Identidade é o novo perímetro: usuários, tokens, automações e agentes precisam do mesmo rigor
"Segurança de usuário" e "segurança de API e automação" costumam ser tratadas como assuntos diferentes, com donos diferentes. Os dados do maior estudo forense de invasões do setor mostram que não são: na prática, a identidade é o fio condutor do ataque — não importa por onde o invasor entrou primeiro.
Duas categorias que, na prática, são uma só
Na maioria das empresas, a "segurança de usuário" (senha, MFA de funcionário) e a "segurança de automação" (token, integração, agente de IA) vivem em pastas separadas — muitas vezes com responsáveis diferentes e prioridades diferentes. Faz sentido no organograma. Só que o invasor não lê o organograma.
Os dados do Verizon DBIR 2026 — o maior estudo anual de causas de invasão do setor, com mais de 22 mil violações confirmadas analisadas — mostram que, na prática, é a mesma superfície: identidade. Seja de uma pessoa, de um token de API, de uma conta de serviço ou de um agente de IA, ela é o fio condutor da maioria das invasões em algum ponto do ataque.
31% contra 39%: o dado que muda a leitura
O DBIR 2026 mudou a forma de medir a entrada inicial do ataque. E, pela primeira vez em 19 anos de relatório, a exploração de vulnerabilidade técnica (31%) ultrapassou o uso de credencial roubada (13%) como primeiro ponto de entrada. Lido de forma isolada, o número sugere que a credencial perdeu importância.
Ele engana. Quando o DBIR conta o uso de credencial em qualquer ponto da invasão — não só na entrada, mas também depois, para se mover dentro da rede e escalar privilégio —, credencial aparece em 39% de todas as violações, mais do que qualquer outro vetor isolado.
Ou seja: o invasor pode até entrar por outra porta, mas quase 4 em cada 10 violações passam por uma identidade em algum momento. A identidade não é só a porta da frente — é o que permite circular pela casa depois que a janela foi forçada.
Cada integração estende a sua superfície de identidade
O mesmo relatório mostra que as falhas envolvendo terceiros — fornecedor, parceiro, integração externa — cresceram 60% e já aparecem em 48% das violações. A maioria delas remonta a três causas: MFA ausente, rotação de credencial malfeita ou falta de privilégio mínimo.
É aqui que "usuário" e "automação" se encontram. Toda vez que a empresa conecta uma ferramenta, um agente de IA ou um fornecedor externo, ela está estendendo a própria superfície de identidade — goste ou não. Cada conexão vem com uma credencial, e essa credencial precisa do mesmo rigor de uma conta de funcionário.
Sua empresa sabe quantas identidades — de pessoas e de máquinas — têm acesso hoje?
Falar no WhatsAppIsso não acontece só com empresa grande
Uma leitura comum é achar que vazamento de credencial é problema de grande corporação. Segundo o DBIR 2026 (em análise da SpyCloud), empresas pequenas registraram uma mediana de 7 eventos de vazamento de credencial por ano; as grandes, cerca de 20.
A diferença de número existe, mas o recado é outro: PMEs de Suzano, Mogi das Cruzes, Poá ou Itaquaquecetuba também sofrem vazamento de credencial com frequência real — só têm menos gente olhando para isso.
Ter senha não é ter identidade protegida
Outro dado do DBIR 2026 mostra por que "ter senha" não basta: usuários têm 4 vezes mais chance de reutilizar uma senha já comprometida do que de criar uma senha nova e fraca. O problema, então, não é só a senha fraca — é o reaproveitamento de uma credencial que já vazou em outro lugar e continua valendo aqui.
Para o invasor, é o cenário ideal: a credencial já está pronta, não exige quebrar nada. Para a empresa, significa que a proteção não pode depender de a pessoa "escolher uma boa senha".
Quatro tipos de identidade, o mesmo rigor
Os controles que aparecem por trás dos casos de terceiros — MFA, rotação de credencial e privilégio mínimo — não deveriam ser exclusivos de quem tem crachá. Quatro tipos de identidade merecem o mesmo cuidado:
Usuário humano
O funcionário, o gestor, o prestador. MFA, senha que não seja reaproveitada e acesso só ao que a função exige.
Token de API
A chave que liga um sistema a outro. Precisa de prazo de rotação, escopo restrito e alguém responsável por saber que ela existe.
Conta de serviço ou automação
A conta que roda rotinas sem ninguém logado. Costuma ser criada uma vez, ganhar permissão ampla e ser esquecida.
Agente de IA
Uma identidade que age por conta própria, dentro das permissões que recebeu. Merece o mesmo privilégio mínimo de qualquer conta privilegiada.
Por que tratar só uma categoria não basta: uma empresa que exige MFA de todo funcionário, mas deixa tokens sem rotação e contas de serviço com permissão ampla, protegeu uma porta e deixou as outras três abertas. Como o invasor só precisa de uma identidade em algum ponto do ataque, as quatro são o mesmo problema.
Vale registrar: a aplicação dos três controles (MFA, rotação e privilégio mínimo) às quatro categorias de identidade é uma leitura nossa dos dados do DBIR, não uma conclusão literal do relatório.
Para aprofundar em cada frente
Este artigo olha a identidade a partir de dados forenses de invasão real. Os três textos abaixo tratam a identidade de IA e de máquina por outros ângulos, e cada um aprofunda uma frente específica:
- Zero Trust: por que a Microsoft passou a tratar o agente de IA como usuário privilegiado.
- Governança de identidade não humana: a proporção de identidades de máquina nas empresas e como auditá-las.
- Acesso just-in-time: como limitar o acesso de agentes sem bloquear a produtividade.
Quer olhar as quatro frentes de identidade da sua empresa juntas?
A Oryxon ajuda empresas do Alto Tietê a mapear usuários, tokens, contas de serviço e agentes de IA num único diagnóstico — para saber onde está o acesso amplo, a credencial sem prazo e a conexão que ninguém revisa.
Solicitar diagnóstico gratuitoFontes
- Verizon — Data Breach Investigations Report (DBIR) 2026: vetores de entrada inicial, uso de credencial, falhas de terceiros e reuso de senha
- SpyCloud — análise dos dados do Verizon DBIR 2026 sobre vazamento de credenciais em empresas pequenas e grandes