Detalhe de competência

Gestão de Autorizações & Access Governance

As estruturas de autorização são o alicerce de qualquer ambiente de TI seguro – e, na prática, são muitas vezes historicamente crescidas, redundantes e difíceis de rastrear. A Vetrexa analisa, sanea e otimiza os seus modelos de papéis e acessos de forma transversal aos sistemas, em conformidade com a governance e pronta para auditoria. Combinamos modelação funcional de papéis (RBAC, ABAC, PBAC), regulamentos sólidos de Segregation of Duties e campanhas eficazes de recertificação num modelo alvo coerente de access governance. Enquanto Silver Partner da Plataforma NEXIS, ativamos o núcleo IVIP para analítica de identidades, papéis e entitlements e integramo-lo com o seu ecossistema existente de Identity Governance and Administration (IGA) – do SailPoint ao SAP GRC, passando pelo Active Directory. Do levantamento inicial à operação contínua, entregamos resultados sólidos: à prova de auditoria, orientados por KPI e em conformidade com MaRisk AT 4.3.1 / AT 7.2, BAIT e capítulo II do DORA. As autorizações deixam assim de ser um centro de custos de compliance para se tornarem uma alavanca mensurável de pilotagem e segurança na sua organização.

Visão geral

Por que razão a gestão estruturada de autorizações é hoje indispensável.

Os setores regulados enfrentam o desafio de gerir milhares de identidades, papéis e autorizações de forma consistente, à prova de auditoria e eficiente em paisagens de sistemas híbridas. A falta de transparência, contas com privilégios excessivos e conflitos de SoD por resolver estão entre os achados mais frequentes em auditorias – e entre as maiores superfícies de ataque em cibersegurança.

Combinamos consultoria funcional, conhecimento profundo de ferramentas (entre outras, Plataforma NEXIS, IVIP e SailPoint IIQ) e experiência regulatória numa abordagem integrada. O resultado: modelos de papéis claros, autorizações limpas, recertificações eficazes e um reporting orientado por KPI que convence a administração, a auditoria interna e o supervisor.

A complexidade decorre, na prática, de vários fatores estruturais em simultâneo. A migração para a cloud (Microsoft Entra ID, AWS IAM, Google Cloud IAM, portais SaaS) praticamente duplica de um dia para o outro o número de sistemas alvo a governar e cria novos modelos de entitlements para além dos clássicos grupos de AD. As fusões, aquisições e carve-outs obrigam a consolidar modelos de papéis heterogéneos, a resolver conflitos de nomenclatura e a separar responsabilidades regulatórias. As carreiras técnicas e as mudanças laterais conduzem à acumulação de direitos ("privilege creep") sempre que os privilégios antigos não são consistentemente removidos aquando da mudança de função. Os utilizadores técnicos, service accounts e Non-Human Identities (NHI) – de bots RPA a workloads Kubernetes e clientes de API – crescem, em muitas organizações, mais depressa do que as identidades humanas, sendo simultaneamente os menos documentados. A tudo isto acrescem os acessos de terceiros (ICT third-party providers no sentido do DORA), as contas break-glass e os acessos Just-in-Time temporariamente concedidos, cada um exigindo regras próprias de governance. Um modelo alvo moderno de access governance tem de refletir esta diversidade num modelo de dados IGA coerente, para que recertificação, análise SoD e reporting não se fragmentem em silos.

Serviços

O que entregamos.

Seis blocos para uma gestão de autorizações consistente, auditável e economicamente sustentável.

Análise e saneamento das autorizações existentes

Criamos transparência sobre paisagens de autorizações crescidas ao longo do tempo, identificamos redundâncias e removemos legados de forma transversal aos sistemas. Recorrendo a role mining e análise de peer group a partir do núcleo IVIP da Plataforma NEXIS, quantificamos, com base factual, situações de excesso ou de défice de privilégios. O saneamento decorre em vagas controladas, cada uma com critérios de sucesso e de rollback definidos.

