Um acesso concedido há seis meses e esquecido não é um risco abstrato, e sim uma causa típica de vazamento. A composição da equipe muda mais rápido do que a lista de acessos é atualizada: o funcionário trocou de função, o prestador terminou o projeto, o estagiário saiu depois de duas semanas, e o recurso continua constando como ativo. Vamos ver quais rastros usar na verificação regular, com que frequência fazer a revisão e o que fazer quando aparece um acesso que já deveria ter sido encerrado há muito tempo.

Por que olhar regularmente quem usa os recursos

A lista de acessos concedidos fica desatualizada mais rápido do que parece à primeira vista. Sem uma verificação regular, a empresa descobre um acesso esquecido não em um momento tranquilo, mas na hora do incidente, quando já é tarde para descobrir quem o usou e para quê. A revisão não é uma reação a uma suspeita, e sim uma forma de saber do problema antes que alguém consiga se aproveitar dele.

Quais rastros estão disponíveis

Três fontes cobrem quase toda a auditoria. O histórico de operações mostra quando e de qual recurso saíram as cobranças: um gasto ativo significa que alguém realmente usa o recurso, e não que ele apenas está atribuído a um departamento. A lista de aluguéis ativos na área do cliente é um retrato do estado atual: quais números, caixas de e-mail e canais de proxy estão pagos e até que data. O registro de logins do próprio serviço mostra o horário do último login em uma conta específica, e não apenas o fato de o recurso estar pago. Um acesso pago, mas que há muito tempo não é aberto, é motivo para uma pergunta à parte, mesmo que formalmente ainda esteja ativo.

Sinais de que o acesso vazou ou ficou com um ex-prestador

Os sinais de alerta aparecem nas inconsistências. Login no serviço a partir de uma localização que não corresponde a nenhum funcionário do departamento. Atividade em horários em que a equipe com certeza não trabalha. Um recurso que continua consumindo orçamento um mês depois de o projeto para o qual foi concedido ter sido encerrado. A conta de um ex-prestador cujo histórico de logins tem registros posteriores à data oficial de saída é o sinal mais direto de que o acesso não foi revogado a tempo.

Frequência da revisão

Vale fazer a conferência completa do registro de acessos com a lista de funcionários atuais pelo menos uma vez por trimestre e, para equipes com alta rotatividade de prestadores, todo mês. A verificação pontual de um recurso específico é necessária logo após uma demissão ou o fim de um contrato, sem esperar o ciclo planejado: entre a saída da pessoa e a auditoria trimestral, o acesso pode acabar sendo usado por alguém.

O que fazer em caso de suspeita

Se aparecer um acesso com sinais de vazamento, a ordem de ações é simples e rápida. Primeiro, trocar a senha do recurso que levantou a dúvida: a caixa de e-mail, a área de aluguel de proxy, a conta de trabalho. Depois, revogar todas as sessões ativas e as chaves de API vinculadas a esse acesso, para que a sessão antiga não continue funcionando após a troca de senha. Se o número era usado como segundo fator, o segundo fator passa para um novo número, atribuído pessoalmente ao responsável atual, e o número antigo sai da rotação de 2FA. Cada um dos três passos leva minutos; o que costuma demorar mais não é a correção, e sim a própria descoberta do problema.

Por que a auditoria sai mais barato do que a recuperação

A revisão regular é a leitura de logs e listas que já existem, e não custa nada além do tempo. A recuperação após um vazamento significa trocar todos os acessos relacionados, descobrir o que exatamente foi comprometido e se comunicar com quem foi afetado pelo incidente. A diferença é de uma ordem de grandeza: meia hora de verificação mensal contra vários dias de investigação do incidente e custos de reputação que não cabem em nenhum relatório. O mesmo registro de que falamos no artigo sobre onboarding de funcionário é a base tanto para a concessão quanto para a auditoria posterior: se os recursos foram registrados desde o início, a revisão se resume a conferir datas, e não a uma investigação do zero.

Perguntas frequentes

Com que frequência verificar quem usa os acessos de trabalho?

A revisão completa, pelo menos uma vez por trimestre; a verificação pontual de um recurso específico, logo após a demissão de um funcionário ou o fim do trabalho com um prestador, sem esperar o ciclo planejado.

Por quais sinais dá para perceber que o acesso ficou com um ex-prestador?

Pelo registro de logins: atividade após a data oficial de saída, login a partir de uma localização incomum ou cobranças em um recurso que não tem mais um responsável ativo na equipe.

O que fazer em primeiro lugar diante da suspeita de vazamento de acesso?

Trocar a senha do recurso, revogar as sessões e chaves ativas e, se o acesso dependia de um número como segundo fator, passar o segundo fator para um novo número, atribuído ao responsável atual.

Para poder passar rapidamente o segundo fator, em caso de suspeita de vazamento, para um novo número atribuído pessoalmente ao funcionário responsável, use o aluguel de número da turbon.rent.