21 de novembro de 2025

Vencendo a mudança de segurança SaaS: Uma estratégia centrada no usuário para MSPs

Por Adam Marget
Backup na nuvem

As empresas estão repensando a defesa cibernética nesta era que prioriza a nuvem, graças à rápida adoção de plataformas de nuvem como Microsoft 365, Google Workspace e Salesforce. À medida que mais cargas de trabalho saem da rede e dos perímetros tradicionais, as empresas estão mudando o foco da segurança cibernética de um modelo centrado no local, na rede e nos terminais para um modelo que também prioriza o comportamento do usuário e a atividade da conta.

É importante destacar que os cibercriminosos não estão mais invadindo sistemas; eles estão fazendo login. Os agentes maliciosos têm como alvo as contas dos usuários por meio de phishing, comprometimento de e-mails corporativos (BEC) e configurações incorretas de SaaS para se infiltrar nas redes das organizações. O Relatório sobre o Estado da Segurança do SaaS de 2024 destaca essa tendência, com os MSPs identificando essas três ameaças como as principais enfrentadas por seus clientes, superando até mesmo o ransomware.

Para os MSPs, essa mudança apresenta tanto desafios quanto oportunidades. Os modelos de segurança tradicionais não se alinham mais com o comportamento atual do usuário ou com o cenário de ameaças em evolução. Para se manterem competitivos, os MSPs devem evoluir para oferecer proteções centradas no usuário e na conta e transformá-las em serviços valiosos e recorrentes.

Neste artigo, exploraremos por que os modelos tradicionais de segurança cibernética estão ficando aquém do esperado e como a detecção e a resposta na nuvem (CDR), juntamente com o backup SaaS, podem fortalecer a resiliência cibernética de seus clientes. Também discutiremos como a SaaS-onomics - uma abordagem orientada ao conhecimento que ajuda os MSPs a monetizar a segurança de SaaS - pode ajudá-lo a proteger os clientes de forma mais eficaz e, ao mesmo tempo, aumentar sua receita mensal recorrente (MRR).

Onde os modelos de segurança convencionais são insuficientes

Durante anos, as empresas confiaram no modelo tradicional de segurança cibernética de castelo e casco para proteger redes e dispositivos internos. Esse modelo foi construído com base na ideia de um perímetro claramente definido em que tudo dentro era confiável e tudo fora não era. No entanto, esse perímetro está desaparecendo rapidamente.

À medida que as empresas adotam aplicativos em nuvem, integram ferramentas de terceiros e oferecem suporte ao acesso remoto, o conceito de um limite de rede fixo não se sustenta mais. Os usuários estão se conectando de qualquer lugar e os dados fluem por ambientes que ficam fora do antigo perímetro - as paredes do castelo estão caindo.

Firewalls

Os firewalls foram projetados para manter os malfeitores afastados, bloqueando o acesso não autorizado às redes internas. Eles são eficazes contra ameaças conhecidas, como varredura de portas e ataques de negação de serviço (DoS). Mas têm dificuldades com táticas modernas, como ataques de engenharia social, explorações de dia zero e variantes de malware que não correspondem às assinaturas conhecidas. Eles também não oferecem nenhuma proteção contra ameaças internas, sejam elas provenientes de funcionários descuidados ou de insiders mal-intencionados.

EDR

A detecção e resposta de endpoint (EDR) concentra-se na proteção de dispositivos individuais, como laptops, desktops, servidores e telefones celulares. Entretanto, sua visibilidade é limitada ao dispositivo. Ela não cobre aplicativos SaaS, ambientes de nuvem ou atividade fora da rede. À medida que as empresas mudam para operações híbridas e nativas da nuvem, esse escopo limitado cria sérios pontos cegos na segurança da nuvem e na segurança dos dados.

