DT Cyber Solutions

Acessos de terceiros à TI: como controlar fornecedores sem interromper o suporte

Fornecedores de ERP, contabilidade, telefonia, câmeras, desenvolvimento e suporte costumam precisar acessar sistemas corporativos para atender chamados ou executar mudanças. O problema começa quando esse acesso é criado às pressas, compartilhado entre pessoas, mantido após o fim do serviço ou liberado sem qualquer registro. Um acesso de terceiro não precisa ser sinônimo de bloqueio ou burocracia: com escopo, prazo, autenticação e evidências, a empresa consegue receber suporte sem criar uma porta permanente para dados e infraestrutura.

Ambiente de TI com autenticação multifator e conexões segmentadas representa o controle de acessos de fornecedores.
  • Todo acesso de terceiro deve ter um responsável interno, uma finalidade definida e um prazo de revisão ou expiração.
  • Contas individuais com MFA e menor privilégio oferecem mais segurança e rastreabilidade que usuários genéricos ou senhas compartilhadas.
  • Acesso remoto deve ser restrito ao sistema necessário, por horário e, quando possível, por aprovação antes do início da sessão.
  • Registros de acesso e de mudanças aceleram a investigação de falhas e facilitam a validação de serviços realizados por fornecedores.

Um acesso externo sem controle pode permanecer ativo muito depois de a necessidade acabar

Credenciais compartilhadas, contas administrativas genéricas e VPNs sem prazo tornam difícil saber quem entrou, o que foi alterado e se o acesso ainda é necessário. Em um incidente, essa falta de rastreabilidade aumenta o tempo de investigação e pode expor dados, configurações e serviços críticos. Controles simples ajudam a reduzir esse risco: identificar o fornecedor e o responsável interno, limitar permissões ao necessário, exigir autenticação forte, registrar sessões relevantes e revisar acessos periodicamente.

Riscos que merecem atenção

  • Manter contas de fornecedores ativas por tempo indeterminado, mesmo após a conclusão de contratos, projetos ou chamados.
  • Compartilhar usuários e senhas administrativas entre pessoas, impedindo a identificação de quem executou uma mudança.
  • Liberar acesso amplo à rede ou a servidores quando o fornecedor precisa apenas de um sistema, equipamento ou janela específica.
  • Não revisar registros, aprovações e procedimentos de revogação quando há troca de técnico, encerramento de contrato ou suspeita de incidente.

Comece mapeando quem precisa entrar e por quê

Liste fornecedores que acessam e-mail, ERP, servidores, firewall, telefonia, câmeras, backup, serviços em nuvem ou estações de trabalho. Para cada acesso, registre a finalidade, os sistemas envolvidos, o técnico ou grupo autorizado, o responsável interno que aprova e a data de revisão. Diferencie acesso contínuo de acesso eventual: uma empresa que monitora uma infraestrutura pode precisar de um modelo recorrente, enquanto um fornecedor chamado para corrigir uma falha deve receber uma autorização temporária. Esse inventário evita que acessos antigos se tornem invisíveis e revela dependências que precisam de contrato, documentação ou substituto.

Use identidade individual, MFA e permissões mínimas

Evite entregar a mesma credencial a toda a equipe de um fornecedor. Contas individuais permitem revogar apenas a pessoa que saiu do atendimento e deixam claro quem acessou cada recurso. Exija autenticação multifator, principalmente para VPN, consoles de nuvem, e-mail, firewall e contas administrativas. Em vez de conceder administrador global ou acesso a toda a rede, crie perfis compatíveis com a atividade: leitura de logs, manutenção de um equipamento, acesso a uma aplicação ou administração temporária. Quando o fornecedor precisa de privilégio elevado, prefira liberar a permissão apenas durante a janela de trabalho e remova-a depois da validação.

Delimite o caminho de acesso remoto

Uma VPN conectada à rede inteira amplia a exposição quando o objetivo é atender um único servidor ou equipamento. Sempre que a arquitetura permitir, use uma solução de acesso remoto que restrinja origem, destino e porta, ou um ponto de administração controlado para chegar ao recurso necessário. Defina horários permitidos, expiração automática e um processo simples para exceções. Antes de abrir o acesso, confirme se o fornecedor realmente precisa entrar naquele momento e se existe uma alternativa menos privilegiada, como envio de logs, sessão acompanhada ou acesso somente de leitura. O controle deve acompanhar o risco e a criticidade do ambiente, sem impedir um atendimento urgente bem autorizado.

Registre sessões e mudanças que afetam a operação

O registro não serve apenas para descobrir culpados. Ele ajuda a entender o que foi feito quando uma alteração causa efeito inesperado ou quando o mesmo problema volta a ocorrer. Mantenha logs de autenticação, conexões remotas, comandos ou alterações administrativas quando a ferramenta oferecer esse recurso. Em mudanças relevantes, peça ao fornecedor um resumo do que foi ajustado, serviços impactados, configurações alteradas e plano de reversão. Vincular essa informação a um chamado ou registro de mudança cria histórico útil para a equipe interna e para futuros atendimentos.

Revogue, recertifique e teste o processo de desligamento

A revisão deve ocorrer em ciclos definidos e também sempre que houver troca de técnico, término de contrato, mudança de escopo ou incidente. Compare o inventário de acessos com fornecedores ativos e confirme com os responsáveis internos se cada permissão ainda faz sentido. Ao encerrar uma relação, revogue contas, sessões, chaves, tokens, certificados e regras temporárias, não apenas a senha principal. Teste o procedimento de desligamento em uma situação controlada para garantir que a remoção não quebre integrações legítimas. O objetivo é não depender da memória de alguém para saber onde um terceiro ainda consegue entrar.

Checklist prático

  • Inventariar fornecedores, técnicos autorizados, sistemas acessados, responsáveis internos e finalidade de cada acesso.
  • Substituir contas compartilhadas por identidades individuais com MFA e registrar exceções que precisem ser mantidas.
  • Limitar permissões, horários e destinos de acesso remoto conforme a atividade, com prazo de expiração quando possível.
  • Manter logs de acesso e resumos de mudanças relevantes vinculados a chamados ou registros de alteração.
  • Revisar e revogar contas, sessões, chaves e regras de fornecedores ao fim do contrato, projeto ou necessidade.

Sua empresa sabe quais fornecedores ainda conseguem acessar seus sistemas?

A DT Cyber Solutions ajuda empresas a mapear acessos de terceiros, aplicar autenticação forte, limitar permissões e organizar registros para que o suporte remoto aconteça com mais controle e rastreabilidade.

Conversar com um especialista