Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Centro de recursosBlog

O custo oculto das contas de serviço com permissões excessivas

O custo oculto das contas de serviço com permissões excessivas

Oct 8, 2026

Contas de serviço, integrações de aplicativos e agentes de IA frequentemente têm mais acesso do que qualquer pessoa e são revisados por último. Isso lhes dá um dos maiores raios de impacto no ambiente, o que significa que podem alcançar mais se forem comprometidos. As violações da Uber e Cloudflare e a campanha Salesloft Drift contra clientes Salesforce mostram como os atacantes exploram essas contas. Verifique-as para acessos abertos, obsoletos, órfãos e privilegiados, e depois reduza o acesso ao que realmente usam.

Seu usuário mais poderoso não é uma pessoa

Quando as equipes limpam o acesso, geralmente começam pelas pessoas, como o contratado cujo projeto terminou, o funcionário que mudou de função ou o administrador com mais direitos do que precisa. Esse é um bom ponto de partida, mas deixa de fora grande parte do quadro. Contas de serviço e integrações de aplicativos frequentemente têm acesso mais amplo a dados sensíveis do que qualquer pessoa individual, e geralmente são a última coisa que alguém revisa. Em um ambiente pouco higiênico, uma conta de serviço todo-poderosa pode se tornar a forma mais fácil de entrar.

Por que as revisões de acesso começam e terminam com as pessoas

As pessoas sempre foram os atores mais conhecidos em uma violação. Frequentemente, são a forma como os invasores entram: por phishing, senhas roubadas e engenharia social. Também são uma rota comum para os dados saírem, seja um funcionário copiando arquivos ao sair ou um invasor usando uma conta comprometida para extrair dados. Verizon's 2026 Data Breach Investigations Report constatou que o elemento humano esteve envolvido em 62% das violações. Portanto, faz sentido que revisões de acesso, listas de verificação de desligamento e projetos de privilégio mínimo tenham sido construídos em torno das contas de usuário.

As contas de serviço raramente se encaixam nesse processo. Elas são criadas para fazer algo funcionar, muitas vezes com amplos direitos para que nada quebre, e depois ninguém as administra. Quando a pessoa que a configurou sai, a conta permanece, e as equipes hesitam em alterá-la porque não sabem o que pode falhar. Portanto, quando revisam o acesso, as contas de serviço são um alvo secundário no máximo.

Por que as contas de serviço são um alvo atraente

Identidades de máquinas superam identidades humanas na proporção de 82 para 1, segundo CyberArk's 2025 Identity Security Landscape, e quase metade delas tem acesso sensível ou privilegiado. Funcionam 24 horas por dia, geralmente não podem usar MFA e frequentemente mantêm a mesma senha por anos.

No Active Directory, os atacantes têm uma técnica direcionada diretamente a eles. Qualquer usuário de domínio pode solicitar um ticket de serviço Kerberos para uma conta com um nome principal de serviço (SPN), e parte desse ticket é criptografada com uma chave derivada da senha da conta de serviço. Um atacante pode pegar o ticket offline e decifrá-lo sem tocar na conta novamente. A técnica é chamada de Kerberoasting (MITRE ATT&CK T1558.003). Funciona melhor contra o tipo de conta de serviço que a maioria dos ambientes possui: uma senha antiga que nunca é alterada, com criptografia mais antiga como RC4 ainda habilitada.

As contas de serviço também nem sempre são não humanas na prática. Os administradores fazem login com elas para realizar trabalhos manuais, compartilham um conjunto de credenciais entre uma equipe ou reutilizam uma única conta para várias aplicações. O OWASP Non-Human Identities Top 10 nomeia ambos os problemas: identidades não humanas com privilégios excessivos (NHI5) e uso humano de identidades não humanas (NHI10). Quando uma pessoa trabalha por meio de uma conta de serviço, perde-se o controle de quem fez o quê.

Como isso se apresenta em violações reais

Uber, 2022. Um invasor enganou um contratado para aprovar uma solicitação MFA e entrou na rede interna. Em um compartilhamento de rede, encontrou scripts PowerShell com credenciais de administrador codificadas para a ferramenta de Privileged Access Management da Uber. Isso abriu a porta para AWS, Google Cloud, Google Drive, Slack e mais.

Cloudflare, 2023. Após a violação da Okta, a Cloudflare rotacionou milhares de credenciais, mas perdeu um token de serviço e três credenciais de conta de serviço que a equipe acreditava estar sem uso. Uma era uma conta de serviço Smartsheet com acesso administrativo ao Jira. Os invasores as usaram para acessar os sistemas Confluence, Jira e Bitbucket da Cloudflare.

