imagen-destacada-servicios-gestionados-de-ti

MFA na empresa: porquê é a medida com melhor retorno e como a ativar sem parar ninguém

Se só pudesse fazer uma coisa pela segurança da sua empresa este mês, devia ser esta. A autenticação multifator (MFA) — pedir, além da password, uma confirmação no telemóvel — bloqueia a grande maioria dos ataques que começam com credenciais roubadas, que são a grande maioria dos ataques a PME. Custa zero em licenças na maior parte dos casos e implementa-se em duas semanas. E no entanto encontramos empresas com 100 postos onde só o administrador a tem ativa. Este artigo explica onde ativar primeiro, que métodos escolher, os erros que criam resistência e um plano que não bloqueia ninguém.

O que o MFA resolve — e o que não resolve

Resolve o cenário mais comum: alguém escreveu a password num site falso, ou reutilizou-a num serviço que teve uma fuga, e o atacante tenta entrar no e-mail ou na VPN. Sem MFA, entra. Com MFA, precisa também de aprovar no telemóvel da vítima — e não consegue. Não resolve tudo: não protege contra software malicioso já instalado no computador, nem contra um utilizador que aprova pedidos sem olhar (voltamos a isto). Mas fecha a porta por onde entra a maioria.

Onde ativar, por ordem

  • Microsoft 365 (ou Google Workspace): e-mail, ficheiros, Teams. É a identidade central da empresa e o alvo número um. Primeiro para todos os administradores, depois para todos os utilizadores.
  • Accesos remotos: VPN, ambiente de trabalho remoto, portais publicados. Tudo o que é acessível a partir da Internet com password. Se algum não suportar MFA, é candidato a ser desligado ou colocado atrás de algo que suporte — veja a VPN já não chega.
  • Bancos, Finanças, Segurança Social, portais de fornecedores: a maioria já obriga; verifique que os métodos estão atualizados e associados a telemóveis da empresa, não de ex-colaboradores.
  • Administração de equipamentos: firewall, switches, servidores, painel do domínio e do alojamento do site. Poucas pessoas, alto impacto.
  • Gestor de passwords: obrigatório, porque guarda tudo o resto.

Que método escolher

  • Aplicação de autenticação com notificação e número a confirmar (Microsoft Authenticator e semelhantes): o melhor equilíbrio entre segurança e comodidade para a maioria das pessoas. O número a confirmar impede que alguém aprove um pedido que não fez.
  • Chaves físicas (FIDO2): o método mais forte, resistente a phishing. Recomendado para administradores, direção e financeiro.
  • SMS: melhor do que nada, mas vulnerável a troca de cartão SIM e a intercepção. Usar só como recurso de emergência.
  • Códigos por e-mail: evitar — se o e-mail está comprometido, o segundo fator também está.

Os erros que criam resistência

Pedir o MFA em cada login, em vez de uma vez por dia por equipamento confiável — as pessoas passam a odiar. Não prever quem não tem telemóvel da empresa (chaves físicas ou tokens resolvem). Ativar tudo no mesmo dia sem aviso — o helpdesk afoga-se. Não ter um método de recuperação quando alguém perde o telemóvel — fica fora do e-mail num dia de trabalho. E o mais grave: não explicar o “aprovar sem olhar”. Atacantes enviam dezenas de pedidos de aprovação até a pessoa carregar em “sim” por cansaço; o número a confirmar e uma frase na formação (“nunca aprovem o que não pediram”) resolvem-no.

Plano de duas semanas

  • Dias 1-2: ativar para todos os administradores. Definir a política: MFA obrigatório, sessão lembrada por equipamento confiável, SMS só como recurso. Preparar um guia de uma página com imagens.
  • Dias 3-5: piloto com um departamento. Sessão de 15 minutos, registo do telemóvel, teste. Recolher dúvidas e corrigir o guia.
  • Dias 6-10: restantes departamentos, um por dia, com o helpdesk disponível. Quem não registar até à data indicada é obrigado a registar no próximo login — a Microsoft permite este período de graça.
  • Dias 11-14: acessos remotos e equipamentos. Bloquear os métodos antigos. Verificar no painel quem ainda não está coberto e resolver caso a caso.

O que ganha para além da segurança

Um requisito do RGPD cumprido de forma demonstrável. Uma exigência da NIS2 satisfeita (a diretiva menciona explicitamente a autenticação multifator). Um ponto a menos no questionário do seguro de cibersegurança, que quase sempre pergunta por ele e ajusta o prémio. E menos pedidos de “acho que me entraram no e-mail” — porque não entraram.

Como fica nos nossos clientes

Nos contratos IT Unlimited o MFA é configurado no Microsoft 365, na VPN e nos equipamentos de administração como parte do serviço de gestão do Microsoft 365 e da cibersegurança gerida, com acesso condicional para que equipamentos não geridos acedam só pelo browser. O relatório mensal mostra a percentagem de contas cobertas — que deve ser 100%.

Preguntas frecuentes

O MFA tem custo?

Na maioria dos planos de Microsoft 365 e Google Workspace está incluído. Chaves físicas custam algumas dezenas de euros por pessoa e justificam-se para cargos de risco. O custo real é o tempo de implementação e formação.

As pessoas vão ter de aprovar em cada login?

Não, se a política estiver bem configurada: uma vez por equipamento confiável, renovada periodicamente. Em equipamentos novos ou desconhecidos pede sempre — é essa a proteção.

E quem não quer instalar aplicações da empresa no telemóvel pessoal?

Oferecer alternativas: chave física, token de hardware ou telemóvel da empresa para funções que o justifiquem. Não é motivo para isentar ninguém.

Com MFA ativo, ainda preciso de gestor de passwords?

Sim. O MFA protege a conta quando a password é roubada; o gestor faz com que a password não seja reutilizada em serviços que não têm MFA. São complementares — veja o artigo sobre gestores de passwords na empresa.

Ainda tem contas sem MFA?

Ativamos o MFA no Microsoft 365, nos acessos remotos e nos equipamentos, com formação de 15 minutos por equipa e sem bloquear ninguém. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Leer más artículos...

Descubre algunas de las empresas que ya han elegido y se han decantado por nuestros servicios en el ámbito informático

Hable con nosotros ya

Formulario de contacto

Solicita un presupuesto a DataRoad. Nosotros nos encargamos del resto con una respuesta rápida y clara para dar respuesta a las necesidades de tu empresa.

Cuéntanos qué necesitas. Asistencia informática, instalación de redes, ciberseguridad, traslado de oficinas o, simplemente, una segunda opinión sobre tu infraestructura informática: estamos aquí para ayudarte.

Rellene el formulario y un técnico especializado se pondrá en contacto con usted ese mismo día.

    Respuesta el mismo día laborable. Sin compromiso.

    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.