yuriy-vertikov-ca9Ex6yVRgw-unsplash

Gestor de passwords na empresa: porquê, qual escolher e como implementar sem revolta

Pergunte a qualquer pessoa da sua empresa quantas passwords diferentes usa. A resposta honesta é “duas ou três, com variações”. A password do e-mail é parecida com a do software de gestão, que é igual à da conta pessoal de compras online, que foi roubada numa fuga de dados há dois anos e está à venda. É assim que a maioria dos ataques a PME começa: não com um génio da informática, mas com uma password reutilizada. Um gestor de passwords resolve este problema na raiz — e é uma das poucas medidas de segurança que, bem implementada, torna a vida das pessoas mais fácil, não mais difícil.

O problema que resolve

Uma pessoa média numa empresa precisa de 30 a 80 credenciais diferentes: e-mail, software de gestão, portais de fornecedores, bancos, ferramentas online, Wi-Fi, impressoras, redes sociais da empresa. Ninguém consegue memorizar 80 passwords longas e diferentes. Por isso reutiliza, ou escreve num ficheiro Excel chamado “passwords.xlsx”, ou num post-it. Um gestor de passwords guarda todas cifradas, gera passwords longas e únicas para cada serviço, preenche-as automaticamente e sincroniza-as entre o computador e o telemóvel. A pessoa só decora uma — a password mestra — e usa autenticação multifator para a proteger.

O que um gestor empresarial faz a mais do que um pessoal

  • Cofres partilhados: a password do portal das Finanças, da conta de publicidade ou do router fica num cofre da equipa, não na cabeça de uma pessoa. Quando essa pessoa sai, a empresa não perde o acesso.
  • Administração central: a empresa cria e remove utilizadores, define políticas (comprimento mínimo, MFA obrigatório) e recupera cofres quando alguém sai ou esquece a password mestra.
  • Registro de accesos: quem consultou que credencial e quando. Essencial para auditoria e para a NIS2.
  • Alertas: passwords fracas, reutilizadas ou que apareceram em fugas de dados conhecidas.
  • Integração com o Microsoft 365: as pessoas entram no gestor com a conta da empresa; desativar a conta desativa o gestor.

Critérios para escolher

Cifra de ponta a ponta (o fornecedor não consegue ler as suas passwords, mesmo que queira); autenticação multifator obrigatória; cofres partilhados com permissões por grupo; extensão para os browsers e aplicações para telemóvel; capacidade de administração e de recuperação; registo de atividade exportável; sede e servidores na União Europeia ou garantias equivalentes de RGPD; e preço por utilizador previsível. Os produtos empresariais consolidados no mercado cumprem quase todos estes pontos — a diferença está na facilidade de uso, que é o que determina se as pessoas o vão usar de facto. Evite soluções que guardam as passwords num ficheiro partilhado, por muito cifrado que seja: não têm registo, não têm recuperação e não escalam.

Implementar em três semanas

  • Semana 1 — Preparar. Escolher o produto, criar a organização, ligar ao Microsoft 365, definir a política (MFA obrigatório, comprimento mínimo 14). Criar os cofres partilhados por departamento e migrar para lá as passwords da empresa que hoje vivem em ficheiros e post-its. Identificar as credenciais de administração (firewall, switches, servidores, domínios) e colocá-las num cofre restrito à informática.
  • Semana 2 — Piloto. Cinco a dez pessoas de departamentos diferentes, incluindo alguém da gerência. Sessão de 20 minutos, instalação da extensão e da aplicação, importação das passwords guardadas no browser. Recolher o que correu mal.
  • Semana 3 — Todos. Sessões de 20 minutos por grupo, com a regra clara: a partir de hoje, passwords novas são geradas pelo gestor, e as reutilizadas mudam-se à medida que se usam. Não obrigar a mudar tudo no primeiro dia — é isso que provoca a revolta.

Os erros que fazem falhar

Impor sem explicar (as pessoas contornam o que não entendem); não migrar as passwords do browser (a pessoa fica com duas fontes e desiste); não ter cofres partilhados (a equipa continua a trocar passwords por e-mail); esquecer o telemóvel (metade dos acessos hoje é móvel); e não desativar o preenchimento automático do browser, que compete com o gestor e é muito menos seguro.

O que muda ao fim de três meses

Passwords únicas e longas em todos os serviços novos, e na maioria dos antigos. Ninguém sabe a password de ninguém — nem precisa. A saída de um colaborador deixa de ser um risco: desativa-se a conta e os cofres partilhados continuam com a empresa. Os pedidos de “reposição de password” ao suporte caem drasticamente. E a empresa passa a ter uma resposta concreta para a pergunta da NIS2 e do seguro: “como gerem as credenciais?”.

Onde encaixa nas outras medidas

O gestor de passwords é a segunda medida de identidade, depois da autenticação multifator: o MFA protege a conta mesmo com a password roubada; o gestor faz com que a password não seja reutilizada nem fraca. Juntos, são o passo 1 do Zero Trust para PME e a base da política de passwords das sete políticas internas de cibersegurança. Nos nossos contratos de cibersegurança gerida a implementação do gestor e a gestão dos cofres de administração fazem parte do serviço.

Preguntas frecuentes

E se o fornecedor do gestor for atacado?

Com cifra de ponta a ponta, o fornecedor guarda cofres cifrados que só a password mestra do utilizador abre. Uma fuga expõe ficheiros ilegíveis. É por isso que a password mestra tem de ser longa e o MFA obrigatório.

O gestor do browser (Chrome, Edge) não chega?

Para uso pessoal é melhor do que nada. Para uma empresa, não tem cofres partilhados, administração, registo nem recuperação, e fica preso a um browser e a uma conta pessoal.

E se alguém esquecer a password mestra?

Os gestores empresariais têm recuperação administrativa: um administrador designado pode repor o acesso ao cofre da pessoa. É uma das razões para usar um produto empresarial e não pessoal.

¿Cuánto cuesta?

Os produtos empresariais custam, por norma, alguns euros por utilizador por mês. Compare com o custo de um único incidente de credenciais roubadas ou de perder o acesso ao portal das Finanças porque a pessoa que tinha a password saiu.

Quer implementar um gestor de passwords sem revolta?

Escolhemos o produto consigo, configuramos a organização e os cofres, e fazemos as sessões com a equipa. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Leer más artículos...

Descubre algunas de las empresas que ya han elegido y se han decantado por nuestros servicios en el ámbito informático

Hable con nosotros ya

Formulario de contacto

Solicita un presupuesto a DataRoad. Nosotros nos encargamos del resto con una respuesta rápida y clara para dar respuesta a las necesidades de tu empresa.

Cuéntanos qué necesitas. Asistencia informática, instalación de redes, ciberseguridad, traslado de oficinas o, simplemente, una segunda opinión sobre tu infraestructura informática: estamos aquí para ayudarte.

Rellene el formulario y un técnico especializado se pondrá en contacto con usted ese mismo día.

    Respuesta el mismo día laborable. Sin compromiso.

    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.