Artigos 20/09/2026

Identidade é o novo perímetro

Leitor biométrico de digital controlando acesso a um data center

O perímetro que você desenhou já não contém o negócio

O modelo antigo era simples. Havia um prédio, uma rede, um firewall na borda. Dentro, confiança. Fora, desconfiança. A VPN era a extensão do prédio. Esse desenho nasceu quando o dado, o sistema e a pessoa estavam no mesmo lugar.

Esse lugar acabou. O usuário trabalha de casa e do aeroporto. A aplicação está no SaaS. A API fala com um parceiro. O lote noturno roda com uma conta de serviço. O backup fala com outro ambiente. Não existe mais um “dentro” único. Quem está autenticado pode ser um token roubado, não o colaborador.

Por isso a identidade virou o perímetro. Não por moda. Porque é o único ponto que ainda atravessa nuvem, escritório, fornecedor e script.

Pessoas, máquinas e o privilégio que sobra

Identidade não é só o login do funcionário. É a conta que o middleware usa, a chave da pipeline, o conector de integração, o usuário técnico do banco, o token do aplicativo. Em muitos ambientes, identidades não humanas já são maioria — e quase ninguém as revisa com o mesmo rigor das pessoas.

O ataque moderno encosta nisso. A senha vazada ainda existe. O caminho mais curto, porém, costuma ser outro: sessão já autenticada, MFA cansada a golpes repetidos, token de API com prazo longo demais, administrador que “era temporário”. Depois do login, o privilégio excessivo faz o resto.

O atacante típico de 2026 não arromba a porta. Faz login — e o privilégio que sobrou faz o resto.

Zero Trust, sem teatro

Zero Trust não é um produto que se instala na sexta. É recusar confiança implícita. Quatro práticas, e nada de slide:

  • Verificar sempre — usuário, dispositivo e contexto, não só a senha uma vez.
  • Menor privilégio — acesso ao que a função precisa, pelo tempo que precisa.
  • Assumir que a invasão pode ocorrer — segmentar o que cada identidade alcança.
  • Registrar e revisar — login, elevação de privilégio, conta órfã, chave antiga.

Trocar VPN por um nome novo sem mudar a política de acesso é maquiagem. O perímetro novo só existe se a identidade for o ponto onde se decide o sim e o não.

O ciclo que a TI já conhece e quase nunca fecha

Admissão, mudança de função, desligamento. Fornecedor que entra e não sai. Projeto que cria um admin e esquece. Joiner, mover, leaver é o nome elegante de uma falha banal: a conta continua viva quando a pessoa já não deveria ter o acesso.

Na nuvem o mesmo buraco ganha outra cara. Access key que ninguém rotaciona. Papel com política aberta “para o time entregar”. Federação com o provedor de identidade pela metade: parte dos sistemas ainda com usuário local. É aí que o perímetro novo fura.

O que observar — e o que muda

Observe o inventário: quantas identidades humanas e não humanas existem, quem é o dono, qual o sistema de origem. Observe MFA resistente a phishing nos acessos de alto risco, não só SMS em tudo. Observe tempo de vida de tokens e chaves. Observe anomalia: volume, horário, geografia impossível, salto súbito de privilégio.

A pergunta da operação deixa de ser “a rede está fechada?”. Passa a ser: esta identidade deveria estar fazendo isto, agora, neste sistema? Se a resposta não cabe em uma frase, o perímetro não está na identidade. Está no costume.


No Addere Tech Insights, identidade não é módulo de catálogo. É o controle que resta quando o perímetro da rede já não descreve o negócio.

Comentários

Comentários e respostas só entram na lista depois de aprovados no painel do WordPress.

Escrever comentário

Nenhum comentário aprovado ainda.