Identidade é o novo perímetro: usuários, tokens, automações e agentes precisam do mesmo rigor

"Segurança de usuário" e "segurança de API e automação" costumam ser tratadas como assuntos diferentes, com donos diferentes. Os dados do maior estudo forense de invasões do setor mostram que não são: na prática, a identidade é o fio condutor do ataque — não importa por onde o invasor entrou primeiro.

Duas categorias que, na prática, são uma só

Na maioria das empresas, a "segurança de usuário" (senha, MFA de funcionário) e a "segurança de automação" (token, integração, agente de IA) vivem em pastas separadas — muitas vezes com responsáveis diferentes e prioridades diferentes. Faz sentido no organograma. Só que o invasor não lê o organograma.

Os dados do Verizon DBIR 2026 — o maior estudo anual de causas de invasão do setor, com mais de 22 mil violações confirmadas analisadas — mostram que, na prática, é a mesma superfície: identidade. Seja de uma pessoa, de um token de API, de uma conta de serviço ou de um agente de IA, ela é o fio condutor da maioria das invasões em algum ponto do ataque.

31% contra 39%: o dado que muda a leitura

O DBIR 2026 mudou a forma de medir a entrada inicial do ataque. E, pela primeira vez em 19 anos de relatório, a exploração de vulnerabilidade técnica (31%) ultrapassou o uso de credencial roubada (13%) como primeiro ponto de entrada. Lido de forma isolada, o número sugere que a credencial perdeu importância.

Ele engana. Quando o DBIR conta o uso de credencial em qualquer ponto da invasão — não só na entrada, mas também depois, para se mover dentro da rede e escalar privilégio —, credencial aparece em 39% de todas as violações, mais do que qualquer outro vetor isolado.

31%
das violações começaram por exploração de vulnerabilidade — a primeira vez na frente em 19 anos
13%
começaram por credencial roubada como primeiro ponto de entrada
39%
usaram credencial em algum momento da invasão — mais que qualquer outro vetor

Ou seja: o invasor pode até entrar por outra porta, mas quase 4 em cada 10 violações passam por uma identidade em algum momento. A identidade não é só a porta da frente — é o que permite circular pela casa depois que a janela foi forçada.

Cada integração estende a sua superfície de identidade

O mesmo relatório mostra que as falhas envolvendo terceiros — fornecedor, parceiro, integração externa — cresceram 60% e já aparecem em 48% das violações. A maioria delas remonta a três causas: MFA ausente, rotação de credencial malfeita ou falta de privilégio mínimo.

É aqui que "usuário" e "automação" se encontram. Toda vez que a empresa conecta uma ferramenta, um agente de IA ou um fornecedor externo, ela está estendendo a própria superfície de identidade — goste ou não. Cada conexão vem com uma credencial, e essa credencial precisa do mesmo rigor de uma conta de funcionário.

Sua empresa sabe quantas identidades — de pessoas e de máquinas — têm acesso hoje?

Falar no WhatsApp

Isso não acontece só com empresa grande

Uma leitura comum é achar que vazamento de credencial é problema de grande corporação. Segundo o DBIR 2026 (em análise da SpyCloud), empresas pequenas registraram uma mediana de 7 eventos de vazamento de credencial por ano; as grandes, cerca de 20.

A diferença de número existe, mas o recado é outro: PMEs de Suzano, Mogi das Cruzes, Poá ou Itaquaquecetuba também sofrem vazamento de credencial com frequência real — só têm menos gente olhando para isso.

Ter senha não é ter identidade protegida

Outro dado do DBIR 2026 mostra por que "ter senha" não basta: usuários têm 4 vezes mais chance de reutilizar uma senha já comprometida do que de criar uma senha nova e fraca. O problema, então, não é só a senha fraca — é o reaproveitamento de uma credencial que já vazou em outro lugar e continua valendo aqui.

Para o invasor, é o cenário ideal: a credencial já está pronta, não exige quebrar nada. Para a empresa, significa que a proteção não pode depender de a pessoa "escolher uma boa senha".

Quatro tipos de identidade, o mesmo rigor

Os controles que aparecem por trás dos casos de terceiros — MFA, rotação de credencial e privilégio mínimo — não deveriam ser exclusivos de quem tem crachá. Quatro tipos de identidade merecem o mesmo cuidado:

1

Usuário humano

O funcionário, o gestor, o prestador. MFA, senha que não seja reaproveitada e acesso só ao que a função exige.

2

Token de API

A chave que liga um sistema a outro. Precisa de prazo de rotação, escopo restrito e alguém responsável por saber que ela existe.

3

Conta de serviço ou automação

A conta que roda rotinas sem ninguém logado. Costuma ser criada uma vez, ganhar permissão ampla e ser esquecida.

4

Agente de IA

Uma identidade que age por conta própria, dentro das permissões que recebeu. Merece o mesmo privilégio mínimo de qualquer conta privilegiada.

Por que tratar só uma categoria não basta: uma empresa que exige MFA de todo funcionário, mas deixa tokens sem rotação e contas de serviço com permissão ampla, protegeu uma porta e deixou as outras três abertas. Como o invasor só precisa de uma identidade em algum ponto do ataque, as quatro são o mesmo problema.

Vale registrar: a aplicação dos três controles (MFA, rotação e privilégio mínimo) às quatro categorias de identidade é uma leitura nossa dos dados do DBIR, não uma conclusão literal do relatório.

Para aprofundar em cada frente

Este artigo olha a identidade a partir de dados forenses de invasão real. Os três textos abaixo tratam a identidade de IA e de máquina por outros ângulos, e cada um aprofunda uma frente específica:

Quer olhar as quatro frentes de identidade da sua empresa juntas?

A Oryxon ajuda empresas do Alto Tietê a mapear usuários, tokens, contas de serviço e agentes de IA num único diagnóstico — para saber onde está o acesso amplo, a credencial sem prazo e a conexão que ninguém revisa.

Solicitar diagnóstico gratuito
U
Uedson AzevedoCEO & Head de Infraestrutura de TI — Oryxon Systems | Parceiro Help Digital

Fontes

  • Verizon — Data Breach Investigations Report (DBIR) 2026: vetores de entrada inicial, uso de credencial, falhas de terceiros e reuso de senha
  • SpyCloud — análise dos dados do Verizon DBIR 2026 sobre vazamento de credenciais em empresas pequenas e grandes