Uma password fraca pode não parecer uma preocupação de gerência até ao dia em que alguém entra no email da empresa, altera o IBAN numa factura ou bloqueia o acesso ao servidor. As melhores práticas na gestão de passwords não são burocracia informática: são uma medida directa para evitar fraude, interrupções e perda de controlo sobre informação crítica.
Numa PME, é comum uma única pessoa acumular funções administrativas, comerciais e operacionais. Também é comum existirem passwords partilhadas por WhatsApp, guardadas numa folha de cálculo ou escritas num papel junto ao computador. Estes atalhos resolvem um problema imediato, mas deixam a empresa dependente de segredos que ninguém consegue controlar nem auditar.
Porque é que as passwords continuam a ser um risco empresarial
Grande parte dos ataques não começa com uma invasão sofisticada ao servidor. Começa com credenciais expostas. Uma password reutilizada num serviço externo que sofreu uma fuga de dados pode ser testada no email empresarial, no acesso remoto por VPN ou numa aplicação de facturação. Se funcionar, o atacante entra como se fosse um colaborador legítimo.
O risco aumenta quando as contas são genéricas, como “geral@empresa.pt” ou “administracao”. Se quatro pessoas usam a mesma credencial, como se sabe quem autorizou uma transferência, apagou um ficheiro ou alterou uma configuração? E quando um colaborador sai, será que a password é alterada em todos os sistemas onde tinha acesso?
Uma boa gestão não elimina todos os riscos, mas reduz drasticamente a probabilidade de uma falha simples se transformar numa paragem dispendiosa. O objectivo é claro: cada acesso deve pertencer a uma pessoa, ter apenas as permissões necessárias e poder ser removido sem perturbar a operação.
Melhores práticas de gestão de passwords numa PME
A primeira regra é evitar passwords reutilizadas. Cada serviço empresarial deve ter uma password própria. Isto aplica-se ao email, software de gestão, cloud, VPN, firewall, redes sociais, plataformas bancárias, domínios e cópias de segurança. Reutilizar a mesma password parece cómodo, mas faz com que uma única fuga abra várias portas.
A segunda regra é privilegiar frases-passe longas em vez de combinações curtas e difíceis de decorar. Uma frase composta por quatro ou cinco palavras sem relação directa com a empresa é mais resistente e, normalmente, mais fácil de memorizar do que uma sequência curta com maiúsculas, números e símbolos previsíveis. Nomes de familiares, datas de nascimento, nome da empresa ou “Password123” devem ficar fora de qualquer conta profissional.
Convém distinguir contas pessoais de contas partilhadas. Um colaborador deve iniciar sessão com a sua conta individual e receber permissões adequadas à função. Uma pessoa da área comercial não precisa de administrar a firewall. Quem trata de facturação pode necessitar de acesso ao software de gestão, mas não necessariamente às contas técnicas de backup. Este princípio de menor privilégio limita os danos quando uma credencial é roubada ou usada indevidamente.
Um gestor de passwords substitui improvisos
Pedir a cada pessoa que memorize dezenas de passwords únicas não é realista. A resposta prática é usar um gestor de passwords empresarial. Esta ferramenta guarda as credenciais num cofre cifrado, permite gerar passwords longas e aleatórias e facilita a partilha controlada de acessos entre pessoas autorizadas.
A diferença face a uma folha de cálculo é significativa. Num gestor adequado, a empresa pode retirar o acesso a um colaborador sem revelar a password, organizar credenciais por departamentos e reduzir o risco de alguém copiar dados sensíveis para um ficheiro pessoal. Algumas soluções permitem ainda registar quem acedeu a determinada credencial, algo particularmente útil para contas administrativas.
Há, no entanto, uma condição: o cofre também tem de ser protegido. Cada utilizador deve ter uma conta individual, uma password principal forte e autenticação multifactor. A conta de recuperação e o acesso de emergência devem ser definidos antes de existir um problema, não durante uma indisponibilidade.
Active a autenticação multifactor onde realmente importa
A autenticação multifactor, muitas vezes chamada MFA ou 2FA, pede uma segunda prova de identidade além da password. Pode ser uma aplicação de autenticação no telemóvel, uma chave física de segurança ou outro método controlado pela organização. Mesmo que alguém descubra a password, terá mais dificuldade em concluir o acesso.
O MFA deve ser prioritário no email empresarial, nas contas Microsoft 365 ou equivalentes, no acesso remoto por VPN, nos painéis de cloud backup, nos domínios, nas plataformas financeiras e nas contas de administração da infraestrutura. Estes são pontos de entrada com impacto elevado.
