Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

A crise de identidade da cibersegurança: por que a autenticação não pode mais terminar no login

Eusebio CoterilloEusebio Coterillo ·

Idioma do artigo original: en

Ilustração Editorial para Crise de Identidade da Cibersegurança: Por que a Autenticação Não Pode Mais Terminar no Login

Durante décadas, a segurança cibernética tem operado em torno de uma suposição relativamente simples:

Mas e se a pessoa que completou com sucesso esse login não for realmente a pessoa que pensamos que eles são?

E se um evento de autenticação que era legítimo há cinco minutos não representa mais uma sessão confiável?

Essa é a questão central levantada em um artigo recente do TechRadar Pro, A crise de identidade da Cibersegurança: por que a confiança não pode mais começar e terminar no login.

O artigo argumenta que a imagem tradicional de atacantes "quebrem" redes está cada vez mais desatualizada. Os atacantes de hoje podem entrar pela porta da frente usando credenciais legítimas e, em seguida, operar dentro de um ambiente enquanto parecem ser funcionários legítimos.

É uma mudança profunda.

A segurança cibernética está se movendo de um mundo onde perguntamos principalmente:

“Alguém invadiu?”

para um em que cada vez mais temos que perguntar:

“A pessoa já está realmente dentro de quem nós pensamos que ela é?”

E isso muda consideravelmente a conversa sobre segurança de identidade.

O novo atacante nem sempre invade

Quando a maioria das pessoas imagina um ataque cibernético, imagina alguém explorando uma vulnerabilidade, ignorando um firewall ou implantando malware sofisticado.

Esses ataques certamente ainda acontecem.

Mas os criminosos descobriram outro método.

Por que quebrar a porta quando você pode obter a chave?

As senhas e credenciais são roubadas através de:

TechRadar aponta para phishing, infostealers, seq ⁇ estro de sessão e coleta de credenciais como contribuintes para um ambiente em que o acesso legítimo à conta tornou-se cada vez mais disponível para os invasores. O artigo cita a Pesquisa de Violações de Segurança Cibernética do Reino Unido 2025, que descobriu que o phishing era a ameaça cibernética mais comum entre as empresas que relataram uma violação ou ataque.

Uma vez que um atacante possui credenciais legítimas – ou em alguns casos uma sessão autenticada – o problema de segurança muda.

O atacante pode não parecer mais um atacante.

Parecem um empregado.

Autenticação é um momento no tempo

Uma das observações mais fortes no artigo do TechRadar é que a autenticação fornece uma instantâneo no tempo.

Uma pessoa autentica com sucesso em 9: 02 a.m.

O que exatamente estabelecemos?

Nós estabelecemos que os requisitos de autenticação foram satisfeitos em aproximadamente 9: 02.

Mas o que acontece depois?

No 9:17, a conta acessa um banco de dados sensível.

No 9:24, ele baixa informações que nunca acessou antes.

No 9:31, ele tenta entrar em um sistema administrativo.

No 9:38, ele acessa um novo aplicativo.

O evento de autenticação original deve continuar a estabelecer confiança ilimitada?

Esse é o problema.

Como o artigo TechRadar coloca, a questão importante é cada vez mais não simplesmente se alguém autenticado corretamente, mas se a atividade que se segue continua a fazer sentido.

Essa é uma excelente maneira de pensar sobre a segurança de identidade moderna.

Era suposto que a confiança zero era para lidar com isso

O conceito não é inteiramente novo.

A Zero Trust tem dito às organizações há anos:

Nunca confie. Verifique sempre.

O princípio básico reconhece que a confiança não deve ser concedida automaticamente apenas porque um usuário ou dispositivo está dentro de uma rede corporativa.

Mas o mesmo princípio precisa se estender à identidade.

Uma autenticação bem-sucedida não deve significar:

Confiável para sempre.

Isso deve significar:

Confiança estabelecida para esta interação nestas circunstâncias.

E quando as circunstâncias mudam, os controles de segurança devem ser capazes de reavaliar essa confiança.

Da autenticação à confiança contínua

Conceito editorial ilustrando a crise de identidade da segurança cibernética: por que a autenticação não pode mais terminar no Login

O artigo do TechRadar descreve a ascensão de confiança contínua modelos.

