Empresas mantêm centenas de identidades e acessos ativos que não deveriam existir, incluindo credenciais de aplicações e processos automatizados. A Redbelt Security, consultoria especializada em Segurança da Informação, alerta que desligamentos, trocas de função e processos de fusões e aquisições frequentemente deixam permissões antigas ativas por anos, escapando dos controles operacionais do dia a dia.
O problema ganha força com os dados do Microsoft Digital Defense Report 2025, que apontam que 97% dos ataques de identidade visam senhas, volume que cresceu 32% no primeiro semestre. Além disso, embora a autenticação multifator (MFA) resistente a phishing bloqueie mais de 99% das investidas, o Secure Sign-in Trends Report 2025 revela que um terço dos acessos corporativos no mundo ainda ocorre sem MFA.
A expansão das identidades não humanas adiciona complexidade ao cenário. O Relatório de Riscos de NHI de 2025 identificou 144 identidades de máquina para cada humana, registrando alta em relação à proporção de 92 para 1 do ano anterior. O mesmo levantamento revelou que 47% dessas credenciais de máquina permanecem mais de um ano sem qualquer renovação.
Paralelamente, o M-Trends 2026, da Mandiant, recomenda revisar acessos a nuvem e SaaS a cada dois meses contra ataques de engenharia social. “O mercado inteiro está discutindo como governar agentes de IA e identidades não-humanas, enquanto o acesso do funcionário que saiu da empresa no ano passado continua ativo. É esse comportamento tão comum que abre a porta”, afirma Wagner Farias, Head de engenharia de ameaças da Redbelt Security.
As falhas acontecem pela dependência de avisos manuais entre setores ou pelo receio de revogar acessos e interromper aplicações em produção. Para lidar com isso, a Redbelt Security orienta começar revisando os diretórios centrais, definindo permissões por função e alinhando os cargos com o RH para construir um inventário completo de usuários, sistemas e acessos ativos.
O mapeamento cria a base necessária para identificar permissões obsoletas e instituir rotinas contínuas de revisão, evitando o acúmulo de acessos excessivos. “Gestão de identidade não tem início, meio e fim. Ela se transforma em dívida no momento em que alguém trata como projeto encerrado, em vez de uma operação contínua”, resume Farias.