  • Levantamento e inventário de todas as autorizações
  • Deteção de contas órfãs e redundantes
  • Análise de utilizadores com privilégios excessivos e combinações tóxicas
  • Avaliações transversais (SAP, AD, ServiceNow, cloud)
  • Medidas de correção priorizadas e quick wins
  • Análise de peer group e deteção estatística de outliers
  • Capacidade controlada de rollback por vaga de saneamento

Modelação RBAC e desenho de papéis

Desenhamos modelos de papéis robustos que refletem os processos de negócio e são, simultaneamente, tecnicamente eficientes de operar. Os papéis de negócio agregam perfis funcionais, os papéis técnicos encapsulam entitlements de sistema – entre eles construímos uma hierarquia clara e multinível que separa de forma limpa herança, exceções e owner delegation. Integramos ainda controlo baseado em atributos (ABAC) e modelos baseados em políticas (PBAC) sempre que os papéis estáticos não sejam suficientes.

  • Conceitos de papéis assentes em processos de negócio
  • Role mining e consolidação de papéis com NEXIS
  • Separação entre papéis de negócio e papéis de TI
  • Fluxos de pedido e aprovação
  • Modelo de governance com role owners
  • Hierarquia multinível com herança clara
  • Combinação de RBAC, ABAC e PBAC por caso de uso

Análise SoD e resolução de conflitos

Identificamos, avaliamos e resolvemos conflitos de segregação de funções – de forma baseada em regras e totalmente rastreável. A matriz SoD é derivada de cenários de risco orientados ao processo (por exemplo criação/aprovação de fornecedor, encomenda/receção de mercadoria, iniciação de pagamento/manutenção de contas) e validada de forma transversal em SAP, Active Directory e papéis de cloud. Para conflitos inevitáveis, estabelecemos controlos mitigadores documentados, com ownership clara e evidência periódica de eficácia.

  • Definição e manutenção do regulamento SoD
  • Análise de conflitos transversal a sistemas
  • Avaliação de risco e priorização
  • Controlos mitigadores para exceções
  • Monitorização contínua de SoD
  • Matriz SoD orientada ao processo com cenários de risco
  • Evidência da eficácia dos controlos (design & operating effectiveness)

Campanhas de recertificação e access reviews

Concebemos e operamos recertificações à prova de auditoria – desde o planeamento da campanha até à análise dos resultados. Access review templates padronizados, escalation rules claramente definidas e fluxos de attestation juridicamente sólidos garantem que cada decisão é documentada, imputável e recuperável. Estabelecemos ainda micro-certification para papéis privilegiados e de alto risco, com ciclos significativamente mais curtos.

  • Desenho da campanha por classe de risco e sistema
  • Owner reviews e lógica de escalonamento
  • Lembretes automatizados e gestão de prazos
  • Documentação à prova de auditoria e audit trail
  • Análise e derivação de ações corretivas
  • Access review templates com owner delegation
  • Micro-certification para acessos privilegiados

Implementação da Plataforma NEXIS e ativação do IVIP

Como NEXIS Silver Partner, acompanhamos desde a seleção da ferramenta até à operação produtiva da Plataforma NEXIS com o núcleo IVIP. Consolidamos identidades e entitlements do SailPoint, SAP, Active Directory e diretórios de cloud num único modelo de analítica e ativamos role mining, análise de peer group e monitorização contínua de SoD. O rollout é executado de forma incremental, com vagas de carga de dados calendarizadas e marcos mensuráveis de governance.

  • Análise fit/gap e business case
  • Integração de sistemas fonte e qualidade de dados
  • Configuração do IVIP, role mining e reviews
  • Integração no ecossistema IAM/IGA existente
  • Capacitação e transferência de conhecimento para o negócio
  • Modelo de analítica consolidado sobre fontes híbridas
  • Vagas de carga de dados calendarizadas com marcos claros

Governance reporting e dashboards de KPI

Fornecemos métricas e relatórios que geram capacidade de pilotagem para o negócio, TI, auditoria interna e supervisor. KPIs centrais como "time to certify", "conflitos SoD em aberto/mitigados", "contas órfãs por sistema" e "taxa de resposta a recertificações" são visualizados em Power BI e associados a limiares definidos. Geramos ainda relatórios ad-hoc conformes com o supervisor, disponíveis sob demanda em situações de auditoria.

