A 2FA de uma conta partilhada: como deve uma equipa lidar com ela?

Decidir conta a conta: que identificadores partilhados eliminar, quais delegar por pessoa, e como gerir os que têm mesmo um só identificador.

Pegue nisto por esta ordem. Elimine o identificador partilhado em todo o lado onde a ferramenta o permita. Onde não o permita, delegue o acesso pessoa a pessoa se a ferramenta tiver uma noção de membros. Para as contas que têm mesmo um só identificador e um só segundo fator, guarde o segredo num só sítio e dê à equipa acesso aos códigos que ele produz, com um rasto de quem olhou.

A maioria das equipas salta diretamente para o terceiro caso, e depois partilha o próprio segredo, em geral sob a forma de uma captura do código QR de configuração. É o único gesto de todo este assunto que não se desfaz.

Porque as equipas acabam por partilhar contas

Uma conta partilhada não é sinal de uma equipa negligente. Vem em geral de quatro situações correntes.

O preço por lugar. Uma ferramenta custa 19 euros por utilizador por mês, e uma pessoa usa-a duas vezes por semana. A equipa compra um lugar e partilha-o. É uma decisão de orçamento, não de segurança, e dizer à equipa que compre cinco lugares não muda o orçamento.

Uma identidade de faturação ou jurídica única. Prestadores de pagamentos, registadores de domínios e portais fiscais estão ligados a um só titular. Muitas vezes não há um segundo lugar para comprar.

Contas que a equipa não possui. As agências trabalham nas contas dos seus clientes, com identificadores enviados por email no início da missão. Pedir ao cliente que reestruture o seu modelo de acesso raramente é viável.

Contas mais velhas do que a equipa. Alguém a criou em 2019 com um endereço pessoal, tornou-se estruturante, e ninguém tocou no identificador desde então.

Nenhum destes casos se resolve com uma regra a dizer que não se partilhem contas. O que se pode resolver é o que acontece ao segundo fator uma vez assumida a partilha.

O que a 2FA muda numa conta partilhada

Uma palavra-passe partilhada é uma abstração: vive num cofre, e todos os que têm o cofre a têm. Ativar a autenticação de dois fatores dá à conta uma localização física: um telemóvel preciso, num bolso preciso. Isso produz duas falhas distintas, e elas puxam em direções opostas.

O estrangulamento

Uma pessoa torna-se a porta de entrada. Escrevem-lhe a pedir códigos durante as férias, as baixas, as reuniões, e no pior momento possível durante um incidente. As equipas contornam agendando as implementações para quando essa pessoa está acordada, o que é o sinal de que a conta se tornou uma dependência de um ser humano.

Depois o telemóvel perde-se, ou substitui-se, ou a pessoa sai sem transmitir, e o acesso desapareceu. Não bloqueado. Desaparecido. O que se segue é um procedimento de recuperação junto do fornecedor, ao ritmo dele, com as provas de propriedade que exigir.

A cópia silenciosa

Perante o estrangulamento, o gesto natural é deixar cada um inscrever a sua própria aplicação a partir do mesmo código QR de configuração. Isso resolve a disponibilidade de imediato e cria um problema sem prazo de validade.

O código QR contém o segredo. Uma vez publicado num canal ou num disco partilhado, o número de cópias é desconhecido e impossível de conhecer: está no histórico das mensagens, nos índices de pesquisa, nas cópias de segurança, e no telemóvel de todos os que o leram um dia, incluindo os que já saíram. A página de segurança da conta nunca falará disso. Nada o traz à superfície, nunca, até ao dia em que alguém que não devia ter o acesso o usa.

A segunda falha é pior do que a primeira, porque a primeira anuncia-se e a segunda não.

Arrume as contas antes de escolher um mecanismo

O erro é escolher um mecanismo para tudo. Arrume primeiro a lista. Para a maioria das equipas leva vinte minutos e reduz o problema verdadeiro a um punhado de contas.

As contas que não precisam de ser partilhadas de todo

Verifique se a ferramenta suporta SSO no plano em que está, ou utilizadores individuais com papéis. Se sim, o identificador partilhado devia deixar de existir. Cada um entra em seu nome, com o seu próprio segundo fator, e não sobra nada para partilhar. É a única opção deste artigo que elimina o problema em vez de o gerir.

As contas que permitem a delegação

Um grande conjunto ocupa o meio: uma conta possui o recurso, mas a plataforma permite acrescentar pessoas individualmente. As consolas cloud permitem criar um utilizador por pessoa com a sua própria MFA. As plataformas de publicidade e os business managers dão acessos individuais sobre um recurso. Os prestadores de pagamentos permitem em geral convidar membros de equipa que configuram cada um a sua 2FA.

Aqui o identificador partilhado subsiste (o proprietário, a conta raiz, a coisa que se usa duas vezes por ano) e o trabalho diário faz-se sob identidades pessoais. Quando alguém sai, retira-se uma pessoa e não se toca em mais nada. É o passo menos brilhante e mais útil de todo o exercício, e o mais vezes saltado porque a sua implementação leva uma tarde.

As contas que têm mesmo um só identificador

O que resta é o verdadeiro assunto: o registador de domínios, o pequeno SaaS sem plano de equipa, a conta de cliente cujo proprietário não vai reestruturar nada, a conta herdada que ninguém quer migrar. Um identificador, um segundo fator, e várias pessoas que legitimamente precisam dele.

