Saltar para o conteúdo principal

As passkeys ganham terreno nas empresas e põem em causa a palavra-passe tradicional

As credenciais resistentes ao phishing começam a consolidar-se como alternativa para reduzir o roubo de palavras-passe e os obstáculos no acesso.

CibersegurançaEquipa Seintec2-3 min de leitura
As passkeys ganham terreno nas empresas e põem em causa a palavra-passe tradicional

Resumo da notícia

A palavra-passe é há décadas o mecanismo de acesso predefinido e, ao mesmo tempo, um dos pontos mais explorados pelos atacantes. A reutilização de palavras-passe, o phishing, as fugas de dados e as palavras-passe fracas fazem parte dos incidentes do dia a dia. Por isso as passkeys estão a ganhar terreno como alternativa mais segura e simples para o utilizador.

Uma passkey utiliza criptografia de chave pública. O segredo necessário para a autenticação permanece no dispositivo do utilizador e não é partilhado com o serviço remoto. Isto reduz significativamente a utilidade de uma página falsa concebida para roubar uma palavra-passe e evita que a empresa tenha de armazenar segredos reutilizáveis da mesma forma que nos sistemas tradicionais.

No contexto empresarial, a implementação exige mais planeamento do que numa conta pessoal. É necessário decidir que dispositivos podem registar credenciais, como se recupera o acesso em caso de perda de um equipamento, o que acontece aos colaboradores que mudam de função e como se integram as aplicações antigas que ainda dependem de nome de utilizador e palavra-passe.

A transição será, por isso, gradual. Muitas organizações começam por grupos de alto risco, como administradores, direção ou colaboradores com acesso a informação sensível. Depois alargam o modelo a aplicações compatíveis e mantêm mecanismos de contingência controlados para sistemas legados.

O benefício não se limita à segurança. Menos reposições de palavras-passe também significam menos incidentes e uma experiência de utilização mais fluida. O desafio está em implementar este modelo com uma estratégia de identidade coerente.

A experiência do utilizador será decisiva. Se o novo método introduzir demasiadas exceções ou processos de recuperação confusos, surgirão atalhos. Convém testar primeiro com um grupo reduzido, medir os incidentes e documentar os cenários de perda de dispositivo, substituição de equipamento e acesso temporário antes de alargar a implementação.

O que está a mudar

A palavra-passe é há décadas o mecanismo de acesso predefinido e, ao mesmo tempo, um dos pontos mais explorados pelos atacantes através da reutilização de palavras-passe, do phishing e de fugas de dados. As passkeys ganham terreno como alternativa: utilizam criptografia de chave pública, pelo que o segredo necessário para a autenticação permanece no dispositivo do utilizador e não é partilhado com o serviço remoto.

Isto reduz significativamente a utilidade de uma página falsa concebida para roubar credenciais e evita que a empresa tenha de armazenar segredos reutilizáveis como acontece com as palavras-passe tradicionais.

O que ensina a uma empresa de média dimensão

No contexto empresarial a implementação exige mais planeamento do que numa conta pessoal: é necessário decidir que dispositivos podem registar credenciais, como recuperar o acesso em caso de perda de um equipamento, o que acontece aos colaboradores que mudam de funções e como integrar as aplicações antigas que ainda dependem de nome de utilizador e palavra-passe.

A transição será gradual. Muitas organizações começam por grupos de alto risco, como administradores ou membros da direção, e alargam depois a adoção às aplicações compatíveis, mantendo mecanismos de contingência controlados para os sistemas legados.

O que convém rever

Antes de alargar a utilização de passkeys na organização convém verificar:

  • Que aplicações críticas já suportam passkeys e quais continuarão a depender de palavra-passe.
  • Como recuperar o acesso em caso de perda ou substituição do dispositivo registado.
  • O que acontece às credenciais quando um colaborador muda de funções ou sai da empresa.
  • Se o grupo-piloto escolhido permite avaliar incidentes antes de alargar a implementação.

Perguntas frequentes

¿Uma passkey substitui completamente a palavra-passe?
Nas aplicações compatíveis sim; nos sistemas legados costuma coexistir com mecanismos de contingência durante a transição.
¿O que ganha a empresa com esta mudança, além de segurança?
Menos reposições de palavras-passe, o que reduz os pedidos de suporte e melhora a experiência do utilizador.
¿Por onde convém começar a implementação?
Por um grupo restrito de alto risco, avaliando incidentes e documentando situações de perda ou substituição do dispositivo antes de alargar a implementação.

Conceitos mencionados neste artigo: Phishing

A Seintec pode ajudar a avaliar onde faz sentido introduzir passkeys e autenticação resistente ao phishing na sua organização. Contacte-nos e um especialista irá propor um roteiro compatível com os seus sistemas atuais.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.