MDR

A detecção e resposta gerenciadas (MDR) oferece monitoramento 24 horas por dia, 7 dias por semana, caça a ameaças e resposta rápida a incidentes. É uma opção sólida para empresas que precisam de cobertura sem aumentar suas equipes internas. Entretanto, a MDR geralmente usa regras de detecção genéricas que podem não se alinhar com os sistemas ou fluxos de trabalho específicos de uma empresa. Essa falta de contexto pode resultar na perda de ameaças ou no excesso de alarmes falsos.

Tanto o EDR quanto o MDR são inerentemente reativos. Eles detectam as ameaças depois que os danos já começaram. Em um cenário em que o erro humano é comum e os ataques cibernéticos são mais rápidos e mais complexos, os MSPs precisam de uma abordagem mais inteligente e em camadas - uma abordagem que se concentre nos usuários, nas contas e na visibilidade em tempo real em toda a nuvem.

Por que a MFA e o acesso condicional não são suficientes

A autenticação multifatorial (MFA) e as políticas de acesso condicional (CAPs) desempenham um papel vital na prevenção do acesso não autorizado. No entanto, os ataques atuais são muito mais sofisticados e essas ferramentas, embora necessárias, não foram criadas para capturar todas as ameaças.

Por si só, a MFA e os CAPs podem criar uma falsa sensação de segurança se não forem apoiados por defesas mais profundas e em camadas. Os criminosos cibernéticos agora contornam essas defesas usando táticas como phishing, roubo de tokens e engenharia social.

Ataques de fadiga de MFA

Uma das técnicas mais comuns usadas por agentes de ameaças é a fadiga de MFA. Os invasores sobrecarregam os usuários com repetidas solicitações de autenticação, contando com a frustração ou a distração para solicitar uma aprovação acidental. Basta um deslize para que eles entrem.

Para simplificar o acesso a inúmeras plataformas SaaS, os usuários costumam recorrer ao OAuth por meio de contas da Microsoft ou do Google, em vez dos logins tradicionais. Essa conveniência, no entanto, aumenta o risco. O relatório “SaaS Application Security Insights 2025” mostra que 23% dos incidentes de baixa gravidade envolveram o gerenciamento de identidade e acesso (IAM) baseado em OAuth.

Ameaças internas

Embora a MFA e os CAPs sejam eficazes contra agentes externos, eles oferecem proteção limitada contra riscos internos. Seja um funcionário insatisfeito ou um usuário enganado pela engenharia social, os invasores ainda podem obter acesso de dentro do ambiente confiável, contornando os controles sem levantar sinais de alerta imediatos.

Roubo de token e ataques AiTM

Os tokens de sessão roubados são outro grande ponto cego. Os invasores podem contornar totalmente a MFA roubando tokens por meio de malware ou ataques Adversary-in-the-Middle (AiTM).

Nesses cenários, os invasores interceptam a comunicação entre um usuário e um serviço, como o Microsoft 365 ou o Google Workspace. Eles capturam credenciais de login, códigos MFA e cookies de sessão e, em seguida, os utilizam para se passar pelo usuário, sequestrar sessões e mover-se lateralmente pela rede, geralmente sem detecção.

Um diagrama de um sistema de computador O conteúdo gerado por IA pode estar incorreto.

Figura 1: Como funcionam os ataques AiTM

A lacuna do acesso condicional

As políticas de acesso condicional são projetadas para verificar se as tentativas de acesso estão alinhadas com o comportamento esperado. Entretanto, se um e-mail de phishing chegar ao usuário pretendido e solicitar que ele insira suas credenciais em um site falsificado, essas credenciais são instantaneamente retransmitidas para o serviço real. O login é bem-sucedido. A sessão parece normal. Nenhum alerta é acionado.

Para realmente proteger seus clientes, a segurança deve ir além das barreiras de login. Ela requer uma estratégia proativa e em camadas que detecte ameaças dentro e fora do ambiente - mesmo quando tudo parece legítimo na superfície.

