groupe-multinational-gens-occupes-travaillant-bureau_146671-15658

A VPN já não chega: como dar acesso remoto seguro à equipa

Em 2020 quase todas as empresas resolveram o teletrabalho da mesma maneira: uma VPN na firewall, um utilizador e uma password por colaborador, e toda a gente passou a “estar no escritório” a partir de casa. Funcionou — e é exatamente esse o problema. Uma VPN clássica liga o computador remoto à rede da empresa como se estivesse fisicamente lá: com acesso a servidores, pastas partilhadas, impressoras e a tudo o que a rede tem. Quem entra com credenciais roubadas entra com o mesmo acesso. Este artigo explica porque é que a VPN, sozinha, deixou de ser uma resposta suficiente e o que a substitui ou complementa numa PME.

O que a VPN faz bem — e o que não faz

A VPN faz uma coisa bem: cifra a ligação entre o computador remoto e a empresa, para que ninguém no café ou no hotel consiga ler o tráfego. O que não faz é verificar quem está do outro lado além da password, que estado tem o computador que se liga (atualizado? com antivírus? pessoal ou da empresa?) nem limitar o que esse computador pode alcançar depois de ligado. É uma porta com uma boa fechadura que dá para toda a casa.

Os três riscos reais

  • Credenciais roubadas: a maioria dos ataques a empresas portuguesas começa com um e-mail de phishing que leva alguém a escrever a password num site falso. Se essa password também abre a VPN, o atacante está dentro da rede sem forçar nada.
  • Computador pessoal comprometido: um portátil de casa, partilhado com a família, sem atualizações, liga-se à VPN e traz consigo o que tiver apanhado. A rede da empresa trata-o como um posto interno.
  • Movimento lateral: uma vez dentro, o atacante procura o servidor de ficheiros, o software de gestão e as cópias de segurança. Numa rede plana chega a tudo em minutos. Foi assim que a maioria dos casos de ransomware em PME que conhecemos começou.

Primeiro passo, hoje: MFA na VPN

Se a sua VPN aceita só utilizador e password, a medida mais urgente é acrescentar um segundo fator — um código na aplicação do telemóvel ou uma notificação para aprovar. Quase todas as firewalls empresariais suportam isto sem custo adicional de licença, ou com uma integração ao Microsoft 365. Com MFA, uma password roubada deixa de ser suficiente. Explicámos como se implementa no artigo sobre autenticação multifator na empresa.

Segundo passo: verificar o equipamento, não só a pessoa

O acesso remoto deve depender também do computador. A regra mais simples: só equipamentos da empresa, geridos e com proteção ativa, acedem à rede interna. Equipamentos pessoais acedem ao e-mail e aos ficheiros no Microsoft 365 através do browser, com acesso condicional, sem entrar na rede. Isto separa dois mundos que a VPN clássica mistura: trabalhar com os dados da empresa e estar dentro da infraestrutura da empresa.

Terceiro passo: acesso por aplicação em vez de acesso à rede

A maior parte das pessoas em teletrabalho precisa de três ou quatro coisas: e-mail, ficheiros, o software de gestão e talvez um ambiente de trabalho remoto. Nenhuma delas exige estar “na rede”. O e-mail e os ficheiros já estão no Microsoft 365. O software de gestão pode ser publicado através de um portal ou de um ambiente de trabalho remoto com autenticação forte. Cada acesso é a uma aplicação específica, registado, e não abre caminho para o resto. A VPN fica reservada para quem precisa mesmo de administrar servidores ou equipamentos — normalmente a equipa de informática — e mesmo essa com MFA e a partir de equipamentos geridos.

Quarto passo: segmentar o que a VPN alcança

Enquanto a VPN existir, o segmento onde os utilizadores remotos aterram não deve ter acesso direto a servidores de cópias de segurança, câmaras, equipamentos industriais ou à rede de gestão. Isto faz-se com VLANs e regras na firewall — o mesmo trabalho que descrevemos em VLANs et segmentation de réseau e no artigo sobre Zero Trust para PME. Se um portátil remoto for comprometido, o estrago fica contido.

E os fornecedores externos?

O fornecedor do software de gestão, o técnico do TPA, o instalador das câmaras: todos pedem “um acesso VPN” e quase nunca o devolvem. Cada um deve ter uma conta própria, com MFA, com acesso apenas ao servidor ou equipamento que suporta, ativa só durante a intervenção e registada. Nas auditorias que fazemos, os acessos de fornecedores esquecidos são uma das descobertas mais frequentes.

Como fica na prática numa PME

Um cenário típico com 40 postos e 10 pessoas em teletrabalho regular: Microsoft 365 com MFA e acesso condicional para e-mail e ficheiros; software de gestão publicado num ambiente de trabalho remoto com MFA; VPN mantida apenas para dois administradores, com MFA, a aterrar numa VLAN de gestão; acessos de fornecedores criados por intervenção. Custo em licenças: pouco ou nada acima do que a empresa já paga. O que muda é a arquitetura e quem a gere. Nos contratos IT Unlimited este desenho faz parte do serviço e a firewall é gerida e vigiada por nós, com os alertas tratados por pessoas.

Foire aux questions

Devo desligar a VPN?

Não de imediato. Primeiro acrescente MFA e limite o que ela alcança. Depois vá movendo os acessos para aplicações publicadas. No fim, a VPN fica para quem administra sistemas — poucas pessoas, bem identificadas.

O acesso remoto ao ambiente de trabalho é seguro?

É, se estiver atrás de autenticação forte e não exposto diretamente à Internet. Um servidor de ambiente de trabalho remoto com a porta aberta ao mundo e só com password é um dos alvos preferidos de ataques automatizados.

Posso permitir equipamentos pessoais?

Para e-mail e ficheiros no browser, com acesso condicional e sem transferência local, sim. Para entrar na rede interna, não. É a separação entre trabalhar com os dados e estar dentro da infraestrutura.

Isto exige comprar uma solução nova?

Na maioria das PME, não. Exige configurar melhor a firewall e o Microsoft 365 que já existem e, sobretudo, alguém que gira os acessos de forma contínua.

Quer rever o acesso remoto da sua empresa?

Analisamos quem entra, com que credenciais e a que chega, e entregamos um plano por escrito para fechar as portas que sobram. Veja as nossas firewalls geridas para empresas ou ligue 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.