Salesloft Drift, 2025. Atacantes roubaram tokens OAuth da integração do chatbot Drift e os usaram para exportar dados de ambientes Salesforce em mais de 700 organizações.

Em cada caso, o acesso mais prejudicial veio de uma identidade não humana com mais alcance do que alguém estava monitorando.

Quatro problemas de acesso escondidos em suas contas de serviço

As contas de serviço têm os mesmos problemas de acesso que as pessoas. Elas são apenas mais difíceis de identificar, porque ninguém está procurando.

  • Acesso aberto. As pastas e compartilhamentos dos quais uma conta de serviço depende geralmente são amplamente abertas para que o aplicativo nunca encontre um erro de permissão, e permanecem assim. Dados abertos para todos na empresa também estão abertos para qualquer conta comprometida.
  • Acesso obsoleto e inativo. O aplicativo foi desativado, mas a conta ainda está habilitada e mantém seus direitos. Uma conta que ninguém usou em um ano ainda funciona para quem possuir suas credenciais.
  • Acesso órfão. A pessoa que criou a conta saiu, ou o sistema que ela atendia desapareceu. Ninguém sabe para que serve a conta, então ela nunca é removida.
  • Acesso privilegiado e excessivo. Contas de serviço são frequentemente adicionadas a grupos de administradores ou recebem Controle total "para funcionar." Mesmo sem direitos de administrador, a maioria tem muito mais acesso do que o trabalho exige.

Cada um deles amplia o raio de impacto da conta. Juntos, transformam uma única senha em acesso a grande parte dos seus dados sensíveis.

IA agentiva eleva as apostas

Agentes de IA e copilotos também são identidades não humanas. Eles atuam com as permissões que recebem, frequentemente por meio de uma conta de serviço ou uma concessão OAuth. Se um agente opera sob uma conta que pode ler todas as pastas compartilhadas, ele pode ler e potencialmente expor todas elas. À medida que as organizações conectam mais ferramentas de IA aos seus dados, o número de identidades não humanas continuará crescendo, assim como o custo de gerenciar mal suas permissões.

Como incluir contas de serviço na sua higiene de acesso

  • Crie um inventário. No Active Directory, contas com um SPN são um bom ponto de partida. Depois, adicione registros de aplicativos Entra ID, integrações SaaS e tokens de API.
  • Dê um proprietário para cada conta que possa explicar o que ela faz e aprovar alterações.
  • Mapeie o acesso efetivo. Verifique o que cada conta pode acessar por meio de associações a grupos e herança quebrada, com foco em dados sensíveis. Trabalhe em ambas as direções: quais contas podem acessar um compartilhamento sensível e o que uma conta específica pode acessar.
  • Ajuste o tamanho com base no uso real. Compare o que a conta pode acessar com o que ela usou. Remover o acesso não utilizado traz o menor risco de causar problemas.
  • Revise as integrações SaaS onde elas estão. As concessões OAuth geralmente são gerenciadas no console de administração de cada plataforma ou pelo seu provedor de identidade.
  • Fortaleça as credenciais. Altere senhas antigas, remova credenciais hardcoded de scripts e compartilhamentos de arquivos, e desative RC4 onde puder.
  • Observe o uso humano, como logins interativos ou acessos a partir de estações de trabalho.
  • Adicione contas de serviço às suas revisões regulares de direitos, no mesmo cronograma que as pessoas.

Não pense mais apenas nas pessoas

Toda identidade que pode acessar dados sensíveis, humana ou não, faz parte da sua superfície de ataque, e as contas de serviço são frequentemente a parte mais ampla. Na próxima vez que fizer uma revisão de acesso, siga os mesmos passos para suas contas de serviço.

Para contas de serviço no Active Directory e nos seus servidores de arquivos, Netwrix Access Analyzer cobre as etapas de inventário, mapeamento e revisão. Identifica contas de serviço, mostra quando cada uma esteve ativa pela última vez e sinaliza as vulneráveis ao Kerberoasting. Calcula o acesso efetivo em servidores de arquivos, SharePoint e Active Directory. Você pode visualizar esse acesso em qualquer direção: comece com uma pasta para ver quais contas podem acessá-la, ou com qualquer conta, humana ou de serviço, para ver tudo o que ela pode acessar. A partir daí, o Access Information Center permite que os proprietários dos recursos realizem revisões regulares de direitos e decidam o que manter, remover ou alterar.

Veja quais contas podem acessar seus dados sensíveis. Solicite uma demonstração do Netwrix Access Analyzer.

Compartilhar em

Saiba Mais

Sobre o autor

Author default

Dennis Chen

Gerente de Produto Especialista