Usuários IoT: gerenciar a identidade de bilhões de objetos conectados
Durante décadas, o gerenciamento das identidades digitais nas empresas dizia respeito principalmente às pessoas. Um funcionário recebe uma conta quando entra na organização, obtém acessos correspondentes ao seu papel, vê suas permissões evoluírem quando muda de função e normalmente perde seus acessos quando deixa a empresa. Esse gerenciamento do ciclo de vida constitui hoje um dos alicerces da cibersegurança.
A Internet das Coisas muda consideravelmente a escala do problema. Sensores, câmeras, veículos, máquinas industriais, equipamentos médicos, sistemas de energia e outros dispositivos conectados devem agora ser reconhecidos pelas infraestruturas com as quais se comunicam. Eles devem poder comprovar sua identidade, acessar os recursos necessários à sua função e ser impedidos de utilizar aqueles que não lhes são destinados. Suas permissões também devem poder evoluir ou ser revogadas ao longo de toda a sua vida útil.
A essa população de equipamentos somam-se os aplicativos, as APIs, os serviços automatizados e agora os agentes de inteligência artificial. Uma empresa digital pode, portanto, administrar progressivamente muito mais identidades não humanas do que identidades humanas.
Essa mudança pode parecer essencialmente técnica. Ela é, no entanto, fundamental. Quando uma máquina possui uma identidade, permissões e uma capacidade de agir, ela se torna um participante da infraestrutura digital. O gerenciamento das identidades já não pode, portanto, ser organizado principalmente em torno de uma única pergunta: “Quem é esse usuário?”
Ele deve agora responder continuamente a uma pergunta muito mais ampla: o que está tentando acessar nossos sistemas, e o que estamos dispostos a permitir que faça?
Um dispositivo conectado enfrenta um problema comparável ao de um usuário humano quando deseja acessar um recurso. Quando um sensor transmite dados a uma plataforma, esta deve poder determinar que se trata realmente do dispositivo esperado. Quando uma máquina solicita uma configuração ou quando um veículo se comunica com um serviço remoto, a infraestrutura deve ser capaz de estabelecer a legitimidade dessa comunicação.
Um simples endereço de rede não constitui uma identidade suficientemente confiável. Ele pode mudar, ser imitado ou fornecer apenas uma informação muito limitada sobre o equipamento que se comunica. Diferentes mecanismos permitem, portanto, associar de forma mais sólida uma identidade digital ao dispositivo: certificados, chaves criptográficas, módulos seguros, mecanismos de provisionamento ou identidades associadas a certas infraestruturas de conectividade.
Essa identidade constitui, contudo, o início da relação de confiança, e não sua conclusão.
Um sistema pode estabelecer com um alto nível de confiança que um dispositivo possui de fato a identidade que alega ter, sem por isso aceitar automaticamente todas as suas ações. Um aparelho legítimo pode ser comprometido. Seu software pode conter uma vulnerabilidade, uma chave pode ter sido exposta ou seu comportamento pode subitamente se tornar incompatível com sua função habitual.
Essa distinção entre autenticação e autorização se torna fundamental. A identidade permite determinar quem ou o que solicita um acesso. As políticas de segurança determinam em seguida o que essa identidade pode realmente realizar em um contexto preciso.
Um sensor encarregado de transmitir uma temperatura não tem razão alguma para acessar toda a rede da empresa. Uma câmera pode precisar transmitir imagens a um serviço específico sem poder consultar outros sistemas. Um equipamento industrial pode receber certos comandos operacionais e, ao mesmo tempo, permanecer isolado das funções administrativas que não tem razão alguma para acessar.
A identidade se torna assim o ponto de partida do menor privilégio. O desafio assume, no entanto, uma dimensão completamente diferente quando o número de dispositivos aumenta. Uma empresa com alguns milhares de funcionários já pode dedicar recursos consideráveis ao gerenciamento de suas contas, papéis e permissões. Uma organização que opera dezenas ou centenas de milhares de dispositivos deve gerenciar uma população digital de uma amplitude totalmente distinta.