Em vez de tomar uma única decisão de segurança no login, essas abordagens avaliam continuamente o contexto e o comportamento.

Por exemplo, suponha que um funcionário normalmente:

Agora a conta de repente:

Cada ação individualmente pode ser tecnicamente permissível.

Juntos, no entanto, eles podem contar uma história diferente.

O artigo do TechRadar descreve como a análise comportamental e o aprendizado de máquina podem ajudar a identificar desvios de padrões estabelecidos e reconhecer situações em que a atividade não se alinha mais com a identidade esperada.

Esta é uma camada de segurança importante.

Mas há outra parte do problema de identidade que merece igual atenção.

Não devemos esperar até depois do login para questionar a identidade

O monitoramento contínuo ajuda a responder:

“Essa identidade autenticada continua a se comportar como o usuário legítimo?”

Isso é importante.

Mas também devemos melhorar o que acontece durante a autenticação em si.

Porque quanto mais forte for a nossa confiança no início do relacionamento, melhor será o nosso ponto de partida.

Isso significa ir além:

Nome de usuário + Senha ⁇ Identidade

e até mesmo além de implementações que equivalem a:

Nome de usuário + Senha + Aprovar botão ⁇ Identidade

A autenticação moderna deve estabelecer uma maior confiança em:

A pessoa

O dispositivo

O dispositivo, Por que as senhas estão se tornando um sinal cada vez mais fraco de Iden, Autenticação sem senha é parte da resposta, Intenção é diferente da aprovação

Por que as senhas estão se tornando um sinal de identidade cada vez mais fraco

Uma senha não prova identidade.

Isso prova o conhecimento de um segredo.

Não são a mesma coisa.

Se eu sei a sua senha, um sistema de autenticação convencional pode me tratar como você.

É precisamente por isso que as credenciais roubadas são tão valiosas.

E a adição do MFA melhora significativamente a segurança, mas a força depende muito do método que está sendo usado.

Os atacantes desenvolveram técnicas que incluem:

A indústria de autenticação, portanto, precisa fazer uma pergunta mais fundamental:

Como podemos estabelecer a identidade sem depender tão fortemente de segredos reutilizáveis?

Autenticação sem senha faz parte da resposta

A autenticação sem senha altera a equação removendo a senha convencional do processo de autenticação.

Em vez de provar a identidade através de algo que o usuário lembra e tipos, a autenticação pode envolver:

como uma impressão digital ou biométrica facial.

Isso significa que a autenticação sem senha ainda pode fornecer vários fatores de autenticação.

Ele simplesmente elimina a senha reutilizável.

Para os atacantes, isso é importante.

Você não pode roubar uma senha que não existe.

Mas eliminar a senha por si só não resolve todos os problemas de identidade.

A intenção é diferente Da Homologação

A intenção de conexão visual da órbita é diferente da aprovação, mas há outra identidade em cada transacti de autenticação, Full Duplex Authentication®: autenticação deve funcionar tanto W, da verificação de identidade à verificação de relacionamento

Considere outro problema cada vez mais comum: a fadiga MFA.

Um atacante já tem credenciais de usuário e gera repetidamente solicitações de autenticação.

O telefone do funcionário exibe:

Aprovar?

Mais uma vez.

E outra vez.

E outra vez.

Eventualmente, o atacante espera que o funcionário aprove um por meio de confusão, distração ou frustração.

Isso demonstra uma distinção importante:

A aprovação não é necessariamente intenção.

Identité aborda isso de forma diferente.

Em vez de confiar apenas em um prompt de aprovação / negação inexplicável, uma experiência de autenticação pode explicitamente perguntar:

“Você solicitou esta sessão de autenticação?”

Na mesma tela, o Identité também pode apresentar um imagem e número de três dígitos Contexto de autenticação adicional.

O objetivo é afastar o usuário de:

Ver prompt ⁇ Toque em aprovar

para:

⁇ Confirmar intenção ⁇ Autenticar

Isso é importante porque o usuário não está simplesmente sendo perguntado:

“Você vai aprovar isso?”

Eles estão sendo perguntados:

“Você iniciou esse evento de autenticação?”

