Saltar para o conteúdo principal

A segurança das aplicações SaaS entra no radar das empresas

O risco já não termina no computador do utilizador: configurações, permissões e integrações das aplicações SaaS exigem monitorização específica.

CibersegurançaEquipa Seintec2-3 min de leitura
A segurança das aplicações SaaS entra no radar das empresas

Resumo da notícia

Correio eletrónico, armazenamento, CRM, gestão de projetos, recursos humanos e faturação funcionam cada vez mais através de aplicações SaaS. Esta comodidade reduziu o esforço de manter servidores próprios, mas criou uma nova superfície de risco que nem sempre recebe a mesma atenção que a rede ou os equipamentos.

Num ambiente SaaS, muitos incidentes resultam de configurações incorretas ou permissões excessivas. Uma ligação pública partilhada acidentalmente, uma conta antiga que permanece ativa ou uma aplicação de terceiros com acesso a demasiados dados podem passar despercebidas durante meses.

As empresas estão a responder com revisões periódicas da configuração e com ferramentas capazes de detetar alterações de risco. O controlo das aplicações ligadas através de OAuth também ganha importância, porque um complemento instalado por um utilizador pode obter permissões para ler correio eletrónico, ficheiros ou calendários sem precisar de conhecer a palavra-passe.

Outra prática cada vez mais comum é a automatização do ciclo de vida das contas. Quando uma pessoa entra, muda de função ou sai da empresa, as suas permissões devem ser ajustadas de forma rápida e consistente. Manter acessos antigos aumenta o risco e complica qualquer auditoria posterior.

A vantagem é que boa parte destas melhorias pode ser aplicada sem substituir as aplicações existentes. Trata-se de saber que serviços são utilizados, que informação contêm e como estão configurados.

Uma revisão útil pode centrar-se em três áreas: ligações partilhadas publicamente, aplicações de terceiros com permissões alargadas e utilizadores sem atividade há semanas. São controlos fáceis de explicar e costumam revelar exposição desnecessária. A partir daí pode definir-se uma política mais completa de postura de segurança SaaS.

O que aconteceu

O correio eletrónico, o armazenamento, o CRM, a gestão de projetos, os recursos humanos e a faturação funcionam cada vez mais através de aplicações SaaS. Essa comodidade reduziu o esforço de manutenção de servidores próprios, mas criou uma superfície de risco que nem sempre recebe a mesma atenção que a rede ou os equipamentos.

Muitos incidentes em ambientes SaaS resultam de configurações incorretas ou permissões excessivas: uma ligação pública partilhada por engano, uma conta antiga que continua ativa ou uma aplicação de terceiros ligada via OAuth com acesso a demasiados dados podem passar despercebidas durante meses.

O que significa para uma média empresa

As médias empresas costumam utilizar dezenas de aplicações SaaS sem um inventário centralizado, o que dificulta saber que informação contém cada uma e quem lhe pode aceder. Esse desconhecimento é, na prática, o principal fator de risco.

A vantagem é que grande parte das melhorias não exige substituir as aplicações existentes: trata-se de aplicar revisão e disciplina ao que já se utiliza.

O que convém rever

Uma revisão da postura de segurança SaaS pode começar por três áreas concretas:

  • Ligações partilhadas publicamente em ferramentas de armazenamento e colaboração.
  • Aplicações de terceiros ligadas através de OAuth com permissões alargadas sobre correio eletrónico, ficheiros ou calendários.
  • Utilizadores e contas sem atividade há várias semanas e que deveriam ser desativados.
  • Automatização do ciclo de vida das contas quando uma pessoa entra, muda de função ou sai da empresa.

Perguntas frequentes

¿O que é o risco OAuth em aplicações SaaS?
É o risco de um complemento ou aplicação de terceiros, instalado por um utilizador, obter permissões para ler correio eletrónico, ficheiros ou calendários sem precisar de conhecer a palavra-passe.
¿É necessário substituir as aplicações SaaS atuais para melhorar a segurança?
Não. A maioria das melhorias consiste em rever a configuração e as permissões do que já se utiliza, não em mudar de ferramentas.
¿Por onde começar uma revisão de segurança SaaS?
Pelas ligações partilhadas publicamente, pelas aplicações de terceiros com permissões alargadas e pelos utilizadores inativos; são controlos fáceis de explicar que costumam revelar exposição desnecessária.

Conceitos mencionados neste artigo: SaaS · Armazenamento · Monitorização

Na Seintec podemos ajudar a inventariar as suas aplicações SaaS, rever permissões e integrações e estabelecer controlos que reduzam a exposição sem travar a colaboração. Contacte-nos se quiser saber que riscos se escondem hoje nas suas ferramentas de trabalho habituais.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.