Por que a CDR é fundamental em um mundo que prioriza a nuvem

O Cloud Detection and Response (CDR) foi desenvolvido para monitorar, detectar e responder a ameaças em ambientes de nuvem, especialmente em plataformas SaaS. Ele fornece aos MSPs visibilidade do comportamento do usuário, padrões de acesso e atividade de aplicativos em serviços, incluindo Microsoft 365, Google Workspace e Salesforce.

Ao contrário das ferramentas tradicionais, o CDR se concentra no que os usuários estão fazendo dentro da nuvem. Ele analisa continuamente o comportamento, filtra o ruído e sinaliza apenas as anomalias mais críticas. Isso ajuda a reduzir a fadiga de alertas e permite respostas mais rápidas e mais direcionadas.

Veja como o CDR se compara a outras ferramentas de segurança comuns:

CDR vs. SIEM

As ferramentas de gerenciamento de eventos e informações de segurança (SIEM) reúnem registros, correlacionam eventos e geram alertas em uma ampla gama de fontes. Entretanto, elas não foram projetadas para interpretar comportamentos específicos de SaaS, como logins arriscados ou acesso não autorizado a aplicativos de terceiros. O CDR, por outro lado, compreende as nuances das ações dos usuários nas plataformas de SaaS e sinaliza anomalias que as ferramentas de SIEM geralmente deixam passar.

CDR x MDR

A detecção e resposta gerenciadas (MDR) concentram-se nos terminais. Fornece caça a ameaças e resposta a incidentes 24 horas por dia, 7 dias por semana, principalmente em laptops, servidores e dispositivos móveis. As ferramentas de MDR foram frequentemente adaptadas para incluir alguma proteção do Microsoft 365 e do Google Workspace; entretanto, elas não têm visibilidade profunda desses aplicativos comerciais críticos. O CDR preenche essa lacuna ao identificar atividades incomuns na nuvem, como compartilhamento excessivo de arquivos no Google Drive ou concessões suspeitas de OAuth no Microsoft 365, áreas em que as ferramentas de MDR não são tão fortes.

No atual ambiente de negócios que prioriza a nuvem, os dados mais valiosos residem no SaaS. Para combater a tomada de contas, as ameaças internas e o acesso não autorizado aos dados, os MSPs precisam de uma solução confiável que ofereça monitoramento comportamental em tempo real, correção automatizada e aplicação contínua de políticas.

O CDR fornece aos MSPs o contexto de que eles precisam para agir rapidamente e com precisão. Ao entender o que é normal - e reagir instantaneamente quando não é - os MSPs podem ficar à frente dos invasores e manter os ambientes de nuvem de seus clientes seguros e em conformidade.

Mais fortes juntos: Alertas SaaS e Datto SaaS Protection

As plataformas CDR oferecem aos MSPs visibilidade e proteção em tempo real em ambientes de nuvem. Entretanto, quando ocorre perda de dados - seja por um ataque cibernético ou erro humano - são o backup e a recuperação que ajudam as empresas a se recuperarem. Juntos, o CDR e o backup fornecem uma estratégia completa de segurança SaaS e continuidade de negócios.

É aí que entram os SaaS Alerts e o Datto SaaS Protection. Essas soluções permitem que os MSPs agreguem mais valor aos clientes, economizando tempo e aumentando a resiliência.

Alertas SaaS

O SaaS Alerts é uma solução de segurança SaaS automatizada criada para detectar e responder a ameaças avançadas em ambientes SaaS gerenciados. Ela permite que os MSPs forneçam proteção contínua e centrada na conta, analisando anomalias comportamentais no Microsoft 365, Google Workspace e outras plataformas SaaS. A plataforma alerta os MSPs sobre atividades suspeitas dos usuários em tempo real e corrige automaticamente as ameaças, melhorando a velocidade e a precisão da detecção e da resposta às ameaças.

Proteção SaaS da Datto

O Datto SaaS Protection oferece soluções abrangentes de backup e recuperação para o Microsoft 365 e o Google Workspace. