Sua organização acaba de sofrer um ataque de ransomware. Seus departamentos de segurança cibernética e de TI estão se esforçando para colocar em prática e operacionalizar seu plano de resposta a incidentes. De repente, todos percebem que não conseguem fazer login em nada. O Active Directory (AD) deve estar fora do ar!? As ferramentas de autenticação e autorização da sua organização estão comprometidas.
Após horas de triagem e avaliação da magnitude do problema, sua equipe de resposta a incidentes cibernéticos informa que a restauração dos serviços essenciais do AD, bem como dos de autenticação e autorização, levará mais de uma semana, se tudo correr bem.
Você achava que seu plano de resiliência, com backups do AD e uma plataforma de identidade SaaS, era suficiente. Mas, mesmo com o SaaS na equação, a recuperação é complexa e manual, atrasando o retorno às operações mínimas viáveis justamente quando o tempo é mais importante.
Resiliência significa que você pode restaurar a autenticação e a autorização de forma rápida, previsível e confiável, seja a interrupção causada por atividade maliciosa, uma falha ou uma configuração incorreta acidental.
Entendendo a ameaça
Os invasores têm como alvo o AD porque ele é o plano de controle de identidades. Assim que conseguem se infiltrar, eles geralmente estabelecem persistência criando contas ocultas ou backdoors, para então coletar credenciais e escalar privilégios. Com acesso elevado, eles se movem lateralmente pelos sistemas e aplicativos, às vezes permanecendo inativos por tempo suficiente para que o primeiro sinal claro seja quando a autenticação começa a falhar.
Eles adquirem um vasto conhecimento sobre a rede, as pessoas e as aplicações da organização. E, quando estão prontos para maximizar o impacto, podem criptografar ou corromper a floresta do AD, interrompendo os logins e complicando a Recovery em todo o ambiente.
Por que a identidade (e por que o AD em primeiro lugar)?
É comum que a pilha de identidades de uma organização, especialmente o AD e o Entra ID, se torne complexa com o tempo. As florestas se expandem, as permissões se proliferam, as políticas legadas se acumulam e processos considerados “bons o suficiente” muitas vezes se transformam em desvios de segurança de longo prazo. Essa complexidade cria pontos cegos, e os defensores perdem a visibilidade clara de como as funções, os privilégios e as políticas evoluem.
E nunca se trata “apenas do AD”. A identidade é um ecossistema: soluções de governança de identidade e acesso (IGA), acesso privilegiado, identidade do cliente, provedores de identidade, bancos de dados de autenticação e logon único — todos se conectam à mesma realidade. É por isso que incidentes de identidade (e até mesmo configurações incorretas cotidianas) podem causar perturbações desproporcionais em comparação com muitas outras falhas de infraestrutura.
The recovery challenge is where most plans are exposed. Even with backups, forest recovery is a multi-step, high-risk process, where the guidance for manual recovery can involve 50 to 100 (or more) individual steps and can take days to weeks, depending on the complexity and readiness of the environment.
A verdadeira questão não é “temos backups?”, e sim “as equipes conseguem utilizar os backups para executar as tarefas de forma correta sob pressão, e os manuais de procedimentos foram testados e verificados para que a Recovery não se torne uma correria propensa a erros no pior momento possível?”
A Solução
A necessidade de se ter um plano de Recovery é grande. Ele precisa ser testado e verificado. As organizações precisam saber e compreender que sua plataforma de gerenciamento de identidades é o alvo número 1 de cibercriminosos e ataques. Ela precisa ser protegida como tal. É preciso fazer backups, testá-la e verificar se ela pode ser recuperada. Isso inclui:
- Backups das plataformas AD, Entra ID e IGA.
- Planos de recuperação testados e verificados.
- Ambientes de Recovery isolados e Cleanroom Recovery.
- Fluxo de trabalho e automação de Recovery do AD.
