Uma tecnologia segura não garante um sistema seguro
Em cibersegurança, certas tecnologias acabam por adquirir uma reputação quase absoluta. Um novo protocolo é mais robusto. Um novo método de autenticação elimina uma categoria conhecida de ataques. Um algoritmo torna-se a nova referência. Uma tecnologia de criptografia é considerada praticamente impossível de comprometer com os meios disponíveis. Esses avanços são essenciais. Eles tornam realmente os sistemas mais difíceis de atacar e podem igualmente criar um perigoso atalho intelectual: se a tecnologia é segura, o sistema que a utiliza deve forçosamente sê-lo também. Ora, os ciberatacantes não têm nenhuma obrigação de atacar uma tecnologia onde ela é mais forte.
Se um mecanismo criptográfico resiste, eles podem procurar uma fraqueza em sua implementação. Se a autenticação torna-se extremamente robusta, eles podem visar a sessão que segue a autenticação. Se o servidor está bem protegido, eles podem se interessar pelo terminal. Se os controles técnicos são sólidos, eles podem explorar um processo ou manipular um usuário.
A cibersegurança moderna deve, portanto, ser avaliada como um sistema completo. A segurança de uma organização nunca é simplesmente a de sua melhor tecnologia. Ela depende também das interações entre todos os componentes que a cercam.
As passkeys ilustram perfeitamente o problema
As passkeys representam um avanço importante em matéria de autenticação. Diferentemente das senhas tradicionais, elas repousam sobre mecanismos criptográficos e permitem notadamente reduzir consideravelmente a eficácia de numerosas formas clássicas de phishing. O usuário não possui mais um segredo que possa simplesmente comunicar a um fraudador depois de ter sido direcionado para uma falsa página de conexão. É uma melhoria significativa.
Trabalhos de pesquisadores em cibersegurança demonstraram, contudo, algo particularmente interessante: nem sempre é necessário quebrar a criptografia para comprometer o processo. O atacante pode buscar contornar o mecanismo, influenciar o desenrolar da autenticação ou explorar outro componente do ambiente.
A criptografia pode cumprir perfeitamente sua função. O sistema pode, no entanto, apresentar uma fraqueza. Essa distinção é fundamental.
Um sistema é uma cadeia de interações
Tomemos um processo de autenticação moderno. Ele pode envolver um usuário, um computador ou um telefone, um sistema operacional, um navegador, uma aplicação, um provedor de identidade, vários protocolos, um servidor, uma sessão, cookies de autenticação, APIs e diferentes mecanismos de recuperação de conta.
Cada um desses componentes pode ser seguro individualmente. Mas eles devem se comunicar entre si. E é frequentemente nessas interações que se encontram as possibilidades de ataque. Um atacante raramente busca demonstrar que uma tecnologia é ruim. Ele busca simplesmente o caminho que lhe permitirá atingir seu objetivo. Se a entrada principal está fortemente protegida, ele procura outra entrada. Essa lógica se aplica muito além das passkeys.
Uma empresa pode possuir um excelente sistema de autenticação multifator e ser vulnerável ao roubo de sessão. Ela pode:
- criptografar perfeitamente seus dados e conceder privilégios excessivos a certas contas.
- dispor de um excelente firewall e operar uma aplicação vulnerável.
- proteger seus servidores deixando ao mesmo tempo segredos de acesso em um ambiente de desenvolvimento.
- implantar uma solução de segurança extremamente sofisticada cuja configuração cria involuntariamente uma fraqueza.
A tecnologia cumpre então corretamente sua função. A arquitetura completa permanece vulnerável.
Os atacantes procuram o caminho menos custoso
Essa realidade permite compreender um princípio essencial da cibersegurança. Um atacante racional busca geralmente o meio mais eficaz de atingir seu objetivo. Por que dedicar recursos consideráveis a quebrar um mecanismo criptográfico robusto quando é possível obter o mesmo resultado comprometendo um terminal, uma sessão, uma identidade ou um processo? Por que atacar diretamente uma infraestrutura fortemente protegida quando um fornecedor, uma conta privilegiada ou uma aplicação periférica oferece um caminho mais acessível? À medida que as organizações reforçam certas proteções, os métodos de ataque se deslocam.
É uma forma de adaptação permanente. A cibersegurança não pode, portanto, ser considerada como uma sucessão de problemas definitivamente resolvidos. Cada nova proteção modifica o ambiente do atacante. Este busca então uma nova fraqueza.
A autenticação é apenas o começo
Outro erro consiste em considerar que, uma vez verificada a identidade, o essencial do problema de segurança está resolvido. Uma autenticação extremamente forte responde principalmente a uma questão: temos certeza suficiente da identidade que solicita o acesso? Outras questões começam imediatamente depois:
- A quais recursos essa identidade pode acessar?
- Durante quanto tempo?
- A partir de qual dispositivo?
- De qual ambiente?
- Seu comportamento corresponde ao que é normalmente esperado?
- Ela pode baixar grandes quantidades de dados?
- Ela pode criar novos acessos?
- Ela pode modificar os privilégios de outros usuários?
- O que acontece se sua sessão for comprometida após uma autenticação perfeitamente legítima?
É precisamente por essa razão que as abordagens Zero Trust concedem tanta importância à avaliação contínua do contexto. A identidade constitui um elemento essencial da decisão de acesso. Ela não deveria tornar-se uma autorização permanente.
O princípio do menor privilégio torna-se essencial
Um comprometimento torna-se muito mais grave quando uma conta possui mais privilégios do que realmente necessita. A questão não é, portanto, unicamente saber como impedir um atacante de entrar. É preciso igualmente perguntar-se o que ele poderia realizar caso tivesse êxito. Essa maneira de refletir muda profundamente a arquitetura de segurança.
