A autenticação de dois fatores já não basta: 5 pontos cegos a conhecer
A autenticação de dois fatores (MFA) é indispensável: sem ela, uma só palavra-passe roubada abre tudo. Mas os piratas adaptaram-se. Muitas empresas atingidas por ransomware tinham a MFA ativada. O problema não é a MFA em si, mas aquilo que ela não cobre. Eis os cinco pontos cegos mais frequentes.
1. O “cansaço” das notificações
O pirata conhece a palavra-passe e dispara dezenas de pedidos de validação no telemóvel da vítima, muitas vezes de noite. Por cansaço ou por engano, alguém acaba por tocar em “Aprovar”.
A solução: exigir a introdução de um número mostrado no ecrã (ativo por predefinição no Microsoft Authenticator) e ensinar à equipa que um pedido que não foi a própria pessoa a iniciar deve ser recusado e comunicado.
2. Os falsos sites “retransmissores”
Um link leva a uma cópia perfeita da página de início de sessão do Microsoft 365. A vítima escreve a palavra-passe e o código; o falso site transmite-os em direto ao verdadeiro serviço e apodera-se da sessão aberta. A MFA funcionou… a favor do pirata.
A solução: métodos resistentes ao phishing (chaves de segurança FIDO2, passkeys, Windows Hello for Business), pelo menos para os administradores e a direção, e um filtro anti-phishing no e-mail.
3. O roubo de sessão (cookies)
Um software malicioso instalado num computador rouba os “tokens” que mantêm o utilizador com sessão iniciada. Já não é preciso palavra-passe nem código: o pirata reutiliza a sessão tal como está.
A solução: um antivírus moderno (EDR) em cada posto, durações de sessão razoáveis e, com o Microsoft Entra ID P1, acesso reservado a dispositivos geridos e conformes.
4. Contas e acessos esquecidos
Antigo colaborador, conta de teste, caixa partilhada com palavra-passe, protocolo de e-mail antigo ainda ativo, acesso de um prestador nunca retirado: basta uma só conta sem MFA.
A solução: uma revisão das contas duas vezes por ano, um processo de saída sistemático e o bloqueio dos métodos de início de sessão antigos. Ver as 7 definições essenciais do Microsoft 365.
5. A MFA… só no e-mail
Muitas vezes o Microsoft 365 está protegido, mas não o acesso remoto (VPN, ambiente de trabalho remoto), a firewall, o NAS, o e-banking da empresa ou o software de gestão online.
A solução: listar todos os acessos a partir da Internet e ativar a MFA sempre que possível; fechar o que não é necessário (por exemplo o ambiente de trabalho remoto aberto diretamente na Internet).
A lista de verificação em resumo
- MFA em todas as contas, com introdução de número.
- Chaves FIDO2 ou passkeys para administradores e direção.
- EDR em cada posto, atualizações automáticas.
- Revisão das contas e dos acessos externos duas vezes por ano.
- MFA também na VPN, firewall, NAS e aplicações de gestão.
Precisa de ajuda? Acompanhamos PME, consultórios e particulares na Suíça francófona. Descubra o nosso serviço Cibersegurança (página em francês) ou ligue-nos para o +41 21 519 21 27.
☕ Novos clientes profissionais: a primeira reunião é oferecida — um café e uma avaliação informática gratuita, sem compromisso.