Cada dispositivo pode possuir uma identidade distinta, uma versão de software específica, autorizações precisas e uma relação particular com diferentes sistemas. Alguns aparelhos são acrescentados, outros substituídos. Eles podem mudar de local, de proprietário ou de função. Alguns apresentam falhas, são comprometidos ou precisam ser desativados.
Um gerenciamento essencialmente manual se torna rapidamente impossível. A identidade de máquina deve, portanto, ser concebida desde o início para funcionar em grande escala. O provisionamento, a renovação dos segredos, a modificação das permissões e a revogação devem poder ser automatizados, conservando ao mesmo tempo controle e rastreabilidade suficientes para compreender com precisão o que está acontecendo. Uma arquitetura capaz de administrar cem dispositivos não se torna automaticamente uma arquitetura capaz de administrar cem mil.
Essa escala também obriga a pensar a identidade como um ciclo de vida. Uma identidade digital nunca deveria ser considerada permanente simplesmente porque pertence a uma máquina. Quando um dispositivo é fabricado, uma identidade inicial deve ser criada ou estabelecida. No momento da implantação, ela deve ser associada a um ambiente, um cliente, uma organização ou uma função. Suas permissões podem em seguida evoluir ao longo de vários anos.
O dispositivo pode mudar de proprietário ou de local. Uma nova função pode lhe ser atribuída. Suas chaves criptográficas deverão eventualmente ser renovadas e seus certificados expirarão. Uma vulnerabilidade ou um incidente de segurança pode exigir a revogação imediata de certos acessos. Depois chegará, enfim, o momento em que o equipamento será retirado de operação.
A maneira como sua identidade desaparece se torna então tão importante quanto aquela pela qual ela foi criada. Um dispositivo descartado que conserva credenciais válidas pode se tornar uma porta de entrada para sistemas que continuam a considerá-lo legítimo.
Essa questão se torna particularmente complexa quando os dispositivos possuem uma vida útil de dez ou quinze anos. As tecnologias de identidade e de criptografia utilizadas em sua fabricação podem ter de evoluir várias vezes durante sua operação. Uma arquitetura robusta deve, portanto, prever desde sua concepção a possibilidade de renovar as credenciais, modificar as permissões e substituir certos mecanismos criptográficos.
O provisionamento inicial também constitui uma etapa crítica. Um dispositivo pode ser fabricado vários meses antes de sua instalação, passar por diferentes intermediários e ser finalmente implantado em um ambiente desconhecido do fabricante no momento de sua produção. Inscrever de forma duradoura credenciais sensíveis no software ou utilizar segredos estáticos cria então riscos importantes.
O compartilhamento de um mesmo segredo entre vários equipamentos pode ampliar consideravelmente as consequências de um comprometimento. A utilização de um segredo diferente para cada dispositivo melhora a separação, mas impõe em seguida a capacidade de gerenciar potencialmente milhões de credenciais ao longo de vários anos.
Abordagens mais dinâmicas permitem utilizar a identidade inicial do equipamento para estabelecer uma primeira relação de confiança e, em seguida, obter as credenciais e permissões realmente necessárias ao seu ambiente operacional. O dispositivo não precisa assim conservar permanentemente todas as chaves que dão acesso direto a cada plataforma que poderia utilizar.
A identidade se torna então menos um cofre contendo todas as chaves do que um mecanismo que permite obter a autorização apropriada quando ela é necessária. Essa concepção se conecta diretamente ao princípio do Continuous Trust. Em uma infraestrutura distribuída, a identidade permite iniciar a relação, mas a confiança deve poder evoluir com o contexto. Um dispositivo corretamente autenticado ontem pode ter mudado de estado hoje. Sua configuração, sua localização, seu comportamento, sua versão de software ou seu nível de risco podem justificar uma decisão diferente.