Uma conta comprometida que possui um acesso limitado a alguns recursos representa um cenário. Uma conta comprometida capaz de acessar dezenas de sistemas, de modificar configurações e de extrair bases de dados completas representa uma situação completamente diferente. A gestão de identidades e de acessos torna-se então um componente central da resiliência.
Os privilégios devem corresponder às necessidades reais. Os acessos sensíveis devem ser monitorados. Os direitos temporários deveriam poder ser realmente temporários. Os movimentos laterais devem ser limitados. E as organizações devem ser capazes de detectar rapidamente quando uma identidade legítima começa a se comportar de maneira anormal.
A defesa em profundidade conserva toda a sua pertinência
Nenhuma tecnologia deveria carregar sozinha a responsabilidade de proteger uma organização. A defesa em profundidade repousa justamente sobre a existência de vários mecanismos complementares.
- Um ataque que ultrapassa uma primeira proteção encontra uma segunda barreira.
- Uma atividade incomum pode ser detectada.
- Um acesso comprometido permanece segmentado.
- Uma ação sensível exige uma nova validação.
- Uma anomalia desencadeia uma investigação.
- Um dado crítico se beneficia de proteções adicionais.
O objetivo consiste em impedir que uma única falha possa provocar um comprometimento de grande porte.
Essa filosofia reconhece algo essencial: nenhuma organização pode garantir que cada uma de suas proteções funcionará perfeitamente em permanência. Ela pode, contudo, construir um ambiente capaz de continuar a se defender quando uma proteção falha. É aí que a cibersegurança se conecta diretamente à resiliência.
A inteligência artificial torna essa visão sistêmica ainda mais importante
A chegada dos agentes e dos sistemas de inteligência artificial nas organizações acrescenta novas interações. Uma IA pode acessar documentos, utilizar APIs, consultar bases de dados, desencadear processos, comunicar-se com outros sistemas e por vezes agir em nome de um usuário. A questão da identidade evolui, portanto.
Deveremos cada vez mais determinar não apenas qual humano possui um acesso, mas também qual sistema autônomo age, em nome de quem, com quais permissões e dentro de quais limites. Uma IA que disponha de uma identidade legítima e de autorizações excessivas pode tornar-se um problema de segurança mesmo quando a autenticação funciona exatamente como previsto.
Os mesmos princípios permanecem então pertinentes: menor privilégio, segmentação, rastreabilidade, validação contextual, controle dos acessos e monitoramento contínuo. A multiplicação das capacidades tecnológicas torna a arquitetura global ainda mais importante.
Uma tecnologia tida como inviolável merece também ser questionada
O termo “inviolável” deveria ser utilizado com enorme prudência em cibersegurança. Uma tecnologia pode ser extremamente resistente a uma categoria precisa de ataques. Ela pode ser considerada criptograficamente robusta e pode constituir a melhor solução atualmente disponível. Essas qualidades não permitem concluir que o ambiente completo no qual ela funciona é inviolável.
As tecnologias evoluem e os usos mudam. Novas interações aparecem. Os pesquisadores descobrem novas técnicas, os cibercriminosos adaptam seus métodos e os sistemas tornam-se continuamente mais complexos. A segurança deve, portanto, ser considerada como uma capacidade de adaptação permanente em vez de como um estado definitivamente alcançado.
Testar a arquitetura, não apenas seus componentes
As organizações investem frequentemente muitos esforços para verificar suas tecnologias individualmente. Essas validações são necessárias. Uma questão adicional merece, contudo, ser colocada:
Testamos a maneira como todas essas tecnologias funcionam em conjunto?
É aqui que uma visão transversal torna-se particularmente valiosa. A análise deve seguir os dados, as identidades, os privilégios, as sessões e os processos através da organização. Ela deve examinar as dependências entre sistemas. Ela deve considerar os cenários nos quais uma proteção funciona corretamente ao passo que outro componente permite, apesar disso, contornar o resultado buscado. Essa abordagem busca menos determinar se cada peça é sólida do que compreender como o conjunto reage quando uma peça se torna vulnerável.
Os avanços em cibersegurança são indispensáveis. Passkeys, autenticação multifator, biometria, criptografia avançada, arquiteturas Zero Trust, sistemas de detecção e novas tecnologias criptográficas tornam os ambientes digitais muito mais difíceis de comprometer. Sua eficácia aumenta ainda mais quando são integrados em uma arquitetura coerente. A verdadeira questão torna-se então: o que acontece se uma dessas proteções for contornada?
Uma organização resiliente deveria poder absorver essa situação sem permitir que o incidente se transforme automaticamente em um comprometimento de grande porte. Isso exige uma compreensão global das identidades, dos acessos, dos dados, dos sistemas, das dependências, dos comportamentos e dos processos operacionais.
Na Quantum Beyond, nossos especialistas trabalham ao lado das equipes de TI e de cibersegurança já existentes para reforçar essa visão de conjunto. Seu papel consiste em trazer expertises complementares, questionar as arquiteturas sob diferentes ângulos, identificar as interações suscetíveis de criar riscos e contribuir para construir ambientes mais robustos e mais resilientes.
As equipes internas possuem um conhecimento insubstituível de seus sistemas e de suas operações. Uma expertise especializada externa pode lhes permitir acrescentar outra perspectiva, questionar certas hipóteses e explorar cenários que por vezes ultrapassam o perímetro cotidiano de suas responsabilidades. Porque, em cibersegurança, possuir excelentes tecnologias é essencial. Saber como elas se comportam em conjunto quando algo não ocorre conforme o previsto é o que permite construir uma organização verdadeiramente resiliente.
