: mesmo ao usar segredos de longa duração, as práticas recomendadas de segurança podem reduzir seu risco e a amplitude do impacto.
Esta postagem descreve uma rotina prática que pode ajudar a garantir que sua empresa permaneça ciber-resiliente: alterne credenciais, minimize o escopo e implemente o Acesso Condicional sempre que possível.
A base: três controles-chave
Uma boa higiene de credenciais resume-se a três pilares: rotação, privilégio mínimo e acesso condicional. Embora nem sempre seja possível implementar os três para todos os tipos de credenciais, esses são os pontos certos para começar em qualquer ambiente:
- Rotação e monitoramento: altere as credenciais regularmente e analise as atividades de autenticação em busca de anomalias.
- Privilégio mínimo: delimite as permissões para que as credenciais possam realizar apenas as ações necessárias de backup/restauração. Passos práticos incluem:
- Separar as credenciais por carga de trabalho.
- Limite as permissões ao mínimo necessário para conjuntos de dados/sites/caixas de correio/bancos de dados.
- Evite funções administrativas abrangentes, a menos que seja absolutamente necessário.
- Acesso condicional: quando houver suporte, defina políticas para limitar quando e onde as credenciais podem ser usadas, como:
- Locais confiáveis e faixas de IP
- Sinais de risco
- Controles de dispositivos/sessões
Quando o acesso condicional não for viável, a rotação é o controle compensatório
Nem todo tipo de credencial atende aos requisitos do acesso condicional. Nesses casos, a rotação limita por quanto tempo uma credencial roubada permanece válida, e o monitoramento ajuda a detectar o uso indevido rapidamente.
As orientações da Commvault enfatizam a rotação regular de senhas, segredos e credenciais em todos os ambientes. Para registros de aplicativos do Azure de locatário único que protegem cargas de trabalho do M365/D365/Entra ID, a Commvault recomenda ciclos de rotação de 90 dias. Muitas estruturas comuns de segurança e conformidade (PCI DSS, ISO 27001, SOC 2, NIST) também exigem um gerenciamento rigoroso de credenciais, incluindo rotação periódica e revisão de acesso.
Consulte sua equipe de segurança
A higiene das credenciais é mais eficaz quando é consistente. Coordene com sua equipe de segurança sobre:
- Intervalos de rotação (por tipo de credencial e nível de risco).
- Elaboração de políticas de acesso condicional (conforme aplicável, sem comprometer a automação).
- Regras de acesso privilegiado, requisitos de registro e ciclos de revisão.
Guia de recursos
Os recursos abaixo oferecem contexto adicional e orientações específicas para cada ambiente sobre proteção de credenciais e controles de acesso.
Commvault
- Rotação de senhas
- Etapas por tipo de conta para a rotação de senhas
- Guia de melhores práticas: Aumentando a segurança com acesso condicional e monitoramento de login
- Criar um segredo de cliente para o aplicativo do Azure para o Exchange Online
Microsoft
- O que é o acesso condicional?
- Acesso condicional para identidades de carga de trabalho
- Autenticação sem segredo para recursos do Azure
AWS
Google Cloud
Will Galway é vice-diretor de segurança da Commvault.