Serviço

Identidade e Acesso: IAM, IGA e PAM

O eixo de nove anos de carreira do fundador. Quem tem acesso a quê, por que tem, desde quando, e quem aprovou. Com evidência.

Contexto

Por que isso importa

Acesso é onde quase todo incidente de segurança começa e onde quase toda auditoria aperta. E é também o lugar onde a maioria das empresas descobre que não sabe responder perguntas simples: quem tem acesso a esse sistema, quem aprovou, e quando isso foi revisado pela última vez.

O problema raramente é falta de ferramenta. É acúmulo: pessoa muda de área e ganha o acesso novo sem perder o antigo, projeto acaba e a credencial de serviço fica, alguém sai da empresa e o acesso continua ativo por meses. Privilégio se acumula por inércia.

Nove dos dezoito anos de carreira do fundador foram nesse eixo, em ambiente bancário sob regulação, onde acesso indevido não gera advertência e sim achado de auditoria com prazo de correção.

O que entra neste serviço

Escopo detalhado

Cada item abaixo é capacidade que entregamos, dimensionada ao porte e à maturidade da sua operação.

IAM: gestão de identidade e acesso

Identidade única, autenticação forte, SSO com SAML, OAuth 2.0 e OIDC, e provisionamento integrado ao RH em vez de pedido por e-mail.

IGA: governança de identidade

Ciclo de vida completo, entrada, movimentação e saída, com recertificação periódica e trilha de quem aprovou o quê.

RBAC: acesso por papel

Permissão atrelada a função, não a pessoa. Reduz drasticamente o esforço de conceder e revogar, e torna a revisão viável.

ABAC: acesso por atributo

Decisão de acesso considerando contexto: área, projeto, localização, classificação do dado. Onde o papel não é granular o suficiente.

PAM: acesso privilegiado

Credencial administrativa em cofre, sessão gravada, elevação temporária com prazo e justificativa. Conta de admin compartilhada é achado garantido em qualquer auditoria.

Segregação de função, SoD

Matriz de conflito que impede a mesma pessoa cadastrar e aprovar pagamento. É controle de fraude, não burocracia.

Análise de privilégio excessivo

Comparação entre acesso concedido e acesso efetivamente usado, incluindo caminho de escalonamento entre contas em nuvem.

Detecção de acesso órfão

Credencial de quem já saiu, conta de serviço sem responsável e permissão de projeto encerrado.

Entregáveis

O que você recebe, em artefato

Consultoria que termina em apresentação não deixa nada. Todo item abaixo é artefato que fica com você, documentado e utilizável pelo seu time depois que a gente sai.

  • Inventário de identidade e de acesso por sistema, com responsável
  • Matriz de papel RBAC desenhada com as áreas de negócio
  • Política de ABAC para os casos que papel não resolve
  • Matriz de segregação de função, com conflito mapeado por severidade
  • Processo de recertificação periódica, com evidência de aprovação
  • Relatório de privilégio excessivo e de caminho de escalonamento
  • Fluxo de entrada, movimentação e saída integrado ao RH
  • Cofre de credencial privilegiada e política de elevação temporária

Métricas

O que passamos a medir junto com você

Sem número acordado no início, qualquer resultado no fim vira questão de interpretação. Estas são as métricas que definimos no diagnóstico e acompanhamos na sustentação.

Métricas acompanhadas neste serviço
MétricaO que significa
Privilégio excessivo Diferença entre acesso concedido e acesso usado. É a métrica que mais reduz superfície de ataque com menos esforço.
Acesso órfão Credencial ativa sem responsável identificável ou de pessoa desligada.
Tempo de revogação na saída Do desligamento à remoção efetiva de todos os acessos.
Violação de segregação de função Quantidade e severidade de conflito ativo na matriz de SoD.
Cobertura de recertificação Percentual de acesso revisado no ciclo, com aprovação registrada.
Caminho de escalonamento Rotas pelas quais um acesso comum consegue chegar a privilégio administrativo, inclusive entre contas.

Limite de escopo

O que não fazemos neste serviço

Publicar o limite é mais útil que prometer tudo. Se o seu caso cai em algum item abaixo, é melhor você saber agora.

  • Implantar ferramenta de IGA antes de existir papel definido. Ferramenta sobre processo inexistente automatiza a bagunça.
  • Revogar acesso em massa sem análise de impacto. Já vimos operação parar por revogação bem-intencionada e mal planejada.
  • Assumir a operação de concessão de acesso do cliente. Construímos o processo e o controle, a decisão de quem acessa o quê é do negócio.
  • Vender Zero Trust como produto. É princípio de arquitetura aplicado por etapa, não licença que se instala.

Aplicado na prática

Onde este serviço aparece nas automações

Todo serviço se materializa numa frente de automação. Escolha a área que dói.

Otzar · Financeiro e Tesouraria

Conciliação, fluxo de caixa, cobrança e aprovação de pagamento rodando sozinhos, com alçada respeitada e trilha de auditoria em cada lançamento.

Ver em detalhe

Sachar · Folha de Pagamento

Cálculo, integração com ponto, provisão e conferência cruzada antes do fechamento. Erro de folha não é retrabalho, é passivo trabalhista.

Ver em detalhe

Yeda · RH, Gente e Departamento Pessoal

Da triagem de candidato ao controle de documento vencido. Com um cuidado que quase ninguém tem: decisão sobre pessoa nunca é automática.

Ver em detalhe

Danin · Jurídico, Contratos e Compliance Legal

Leitura de contrato em lote, extração de cláusula de risco, controle de prazo e triagem de processo. A IA lê, o advogado decide.

Ver em detalhe

Mezan · Contábil e Fiscal

Conciliação de nota, classificação, apuração e fechamento. Com a evidência de auditoria produzida no momento do lançamento.

Ver em detalhe

Shomea · Atendimento e Relacionamento

Triagem, resposta e roteamento com IA que sabe a hora de chamar uma pessoa. Robô que insiste em atender o que não sabe destrói marca.

Ver em detalhe

Derech · Logística e Operações

Roteirização, rastreamento, estoque e compra. Operação que avisa antes de faltar, em vez de descobrir quando o cliente reclama.

Ver em detalhe

Magen · Compliance, LGPD e Segurança

Inventário de dado, atendimento a titular, revisão de acesso e evidência de auditoria gerada no momento do fato, não reconstruída depois.

Ver em detalhe

Comece pelo diagnóstico.

Gratuito, com score por eixo e plano priorizado por impacto.

Quero o diagnóstico