
A 2FA de uma conta partilhada: como deve uma equipa lidar com ela?
Decidir conta a conta: que identificadores partilhados eliminar, quais delegar por pessoa, e como gerir os que têm mesmo um só identificador.
Pegue nisto por esta ordem. Elimine o identificador partilhado em todo o lado onde a ferramenta o permita. Onde não o permita, delegue o acesso pessoa a pessoa se a ferramenta tiver uma noção de membros. Para as contas que têm mesmo um só identificador e um só segundo fator, guarde o segredo num só sítio e dê à equipa acesso aos códigos que ele produz, com um rasto de quem olhou.
A maioria das equipas salta diretamente para o terceiro caso, e depois partilha o próprio segredo, em geral sob a forma de uma captura do código QR de configuração. É o único gesto de todo este assunto que não se desfaz.
Porque as equipas acabam por partilhar contas
Uma conta partilhada não é sinal de uma equipa negligente. Vem em geral de quatro situações correntes.
O preço por lugar. Uma ferramenta custa 19 euros por utilizador por mês, e uma pessoa usa-a duas vezes por semana. A equipa compra um lugar e partilha-o. É uma decisão de orçamento, não de segurança, e dizer à equipa que compre cinco lugares não muda o orçamento.
Uma identidade de faturação ou jurídica única. Prestadores de pagamentos, registadores de domínios e portais fiscais estão ligados a um só titular. Muitas vezes não há um segundo lugar para comprar.
Contas que a equipa não possui. As agências trabalham nas contas dos seus clientes, com identificadores enviados por email no início da missão. Pedir ao cliente que reestruture o seu modelo de acesso raramente é viável.
Contas mais velhas do que a equipa. Alguém a criou em 2019 com um endereço pessoal, tornou-se estruturante, e ninguém tocou no identificador desde então.
Nenhum destes casos se resolve com uma regra a dizer que não se partilhem contas. O que se pode resolver é o que acontece ao segundo fator uma vez assumida a partilha.
O que a 2FA muda numa conta partilhada
Uma palavra-passe partilhada é uma abstração: vive num cofre, e todos os que têm o cofre a têm. Ativar a autenticação de dois fatores dá à conta uma localização física: um telemóvel preciso, num bolso preciso. Isso produz duas falhas distintas, e elas puxam em direções opostas.
O estrangulamento
Uma pessoa torna-se a porta de entrada. Escrevem-lhe a pedir códigos durante as férias, as baixas, as reuniões, e no pior momento possível durante um incidente. As equipas contornam agendando as implementações para quando essa pessoa está acordada, o que é o sinal de que a conta se tornou uma dependência de um ser humano.
Depois o telemóvel perde-se, ou substitui-se, ou a pessoa sai sem transmitir, e o acesso desapareceu. Não bloqueado. Desaparecido. O que se segue é um procedimento de recuperação junto do fornecedor, ao ritmo dele, com as provas de propriedade que exigir.
A cópia silenciosa
Perante o estrangulamento, o gesto natural é deixar cada um inscrever a sua própria aplicação a partir do mesmo código QR de configuração. Isso resolve a disponibilidade de imediato e cria um problema sem prazo de validade.
O código QR contém o segredo. Uma vez publicado num canal ou num disco partilhado, o número de cópias é desconhecido e impossível de conhecer: está no histórico das mensagens, nos índices de pesquisa, nas cópias de segurança, e no telemóvel de todos os que o leram um dia, incluindo os que já saíram. A página de segurança da conta nunca falará disso. Nada o traz à superfície, nunca, até ao dia em que alguém que não devia ter o acesso o usa.
A segunda falha é pior do que a primeira, porque a primeira anuncia-se e a segunda não.
Arrume as contas antes de escolher um mecanismo
O erro é escolher um mecanismo para tudo. Arrume primeiro a lista. Para a maioria das equipas leva vinte minutos e reduz o problema verdadeiro a um punhado de contas.
