featured-image-managed-it-services-1

MFA na empresa: porquê é a medida com melhor retorno e como a ativar sem parar ninguém

Se só pudesse fazer uma coisa pela segurança da sua empresa este mês, devia ser esta. A autenticação multifator (MFA) — pedir, além da password, uma confirmação no telemóvel — bloqueia a grande maioria dos ataques que começam com credenciais roubadas, que são a grande maioria dos ataques a PME. Custa zero em licenças na maior parte dos casos e implementa-se em duas semanas. E no entanto encontramos empresas com 100 postos onde só o administrador a tem ativa. Este artigo explica onde ativar primeiro, que métodos escolher, os erros que criam resistência e um plano que não bloqueia ninguém.

O que o MFA resolve — e o que não resolve

Resolve o cenário mais comum: alguém escreveu a password num site falso, ou reutilizou-a num serviço que teve uma fuga, e o atacante tenta entrar no e-mail ou na VPN. Sem MFA, entra. Com MFA, precisa também de aprovar no telemóvel da vítima — e não consegue. Não resolve tudo: não protege contra software malicioso já instalado no computador, nem contra um utilizador que aprova pedidos sem olhar (voltamos a isto). Mas fecha a porta por onde entra a maioria.

Onde ativar, por ordem

  • Microsoft 365 (ou Google Workspace): e-mail, ficheiros, Teams. É a identidade central da empresa e o alvo número um. Primeiro para todos os administradores, depois para todos os utilizadores.
  • Acessos remotos: VPN, ambiente de trabalho remoto, portais publicados. Tudo o que é acessível a partir da Internet com password. Se algum não suportar MFA, é candidato a ser desligado ou colocado atrás de algo que suporte — veja a VPN já não chega.
  • Bancos, Finanças, Segurança Social, portais de fornecedores: a maioria já obriga; verifique que os métodos estão atualizados e associados a telemóveis da empresa, não de ex-colaboradores.
  • Administração de equipamentos: firewall, switches, servidores, painel do domínio e do alojamento do site. Poucas pessoas, alto impacto.
  • Gestor de passwords: obrigatório, porque guarda tudo o resto.

Que método escolher

  • Aplicação de autenticação com notificação e número a confirmar (Microsoft Authenticator e semelhantes): o melhor equilíbrio entre segurança e comodidade para a maioria das pessoas. O número a confirmar impede que alguém aprove um pedido que não fez.
  • Chaves físicas (FIDO2): o método mais forte, resistente a phishing. Recomendado para administradores, direção e financeiro.
  • SMS: melhor do que nada, mas vulnerável a troca de cartão SIM e a intercepção. Usar só como recurso de emergência.
  • Códigos por e-mail: evitar — se o e-mail está comprometido, o segundo fator também está.

Os erros que criam resistência

Pedir o MFA em cada login, em vez de uma vez por dia por equipamento confiável — as pessoas passam a odiar. Não prever quem não tem telemóvel da empresa (chaves físicas ou tokens resolvem). Ativar tudo no mesmo dia sem aviso — o helpdesk afoga-se. Não ter um método de recuperação quando alguém perde o telemóvel — fica fora do e-mail num dia de trabalho. E o mais grave: não explicar o “aprovar sem olhar”. Atacantes enviam dezenas de pedidos de aprovação até a pessoa carregar em “sim” por cansaço; o número a confirmar e uma frase na formação (“nunca aprovem o que não pediram”) resolvem-no.

Plano de duas semanas

  • Dias 1-2: ativar para todos os administradores. Definir a política: MFA obrigatório, sessão lembrada por equipamento confiável, SMS só como recurso. Preparar um guia de uma página com imagens.
  • Dias 3-5: piloto com um departamento. Sessão de 15 minutos, registo do telemóvel, teste. Recolher dúvidas e corrigir o guia.
  • Dias 6-10: restantes departamentos, um por dia, com o helpdesk disponível. Quem não registar até à data indicada é obrigado a registar no próximo login — a Microsoft permite este período de graça.
  • Dias 11-14: acessos remotos e equipamentos. Bloquear os métodos antigos. Verificar no painel quem ainda não está coberto e resolver caso a caso.

O que ganha para além da segurança

Um requisito do RGPD cumprido de forma demonstrável. Uma exigência da NIS2 satisfeita (a diretiva menciona explicitamente a autenticação multifator). Um ponto a menos no questionário do seguro de cibersegurança, que quase sempre pergunta por ele e ajusta o prémio. E menos pedidos de “acho que me entraram no e-mail” — porque não entraram.

Como fica nos nossos clientes

Nos contratos IT Unlimited o MFA é configurado no Microsoft 365, na VPN e nos equipamentos de administração como parte do serviço de gestão do Microsoft 365 e da cibersegurança gerida, com acesso condicional para que equipamentos não geridos acedam só pelo browser. O relatório mensal mostra a percentagem de contas cobertas — que deve ser 100%.

Perguntas frequentes

O MFA tem custo?

Na maioria dos planos de Microsoft 365 e Google Workspace está incluído. Chaves físicas custam algumas dezenas de euros por pessoa e justificam-se para cargos de risco. O custo real é o tempo de implementação e formação.

As pessoas vão ter de aprovar em cada login?

Não, se a política estiver bem configurada: uma vez por equipamento confiável, renovada periodicamente. Em equipamentos novos ou desconhecidos pede sempre — é essa a proteção.

E quem não quer instalar aplicações da empresa no telemóvel pessoal?

Oferecer alternativas: chave física, token de hardware ou telemóvel da empresa para funções que o justifiquem. Não é motivo para isentar ninguém.

Com MFA ativo, ainda preciso de gestor de passwords?

Sim. O MFA protege a conta quando a password é roubada; o gestor faz com que a password não seja reutilizada em serviços que não têm MFA. São complementares — veja o artigo sobre gestores de passwords na empresa.

Ainda tem contas sem MFA?

Ativamos o MFA no Microsoft 365, nos acessos remotos e nos equipamentos, com formação de 15 minutos por equipa e sem bloquear ninguém. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Ler mais artigos ...

Conheça algumas das empresas que já elegeram e optaram pelos nossos serviços na área informática

Falar Connosco já

Formulário de Contacto

Peça uma proposta à DataRoad. tratamos do resto com uma resposta rápida e clara de forma a apoiar as necessidades da sua empresa.

Conte-nos o que precisa. Suporte informático, instalação de redes, cibersegurança, mudança de escritório ou simplesmente uma segunda opinião sobre a sua infraestrutura IT — estamos aqui para ajudar.

Preencha o formulário e um técnico especializado entra em contacto consigo no próprio dia.

    Resposta no próprio dia útil. Sem compromisso.

    DataRoad — serviços de informática para empresas
    Resumo da Privacidade

    Este sítio Web utiliza cookies para que possamos proporcionar-lhe a melhor experiência de utilização possível. A informação dos cookies é armazenada no seu browser e executa funções tais como reconhecê-lo quando regressa ao nosso sítio Web e ajudar a nossa equipa a compreender quais as secções do sítio Web que considera mais interessantes e úteis.