Muitos acessos remotos foram configurados com urgência e mantiveram-se. O resultado costuma ser uma mistura de VPN, ambientes de trabalho remotos expostos à internet e ferramentas pessoais de controlo remoto que ninguém inventaria.
O que encontramos habitualmente
Ambiente de trabalho remoto publicado diretamente na internet.
Palavras-passe partilhadas e sem segundo fator.
Equipamentos pessoais a aceder a dados da empresa.
Nenhuma rastreabilidade de quem se liga e quando.
Para que empresas é adequada
Empresas com pessoal em mobilidade, delegações ou funções que permitem trabalhar a partir de casa alguns dias por semana.
Auditamos a forma como a vossa equipa se liga atualmente e propomos um acesso remoto controlado e documentado.
VPN ou ambiente de trabalho publicado consoante o caso, com regras por grupo de utilizadores.
Duplo fator
Segundo fator obrigatório nos acessos expostos e nas contas com privilégios.
Controlo do dispositivo
Antivírus endpoint, encriptação e atualizações verificadas nos equipamentos que acedem.
Registo e revisão
Monitorização de acessos e revisão periódica de utilizadores ativos.
Como é implementada
1Inventário dos acessos remotos existentes, incluindo os não oficiais.
2Definição de perfis e do que cada um realmente necessita.
3Implementação do acesso corporativo e do duplo fator.
4Desativação dos acessos antigos e das portas desnecessárias.
5Revisão periódica de novas contas, contas desativadas e permissões.
Cenários reais
Comerciais que acedem a partir de hotéis e clientes
A equipa comercial liga-se a partir de redes que a empresa não controla. O acesso é assegurado através de identidade individual, autenticação de dois fatores e um canal encriptado para os sistemas internos, em vez de partilhar a mesma credencial de VPN. Assim é possível saber quem acedeu, de onde e a quê, e revogar um acesso específico sem afetar os restantes.
Trabalho híbrido entre o escritório e casa
Quando a mesma pessoa trabalha alguns dias no escritório e outros em casa, a experiência deve ser idêntica para evitar que surjam cópias de ficheiros no computador pessoal. Unifica-se o acesso às aplicações, centraliza-se o armazenamento e aplica-se a mesma proteção ao posto de trabalho, independentemente da sua localização.
O que é implementado e o que depende da empresa
A Seintec implementa e gere o acesso remoto, a autenticação de dois fatores, a proteção gerida do posto de trabalho, a segmentação dos recursos acessíveis a cada perfil e o registo de acessos, além de rever periodicamente os alertas. A política interna —quem pode trabalhar à distância, com que dispositivos e que informação pode sair da empresa— é definida pela direção, porque é uma decisão de negócio e não técnica. A Seintec fornece a orientação técnica e a documentação do que foi implementado, e traduz essa política numa configuração concreta após a sua aprovação.
O que fica em risco se não for abordado
Credenciais reutilizadas
A utilização da mesma palavra-passe em vários serviços é o vetor mais explorado. A autenticação de dois fatores reduz de imediato o impacto de uma credencial comprometida.
Equipamentos pessoais sem controlo
Um portátil doméstico sem antivírus gerido nem atualizações torna-se o ponto fraco de uma rede que, de resto, está bem protegida.
Ausência de registo de acessos
Sem rastreabilidade não é possível investigar um incidente nem demonstrar o que aconteceu, algo exigível em setores com obrigações de proteção de dados.
¿É possível trabalhar remotamente com o ERP instalado?
Sim, normalmente através da publicação do ambiente de trabalho onde a aplicação é executada em vez de expor a base de dados.
¿O duplo fator é obrigatório?
Não é uma obrigação legal genérica, mas é a medida que mais reduz o risco de acesso com credenciais roubadas e recomendamo-la sempre em acessos expostos.
¿Podemos utilizar equipamentos pessoais?
É possível com um ambiente de trabalho publicado, porque os dados não são transferidos para o equipamento. Ainda assim convém definir por escrito o que é permitido.
¿Quanto tempo demora a implementação?
Depende do número de utilizadores e das aplicações. A implementação é planeada por fases para não deixar ninguém sem poder trabalhar.
¿Uma VPN é suficiente?
A VPN encripta o tráfego, mas por si só não verifica quem se liga nem em que estado está o equipamento. Um acesso remoto adequado combina identidade individual, duplo fator, proteção gerida do posto de trabalho e controlo dos recursos a que cada perfil pode aceder dentro da rede. A VPN é uma componente, não a solução completa.
¿Como se protege a informação se um portátil for perdido?
Com encriptação do disco, sessão protegida por palavra-passe e duplo fator, e a possibilidade de desativar a conta de imediato. Se o modelo de trabalho assentar num ambiente de trabalho virtual, a informação não reside no equipamento, pelo que a perda do dispositivo é um problema de hardware e não uma fuga de dados.
¿Afeta o desempenho no trabalho diário?
O duplo fator acrescenta alguns segundos ao início de sessão e pode ser configurado para não voltar a ser solicitado em dispositivos de confiança durante um período. As restantes medidas são transparentes para o utilizador. A resistência habitual desaparece quando a implementação é acompanhada de uma breve explicação e de um canal de suporte durante os primeiros dias.
¿Pode aplicar-se a uma parte dos colaboradores?
Sim. O habitual é começar pelos perfis com maior exposição: direção, administração e quem acede a dados sensíveis. As medidas são depois alargadas aos restantes, mantendo uma configuração comum para evitar a coexistência de vários modelos de acesso difíceis de manter e de auditar.
Rever os nossos acessos remotos
Auditamos a forma como a vossa equipa se liga atualmente e propomos um acesso remoto controlado e documentado.