As contas que não precisam de ser partilhadas de todo
Verifique se a ferramenta suporta SSO no plano em que está, ou utilizadores individuais com papéis. Se sim, o identificador partilhado devia deixar de existir. Cada um entra em seu nome, com o seu próprio segundo fator, e não sobra nada para partilhar. É a única opção deste artigo que elimina o problema em vez de o gerir.
As contas que permitem a delegação
Um grande conjunto ocupa o meio: uma conta possui o recurso, mas a plataforma permite acrescentar pessoas individualmente. As consolas cloud permitem criar um utilizador por pessoa com a sua própria MFA. As plataformas de publicidade e os business managers dão acessos individuais sobre um recurso. Os prestadores de pagamentos permitem em geral convidar membros de equipa que configuram cada um a sua 2FA.
Aqui o identificador partilhado subsiste (o proprietário, a conta raiz, a coisa que se usa duas vezes por ano) e o trabalho diário faz-se sob identidades pessoais. Quando alguém sai, retira-se uma pessoa e não se toca em mais nada. É o passo menos brilhante e mais útil de todo o exercício, e o mais vezes saltado porque a sua implementação leva uma tarde.
As contas que têm mesmo um só identificador
O que resta é o verdadeiro assunto: o registador de domínios, o pequeno SaaS sem plano de equipa, a conta de cliente cujo proprietário não vai reestruturar nada, a conta herdada que ninguém quer migrar. Um identificador, um segundo fator, e várias pessoas que legitimamente precisam dele.
Cinco formas de gerir este último grupo
| Abordagem | Disponibilidade | Retirar uma pessoa | Quem se serviu dele |
|---|---|---|---|
| A aplicação de uma pessoa | Só quando está contactável | Nada a revogar | Perguntar-lhe |
| Telemóvel dedicado numa gaveta | Só no escritório | Nada a revogar | Impossível saber |
| Código QR partilhado com todos | Sempre | Repor a 2FA e reinscrever | Impossível saber |
| Segredo no gestor partilhado | Sempre | Repor a 2FA e reinscrever | A entrada foi aberta |
| Cofre que mostra os códigos, não os segredos | Sempre | Retirar o acesso | Registado em cada consulta |
Duas destas linhas merecem mais do que uma linha de tabela, porque são as que as equipas praticam mesmo.
O telemóvel dedicado vale mais do que a sua reputação. Mantém o segredo fora dos aparelhos pessoais e explica-se facilmente. Falha na disponibilidade, uma vez que uma equipa à distância não pode usar uma gaveta, e em saber o que quer que seja depois. Como aparelho de emergência arrumado com os códigos de recuperação, merece o seu lugar.
O gestor de palavras-passe partilhado é a resposta mais comum, e para uma equipa de três muitas vezes chega. A sua fraqueza é estrutural e não fruto de um descuido: a palavra-passe e o segredo TOTP acabam na mesma entrada, portanto uma só conta de cofre comprometida entrega os dois fatores. A maioria dos cofres também regista a abertura de uma entrada, o que não é a mesma coisa que saber em que início de sessão um código serviu. Onde o cofre souber separar os dois e restringir o acesso entrada a entrada, use-o.
Como é a regulação certa, seja qual for a sua escolha
Quatro propriedades separam uma conta partilhada que domina de uma conta de que apenas espera que ninguém abuse.
- Ninguém precisa de deter o segredo para obter um código. Um portátil perdido ou um prestador que sai deixa então de ser um incidente.
- O acesso é por pessoa e por conta. Quem publica no perfil social não tem razão nenhuma para produzir códigos para o prestador de pagamentos.
- As consultas são registadas quando acontecem. Depois de um incidente, a primeira pergunta é quem tinha acesso nesse momento. Reconstituí-lo a partir de um histórico de conversa não é uma resposta.
- Retirar alguém cabe numa ação. Se uma saída obrigar a repor a 2FA em onze contas, não se fará, sem que ninguém o diga.
A mecânica da primeira propriedade, códigos sem o segredo, é tratada em partilhar códigos TOTP sem partilhar o segredo, e a implementação prática em como partilhar códigos 2FA em equipa com segurança.
