Conceito e mecanismo
Autenticação confirma controlo de uma identidade ou autenticador; autorização define operações permitidas. MFA exige tipos de fator distintos: uma password e outro PIN memorizado continuam a ser conhecimento. Para automações, concede apenas ações e recursos necessários e verifica também o que deve ser negado. Uma identidade partilhada de administração dificulta atribuição e amplia impacto. A revisão de acesso deve acompanhar mudanças de função e saída da equipa, abrangendo credenciais, chaves e sessões aplicáveis. Não assumes que desativar um único mecanismo local remove acesso cloud. A evidência precisa de corresponder ao sistema que efetivamente aceita a credencial.
Aplicação guiada
Num incidente fictício, uma password já foi commitada e partilhada. Gitignore trata ficheiros não seguidos e não apaga commits antigos; também não revoga a password no destino. Roda ou revoga a credencial, atualiza consumidores autorizados e trata cópias e histórico pelo processo de incidente. A remoção de um ficheiro local não demonstra contenção completa. Logs merecem igual cuidado: recolhe informação suficiente para diagnóstico sem copiar passwords, tokens ou dados pessoais desnecessários. Limita leitura, transporte, retenção e partilha segundo o contexto. Estas medidas são práticas de engenharia; requisitos específicos de compliance devem ser confirmados com os responsáveis adequados. O percurso não presume uma regra bancária interna nem substitui essa validação.
Password removida do ficheiro mas ainda válida: a exposição pode continuar útil a quem a obteve.
Armadilhas comuns
Dois passos como MFA; nome reader como privilégio limitado; gitignore como revogação; compressão como cifragem.
Tópicos relacionados: Linux, shell e permissões · Serviços, logs e capacidade · Rede e recuperação
Controla validade, âmbito e cópias, além da localização visível do segredo.
Referência: Digital identity authentication guidance · LFCA domains and competencies updated2025-09-16; current page confirmed2026-09-30