A confiança passa então a ser continuamente verificada e reavaliada, em vez de definitivamente adquirida. Essa capacidade possui também uma dimensão de soberania digital. Quem controla a identidade de um dispositivo? Quem pode modificá-la ou revogá-la? Ela está intimamente ligada a um fornecedor específico? Ela pode continuar funcionando se a organização mudar de rede, de plataforma ou de provedor de nuvem?
Essas perguntas assumem uma importância considerável quando os dispositivos permanecem em operação por uma década ou mais. Uma empresa pode mudar várias vezes de estratégia tecnológica durante esse período. Ela pode migrar para outra infraestrutura de nuvem, modificar seus sistemas de gestão, trocar de operadora ou ter de atender a novas exigências regulatórias.
Se a identidade de toda uma frota é profundamente dependente de uma infraestrutura praticamente impossível de substituir, os próprios dispositivos se tornam uma fonte de dependência tecnológica. Preservar a capacidade de fazer evoluir as identidades, as permissões e as relações de confiança contribui, portanto, diretamente para preservar a capacidade de escolher.
Os dispositivos IoT representam, contudo, apenas uma parte dessa transformação. As organizações já possuem numerosas identidades técnicas associadas aos aplicativos, aos serviços, às APIs e às automações. A chegada dos agentes de IA amplia ainda mais essa população, porque esses sistemas podem consultar várias fontes de informação, utilizar aplicativos e disparar ações em nome de um processo ou de uma equipe.
Um agente pode precisar consultar um CRM, acessar uma base documental, preparar uma transação ou disparar uma operação em outro sistema. Ele precisa, portanto, de uma identidade e de permissões claramente definidas.
Essa situação levanta uma questão importante: o agente deve utilizar a identidade do funcionário que o iniciou ou possuir sua própria identidade? Uma identidade distinta permite geralmente uma governança muito mais precisa. A organização pode definir exatamente o que o agente está autorizado a fazer, acompanhar suas ações e revogar suas permissões independentemente das do usuário humano.
Essa separação se torna particularmente importante quando vários agentes colaboram entre si ou começam a interagir com dispositivos IoT.
Imaginemos uma infraestrutura industrial na qual um sensor detecta uma situação. Os dados são transmitidos a uma plataforma onde um agente de IA os analisa, consulta o histórico da máquina e determina que uma intervenção é necessária. Uma instrução é em seguida transmitida a um sistema de controle que modifica certos parâmetros de funcionamento.
Várias identidades participam então de uma única cadeia de ação: o sensor que produziu a informação, a plataforma que a recebeu, o agente que a interpretou, o sistema que solicitou a intervenção, o equipamento que a executou e, eventualmente, o funcionário que supervisionava o processo.
A organização deve poder reconstruir essa cadeia. Ela deve saber qual identidade produziu a informação, qual tomou ou recomendou uma decisão, qual solicitou a ação e qual sistema finalmente a executou. À medida que os sistemas se tornam autônomos, saber quem — ou o que — fez o quê se torna uma propriedade essencial da segurança, da governança e da responsabilização.
Essa multiplicação das identidades não humanas aumenta inevitavelmente o número de alvos potenciais. Uma arquitetura resiliente não pode, portanto, se basear na hipótese de que nenhuma identidade jamais será comprometida. Ela deve limitar as consequências quando um comprometimento ocorre.
Se um sensor é comprometido, sua identidade deveria permitir acesso unicamente aos recursos necessários à sua função. Se um agente de IA é desviado de sua finalidade, suas permissões deveriam impedi-lo de agir além de seu mandato. Se uma chave é exposta, ela deve poder ser revogada e substituída rapidamente.
É aqui que se encontram o IAM, o menor privilégio, a segmentação, o Zero Trust e o Continuous Trust. O objetivo consiste em evitar que uma identidade legítima possa se tornar uma chave-mestra que permita circular livremente pelo ambiente digital.
Essa transformação acarreta também uma necessidade muito mais fundamental: as organizações deverão saber quais identidades existem.