  • Definição de KPI orientados ao risco
  • Dashboards Power BI para gestão e auditoria
  • Relatórios regulatórios (MaRisk, BAIT, DORA)
  • Análises de tendência e medição de maturidade
  • Preparação automatizada de dados a partir de fontes IGA
  • Alertas por limiar e escalonamento
  • Relatórios ad-hoc conformes com o supervisor sob demanda

Abordagem

A nossa abordagem em 4 fases.

Um caminho claramente estruturado da análise à operação sustentável – iterativo, transparente e auditável.

Análise

Levantamento de todas as identidades, papéis, autorizações e processos. Avaliação de conflitos SoD, contas com privilégios excessivos e lacunas de governance. Resultado: visão sólida da situação e plano de ação priorizado.

Desenho

Desenho do modelo alvo: modelo RBAC/ABAC, regulamento SoD, processo de recertificação, governance de papéis e arquitetura de ferramentas (por exemplo Plataforma NEXIS, SailPoint IIQ). Aprovação por negócio, TI e compliance.

Implementação

Configuração, rollout de papéis, saneamento, integração de sistemas fonte, construção de relatórios e formação dos role owners. Execução em vagas bem delimitadas com critérios de sucesso definidos.

Continuidade

Operação das campanhas de recertificação, monitorização contínua, reporting de KPI e evolução iterativa do modelo de papéis – como managed service ou ancorada na sua organização.

Regulação

Regulação & conformidade em detalhe.

Como mapear concretamente a gestão de autorizações aos requisitos aplicáveis.

MaRisk / BAIT

O MaRisk AT 7.2 e o capítulo 5 do BAIT (gestão de autorizações de utilizadores) exigem uma avaliação documentada da necessidade, o princípio dos quatro olhos na atribuição e alteração de direitos e uma recertificação periódica e orientada ao risco. Concretizamos isto através da separação tecnicamente imposta entre requerente e aprovador, ciclos definidos para direitos padrão e privilegiados e uma cadeia de evidência à prova de auditoria em NEXIS e SailPoint. Os requisitos para acessos de emergência e break-glass (AT 7.3, BAIT 6) são endereçados de forma consistente.

DORA

O Digital Operational Resilience Act (DORA), capítulos II e V, aborda em particular a gestão de risco ICT e a governance de acessos de ICT third-party providers. Consolidamos os acessos de prestadores externos num registo comum de entitlements, ligamo-los ao registo contratual e de risco de concentração e asseguramos que os direitos são demonstravelmente mínimos, com propósito definido e limitados no tempo, em linha com os RTS on ICT Risk Management. Os incidentes reportáveis (art.º 17.º e seguintes) tornam-se diretamente evidenciáveis através do audit trail de access governance.

ISO 27001:2022

Os controlos revistos A.5.15 a A.5.18 consolidam access control, gestão de identidades, informação de autenticação e direitos de acesso. Traduzimos os controlos em blocos concretos de processo – pedido, aprovação, atribuição, revisão, revogação – e documentamo-los numa matriz de controlos diretamente utilizável em auditorias ISO 27001 e no Statement of Applicability (SoA). As evidências são geradas automaticamente a partir do IGA e da Plataforma NEXIS.

Experiência em projetos

Projetos selecionados.

Projetos de referência representativos – sem identificação de clientes.

Banking

Saneamento de autorizações e rollout RBAC

Saneamento transversal de autorizações legadas, consolidação de papéis com NEXIS/IVIP, construção de governance e reporting de KPI.

NEXIS · IVIP · SailPoint IIQ · SAP · AD · Power BI · MaRisk

Seguros

Recertificação à prova de auditoria

Conceção e operação de campanhas semestrais. Owner reviews, lógica de escalonamento, audit trail e relatórios automatizados.