Uma regra aplicável esta semana
- Liste os identificadores partilhados que bloqueiam pessoas. Não todas as suas contas, apenas aquelas em que alguém espera por outra pessoa. Em geral quatro ou cinco.
- Para cada um, procure o SSO ou lugares individuais no seu plano atual. Tudo o que os tenha sai da lista.
- Para o resto, procure a delegação. Membros, subutilizadores, acesso ao nível do recurso. Mude para lá o trabalho diário e guarde o identificador partilhado para a propriedade da conta.
- O que sobreviver a ambas as verificações é o seu verdadeiro problema de 2FA. Decida onde vive o segredo, dê a todos os outros acesso aos códigos em vez do segredo, e mantenha um registo.
- Reponha a 2FA em qualquer conta cujo código QR tenha sido publicado nalgum sítio. Um segredo não se des-partilha. Dê-o por queimado e recomece essa conta do zero, uma vez.
- Anote onde vive cada segredo, com os códigos de recuperação, nalgum sítio a que os administradores possam ir sem passar pela conta que ele protege.
O passo 6 é aquele de que nos arrependemos de ter saltado. Guardar a única cópia de um código de recuperação na conta que ele recupera é um circuito que se fecha no pior momento.
Onde se coloca a Share Auth
A Share Auth cobre o passo 4 e mais nada. Uma conta é acrescentada uma vez, pela pessoa que a administra, e as pessoas convidadas veem o código de seis dígitos atual com a sua contagem decrescente em vez da cadeia por trás. Os segredos são cifrados em repouso, as permissões são concedidas membro a membro, e cada consulta é escrita num registo de acessos. Retirar um membro retira-lhe o acesso em todas as contas de uma vez, sem nada a reconfigurar para quem fica.
Não substitui deliberadamente o seu gestor de palavras-passe, e não substitui o SSO onde o SSO existe. Se o passo 2 ou o passo 3 resolveu uma conta, essa conta não tem lugar aqui.
O que nada disto resolve
Um identificador partilhado é uma identidade partilhada, e nenhuma ferramenta à volta do segundo fator muda isso. O registo de auditoria do fornecedor mostrará a conta, não a pessoa. Um rasto de quem consultou um código é o melhor substituto disponível, e é bom: leva uma investigação de «toda a gente» a um nome e uma marca temporal. Mas é uma inferência, não uma prova.
É o argumento para passar a tarde no passo 3 em vez de aperfeiçoar o passo 4. Gerir bem a 2FA partilhada vale a pena para as contas que têm de continuar partilhadas. Para tudo o resto, o objetivo é ter menos no próximo trimestre do que neste.
Perguntas frequentes
Onde a ferramenta propõe um acesso por pessoa, não. Use-o, torna o segundo fator novamente pessoal. Muitas ferramentas não propõem nada disso nos planos que uma equipa pequena pode pagar, e para essas a resposta honesta é que o identificador será partilhado e que mais vale fazê-lo deliberadamente do que às escondidas.
Nenhuma pessoa. Quem administra a conta introduz o segredo uma vez em algo a que a equipa consiga chegar, e o acesso aos códigos é concedido pessoa a pessoa a partir daí. Se a resposta a «quem o detém» for um nome próprio, a conta tem um ponto único de falha que sai do edifício todas as noites.
Se só teve acesso a códigos, retira-se-lhe o acesso. Se o segredo estiver no telemóvel dela, repõe-se a 2FA da conta e reinscrevem-se todos os que devem manter o acesso: nada permite retirar um segredo de um aparelho que não domina.
É um arranjo razoável para uma equipa pequena, e muito melhor do que uma captura de ecrã numa conversa. A sua fraqueza: a palavra-passe e o segredo TOTP acabam na mesma entrada, portanto quem a abre detém os dois fatores, e a maioria dos cofres regista que uma entrada foi aberta em vez de que código serviu.
Resolve-o por completo para as contas que o suportam, e é por isso que deve ser verificado em primeiro lugar. Não faz nada pelo registador de domínios, pela conta de publicidade detida por um cliente ou pela ferramenta que reserva o SSO ao seu plano empresarial, e é precisamente aí que estão os identificadores partilhados.