Um colaborador precisa de consultar o software de gestão a partir de casa, um comercial tem de aceder a documentos no exterior e a contabilidade trabalha alguns dias remotamente. Saber como criar utilizadores VPN é o que permite responder a estas necessidades sem expor o servidor, as pastas partilhadas ou aplicações internas à Internet. Mas criar uma conta não basta. Cada utilizador VPN representa uma porta de entrada para a rede da empresa e tem de ser tratado como tal.
Uma VPN bem configurada cria um canal cifrado entre o equipamento autorizado e a infraestrutura da organização. Não transforma qualquer computador numa extensão segura do escritório. Se as credenciais forem fracas, se o computador estiver infetado ou se todos tiverem acesso a tudo, a VPN passa a transportar o risco para dentro da rede.
Antes de criar utilizadores VPN, defina quem precisa de entrar
O primeiro erro é criar contas por conveniência. Uma credencial partilhada, por exemplo `comercial` ou `escritório`, pode parecer prática, mas elimina a rastreabilidade. Quando alguém sai da empresa, perde um portátil ou usa a palavra-passe noutro serviço, não é possível revogar o acesso de uma única pessoa sem bloquear toda a equipa.
Cada acesso deve pertencer a uma pessoa identificável. Antes de criar a conta, responda a três perguntas simples: que recursos precisa de consultar, a partir de que equipamentos e durante quanto tempo? Um técnico externo que vai dar apoio durante uma semana não deve receber a mesma ligação e as mesmas permissões de um diretor que trabalha remotamente todos os dias.
Também convém separar os perfis por função. Uma equipa administrativa pode necessitar de aceder ao servidor de ficheiros e ao programa de faturação. Um comercial poderá precisar apenas do CRM ou de uma pasta específica. Já um fornecedor que presta assistência deverá ter um acesso temporário, limitado a determinados equipamentos e acompanhado por registos de atividade.
Este levantamento parece burocrático até ao dia em que é preciso perceber quem descarregou um ficheiro sensível ou cortar o acesso a um ex-colaborador. Nessa altura, a diferença entre utilizadores individuais e uma conta genérica deixa de ser um pormenor técnico.
Como criar utilizadores VPN com segurança
A configuração concreta varia consoante a solução utilizada. Em firewalls empresariais baseadas em pfSense, por exemplo, é possível trabalhar com OpenVPN, IPsec ou WireGuard, de acordo com a arquitetura e os requisitos da empresa. O protocolo é relevante, mas a política de acesso é ainda mais importante.
Comece por criar o utilizador num diretório central ou diretamente na firewall, conforme a dimensão e a estrutura da organização. Para empresas com Microsoft Active Directory ou outro serviço de diretório, faz sentido integrar a autenticação na infraestrutura existente. Assim, a criação, suspensão e remoção de contas seguem um processo centralizado. Numa PME com poucos utilizadores e sem diretório, a gestão local na firewall pode ser suficiente, desde que seja organizada e revista regularmente.
A conta deve ter um identificador individual, fácil de associar ao colaborador, mas difícil de adivinhar. Evite usar apenas o primeiro nome e não reutilize endereços de email como palavra-passe. A palavra-passe precisa de ser longa, exclusiva e guardada num gestor de palavras-passe. A complexidade baseada apenas em símbolos já não resolve o problema se a credencial for curta ou repetida em vários serviços.
Depois, associe o utilizador ao grupo adequado. É através dos grupos que se torna possível aplicar regras consistentes: colaboradores administrativos, direção, suporte externo ou equipa comercial. Esta organização evita configurar permissões uma a uma e reduz erros quando entram novos elementos na equipa.
A criação técnica deve incluir ainda a emissão ou associação do perfil de ligação. Dependendo da solução, isto pode envolver certificados digitais, chaves criptográficas ou um ficheiro de configuração para instalar no cliente VPN. Esses elementos devem ser entregues por um canal controlado e nunca ficar expostos numa pasta pública ou enviados juntamente com a palavra-passe no mesmo email.
A autenticação multifator não é um extra
Uma palavra-passe roubada é suficiente para comprometer uma VPN sem autenticação multifator. Basta uma campanha de phishing bem executada ou a reutilização de uma credencial que tenha sido exposta noutro serviço.
A autenticação multifator acrescenta uma segunda validação, normalmente através de uma aplicação autenticadora no telemóvel ou de uma chave física. Mesmo que alguém conheça a palavra-passe, terá dificuldade em concluir a ligação sem esse segundo fator. Para contas com privilégios de administração, este controlo deve ser obrigatório. Para os restantes utilizadores, é uma medida altamente recomendável.
Há um equilíbrio a respeitar. Um processo excessivamente complicado leva as pessoas a procurar atalhos, como guardar códigos em ficheiros de texto ou partilhar acessos. A solução certa é aquela que protege sem criar obstáculos desnecessários ao trabalho diário.
