YubiKey en el trabajo
Guias e Tutoriais

YubiKey no trabalho: como convencer a sua empresa a utilizá-la

As contas corporativas — Google Workspace, Microsoft 365, VPN da empresa — são um dos alvos favoritos do phishing. Um funcionário com palavra-passe + SMS continua vulnerável. Uma YubiKey, por outro lado, faz com que esse tipo de ataque deixe de funcionar. O problema não é técnico: é convencer a tua empresa a dar o passo.

Aqui tens os argumentos e o guião para o apresentar, quer sejas tu quem decide quer tenhas de convencer o departamento de TI ou o teu gestor.

Por que o 2FA que já usais não é suficiente

O SMS pode ser intercetado através de SIM swapping. As apps de autenticação são vulneráveis à fadiga de MFA — o atacante satura de notificações até que alguém aceita por erro. E o phishing em tempo real (adversary-in-the-middle) pode roubar a sessão mesmo que o código de uso único esteja correto.

Uma security key baseada em FIDO2 elimina estes três vectores porque a autenticação fica ligada ao domínio real do serviço. Um site falso, por muito bem copiado que esteja, não consegue completar o processo.

Facto verificável

Após implementar chaves de segurança físicas em toda a plantilla, o Google reportou zero roubos de conta por phishing entre os seus mais de 85.000 funcionários (Google Security Blog, 2019).

Se queres entender melhor o que é uma security key e como funciona o protocolo por trás, tens a explicação completa em O que é uma security key? e em o que é o 2FA e como proteger as tuas contas.

O argumento que importa à tua empresa

Não vais convencer a tua empresa falando de tecnologia. Convences falando de risco e custo.

O argumento numa frase

Uma conta corporativa comprometida custa muito mais — em tempo, em dados, em reputação — do que o preço de uma chave física por funcionário.

Acrescenta estes três pontos, nesta ordem:

  • Custo baixo: uma YubiKey custa uma vez, não é uma subscrição.
  • Implementação rápida: Google Workspace e Microsoft 365 já suportam FIDO2/passkeys de forma nativa.
  • Conformidade: se a tua empresa lida com dados sensíveis, uma autenticação forte geralmente faz parte dos requisitos normativos do sector.

Como apresentar — passo a passo

1
Não peças uma mudança para toda a empresa

Propõe um projecto piloto com 3-5 pessoas, incluindo-te a ti. É muito mais fácil de aprovar.

2
Leva o argumento de custo já calculado

O preço de uma chave por funcionário face ao custo estimado de um incidente de phishing.

3
Explica que não substitui a palavra-passe, reforça-a

Adiciona-se como segundo factor. Não é preciso mudar o sistema actual do zero.

4
Ten pronta a resposta ao "e se a perder?"

Com uma segunda chave de backup registada, a perda não bloqueia o acesso.

Se precisas de argumentos pensados directamente para quem gere a compra (quantas chaves, como organizá-las por equipa), tens o guia completo em Yubico para empresas: quantas YubiKey precisas e como geri-las.

Objecções habituais — e como respondê-las

E se perder a chave?

Registra-se uma segunda YubiKey como backup desde o primeiro dia. Se se perder a principal, revoga-se e continua-se a aceder com a de backup.

É complicado de usar para alguém não técnico?

Não. Conecta-se ou aproxima-se do telemóvel por NFC e toca-se. Não há código para escrever nem app para abrir.

É caro implementar?

É uma compra única por funcionário. Comparado com o custo de um incidente de segurança, a diferença é considerável.

Precisamos de mudar todo o sistema de acesso?

Não. Adiciona-se como método de verificação adicional dentro do Google Workspace ou Microsoft 365, sem tocar no resto da infraestrutura.

Uma vez aprovado: que não fique esquecido numa gaveta

O motivo mais comum por que uma empresa abandona este tipo de iniciativas não é técnico: é que a chave se perde ou fica em casa. Levá-la consigo de forma confortável — com backup incluído — é o que faz com que o hábito se mantenha.

Suporte de cartão para YubiKey em formato de cartão de crédito, 1 ranhura

Formato cartão

Bandeja em formato de cartão de crédito com 1 ranhura. Cabe em qualquer carteira, junto com o resto dos cartões. NFC funciona sem tirar a chave. Fabricado em Espanha (UE).

Dimensões: 85,6 × 54 mm
Material: PLA+
Compatível com: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
Ver na Amazon
Suporte de cartão para YubiKey em formato de cartão de crédito, 2 ranhuras

Para backup

Bandeja com 2 ranhuras: chave principal + backup no mesmo suporte. Ideal se seguires o conselho de ter sempre uma segunda chave registada.

Dimensões: 85,6 × 54 mm
Material: PLA+
Compatível com: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
Ver na Amazon

Quer saber mais?

Se preferes comparar todas as opções de capas e bandejas antes de decidir, tens o guia em Leva a tua YubiKey na carteira: bandeja em formato de cartão de crédito.

Veredicto

A decisão nem sempre depende de ti — mas o argumento correcto acelera o sim

Não podes garantir que a tua empresa aprovará a mudança. Mas levar o argumento de custo, um projecto piloto pequeno e as objecções já resolvidas faz com que a conversa avance muito mais depressa do que simplesmente o pedir.


Como Associado da Amazon, recebo comissões por compras elegíveis.

Voltar para o blogue