Caso realCasos Reais

Saiu da empresa, ficou com as chaves: o risco invisível das contas partilhadas

Quando o 2FA é partilhado por códigos e screenshots, ninguém sai realmente da empresa. Um caso real acabou com 21 meses de prisão para um ex-funcionário, e meses de caos para a organização.

Quando alguém sai da equipa, o processo habitual é desativar o email e recolher o portátil. Mas se a tua equipa partilha códigos 2FA por chat, screenshots de QR codes ou um telemóvel comum, há uma pergunta desconfortável: essa pessoa saiu mesmo?

O problema estrutural

As contas partilhadas são uma das razões mais comuns para ex-colaboradores manterem acesso: a equipa usa um único login para o portal do fornecedor, a conta de redes sociais, a ferramenta de agendamento ou a plataforma de faturação. Quando alguém sai, a empresa desativa a conta individual, e esquece-se das credenciais partilhadas.

Com o 2FA partilhado, o problema agrava-se:

  • Se o ex-colaborador tem o seed TOTP no telemóvel pessoal (porque leu o QR code na configuração), continua a gerar códigos válidos depois de sair.
  • Se os códigos circulavam por Slack, o histórico continua acessível a quem mantiver sessões antigas.
  • Como toda a gente usa o mesmo login, é impossível saber quem fez o quê: os registos de auditoria tornam-se inúteis e investigar um incidente é praticamente impossível.

Um caso com final em tribunal

Num caso recente nos Estados Unidos, um ex-funcionário de TI de um distrito escolar manteve credenciais ativas depois de sair e usou-as para atacar os sistemas da antiga entidade empregadora ao longo de meses. Durante muito tempo, os problemas foram tratados como «esquisitices de TI», só quando os investigadores conseguiram ligar a atividade a uma pessoa é que o caso se tornou criminal. O ex-funcionário foi condenado a 21 meses de prisão.

A fatura real para a organização não foi só a indemnização: foram manhãs de caos, chamadas de emergência a fornecedores e semanas de trabalho reativo. Tudo por causa de um offboarding com falhas, acessos antigos ativos, credenciais partilhadas nunca rodadas.

E há ainda o problema legal

Mesmo sem nenhum incidente, o 2FA partilhado sem regras coloca-te em incumprimento: SOC 2 exige identificadores únicos por utilizador, o RGPD exige responsabilização demonstrável, e PCI DSS exige credenciais de autenticação individuais. Numa auditoria ou num processo de compra (security review de um cliente grande), «partilhamos os códigos no WhatsApp» é resposta reprovada.

O offboarding em três cliques vs. três semanas

A diferença entre os dois cenários está na arquitetura:

  • Sem sistema: quando alguém sai, tens de reconfigurar o 2FA em todas as contas partilhadas, redistribuir os novos QR codes (criando novos screenshots...) e rezar para não te esqueceres de nenhuma.
  • Com um sistema de 2FA para equipas: revogas o acesso da pessoa, e todas as contas ficam imediatamente protegidas. Os seeds nunca saíram do cofre, por isso não há nada para reconfigurar. E o registo de auditoria mostra exatamente o que essa pessoa acedeu, até ao último dia.

Um colaborador que sai não devia levar as chaves da empresa no bolso, nem que seja em forma de app de autenticação.

offboardingex-colaboradorescomplianceauditoria

Partilhe 2FA na equipa sem repetir estes erros.

Códigos por SMS (número SIM real) e de apps (TOTP) num só painel, com acesso por serviço, expiração e auditoria.

Reservar o meu lugar

Continuar a ler

Ver todas
Saiu da empresa, ficou com as chaves: o risco invisível das contas partilhadas