Uma VPN não deve dar acesso a toda a rede
Criar o utilizador é apenas metade do trabalho. A outra metade é definir o que esse utilizador consegue fazer depois de se ligar. Muitas configurações permitem que qualquer cliente VPN alcance todos os equipamentos internos. Isto aumenta a superfície de ataque e facilita a propagação de ransomware caso um portátil remoto esteja comprometido.
A regra de menor privilégio é clara: cada pessoa deve aceder apenas aos recursos necessários para desempenhar a sua função. Em vez de abrir toda a rede interna, crie regras na firewall que permitam o acesso a endereços, portas e serviços específicos. Um utilizador pode necessitar de chegar ao servidor de ficheiros, mas não à consola de administração da firewall. Um prestador externo pode precisar de aceder a um servidor, mas não aos computadores de todos os colaboradores.
Em determinados cenários, a segmentação de rede faz ainda mais diferença. Servidores, postos de trabalho, equipamentos de produção, videovigilância e redes Wi-Fi de convidados não devem estar todos no mesmo segmento. A VPN deve encaminhar o utilizador para a zona que lhe diz respeito, com regras explícitas entre redes.
Também é preciso decidir se todo o tráfego de Internet do colaborador passa pela VPN ou se apenas o tráfego destinado aos recursos internos segue pelo túnel. A primeira opção pode oferecer maior controlo quando os equipamentos são geridos pela empresa, mas exige mais capacidade de ligação e gestão. A segunda reduz consumo de largura de banda, mas depende mais da segurança local do equipamento e da rede onde o utilizador está ligado.
Proteja o equipamento que usa a VPN
Uma VPN cifra a comunicação. Não corrige um computador desatualizado, sem antivírus ou utilizado por várias pessoas da família. Quando um dispositivo se liga à rede empresarial, deve cumprir requisitos mínimos de segurança.
O ideal é que os acessos sejam feitos a partir de equipamentos fornecidos ou aprovados pela empresa, com atualizações automáticas, proteção antimalware, bloqueio de ecrã e disco cifrado. Em situações de teletrabalho ocasional, esta exigência pode parecer excessiva, mas basta um portátil perdido num café ou uma infeção por ransomware para perceber o custo real da improvisação.
Evite ainda permitir a administração da firewall pela própria VPN para todos os utilizadores. O acesso de gestão deve ficar reservado a administradores identificados, com autenticação multifator e regras mais restritas. A mesma lógica aplica-se ao acesso remoto por RDP: não deve estar exposto diretamente à Internet e deve ser limitado por firewall, grupos e autenticação forte.
O processo de entrada e saída tem de estar definido
A segurança falha muitas vezes por falta de rotina, não por falta de tecnologia. Sempre que entra um colaborador, alguém deve pedir formalmente a criação do acesso, indicar o perfil necessário e confirmar o equipamento que será utilizado. Sempre que alguém muda de função, as permissões devem ser revistas. Quando sai da empresa, a conta VPN, o email, os acessos a aplicações e as sessões ativas devem ser desativados no próprio dia.
Uma verificação trimestral dos utilizadores ativos é uma prática sensata para muitas PME. Compare as contas existentes com a lista de colaboradores e fornecedores autorizados. Procure contas sem utilização recente, acessos temporários que ficaram permanentes e permissões que já não correspondem à função atual.
Os registos da firewall e do serviço VPN também devem ser acompanhados. Tentativas falhadas repetidas, ligações fora de horário sem justificação ou acessos a partir de localizações inesperadas merecem análise. Nem todos os alertas indicam um ataque, mas ignorá-los por completo é deixar de usar informação que a própria infraestrutura já disponibiliza.
Quando pedir apoio especializado
É possível criar utilizadores VPN internamente, sobretudo numa estrutura pequena e estável. Ainda assim, a configuração merece acompanhamento técnico quando existem vários locais, servidores críticos, teletrabalho frequente, fornecedores externos ou requisitos de proteção de dados mais exigentes.
Uma firewall bem dimensionada, uma VPN configurada por grupos e regras claras de acesso podem dar a uma PME segurança comparável à de estruturas maiores, sem a obrigar a pagar por soluções desadequadas. Na IMPULSYS, o ponto de partida é perceber que aplicações são críticas, quem precisa realmente de lhes aceder e o que acontece se a ligação remota falhar ou for usada indevidamente.
Criar uma conta VPN demora poucos minutos. Criar um acesso que continue seguro quando um colaborador muda de função, perde um portátil ou recebe um email fraudulento exige método. É esse método que mantém o trabalho remoto útil para a empresa, em vez de o transformar numa nova fragilidade.
No responses yet