SailPoint IIQ · ServiceNow · Confluence · Requirements Engineering

Seguros

DORA nível 2 access governance

Caso DORA autónomo: consolidação de cerca de 12 000 regras de entitlement num modelo alvo único, registo ICT-Risk em conformidade com os RTS diretamente ligado aos acessos de terceiros e evidências automatizadas para o supervisor e para os auditores externos.

DORA RTS · NEXIS · IVIP · SailPoint IIQ · ServiceNow · Power BI

Serviços de TI

Regulamento SoD e resolução de conflitos

Construção de um regulamento SoD à escala do grupo, análise de conflitos transversal aos sistemas e implementação de controlos mitigadores.

NEXIS · SAP GRC · Jira/XRay · Power BI · COBIT

Automotive

Saneamento de autorizações de datacenter

Saneamento transversal de acessos privilegiados em ambientes de datacenter: análise de admin accounts, desenho de acessos just-in-time e reforço dos processos break-glass com recurso a ferramentas PAM.

Active Directory · PAM · SailPoint IIQ · ServiceNow · ISO 27001

Indústria

Rollout NEXIS com IVIP

Rollout end-to-end da Plataforma NEXIS com o núcleo IVIP sobre diretórios híbridos SAP, AD e cloud. Consolidação de papéis, role mining e construção de um processo de recertificação transversal ao grupo, entregue como managed service.

NEXIS · IVIP · SAP · AD · Microsoft Entra ID · Power BI

Ferramentas & frameworks

Com o que trabalhamos.

Ferramentas e frameworks comprovados para gestão de autorizações e access governance.

Competências relacionadas

Combina bem com.

Temas complementares do portefólio Vetrexa.

IAM e Segurança

Modelo alvo, IGA, PAM e Zero Trust – a moldura estratégica em torno da sua gestão de autorizações.

Ir para o detalhe →

Managed Services

Operação, monitorização e evolução contínua do seu ecossistema IAM e de autorizações.

Ir para o detalhe →

Parceiro Plataforma NEXIS

Parceria Silver com a NEXIS – análise e governance de autorizações com o núcleo IVIP.

Aos nossos parceiros →

Boas práticas

Modelação de papéis — boas práticas.

Quatro linhas de orientação da prática – o que funciona e o que conduz de forma fiável à explosão de papéis.

Papéis de negócio antes dos papéis técnicos

Os modelos de papéis falham tipicamente quando são construídos de trás para a frente a partir de autorizações técnicas. O ponto de partida é sempre o recorte funcional ("gestor de crédito de empresas", "recrutador de RH"). Os papéis técnicos (perfis SAP, grupos AD, papéis de cloud) só depois são agregados abaixo e associados através de lógicas de atribuição – e não o contrário.

Hierarquia de papéis com bom senso

Duas a três, no máximo, camadas de hierarquia são geríveis na prática: papel base, papel de negócio, papel adicional. Árvores de herança mais profundas geram direitos ocultos que nem os owners nem a auditoria interna conseguem supervisionar de forma fiável. A herança é uma ferramenta – não um fim em si mesma.

Atitude de rejeição perante redundância

Cada novo papel é validado ativamente contra o catálogo existente: grau de cobertura, sobreposição, semelhança. Papéis redundantes são consistentemente rejeitados ou consolidados com os existentes. Sem esta disciplina, o modelo de papéis cresce linearmente com o número de requerentes – tornando-se ingerível.

SoD mínimo, aplicado com rigor

Um regulamento SoD com dez regras altamente relevantes, monitorizadas e aplicadas com rigor, funciona melhor do que um catálogo com centenas de regras que ninguém mantém. A priorização por risco de processo e materialidade é obrigatória. As exceções recebem ownership, um controlo compensatório e uma data de validade.

FAQ

Perguntas frequentes.

Qual a diferença entre RBAC e ABAC?

