Blog / Segurança

2FA obrigatório e revisão de acessos em ambientes de virtualização

· atualizado em · 2 min de leitura · Equipe N3XUS

Câmera de segurança instalada em ambiente escuro

Artigo

O painel de virtualização é a chave de toda a infraestrutura: quem entra nele pode desligar, copiar ou apagar qualquer servidor. Ainda assim, é comum encontrar esses painéis protegidos só por senha, às vezes compartilhada entre várias pessoas.

Foi o que encontramos no nosso próprio ambiente Proxmox VE. Este é o passo a passo que seguimos para exigir segundo fator de todo mundo, sem trancar ninguém do lado de fora.

Em resumo

  • Revise os logs antes de mudar qualquer coisa. Eles mostram quem acessa, de onde e com qual usuário.
  • Configure TOTP e chaves de recuperação na conta administrativa primeiro, com as chaves guardadas fora do servidor.
  • Desative temporariamente quem ainda não tem segundo fator, preservando as permissões, e exija 2FA no realm.
  • Deixe o comando de reversão escrito antes de aplicar.

Comece pelos registros

Antes de mudar qualquer configuração, revisamos os registros de autenticação do painel. Eles mostram de onde e com qual usuário cada acesso foi feito.

Nessa revisão encontramos acessos administrativos vindos de máquinas que ninguém lembrava, sinal de que a senha principal tinha circulado mais do que deveria. A partir daí, a troca da senha deixou de ser opcional.

O passo a passo

  1. Ative o 2FA na conta administrativa. No Proxmox VE, o TOTP funciona com qualquer app autenticador. Gere também as chaves de recuperação, que são de uso único, e guarde-as fora do servidor.
  2. Liste todos os usuários e veja quem já tem segundo fator configurado.
  3. Desative temporariamente quem ainda não tem. As permissões continuam salvas, e a conta volta quando o segundo fator for configurado:
pveum user modify fulano@pve --enable 0
  1. Exija o segundo fator no realm. Segundo a documentação do Proxmox VE, quando o realm tem TFA ativado, só usuários com segundo fator configurado conseguem entrar:
pveum realm modify pam --tfa type=oath
pveum realm modify pve --tfa type=oath
  1. Troque a senha administrativa e reduza ao mínimo quem a conhece.
  2. Documente a reversão, caso alguém fique sem acesso:
pveum realm modify pam --delete tfa

Menor privilégio

Com o segundo fator garantido, o próximo passo é dar a cada pessoa só o acesso de que ela precisa: quem administra uma VM não precisa enxergar as outras. O Proxmox VE permite isso com permissões por recurso e por grupo. Assim, uma conta comprometida causa um dano limitado.

Também vale ter mais de um segundo fator por pessoa (por exemplo, TOTP e uma chave de segurança WebAuthn), para que a perda de um celular não vire um chamado de emergência.

Referências

Quer uma revisão de segurança do seu ambiente? Fale com a gente.