Mas há outra identidade em cada transação de autenticação

É aqui que a conversa de identidade se torna particularmente interessante.

Nós gastamos enormes quantidades de tempo perguntando:

Por que não estamos igualmente preocupados em estabelecer sua identidade?

Os atacantes não apenas personificam funcionários.

Eles personificam:

Um site fraudulento pode reproduzir quase tudo o que os usuários dependem visualmente para determinar a legitimidade.

Mesmo o domínio pode ser enganosamente semelhante.

O usuário pode se autenticar com sucesso porque acredita genuinamente que está se comunicando com a organização legítima.

O problema não é que o usuário falhou na autenticação.

O problema é que o destino nunca foi necessário para autenticar-se.

Full Duplex Authentication®: Autenticação deve funcionar das duas maneiras

Este é o princípio por trás do Identité patenteado Full Duplex Authentication® (FDA).

Ambos os lados participam do estabelecimento da confiança.

O usuário autentica.

O destino legítimo autentica.

Isso é autenticação mútua.

Um site impostor pode ser capaz de duplicar a aparência de uma organização legítima.

Mas copiar a aparência não torna o impostor criptograficamente ou autenticamente equivalente ao destino legítimo.

Isso cria uma relação de confiança fundamentalmente diferente.

Da verificação de identidade à verificação de relacionamento

Esta distinção torna-se ainda mais poderosa quando combinada com o argumento central no artigo TechRadar.

O futuro da segurança de identidade não é apenas:

Autenticar mais.

É...

Estabeleça uma confiança mais significativa.

Considere as perguntas que uma arquitetura de autenticação moderna deve abordar:

E depois que o acesso foi concedido:

A atividade subsequente continua a fazer sentido?

Agora estamos nos movendo de um único evento de autenticação para algo muito mais amplo:

Uma relação de confiança.

Comportamentos após a autenticação

Visual explicativo específico do artigo para assuntos comportamentais após autenticação

É aqui que a ênfase do artigo do TechRadar na inteligência comportamental se torna especialmente importante.

Mesmo uma autenticação forte não pode garantir que todas as ações subsequentes permaneçam legítimas.

O artigo argumenta que a identidade deve ser entendida como a sistema de vida em vez de um banco de dados de credenciais estáticas.

É um conceito particularmente útil.

Identidade não é simplesmente:

Nome de usuário: Jane Smith

**Senha: **********

MFA: Passou

A identidade existe dentro do contexto.

A segurança de identidade moderna precisa cada vez mais combinar autenticação forte na entrada com avaliação inteligente depois.

Biometria descentralizada pode fortalecer a identidade sem criar outro alvo centralizado

A biometria pode melhorar significativamente a conveniência e a confiança da autenticação.

Mas a biometria introduz uma importante questão de privacidade:

Onde estão armazenados os dados biométricos?

Identité utiliza a Arquitetura descentralizada projetado para que as informações biométricas permaneçam no dispositivo confiável do usuário.

A biometria não precisa ser enviada para o Identité ou armazenada em um repositório biométrico centralizado do Identité para correspondência.

A biometria do usuário permanece no dispositivo do usuário.

Isso é importante porque a informação biométrica é fundamentalmente diferente de uma senha.

Se uma senha for comprometida, você pode alterá-la.

Você não pode emitir uma nova impressão digital.

Evitar repositórios biométricos centralizados desnecessários pode, portanto, fornecer uma importante vantagem de segurança e privacidade.

PasswordFree®: Autenticação sem senha SaaS

Cena editorial ilustrando PasswordFree®: Autenticação sem senha SaaS

Identité PasswordFree® é a nossa solução de autenticação sem senha SaaS.

PasswordFree® é projetado em torno de capacidades, incluindo:

O objetivo não é simplesmente remover a senha.

É aumentar a confiança na relação de autenticação, reduzindo o atrito desnecessário para usuários legítimos.

NoPass™: Autenticação Empresarial Com Controle de Implantação

Para empresas que exigem integração e controle mais profundos, a Identité oferece NoPass™, nossa solução PaaS alimentada por Full Duplex Authentication® patenteado.