Uma governança e um monitoramento robustos de identidades continuam sendo essenciais, mas são apenas parte da equação. Você precisa ter a capacidade de detectar comportamentos suspeitos relacionados a identidades antecipadamente, contê-los rapidamente e se recuperar com confiança quando algo que não deveria mudar de fato mudar (seja uma atividade maliciosa ou uma modificação acidental que comprometa a autenticação).
Isso também significa que você precisa integrar as contas de identidade e a atividade dos usuários às operações de segurança (SecOps) e monitorar continuamente sinais como criação não autorizada de contas, alterações de privilégios e padrões anormais de autenticação, além de contar com um caminho de recuperação comprovado, repetível e seguro.
Commvault e Deloitte: uma parceria para a resiliência de identidades
A resiliência de identidade é um desafio empresarial que exige governança, processos, controles e tecnologia de ponta. É por isso que a Deloitte e a Commvault firmaram uma parceria para oferecer programas abrangentes de proteção, Recovery e resiliência de identidade nos quais as organizações podem confiar quando mais importa.
A Deloitte traz profunda expertise em risco cibernético, resiliência empresarial e gerenciamento de identidade e acesso para ajudar organizações da Fortune 100 à 1000 a projetar, implementar e operacionalizar programas de resiliência de identidade.
Esses programas ajudam os clientes a avaliar a postura de segurança, melhorar as capacidades de detecção e resposta e definir requisitos mínimos viáveis para a empresa; em seguida, elaboram planos de Recovery testados e verificados, com cronogramas claros e responsabilização entre as partes interessadas dos negócios e de TI. A Deloitte transforma a resiliência de identidade em um programa executável com manuais operacionais, testes e Readiness, para que as equipes saibam o que significa estar “preparadas” sob pressão.
A Commvault torna os programas de resiliência operacionais com proteção integrada e fluxos de trabalho automatizados de Recovery em todos os sistemas de identidade, além do Commvault AirGap e do Cleanroom Recovery para oferecer suporte a uma recuperação repetível, limpa e validada quando mais importa. A Commvault fornece a base tecnológica com recursos de resiliência de identidade que incluem:
- Proteção para sistemas de identidade críticos, incluindo AD e Entra ID, comparação pontual e suporte à reversão de alterações indesejadas ou acidentais.
- Auditoria e detecção para identificar precocemente modificações suspeitas (quem alterou o quê e quando), ajudando a reduzir a janela de oportunidade para que invasores se espalhem ou persistam.
- Fluxos de trabalho de recuperação automatizados, incluindo automação de recuperação no nível da floresta, para ajudar a reduzir a carga de trabalho manual e o risco de erros durante a restauração de identidades.
- Commvault Cleanroom para ajudar a validar a recuperação de identidades em isolamento antes de restabelecer a confiança na produção.
- Commvault AirGap para ajudar a manter cópias de backup imutáveis e isoladas (air-gapped), criando uma base protegida que oferece suporte à recuperação limpa e aos testes em ambiente isolado quando a identidade (ou o ambiente ao seu redor) não é confiável.
Entre em ação
Se você deseja testar sua prontidão para a recuperação cibernética em condições de pressão, comece com um Workshop do Active Directory da Deloitte para mapear dependências e elaborar um plano claro e exequível para recuperar o AD e as cargas de trabalho para a produção. Em seguida, valide-o da maneira correta: usando o Commvault para ensaiar a recuperação em um ambiente isolado antes mesmo de precisar dela em um evento real.
Para organizações prontas para dar o próximo passo, podemos ampliar isso para um piloto de 30 dias que coloca em prática a Recovery e os testes em ambiente isolado com artefatos reais e resultados mensuráveis. Entre em contato com seu representante da Deloitte pelo e-mail commvaultsalesteam@deloitte.com ou com seu representante da Commvault pelo e-mail deloittealliance@commvault.com para obter mais informações.
Dave Nowak é diretor de Defesa Cibernética e Resiliência na Deloitte, e Michael Fasulo é diretor sênior de Marketing de Portfólio na Commvault.






