Bring Your Own Vault: por que "rip and replace" não é a única opção
Oct 9, 2026
Parte 3 de 3 da nossa série Rethinking Privileged Access. Leia a Parte 1: A senha nunca foi o único problema e a Parte 2: Além do cofre.
Toda equipe de segurança que já operou uma implantação madura de PAM conhece a verdade incômoda sobre trocar de ferramenta: a tecnologia raramente é a parte difícil. Você passou anos, e muitas vezes um orçamento significativo, construindo fluxos de trabalho, integrações e a experiência institucional em torno do seu cofre PAM legado. Pedir a essa equipe que "migre tudo de uma vez" inicia uma conversa sobre gestão de mudanças e risco, e a maioria das organizações, com razão, se opõe.
As Partes 1 e 2 desta série defenderam o PAM moderno: eliminar o privilégio permanente em vez de apenas guardar no cofre a senha que o protege. Elas também mostraram quanto do catálogo de ataques a credenciais do Windows/AD isso neutraliza. A objeção óbvia é que isso parece uma troca completa de plataforma. Mas não precisa ser assim.
Netwrix Privilege Secure (NPS) tem um recurso criado exatamente para essa realidade: Bring Your Own Vault (BYOV).
O que o BYOV faz
O BYOV permite que o NPS se conecte diretamente ao cofre que você já tem (um cofre PAM legado, CyberArk, BeyondTrust, HashiCorp Vault ou Microsoft LAPS) e trate as contas armazenadas ali exatamente como as contas gerenciadas do próprio NPS.
As contas no seu cofre atual recebem o tratamento completo de sessão do NPS, além de tudo o que sua ferramenta atual já faz:
- Habilitar e desabilitar a conta em torno da sessão
- Conceder privilégio no início da sessão (por exemplo, adicionando a conta aos Domain Admins, aos Administradores locais ou a um grupo sudo) e remover esse privilégio assim que a sessão terminar
- Ativar o RDP apenas durante a sessão e desativá-lo depois
- Aplicar quaisquer outras Activities definidas nas suas políticas do NPS, incluindo a limpeza de tickets Kerberos e a varredura de contas não autorizadas descritas nas Partes 1 e 2
Quando a sessão termina, o NPS grava a nova senha, já rotacionada, de volta no cofre original, que continua sendo o sistema de registro. O papel do seu cofre atual não muda: ele continua armazenando e rotacionando a credencial. A mudança está em tudo o que acontece em torno dessa credencial enquanto ela está em uso. É aí que o NPS adiciona a camada de PAM moderno que o PAM legado nunca foi projetado para oferecer, eliminando o privilégio permanente em torno da própria sessão.
Duas formas como os clientes usam o BYOV
Na prática, o BYOV é usado de duas maneiras diferentes, e ambas são válidas.
Defesa em profundidade. Alguns clientes não pretendem sair do cofre atual. Estão satisfeitos com ele, ele está profundamente incorporado e não há justificativa de negócio para mudar. Para eles, o BYOV adiciona controles de segurança em nível de sessão a uma ferramenta PAM legada construída em torno da proteção de credenciais.
Um caminho de migração sem ruptura brusca. Outros clientes tentam sair da ferramenta atual, muitas vezes por motivos de custo, mas não suportam uma troca abrupta. Um rip-and-replace completo significa reintegrar cada conta, cada fluxo de trabalho e cada integração de uma só vez, com todo o risco operacional que isso implica. O BYOV permite que os clientes ativem imediatamente a nova capacidade no cofre existente. A partir daí, eles migram contas e grupos de usuários para contas gerenciadas pelo NPS ou efêmeras, no ritmo que a equipe de operações conseguir absorver, desativando a plataforma PAM legada ao longo do caminho.
Por que isso também importa na discussão de orçamento
O custo importa tanto quanto a arquitetura. O NPS costuma ter preço bem abaixo das ferramentas PAM legadas com as quais é mais frequentemente implantado, e o CyberArk, em particular, tem um prêmio conhecido nesse mercado. Para um cliente que já arca com esse custo, o BYOV permite comprovar o valor do PAM moderno imediatamente, sem esperar por um projeto completo de migração para justificar o gasto ou defender um item do tipo "jogar fora o que já pagamos".
Esse é o ponto do BYOV: ele separa adotar uma segurança de sessão melhor de substituir sua infraestrutura existente.
Encerrando a série
Ao longo desta série, defendemos que:
- Parte 1: o privilégio permanente, junto com a senha que o protege, é a verdadeira superfície de ataque. É aí que o modelo legado de cofre e checkout se separa do modelo de sessão e Activities do PAM moderno com o NPS.
- Parte 2: eliminar esse privilégio permanente neutraliza muito mais do catálogo de ataques a credenciais do Windows/AD do que apenas o cofre: Pass-the-Hash, Pass-the-Ticket, Kerberoasting e outros. O artigo também é honesto sobre o que não cobre (Golden Tickets, abuso do AD CS, roubo da chave de backup do DPAPI).
- Parte 3: você não precisa de um projeto de rip-and-replace para começar a obter esses benefícios. O BYOV permite que seu cofre atual continue cumprindo a função para a qual foi construído, enquanto o NPS adiciona a camada que o PAM legado nunca foi projetado para oferecer, no ritmo que sua equipe de operações conseguir absorver.
Esse é o fio condutor: a senha nunca foi o único problema. O privilégio por trás dela, aguardando indefinidamente para ser usado, era o resto do problema.
Compartilhar em
Saiba Mais
Sobre o autor
Tyler Reese
VP de Gestão de Produto, CISSP
Com mais de duas décadas na indústria de segurança de software, Tyler Reese tem um conhecimento íntimo dos desafios de identidade e segurança que evoluem rapidamente e com os quais as empresas se deparam hoje. Atualmente, ele atua como diretor de produto para o portfólio de Netwrix Identity and Access Management, onde suas responsabilidades incluem avaliar tendências de mercado, definir a direção para a linha de produtos IAM e, em última análise, atender às necessidades dos usuários finais. Sua experiência profissional varia desde consultoria em IAM para empresas Fortune 500 até atuar como arquiteto empresarial de uma grande empresa de venda direta ao consumidor. Atualmente, ele possui a certificação CISSP.
Saiba mais sobre este assunto
Além do cofre: o privilégio permanente zero neutraliza mais do que ataques a senhas
A senha nunca foi o único problema: PAM legado vs. PAM moderno
O código de erro é a pista
O provedor do seu cofre de senhas não é seu plano de backup
Descobrindo caminhos de ataque indiretos para controladores de domínio virtualizados no Azure