Pular para o conteúdo

Identidade no sistema financeiro: clientes, colaboradores, aplicações e agentes de IA

Questões relacionadas à identidade foram exploradas no acesso inicial em 83% dos incidentes analisados pelo Google envolvendo grandes ambientes de cloud e SaaS.

O dado do Cloud Threat Horizons H1 2026 mostra a relevância de credenciais, tokens e sessões comprometidas na superfície de ataque atual.

Para as instituições financeiras, o desafio ganhou escala. A operação reúne clientes, colaboradores, fornecedores, contas de serviço, APIs, aplicações e agentes de IA. Cada identidade possui permissões e capacidade para executar ações que podem afetar dados, transações e serviços críticos.

A gestão de acessos precisa acompanhar essa diversidade.

A identidade está presente em toda a operação financeira

Clientes acessam contas por diferentes dispositivos, canais e localidades. Durante uma sessão, podem alterar dados cadastrais, incluir beneficiários, contratar produtos e autorizar pagamentos.

A autenticação inicial cobre apenas uma etapa dessa jornada. Mudanças de dispositivo, localização ou comportamento podem indicar uma tomada de conta, mesmo quando a credencial utilizada é válida. Por isso, autenticação adaptativa, análise comportamental e monitoramento transacional precisam funcionar de forma coordenada.

Entre os colaboradores, o risco costuma aparecer no acúmulo de permissões. Mudanças de função, participação em projetos e movimentações internas podem deixar acessos anteriores ativos. Com o tempo, uma pessoa passa a consultar sistemas ou executar ações incompatíveis com sua responsabilidade atual.

Admissões, transferências, afastamentos e desligamentos devem acionar revisões de acesso. Contas privilegiadas exigem controles adicionais, como aprovação contextual, concessão temporária e registro das atividades realizadas.

Fornecedores também integram esse ambiente. Equipes terceirizadas podem acessar infraestrutura, aplicações, dados e painéis administrativos. Cada permissão precisa estar vinculada a um responsável interno, a um escopo definido e ao período da contratação. Mudanças na equipe do fornecedor e no contrato devem gerar uma nova validação.

Aplicações e APIs ampliam as identidades não humanas

Contas de serviço, certificados, chaves, tokens, workloads e integrações autenticam aplicações e executam processos automáticos. Essas identidades costumam operar continuamente e podem manter privilégios elevados por longos períodos.

O Identity Security Landscape 2026 aponta uma proporção de 109 identidades de máquina para cada identidade humana nas organizações pesquisadas.

Esse crescimento exige inventário específico. Cada identidade não humana deve ter proprietário, finalidade, sistemas autorizados e permissões compatíveis com a função executada. Também precisa seguir critérios de armazenamento de segredos, rotação de credenciais e revogação.

As APIs merecem atenção especial no sistema financeiro porque sustentam aplicativos, parceiros, Open Finance e serviços integrados. Um token com escopo excessivo ou uma integração sem responsável pode abrir acesso a dados e funções críticas.

A instituição precisa saber quais APIs estão ativas, quais informações processam, quem pode consumi-las e como o acesso será encerrado quando a integração perder sua finalidade.

img_maturidade

Agentes de IA introduzem uma nova capacidade de execução

Agentes de IA podem consultar bases, chamar APIs, preencher sistemas e acionar fluxos operacionais. Para isso, recebem acesso a diferentes dados e aplicações.

Segundo a SailPoint, 82% das organizações pesquisadas já utilizavam agentes de IA, enquanto 44% possuíam políticas para protegê-los.

O risco aumenta conforme cresce a autonomia. Um agente autorizado a analisar dados de clientes e acionar uma API pode executar uma sequência de ações com impacto operacional. Uma instrução manipulada, uma regra mal configurada ou uma resposta incorreta pode produzir acessos e decisões indevidas.

Cada agente precisa ter finalidade aprovada, proprietário responsável, credenciais exclusivas e limites de atuação. A instituição também deve definir quais decisões exigem validação humana, registrar as ações executadas e manter mecanismos para suspender rapidamente o agente e revogar seus acessos.

Como estruturar a governança de identidades

A instituição precisa transformar a gestão de identidades em um processo contínuo, com responsáveis, critérios de controle e prazos de revisão. Esse processo deve contemplar seis frentes:

  • Manter um inventário atualizado de usuários, fornecedores, contas de serviço, APIs, aplicações e agentes de IA;
  • Vincular cada identidade a um proprietário responsável por justificar e revisar seus acessos;
  • Conceder permissões de acordo com a função, a criticidade dos dados e o impacto das ações autorizadas;
  • Revisar acessos após admissões, transferências, mudanças contratuais, alterações de escopo e desligamentos;
  • Monitorar comportamentos incompatíveis com o uso esperado, incluindo mudanças de contexto e sequências atípicas de ações;
  • Revogar credenciais, sessões, tokens e integrações assim que a finalidade do acesso terminar ou surgir um desvio relevante.

Essas informações precisam circular entre segurança, prevenção a fraudes, tecnologia, recursos humanos, gestão de terceiros e áreas de negócio. A integração ajuda a identificar permissões acumuladas, contas sem responsável e acessos que permanecem ativos após mudanças internas ou contratuais.

À medida que aplicações e agentes de IA assumem mais tarefas, cresce também a quantidade de identidades capazes de consultar dados e executar operações. A governança precisa acompanhar essa capacidade de ação para que cada acesso permaneça justificável, rastreável e limitado ao contexto autorizado.

A governança precisa acompanhar essa capacidade de ação para que cada acesso permaneça justificável, rastreável e limitado ao contexto autorizado.