Mesmo após anos de alertas sobre ataques cibernéticos multimilionários, a maioria das companhias ainda tropeça no básico: gestão de identidade e de privilégios (IAM). Um novo levantamento da CyberArk — que ouviu 500 líderes de TI, DevOps e segurança — revela que 63 % admitem que colaboradores driblam controles para trabalhar mais rápido. O dado escancara um paradoxo perigoso: produtividade imediata vale mais que proteção de longo prazo.
O retrato preocupante da IAM nas empresas
A pesquisa escava números que explicam por que tantas violações começam com credenciais roubadas:
- Apenas 1 % das organizações implementou totalmente o modelo just-in-time (JIT) de acesso privilegiado.
- 91 % mantêm parte expressiva dos privilégios no modo “sempre ligado”, deixando chaves mestras expostas 24/7.
- 45 % aplicam as mesmas regras de privilégio a humanos e agentes de IA — um erro que ignora a velocidade e o alcance massivo dos robôs.
- 33 % não têm políticas claras para uso de IA.
Além disso, 54 % descobrem contas ou segredos “fantasmas” (shadow privilege) toda semana. São usuários, tokens e APIs que ninguém assume como donos, mas que continuam com acesso irrestrito.
IA acelera o caos: por que robôs precisam de regras próprias
Ferramentas como ChatGPT ou agentes automáticos de deploy já não apenas sugerem códigos — eles executam tarefas em produção, criam recursos na nuvem e editam configurações em segundos. Se um humano leva minutos para cometer um erro, a IA faz isso em escala e em tempo recorde. Daí a urgência de tratá-la como uma identidade exclusiva, com:
- Credenciais dedicadas e efêmeras (tokens de curta duração);
- Permissões restritas a sistemas e dados específicos;
- Logs detalhados para cada ação — item crucial para auditoria.
Por que o modelo Just-in-Time ainda patina?
O JIT libera privilégios só no momento exato da tarefa e por janela limitada. Tecnicamente simples, na prática esbarra em:
- Legado crítico: medo de tocar em sistemas antigos que “não podem parar”.
- Ambientes híbridos: on-premises, multi-cloud e SaaS exigem orquestração unificada que muitas ferramentas não entregam.
- Receio de lentidão: equipes temem que o JIT atrase respostas a incidentes — mito que cai por terra com automação adequada.
Três passos para blindar identidade sem travar produtividade
Para quem administra parques de TI de todos os tamanhos, os especialistas da CyberArk recomendam:
Imagem: Taryn Plumb
- Centralizar a identidade: SSO robusto com MFA contextual (localização, hora, dispositivo) fecha brechas sem gerar fricção.
- Automatizar segredos: cofre de senhas, chaves e tokens integrado a pipelines CI/CD evita cópia de credenciais em chats ou e-mails.
- Governar IA como serviço: cada agente ganha usuário próprio, permissões mínimas e auditoria full time. Sem exceção.
Cultura + ferramenta: o combo que derruba jeitinhos
Por trás do desvio de regras há fatores humanos: pressão por entregas, UX ruim nas soluções de segurança e comunicação frágil entre times. A correção exige:
- Papéis claros de responsabilidade sobre identidade e privilégio;
- Mensagens top-down que reforcem o valor de segurança no dia a dia;
- Ferramentas que se encaixem no fluxo de trabalho — se o usuário não notar, a chance de contornar é quase zero.
No fim das contas, a equação é simples: menos acesso permanente + mais visibilidade + governança consistente — tanto para humanos quanto para máquinas. Quem equilibrar esses três pilares não só reduz riscos como também prepara terreno para a próxima leva de automação com IA, sem comprometer a confiança do negócio.
Com informações de Computerworld