Blog Zeragon

Identidade no sistema financeiro: clientes, colaboradores, aplicações e agentes de IA

Escrito por teste | Oct 9, 2026, 12:02:04 AM

Questões relacionadas à identidade foram exploradas no acesso inicial em 83% dos incidentes analisados pelo Google envolvendo grandes ambientes de cloud e SaaS.

O dado do Cloud Threat Horizons H1 2026 mostra a relevância de credenciais, tokens e sessões comprometidas na superfície de ataque atual.

Para as instituições financeiras, o desafio ganhou escala. A operação reúne clientes, colaboradores, fornecedores, contas de serviço, APIs, aplicações e agentes de IA. Cada identidade possui permissões e capacidade para executar ações que podem afetar dados, transações e serviços críticos.

A gestão de acessos precisa acompanhar essa diversidade.

A identidade está presente em toda a operação financeira

Clientes acessam contas por diferentes dispositivos, canais e localidades. Durante uma sessão, podem alterar dados cadastrais, incluir beneficiários, contratar produtos e autorizar pagamentos.

A autenticação inicial cobre apenas uma etapa dessa jornada. Mudanças de dispositivo, localização ou comportamento podem indicar uma tomada de conta, mesmo quando a credencial utilizada é válida. Por isso, autenticação adaptativa, análise comportamental e monitoramento transacional precisam funcionar de forma coordenada.

Entre os colaboradores, o risco costuma aparecer no acúmulo de permissões. Mudanças de função, participação em projetos e movimentações internas podem deixar acessos anteriores ativos. Com o tempo, uma pessoa passa a consultar sistemas ou executar ações incompatíveis com sua responsabilidade atual.

Admissões, transferências, afastamentos e desligamentos devem acionar revisões de acesso. Contas privilegiadas exigem controles adicionais, como aprovação contextual, concessão temporária e registro das atividades realizadas.

Fornecedores também integram esse ambiente. Equipes terceirizadas podem acessar infraestrutura, aplicações, dados e painéis administrativos. Cada permissão precisa estar vinculada a um responsável interno, a um escopo definido e ao período da contratação. Mudanças na equipe do fornecedor e no contrato devem gerar uma nova validação.

Aplicações e APIs ampliam as identidades não humanas

Contas de serviço, certificados, chaves, tokens, workloads e integrações autenticam aplicações e executam processos automáticos. Essas identidades costumam operar continuamente e podem manter privilégios elevados por longos períodos.

O Identity Security Landscape 2026 aponta uma proporção de 109 identidades de máquina para cada identidade humana nas organizações pesquisadas.

Esse crescimento exige inventário específico. Cada identidade não humana deve ter proprietário, finalidade, sistemas autorizados e permissões compatíveis com a função executada. Também precisa seguir critérios de armazenamento de segredos, rotação de credenciais e revogação.

As APIs merecem atenção especial no sistema financeiro porque sustentam aplicativos, parceiros, Open Finance e serviços integrados. Um token com escopo excessivo ou uma integração sem responsável pode abrir acesso a dados e funções críticas.

A instituição precisa saber quais APIs estão ativas, quais informações processam, quem pode consumi-las e como o acesso será encerrado quando a integração perder sua finalidade.