featured-image-managed-it-services-1

MFA na empresa: porquê é a medida com melhor retorno e como a ativar sem parar ninguém

Se só pudesse fazer uma coisa pela segurança da sua empresa este mês, devia ser esta. A autenticação multifator (MFA) — pedir, além da password, uma confirmação no telemóvel — bloqueia a grande maioria dos ataques que começam com credenciais roubadas, que são a grande maioria dos ataques a PME. Custa zero em licenças na maior parte dos casos e implementa-se em duas semanas. E no entanto encontramos empresas com 100 postos onde só o administrador a tem ativa. Este artigo explica onde ativar primeiro, que métodos escolher, os erros que criam resistência e um plano que não bloqueia ninguém.

O que o MFA resolve — e o que não resolve

Resolve o cenário mais comum: alguém escreveu a password num site falso, ou reutilizou-a num serviço que teve uma fuga, e o atacante tenta entrar no e-mail ou na VPN. Sem MFA, entra. Com MFA, precisa também de aprovar no telemóvel da vítima — e não consegue. Não resolve tudo: não protege contra software malicioso já instalado no computador, nem contra um utilizador que aprova pedidos sem olhar (voltamos a isto). Mas fecha a porta por onde entra a maioria.

Onde ativar, por ordem

  • Microsoft 365 (ou Google Workspace): e-mail, ficheiros, Teams. É a identidade central da empresa e o alvo número um. Primeiro para todos os administradores, depois para todos os utilizadores.
  • Remote access: VPN, ambiente de trabalho remoto, portais publicados. Tudo o que é acessível a partir da Internet com password. Se algum não suportar MFA, é candidato a ser desligado ou colocado atrás de algo que suporte — veja a VPN já não chega.
  • Bancos, Finanças, Segurança Social, portais de fornecedores: a maioria já obriga; verifique que os métodos estão atualizados e associados a telemóveis da empresa, não de ex-colaboradores.
  • Administração de equipamentos: firewall, switches, servidores, painel do domínio e do alojamento do site. Poucas pessoas, alto impacto.
  • Gestor de passwords: obrigatório, porque guarda tudo o resto.

Que método escolher

  • Aplicação de autenticação com notificação e número a confirmar (Microsoft Authenticator e semelhantes): o melhor equilíbrio entre segurança e comodidade para a maioria das pessoas. O número a confirmar impede que alguém aprove um pedido que não fez.
  • Chaves físicas (FIDO2): o método mais forte, resistente a phishing. Recomendado para administradores, direção e financeiro.
  • SMS: melhor do que nada, mas vulnerável a troca de cartão SIM e a intercepção. Usar só como recurso de emergência.
  • Códigos por e-mail: evitar — se o e-mail está comprometido, o segundo fator também está.

Os erros que criam resistência

Pedir o MFA em cada login, em vez de uma vez por dia por equipamento confiável — as pessoas passam a odiar. Não prever quem não tem telemóvel da empresa (chaves físicas ou tokens resolvem). Ativar tudo no mesmo dia sem aviso — o helpdesk afoga-se. Não ter um método de recuperação quando alguém perde o telemóvel — fica fora do e-mail num dia de trabalho. E o mais grave: não explicar o “aprovar sem olhar”. Atacantes enviam dezenas de pedidos de aprovação até a pessoa carregar em “sim” por cansaço; o número a confirmar e uma frase na formação (“nunca aprovem o que não pediram”) resolvem-no.

Plano de duas semanas

  • Dias 1-2: ativar para todos os administradores. Definir a política: MFA obrigatório, sessão lembrada por equipamento confiável, SMS só como recurso. Preparar um guia de uma página com imagens.
  • Dias 3-5: piloto com um departamento. Sessão de 15 minutos, registo do telemóvel, teste. Recolher dúvidas e corrigir o guia.
  • Dias 6-10: restantes departamentos, um por dia, com o helpdesk disponível. Quem não registar até à data indicada é obrigado a registar no próximo login — a Microsoft permite este período de graça.
  • Dias 11-14: acessos remotos e equipamentos. Bloquear os métodos antigos. Verificar no painel quem ainda não está coberto e resolver caso a caso.

O que ganha para além da segurança

Um requisito do RGPD cumprido de forma demonstrável. Uma exigência da NIS2 satisfeita (a diretiva menciona explicitamente a autenticação multifator). Um ponto a menos no questionário do seguro de cibersegurança, que quase sempre pergunta por ele e ajusta o prémio. E menos pedidos de “acho que me entraram no e-mail” — porque não entraram.

Como fica nos nossos clientes

Nos contratos IT Unlimited o MFA é configurado no Microsoft 365, na VPN e nos equipamentos de administração como parte do serviço de gestão do Microsoft 365 e da cibersegurança gerida, com acesso condicional para que equipamentos não geridos acedam só pelo browser. O relatório mensal mostra a percentagem de contas cobertas — que deve ser 100%.

Frequently Asked Questions

O MFA tem custo?

Na maioria dos planos de Microsoft 365 e Google Workspace está incluído. Chaves físicas custam algumas dezenas de euros por pessoa e justificam-se para cargos de risco. O custo real é o tempo de implementação e formação.

As pessoas vão ter de aprovar em cada login?

Não, se a política estiver bem configurada: uma vez por equipamento confiável, renovada periodicamente. Em equipamentos novos ou desconhecidos pede sempre — é essa a proteção.

E quem não quer instalar aplicações da empresa no telemóvel pessoal?

Oferecer alternativas: chave física, token de hardware ou telemóvel da empresa para funções que o justifiquem. Não é motivo para isentar ninguém.

Com MFA ativo, ainda preciso de gestor de passwords?

Sim. O MFA protege a conta quando a password é roubada; o gestor faz com que a password não seja reutilizada em serviços que não têm MFA. São complementares — veja o artigo sobre gestores de passwords na empresa.

Ainda tem contas sem MFA?

Ativamos o MFA no Microsoft 365, nos acessos remotos e nos equipamentos, com formação de 15 minutos por equipa e sem bloquear ninguém. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Read more articles ...

Find out about some of the companies that have already chosen and opted for our IT services

Talk to Us now

Contact Form

Request a quote from DataRoad. We’ll take care of the rest with a prompt and clear response to support your business’s needs.

Tell us what you need. IT support, network installation, cyber security, an office move or simply a second opinion on your IT infrastructure — we’re here to help.

Please fill in the form and a specialist technician will contact you on the same day.

    A reply on the same working day. No obligation.

    DataRoad — IT services for businesses
    Privacy Overview

    This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.