Principais conclusões do Relatório SASI de 2025
O rápido crescimento de aplicativos de Software como Serviço (SaaS), como o Google Workspace, o Microsoft 365, o Slack e o Salesforce, pode ser atribuído à flexibilidade, escalabilidade e boa relação custo-benefício das soluções baseadas em nuvem. Por outro lado, os aplicativos SaaS se tornaram alvos principais dos cibercriminosos, uma vez que hospedam informações e cargas de trabalho essenciais para os negócios. Além disso, o crime cibernético está evoluindo rapidamente. Os agentes mal-intencionados preferem métodos mais eficientes e perigosos, como a coleta de tokens, em vez de métodos tradicionais, como o ataque de força bruta.
Para compreender melhor esses riscos, a SaaS Alerts lançou o Relatório 2025 SaaS Application Security Insights (SASI). Esse relatório apresenta as conclusões de uma análise detalhada dos dados de segurança de SaaS em mais de 43.000 pequenas e médias empresas (PMEs) e quase seis milhões de contas de usuários, incluindo contas de convidados.
À medida que o cenário de ameaças se torna cada vez mais sofisticado, é fundamental que os líderes de segurança e os profissionais de TI compreendam essas dinâmicas em constante mudança. Neste artigo, exploraremos as principais conclusões do relatório e o que sua empresa deve fazer para se antecipar às ameaças emergentes.
A proliferação de aplicativos SaaS e os riscos a eles associados
Os aplicativos SaaS melhoraram drasticamente a eficiência operacional e a produtividade, mas também expuseram as empresas a uma série de vulnerabilidades de segurança. Enquanto o crime cibernético cresce rapidamente, o comportamento negligente dos usuários, o compartilhamento arriscado de arquivos e as contas de usuários convidados sem monitoramento estão criando pontos cegos de segurança nos ambientes SaaS.
Os funcionários tendem a instalar novos aplicativos, conceder permissões de acesso ou compartilhar documentos sem envolver as equipes de TI. Essas ações resultam em uma rede confusa de conexões entre aplicativos e compartilhamento de dados que a equipe de segurança muitas vezes não consegue visualizar nem controlar.
Os aplicativos SaaS facilitam o compartilhamento de informações, mas, sem controles adequados, dados confidenciais podem ficar expostos por meio de links públicos ou ser compartilhados com terceiros sem a devida autenticação.
Outra preocupação crescente são as contas de usuários convidados, criadas para colaboração de curto prazo, mas que muitas vezes ficam sem supervisão ou raramente são desativadas. Algumas dessas contas possuem permissões elevadas ou acesso a documentos críticos, o que as torna uma porta dos fundos perfeita para agentes mal-intencionados que buscam se infiltrar em uma organização sem despertar suspeitas.
Acessos não autorizados detectados por SaaS Alerts
SaaS AlertsO mecanismo de inteligência contra ameaças da ’ monitora continuamente os ambientes SaaS em busca de atividades suspeitas. Em 2024, observamos um aumento acentuado tanto nas tentativas quanto nos casos concretizados de acesso não autorizado. Veja o que foi descoberto:
Tentativas de login não autorizado
Os cibercriminosos estão cada vez mais tentando fazer login usando credenciais válidas de usuários obtidas por meio da dark web ou de ataques de phishing. Para evitar serem detectados, essas tentativas de login são realizadas a partir de vários locais ao redor do mundo, em rápida sucessão.
Em 2024, quase 40% de todas as tentativas de acesso não autorizado foram rastreadas até a China e a Coreia do Sul.
A força bruta era o método mais comum utilizado para obter acesso não autorizado aos sistemas corporativos. Nesse método, os invasores tentam adivinhar senhas repetidamente até conseguirem acesso.
O Relatório SASI de 2025 indica que, em vez de dependerem exclusivamente da força bruta, os cibercriminosos estão migrando para a coleta de tokens — um método mais rápido e discreto que lhes permite contornar totalmente a autenticação multifatorial (MFA) por meio do roubo de tokens de sessão.
Detecção de acessos não autorizados bem-sucedidos
Quando os invasores conseguem acessar uma conta, muitas vezes o fazem a partir de locais inesperados ou não autorizados. No ano passado, a Alemanha, o Reino Unido e a Polônia se destacaram como pontos críticos, com quase 25% das violações tendo origem nesses locais. Acredita-se que os invasores estejam ocultando suas verdadeiras origens ao direcionar suas atividades por meio de VPNs localizadas no Ocidente, fazendo com que suas tentativas pareçam mais legítimas e mais difíceis de detectar.