Nem todos os métodos têm o mesmo nível de segurança. Os códigos por SMS podem ser preferíveis à ausência de MFA, mas são mais vulneráveis a fraudes associadas ao número de telemóvel. Quando possível, uma aplicação autenticadora ou uma chave física é uma escolha mais prudente. Para funções críticas, vale a pena avaliar o equilíbrio entre facilidade de uso e protecção adicional.
Defina regras, mas sem criar obstáculos inúteis
Uma política de passwords só funciona se for simples de cumprir. Regras excessivamente complexas levam as pessoas a apontar credenciais em post-its ou a criar variações previsíveis, como Empresa2025!, Empresa2026! e assim sucessivamente. A segurança não melhora quando obriga a equipa a contornar o processo.
Em vez de impor alterações periódicas a todas as passwords sem motivo, faz mais sentido exigir a alteração imediata quando há suspeita de comprometimento, saída de um colaborador, perda de um equipamento ou exposição de uma conta. Para acessos administrativos e serviços mais sensíveis, podem aplicar-se regras adicionais, desde que estejam justificadas e sejam geríveis.
A política deve explicar, em linguagem clara, quem pode criar contas, quem aprova acessos, onde são guardadas as credenciais e o que fazer perante uma tentativa de fraude. Deve igualmente proibir a partilha de passwords por email, SMS, WhatsApp ou chamadas não verificadas. Um atacante pode telefonar a fingir ser suporte técnico e pedir um código de MFA. A resposta certa não é fornecer o código: é desligar e confirmar o pedido por um contacto conhecido.
Trate a entrada e saída de colaboradores como processos de segurança
Quando alguém entra na empresa, não deve receber a password de uma conta usada por toda a equipa. Deve receber uma conta pessoal, os acessos indispensáveis e instruções para activar o MFA. Este processo pode parecer mais lento no primeiro dia, mas evita problemas difíceis de resolver mais tarde.
Quando alguém muda de função ou sai da organização, os acessos devem ser revistos no próprio dia. Não basta desactivar o email. É necessário verificar a VPN, o software de facturação, a cloud, os grupos de ficheiros, as aplicações de comunicação, as contas de fornecedores e qualquer cofre de passwords partilhado. Se a pessoa conhecia credenciais comuns, essas passwords devem ser alteradas.
Também é prudente rever acessos de fornecedores externos. Uma empresa de software, contabilidade ou assistência técnica pode necessitar de acesso pontual a um sistema, mas esse acesso não deve ficar activo indefinidamente. Sempre que possível, use contas individuais, permissões limitadas e prazos definidos.
Proteja contas administrativas e acessos remotos
As credenciais de administração merecem um tratamento separado. A password que permite gerir uma firewall, um servidor, uma plataforma de virtualização ou uma solução de backup não deve ser usada para tarefas diárias. Ter uma conta de trabalho normal e outra administrativa reduz a exposição: um email malicioso aberto por um colaborador não deve dar automaticamente controlo sobre toda a infraestrutura.
O acesso remoto exige o mesmo cuidado. Uma VPN bem configurada permite trabalhar fora do escritório sem expor directamente aplicações internas à Internet, mas uma VPN protegida apenas por uma password fraca continua a ser uma porta vulnerável. MFA, contas individuais, regras de firewall adequadas e registos de acesso são componentes essenciais.
Pergunte-se: se uma password de VPN fosse roubada esta manhã, conseguiria saber que sistemas foram acedidos? Conseguiria bloquear a conta sem afectar os restantes utilizadores? Se a resposta for não, existe trabalho a fazer antes de ser necessário reagir a um incidente.
Teste, reveja e prepare a recuperação
A gestão de passwords não termina quando instala um gestor e activa MFA. É preciso rever periodicamente as contas existentes, eliminar acessos que já não são necessários e confirmar que as contas críticas têm proprietários definidos. Uma conta sem responsável é uma falha à espera de ser explorada.
Mantenha também um procedimento de emergência. Se o administrador estiver indisponível, quem pode recuperar o acesso ao cofre de passwords? Onde estão guardados os códigos de recuperação? Essa informação não deve ficar apenas no telemóvel de uma pessoa nem dentro do mesmo sistema a que poderá perder acesso.
A regra prática é simples: não espere por um email fraudulento ou por um pedido de pagamento suspeito para descobrir que ninguém sabe quem controla as contas. Organizar passwords é proteger a capacidade de a empresa continuar a trabalhar quando algo falha.
No responses yet