O RBAC (Role-Based Access Control) atribui autorizações com base em papéis definidos – estruturalmente claro, facilmente auditável e adequado a organizações estáveis. O ABAC (Attribute-Based Access Control) decide de forma dinâmica com base em atributos como departamento, localização, horário ou classe de risco, sendo mais flexível para decisões de acesso complexas e sensíveis ao contexto. Na prática combinamos frequentemente ambas as abordagens: RBAC como base e ABAC para exceções granulares e decisões orientadas ao risco.

Qual a diferença entre RBAC, ABAC e PBAC?

O RBAC atribui direitos através de papéis definidos e é estático, auditável e fácil de explicar. O ABAC (Attribute-Based Access Control) decide de forma dinâmica com base em atributos de utilizador, de recurso e de contexto, adequando-se a acessos granulares e sensíveis à situação. O PBAC (Policy-Based Access Control) eleva o controlo ao nível de políticas declarativas – as políticas agregam múltiplos atributos e papéis e são avaliadas centralmente numa policy engine. Na prática, usamos o RBAC como base, o ABAC para exceções e o PBAC sobretudo em arquiteturas Zero Trust e cloud.

Qual a vantagem da Plataforma NEXIS face às ferramentas nativas?

A Plataforma NEXIS, com o núcleo IVIP, oferece uma visão transversal de identidades, papéis e autorizações, incluindo visualização, role mining e recomendações automatizadas. As ferramentas nativas dos sistemas individuais (SAP, AD, ServiceNow) mostram apenas a sua própria fatia e dificilmente detetam conflitos de SoD, contas órfãs ou redundâncias entre sistemas. A NEXIS acelera significativamente a limpeza, a recertificação e o reporting.

Com que frequência devem ser feitas as recertificações?

Para sistemas críticos e acessos privilegiados recomendamos recertificações pelo menos semestrais e campanhas anuais para autorizações padrão. As revisões orientadas por eventos (mover, leaver, reorganização) e as recertificações ad-hoc baseadas no risco complementam o ciclo regular e respondem aos requisitos do MaRisk AT 4.3.1 e do artigo 9.º do DORA.

Com que frequência devem ser feitas revisões de IGA?

Para além da mera recertificação, recomendamos um modelo escalonado: revisões trimestrais para acessos privilegiados e aplicações críticas, revisões semestrais para sistemas padrão em áreas reguladas e, no mínimo, revisões anuais para o padrão de massa. O modelo é complementado por revisões orientadas por eventos (mudança de função, reorganização, saída), revisões ad-hoc baseadas no risco e um controlo IGA contínuo assente em analítica em NEXIS e SailPoint – gerando um ritmo simultaneamente defensável perante o supervisor (MaRisk, DORA) e sustentável na operação.

Como lidar com centenas de milhares de autorizações?

Lidar com volumes de autorizações muito elevados – tipicamente várias centenas de milhares de entitlements em SAP, Active Directory, cloud e sistemas de negócio – só é possível com uma abordagem clara de analítica. Construímos primeiro um modelo de dados consolidado na Plataforma NEXIS, classificamos os entitlements por risco, utilização e redundância, e derivamos candidatos a papéis através de role mining e análise de peer group. As recertificações tornam-se economicamente viáveis com owner delegation, amostragem baseada no risco e micro-certification; os saneamentos decorrem em vagas com critérios de sucesso claros e não em big bang.

Como garantem a conformidade MaRisk e DORA?

Alinhamos os processos de autorização de forma rigorosa com MaRisk AT 7.2, BAIT e capítulo II do DORA: modelos de papéis documentados, fluxos de pedido e aprovação rastreáveis, recertificações à prova de auditoria, controlos SoD, reporting de KPI e audit trails completos. Os controlos são disponibilizados como evidências em Power BI e na ferramenta de GRC e são regularmente confirmados pela auditoria interna e pelos auditores externos.

Autorizações sob controlo. Governance demonstrável.

Fale connosco sobre as suas estruturas de autorização – mostramos-lhe o caminho mais rápido para transparência, conformidade e uma operação economicamente sã.

Solicitar consultoria