Início
A Auditoria de Cibersegurança
A Auditoria de CibersegurançaEnquadramento NormativoDomínios e ComponentesTipologias de AuditoriaMetodologia e Ciclo de Vida
Componentes
Governação e Gestão de RiscoIdentidades e Acessos (IAM)Redes e InfraestruturaAplicações e DevSecOpsSegurança CloudOT, ICS e IoTResposta a Incidentes e ResiliênciaCadeia de FornecimentoRed Team e Testes de Intrusão
Serviços e Ciclo de Vida
Diagnóstico e MaturidadeAuditoria de ConformidadeAuditoria Técnica e TestesImplementação da FunçãoAuditoria de Ciber as a ServiceCatálogo de PMV
Ecossistema
Sectores e Entidades Formação e Capacitação Articulação Ecossistémica Recursos e Documentação Contacto
Componente C2 · Identidades e acessos

Gestão de identidades e acessos

Quem acede a quê, com que prova de identidade e com que privilégios. A componente onde a maioria dos comprometimentos efetivamente acontece — e onde a auditoria produz alguns dos ganhos de risco mais imediatos.

A gestão de identidades e acessos (IAM) é, na prática, a fronteira mais explorada pelos atacantes. Credenciais comprometidas, privilégios excessivos e contas órfãs estão na origem de uma fração desproporcionada dos incidentes. Auditar esta componente é verificar se apenas as pessoas certas acedem aos recursos certos, pelo tempo certo e com a prova de identidade adequada.

A auditoria cobre todo o ciclo de vida da identidade — criação, alteração, revisão e revogação — e a robustez dos mecanismos de autenticação e autorização, com particular atenção às contas privilegiadas e aos acessos de terceiros.

O que auditamos

  • Ciclo de vida das identidades: admissão, mobilidade e cessação;
  • Autenticação forte (MFA) e política de palavras-passe;
  • Gestão de privilégios e princípio do menor privilégio;
  • Contas privilegiadas, contas de serviço e contas partilhadas;
  • Revisões periódicas de acessos e segregação de funções;
  • Acessos de terceiros, fornecedores e administração remota.

Como auditamos

  • Análise das políticas e dos processos de gestão de acessos;
  • Extração e análise de contas, grupos e privilégios efetivos;
  • Verificação da cobertura de MFA e da força da autenticação;
  • Deteção de contas órfãs, dormentes e de privilégios excessivos;
  • Teste de segregação de funções e de revisões de acesso.

Enquadramento normativo e técnico

Esta componente é avaliada à luz dos quadros de referência regulatórios e das normas técnicas internacionais aplicáveis.

ISO/IEC 27001 · A.5/A.8NIST CSF · ProtectNIS2RGPDZero TrustNIST 800-63

O que entregamos

Produto ou serviço minimamente viável relacionado: Revisão Rápida de Acessos Privilegiados — análise delimitada das contas privilegiadas e da cobertura de MFA.

Ver no catálogo de PMV

Uma peça do continuum regulatório e técnico

A auditoria de cibersegurança não opera isolada. Liga o que a lei exige, o modo como se verifica o cumprimento, o conhecimento técnico do domínio e a transposição concreta da NIS2.

auditoriadeciberseguranca.pt acrescenta a dimensão específica da auditoria de cibersegurança, em todas as suas componentes e em todo o ciclo de vida da prestação.

Conhecer o ecossistema

Falemos sobre a sua auditoria de cibersegurança

Diga-nos qual a componente que pretende auditar e em que contexto regulatório se enquadra. Propomos um âmbito proporcional ao risco, com autorização expressa para os testes técnicos e total confidencialidade.

PresençaLisboa · Porto