yuriy-vertikov-ca9Ex6yVRgw-unsplash

Gestor de passwords na empresa: porquê, qual escolher e como implementar sem revolta

Pergunte a qualquer pessoa da sua empresa quantas passwords diferentes usa. A resposta honesta é “duas ou três, com variações”. A password do e-mail é parecida com a do software de gestão, que é igual à da conta pessoal de compras online, que foi roubada numa fuga de dados há dois anos e está à venda. É assim que a maioria dos ataques a PME começa: não com um génio da informática, mas com uma password reutilizada. Um gestor de passwords resolve este problema na raiz — e é uma das poucas medidas de segurança que, bem implementada, torna a vida das pessoas mais fácil, não mais difícil.

O problema que resolve

Uma pessoa média numa empresa precisa de 30 a 80 credenciais diferentes: e-mail, software de gestão, portais de fornecedores, bancos, ferramentas online, Wi-Fi, impressoras, redes sociais da empresa. Ninguém consegue memorizar 80 passwords longas e diferentes. Por isso reutiliza, ou escreve num ficheiro Excel chamado “passwords.xlsx”, ou num post-it. Um gestor de passwords guarda todas cifradas, gera passwords longas e únicas para cada serviço, preenche-as automaticamente e sincroniza-as entre o computador e o telemóvel. A pessoa só decora uma — a password mestra — e usa autenticação multifator para a proteger.

O que um gestor empresarial faz a mais do que um pessoal

  • Cofres partilhados: a password do portal das Finanças, da conta de publicidade ou do router fica num cofre da equipa, não na cabeça de uma pessoa. Quando essa pessoa sai, a empresa não perde o acesso.
  • Administração central: a empresa cria e remove utilizadores, define políticas (comprimento mínimo, MFA obrigatório) e recupera cofres quando alguém sai ou esquece a password mestra.
  • Access log: quem consultou que credencial e quando. Essencial para auditoria e para a NIS2.
  • Alertas: passwords fracas, reutilizadas ou que apareceram em fugas de dados conhecidas.
  • Integração com o Microsoft 365: as pessoas entram no gestor com a conta da empresa; desativar a conta desativa o gestor.

Critérios para escolher

Cifra de ponta a ponta (o fornecedor não consegue ler as suas passwords, mesmo que queira); autenticação multifator obrigatória; cofres partilhados com permissões por grupo; extensão para os browsers e aplicações para telemóvel; capacidade de administração e de recuperação; registo de atividade exportável; sede e servidores na União Europeia ou garantias equivalentes de RGPD; e preço por utilizador previsível. Os produtos empresariais consolidados no mercado cumprem quase todos estes pontos — a diferença está na facilidade de uso, que é o que determina se as pessoas o vão usar de facto. Evite soluções que guardam as passwords num ficheiro partilhado, por muito cifrado que seja: não têm registo, não têm recuperação e não escalam.

Implementar em três semanas

  • Semana 1 — Preparar. Escolher o produto, criar a organização, ligar ao Microsoft 365, definir a política (MFA obrigatório, comprimento mínimo 14). Criar os cofres partilhados por departamento e migrar para lá as passwords da empresa que hoje vivem em ficheiros e post-its. Identificar as credenciais de administração (firewall, switches, servidores, domínios) e colocá-las num cofre restrito à informática.
  • Semana 2 — Piloto. Cinco a dez pessoas de departamentos diferentes, incluindo alguém da gerência. Sessão de 20 minutos, instalação da extensão e da aplicação, importação das passwords guardadas no browser. Recolher o que correu mal.
  • Semana 3 — Todos. Sessões de 20 minutos por grupo, com a regra clara: a partir de hoje, passwords novas são geradas pelo gestor, e as reutilizadas mudam-se à medida que se usam. Não obrigar a mudar tudo no primeiro dia — é isso que provoca a revolta.

Os erros que fazem falhar

Impor sem explicar (as pessoas contornam o que não entendem); não migrar as passwords do browser (a pessoa fica com duas fontes e desiste); não ter cofres partilhados (a equipa continua a trocar passwords por e-mail); esquecer o telemóvel (metade dos acessos hoje é móvel); e não desativar o preenchimento automático do browser, que compete com o gestor e é muito menos seguro.

O que muda ao fim de três meses

Passwords únicas e longas em todos os serviços novos, e na maioria dos antigos. Ninguém sabe a password de ninguém — nem precisa. A saída de um colaborador deixa de ser um risco: desativa-se a conta e os cofres partilhados continuam com a empresa. Os pedidos de “reposição de password” ao suporte caem drasticamente. E a empresa passa a ter uma resposta concreta para a pergunta da NIS2 e do seguro: “como gerem as credenciais?”.

Onde encaixa nas outras medidas

O gestor de passwords é a segunda medida de identidade, depois da autenticação multifator: o MFA protege a conta mesmo com a password roubada; o gestor faz com que a password não seja reutilizada nem fraca. Juntos, são o passo 1 do Zero Trust para PME e a base da política de passwords das sete políticas internas de cibersegurança. Nos nossos contratos de cibersegurança gerida a implementação do gestor e a gestão dos cofres de administração fazem parte do serviço.

Frequently Asked Questions

E se o fornecedor do gestor for atacado?

Com cifra de ponta a ponta, o fornecedor guarda cofres cifrados que só a password mestra do utilizador abre. Uma fuga expõe ficheiros ilegíveis. É por isso que a password mestra tem de ser longa e o MFA obrigatório.

O gestor do browser (Chrome, Edge) não chega?

Para uso pessoal é melhor do que nada. Para uma empresa, não tem cofres partilhados, administração, registo nem recuperação, e fica preso a um browser e a uma conta pessoal.

E se alguém esquecer a password mestra?

Os gestores empresariais têm recuperação administrativa: um administrador designado pode repor o acesso ao cofre da pessoa. É uma das razões para usar um produto empresarial e não pessoal.

How much is it?

Os produtos empresariais custam, por norma, alguns euros por utilizador por mês. Compare com o custo de um único incidente de credenciais roubadas ou de perder o acesso ao portal das Finanças porque a pessoa que tinha a password saiu.

Quer implementar um gestor de passwords sem revolta?

Escolhemos o produto consigo, configuramos a organização e os cofres, e fazemos as sessões com a equipa. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Read more articles ...

Find out about some of the companies that have already chosen and opted for our IT services

Talk to Us now

Contact Form

Request a quote from DataRoad. We’ll take care of the rest with a prompt and clear response to support your business’s needs.

Tell us what you need. IT support, network installation, cyber security, an office move or simply a second opinion on your IT infrastructure — we’re here to help.

Please fill in the form and a specialist technician will contact you on the same day.

    A reply on the same working day. No obligation.

    DataRoad — IT services for businesses
    Privacy Overview

    This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.