Os agentes mal-intencionados conseguiram acessar contas corporativas por meio de esquemas de phishing. Eles induzem os usuários a revelar suas credenciais de SaaS usando e-mails, mensagens ou páginas de login falsas, mas altamente convincentes. Esse método continua sendo uma das formas mais perigosas e eficazes de violar as defesas das organizações.
Eventos de segurança de SaaS
Os eventos de segurança do SaaS funcionam como sinais de alerta precoce, ajudando as equipes de TI a detectar atividades incomuns ou de risco em seus ambientes de nuvem. O SaaS Alerts utiliza lógica de aplicativo inteligente para analisar padrões de comportamento e classificar essas atividades por gravidade: baixa, média e crítica.
Em 2024, o relatório “ SaaS Alerts ” analisou mais de 7,3 bilhões de eventos em ambientes SaaS. Embora a grande maioria (98,5%) tenha sido classificada como de baixa gravidade, mais de um bilhão desses alertas foram classificados como de gravidade média ou crítica.
Eventos de baixa gravidade
Eventos de baixa gravidade geralmente refletem atividades normais, mas ainda assim vale a pena monitorá-los para identificar padrões ou anomalias ao longo do tempo.
O evento de baixa gravidade mais frequente foi “arquivo aberto”, acionado sempre que um usuário conectado ou convidado acessa um arquivo. Essa ação representou mais de 50% de todos os alertas de baixa gravidade. A transferência do serviço de backup foi responsável por 23,7% desses eventos. Outro gatilho comum foi o acesso via OAuth por meio do gerenciamento de identidade e acesso (IAM), que representou 22,88% dos alertas de baixa gravidade. Esses eventos ocorrem quando aplicativos de terceiros solicitam permissões de conta.
Alertas de gravidade média
Esses alertas são acionados quando são detectados comportamentos incomuns ou atividades suspeitas e exigem investigação para minimizar o risco.
O alerta de gravidade média mais comum em 2024 foi “limite de download de arquivos excedido”, o que indica tentativas de extração de dados. Esse evento representou 40,2% de todos os alertas de gravidade média. O alerta “Limite de envio de arquivos excedido” foi responsável por 35% dos alertas de gravidade média, sendo frequentemente um sinal de alerta para transferências não autorizadas de dados. Já o alerta “Arquivo aberto a partir de um local não aprovado” representou 25%, indicando um possível comprometimento de conta ou violações das políticas de acesso.
Alertas críticos
Os alertas críticos representam atividades de alto risco que podem indicar violações de segurança, roubo de dados ou acesso não autorizado. Mais de 34% dos alertas críticos foram causados por logins bem-sucedidos a partir de locais ou intervalos de IP não aprovados. Além disso, 33% dos alertas críticos foram acionados pelo acesso a arquivos fora das zonas geográficas aprovadas. Outros 32,3% estavam relacionados ao download de arquivos a partir de locais não aprovados.
Embora os alertas de gravidade baixa e média possam não indicar uma ameaça imediata nem exigir ação imediata, eles fornecem um contexto essencial e informações valiosas sobre os comportamentos dos usuários e do sistema. O monitoramento atento desses alertas pode ajudar as equipes de TI a reconhecer padrões de atividade anormais e neutralizar proativamente as ameaças antes que causem danos. Em resumo, é fundamental acompanhar todos os alertas de segurança — desde os de gravidade baixa até os críticos — para construir uma estratégia robusta de segurança de SaaS e detectar ameaças de forma eficaz.
O que está colocando seus ambientes de SaaS em risco?
Os aplicativos SaaS oferecem inúmeros benefícios para empresas de todos os tamanhos. No entanto, quando as melhores práticas de segurança são negligenciadas, essas plataformas também podem se tornar pontos de entrada para violações de dados, comprometimento de contas e acesso não autorizado. O Relatório SASI 2025 destaca os vetores de ameaça mais comuns que podem deixar seu ambiente SaaS exposto a possíveis violações.