NoPass™ pode ser implantado no local ou na nuvem e apoia ambientes empresariais que envolvam:

Essa flexibilidade pode ser particularmente valiosa para:

Para organizações como bancos que preferem manter a infraestrutura de autenticação dentro de seu próprio ambiente controlado, NoPass™ pode ser implantado no local.

O que acontece quando o dispositivo confiável é perdido?

Uma arquitetura de identidade moderna também tem que lidar com a recuperação.

Um sistema de autenticação forte não pode simplesmente ser seguro quando tudo funciona perfeitamente.

Identité fornece Autenticação de PIN de emergência, sujeito à política organizacional, como uma alternativa quando o dispositivo primário do usuário não está disponível.

Identité também oferece Backup e restauração seguros, permitindo que o perfil de autenticação seja copiado para a infraestrutura de nuvem ou rede corporativa aprovada de acordo com a configuração organizacional.

Se o telefone precisar ser substituído, o ambiente de autenticação do usuário pode ser restaurado para o novo dispositivo em menos de dois minutos.

A segurança de identidade precisa de uma forte recuperação de identidade.

Identidade está se tornando o novo perímetro de segurança

A autenticação deve ser o começo da confiança – não o fim de, cinco perguntas que toda organização deveria estar fazendo, a perspectiva Identité

O perímetro de rede tradicional vem desaparecendo há anos.

Os funcionários trabalham remotamente.

As aplicações vivem na nuvem.

Os dados existem em vários ambientes.

Os contratantes se conectam de fora da rede corporativa.

Os clientes acessam serviços globalmente.

As aplicações SaaS interagem com outras aplicações SaaS.

Os agentes de IA estão começando a realizar atividades realizadas anteriormente apenas por pessoas.

Onde fica o perímetro?

Cada vez mais:

A identidade é o perímetro.

E se a identidade é o perímetro, a autenticação não pode ser tratada como uma função de login de rotina.

Torna-se parte da arquitetura de segurança cibernética da organização.

Autenticação deve ser o começo da confiança, não o fim da segurança

Talvez a declaração mais importante no artigo TechRadar chegue à conclusão:

A autenticação deve ser vista como O início da conversa de segurança, não a sua conclusão.

Isso mesmo.

Mas podemos levar a ideia um passo adiante.

Esse é um modelo de segurança de identidade muito mais completo.

Cinco perguntas que toda organização deveria fazer

⁇ medida que a identidade se torna cada vez mais central para a segurança cibernética, as organizações devem reconsiderar o que “autenticado” realmente significa.

Se toda a estratégia de identidade de uma organização terminar com:

Login com sucesso

então seu modelo de segurança pode estar terminando precisamente onde o problema moderno de segurança de identidade começa.

A perspectiva Identité

O artigo do TechRadar faz um argumento importante:

A confiança não pode mais começar e terminar no login.

Concordo.

Mas a evolução da autenticação deve abordar ambos O que acontece durante a autenticação e O que acontece depois.

No Identité, nossa abordagem começa tentando estabelecer uma confiança mais forte no próprio evento de autenticação.

A biometria pode ajudar a estabelecer:

“Eu sou o usuário autorizado.”

O dispositivo de confiança participa no estabelecimento de:

“Este é o dispositivo autorizado.”

A autenticação contextual pode perguntar:

“Eu iniciei essa sessão de autenticação?”

A imagem e o número de três dígitos fornecem contexto adicional.

Patenteado Full Duplex Authentication® Endereços:

“Este é o destino legítimo?”

E após a autenticação, as organizações podem complementar esse ponto de partida mais forte com princípios de Zero Trust, menos privilégio, análise comportamental, monitoramento contínuo e controles baseados em risco.

O futuro da segurança cibernética não é simplesmente sobre a construção de paredes mais altas.

Os atacantes não precisam cada vez mais passar por cima deles.

Eles entram pela porta da frente fingindo ser alguém em quem já confiamos.

É por isso que a segurança de identidade precisa evoluir de:

Credenciais ⁇ Identidade

a:

Identidade ⁇ Intenção ⁇ Contexto ⁇ Confiança Mútua ⁇ Confiança Contínua

Porque no ambiente de ameaças de hoje, o atacante mais perigoso pode não parecer um intruso.

Eles podem parecer exatamente como um usuário autenticado.