O inventário dos dispositivos já não basta. Quantas identidades de máquina estão ativas? A quais sistemas elas dão acesso? Quem é responsável por elas? Quando foram criadas? Que certificados e mecanismos criptográficos utilizam? Quando devem ser renovados? Algumas identidades correspondem a equipamentos que já não estão em operação?
Essas perguntas se tornam particularmente importantes em uma perspectiva de transição criptográfica. Uma organização que precisa substituir um mecanismo de criptografia ou de assinatura deve conhecer os dispositivos, certificados, aplicativos e sistemas que dele dependem. A identidade de máquina se conecta assim diretamente à cripto-agilidade e à preparação pós-quântica.
Uma empresa que ignora onde estão suas identidades e suas dependências criptográficas encontrará inevitavelmente mais dificuldades quando tiver de fazê-las evoluir.
Essa evolução nos leva finalmente a reconsiderar o próprio papel da identidade na arquitetura de TI. À medida que os sistemas se tornam distribuídos, a rede física perde parte de seu papel histórico como fronteira de confiança. Um dispositivo pode estar conectado por rede celular, satélite, Wi-Fi ou Ethernet. Um agente pode funcionar em uma nuvem pública, uma infraestrutura privada ou diretamente na borda (Edge).
A localização já não basta para estabelecer a confiança. A identidade se torna então um dos mecanismos que permitem manter uma política coerente através desses ambientes. Um sistema pode reconhecer um ser humano, um dispositivo, um aplicativo ou um agente, verificar seu contexto e lhe aplicar as permissões apropriadas independentemente do lugar onde se encontra.
A identidade se torna progressivamente uma infraestrutura em si mesma.
Ela já não é simplesmente o mecanismo que permite a um funcionário abrir uma sessão pela manhã. Ela se torna um dos alicerces que permitem a pessoas, máquinas, aplicativos e inteligências artificiais trabalharem juntos conservando exatamente o nível de autoridade necessário ao seu papel.
As organizações entram em um período no qual as identidades digitais já não representarão principalmente pessoas. Elas representarão também sensores, máquinas, veículos, aplicativos, APIs, serviços automatizados e agentes de inteligência artificial. Em certas organizações, essa população não humana poderia rapidamente superar em muito o número de funcionários.
O gerenciamento dessas identidades se torna, portanto, uma disciplina estratégica. Cada dispositivo e cada agente deve poder ser reconhecido, autenticado, limitado ao seu papel, supervisionado durante toda a sua vida útil e revogado quando não deve mais acessar os sistemas. Essa governança deverá funcionar em escala muito grande, conservando ao mesmo tempo precisão suficiente para determinar qual identidade realizou qual ação.
Essa evolução constitui igualmente um dos alicerces da Hipersegurança. Quando as infraestruturas se tornam distribuídas e inteligentes, a confiança já não pode depender principalmente da localização na rede. Ela deve se apoiar em identidades conhecidas, permissões controladas, um contexto avaliado continuamente, interações rastreáveis e uma capacidade de conter rapidamente as consequências de um comprometimento.
Na Quantum Beyond, essa transformação se conecta diretamente aos nossos trabalhos em arquitetura de segurança, IAM, Zero Trust, Continuous Trust, Q-Carbon Security Systems, infraestruturas Edge, governança dos agentes de IA e preparação criptográfica. Nossos especialistas trabalham ao lado das equipes de tecnologia e de cibersegurança a fim de reforçar as arquiteturas existentes, estruturar as relações de confiança e preparar as organizações para gerenciar ambientes nos quais as identidades humanas representarão em breve apenas uma parte do ecossistema digital.
Durante muito tempo, a cibersegurança buscou principalmente responder a uma pergunta: “É realmente a pessoa certa?”
Em uma infraestrutura na qual trabalham juntos seres humanos, objetos, aplicativos e agentes inteligentes, a pergunta se torna mais exigente: “É realmente a pessoa certa, a máquina certa ou o agente certo, no contexto certo, e possui exatamente o nível de autoridade necessário para realizar essa ação?”