Cinco formas de gerir este último grupo

AbordagemDisponibilidadeRetirar uma pessoaQuem se serviu dele
A aplicação de uma pessoaSó quando está contactávelNada a revogarPerguntar-lhe
Telemóvel dedicado numa gavetaSó no escritórioNada a revogarImpossível saber
Código QR partilhado com todosSempreRepor a 2FA e reinscreverImpossível saber
Segredo no gestor partilhadoSempreRepor a 2FA e reinscreverA entrada foi aberta
Cofre que mostra os códigos, não os segredosSempreRetirar o acessoRegistado em cada consulta

Duas destas linhas merecem mais do que uma linha de tabela, porque são as que as equipas praticam mesmo.

O telemóvel dedicado vale mais do que a sua reputação. Mantém o segredo fora dos aparelhos pessoais e explica-se facilmente. Falha na disponibilidade, uma vez que uma equipa à distância não pode usar uma gaveta, e em saber o que quer que seja depois. Como aparelho de emergência arrumado com os códigos de recuperação, merece o seu lugar.

O gestor de palavras-passe partilhado é a resposta mais comum, e para uma equipa de três muitas vezes chega. A sua fraqueza é estrutural e não fruto de um descuido: a palavra-passe e o segredo TOTP acabam na mesma entrada, portanto uma só conta de cofre comprometida entrega os dois fatores. A maioria dos cofres também regista a abertura de uma entrada, o que não é a mesma coisa que saber em que início de sessão um código serviu. Onde o cofre souber separar os dois e restringir o acesso entrada a entrada, use-o.

Como é a regulação certa, seja qual for a sua escolha

Quatro propriedades separam uma conta partilhada que domina de uma conta de que apenas espera que ninguém abuse.

  • Ninguém precisa de deter o segredo para obter um código. Um portátil perdido ou um prestador que sai deixa então de ser um incidente.
  • O acesso é por pessoa e por conta. Quem publica no perfil social não tem razão nenhuma para produzir códigos para o prestador de pagamentos.
  • As consultas são registadas quando acontecem. Depois de um incidente, a primeira pergunta é quem tinha acesso nesse momento. Reconstituí-lo a partir de um histórico de conversa não é uma resposta.
  • Retirar alguém cabe numa ação. Se uma saída obrigar a repor a 2FA em onze contas, não se fará, sem que ninguém o diga.

A mecânica da primeira propriedade, códigos sem o segredo, é tratada em partilhar códigos TOTP sem partilhar o segredo, e a implementação prática em como partilhar códigos 2FA em equipa com segurança.

Uma regra aplicável esta semana

  1. Liste os identificadores partilhados que bloqueiam pessoas. Não todas as suas contas, apenas aquelas em que alguém espera por outra pessoa. Em geral quatro ou cinco.
  2. Para cada um, procure o SSO ou lugares individuais no seu plano atual. Tudo o que os tenha sai da lista.
  3. Para o resto, procure a delegação. Membros, subutilizadores, acesso ao nível do recurso. Mude para lá o trabalho diário e guarde o identificador partilhado para a propriedade da conta.
  4. O que sobreviver a ambas as verificações é o seu verdadeiro problema de 2FA. Decida onde vive o segredo, dê a todos os outros acesso aos códigos em vez do segredo, e mantenha um registo.
  5. Reponha a 2FA em qualquer conta cujo código QR tenha sido publicado nalgum sítio. Um segredo não se des-partilha. Dê-o por queimado e recomece essa conta do zero, uma vez.
  6. Anote onde vive cada segredo, com os códigos de recuperação, nalgum sítio a que os administradores possam ir sem passar pela conta que ele protege.

O passo 6 é aquele de que nos arrependemos de ter saltado. Guardar a única cópia de um código de recuperação na conta que ele recupera é um circuito que se fecha no pior momento.

Onde se coloca a Share Auth

A Share Auth cobre o passo 4 e mais nada. Uma conta é acrescentada uma vez, pela pessoa que a administra, e as pessoas convidadas veem o código de seis dígitos atual com a sua contagem decrescente em vez da cadeia por trás. Os segredos são cifrados em repouso, as permissões são concedidas membro a membro, e cada consulta é escrita num registo de acessos. Retirar um membro retira-lhe o acesso em todas as contas de uma vez, sem nada a reconfigurar para quem fica.

Não substitui deliberadamente o seu gestor de palavras-passe, e não substitui o SSO onde o SSO existe. Se o passo 2 ou o passo 3 resolveu uma conta, essa conta não tem lugar aqui.

O que nada disto resolve

Um identificador partilhado é uma identidade partilhada, e nenhuma ferramenta à volta do segundo fator muda isso. O registo de auditoria do fornecedor mostrará a conta, não a pessoa. Um rasto de quem consultou um código é o melhor substituto disponível, e é bom: leva uma investigação de «toda a gente» a um nome e uma marca temporal. Mas é uma inferência, não uma prova.

É o argumento para passar a tarde no passo 3 em vez de aperfeiçoar o passo 4. Gerir bem a 2FA partilhada vale a pena para as contas que têm de continuar partilhadas. Para tudo o resto, o objetivo é ter menos no próximo trimestre do que neste.

Perguntas frequentes

Onde a ferramenta propõe um acesso por pessoa, não. Use-o, torna o segundo fator novamente pessoal. Muitas ferramentas não propõem nada disso nos planos que uma equipa pequena pode pagar, e para essas a resposta honesta é que o identificador será partilhado e que mais vale fazê-lo deliberadamente do que às escondidas.