MFA desativado ou inativo
A autenticação multifatorial (MFA) é considerada uma das defesas mais eficazes contra o roubo de identidade e o acesso não autorizado a contas. No entanto, sua adoção continua alarmantemente baixa. De acordo com o Relatório SASI de 2025, a MFA está desativada ou inativa em mais de 60% das contas de usuários finais. Sem essa camada essencial de proteção, os invasores podem facilmente comprometer contas por meio de ataques de phishing ou roubo de tokens.
Contas de usuário convidado não monitoradas
Os usuários convidados são essenciais para a colaboração externa, mas muitas vezes não recebem a devida atenção. Em 2024, a SaaS Alerts monitorou mais de 4,2 milhões de contas de SaaS, das quais mais de 55% eram de usuários convidados. Se essas contas não forem monitoradas de perto ou desativadas prontamente quando não forem mais necessárias, elas podem se tornar pontos de entrada ocultos para os cibercriminosos.
Integrações entre aplicativos SaaS e SaaS
O OAuth facilita aos usuários conectar novas ferramentas SaaS com apenas alguns cliques, mas essa conveniência tem um custo.
Cada nova integração pode ampliar a superfície de ataque, especialmente se o aplicativo de terceiros não tiver segurança adequada. Sem visibilidade sobre essas conexões, sua empresa corre o risco de conceder aos cibercriminosos acesso indireto por meio de aplicativos comprometidos.
Comportamento de compartilhamento de arquivos que envolve riscos
Os aplicativos SaaS simplificaram o compartilhamento de arquivos, mas também aumentaram o risco de compartilhamento não autorizado de dados fora da organização. Em 2024, 37,28% de todas as atividades de compartilhamento de arquivos monitoradas pelo SaaS Alerts envolveram usuários externos.
Embora nem todo compartilhamento externo seja ruim, o verdadeiro perigo está nos links abandonados. Trata-se de links de compartilhamento de arquivos enviados a pessoas de fora da organização que nunca são revogados. Invasores em busca de uma brecha de segurança podem facilmente descobrir e explorar esses links que permanecem ativos.
Principais conclusões e recomendações de segurança para se antecipar às ameaças emergentes ao SaaS
O Relatório SASI 2025 revela que, embora os aplicativos SaaS aumentem a produtividade e a colaboração, eles também abrem as portas para riscos de segurança se não forem gerenciados adequadamente. A baixa adoção da autenticação multifatorial (MFA), contas de convidados sem monitoramento, integrações arriscadas com aplicativos de terceiros e práticas descuidadas de compartilhamento de arquivos estão entre os vetores de ameaça mais críticos. Os agentes mal-intencionados estão mudando de tática, adotando métodos furtivos como a coleta de tokens e o mascaramento de VPN, tornando mais importante do que nunca que as organizações adotem uma abordagem proativa de segurança, obtenham visibilidade e apliquem políticas de segurança.
Siga estas etapas para proteger sua empresa contra ameaças emergentes relacionadas ao SaaS:
- Habilite e exija a autenticação multifatorial (MFA) em toda a sua organização e para todos os clientes.
- Aplique regras de acesso condicional às contas do Microsoft 365 sempre que possível.
- Ofereça treinamento contínuo em segurança cibernética aos seus usuários finais para reforçar as melhores práticas de segurança.
- Monitore continuamente os principais aplicativos de produtividade SaaS em busca de comportamentos incomuns ou suspeitos por parte dos usuários.
- Acompanhe as atividades de compartilhamento de arquivos para detectar possíveis vazamentos de dados ou ameaças internas.
- Armazene e analise regularmente os dados históricos sobre o comportamento dos usuários, mesmo que isso não tenha resultado em uma violação conhecida.
- Investigar e responder rapidamente a quaisquer anomalias que possam indicar uma ameaça.
- Monitore os logins baseados em OAuth e não se esqueça dos aplicativos SaaS que não sejam do Google ou da Microsoft.
- Remova regularmente contas de convidados inativas ou desnecessárias para minimizar a exposição.
- Mantenha um inventário de todas as integrações entre aplicativos e avalie suas implicações de segurança.
- Analise comportamentos de compartilhamento de arquivos que apresentem risco para evitar a exposição de dados.
- Utilize a automação para detectar e responder imediatamente a sequências de ameaças de alto risco.
Fique a par das ameaças emergentes ao SaaS. Baixe o Relatório SASI 2025 para conhecer as últimas tendências do SaaS, análises de especialistas, dados reais e estratégias práticas.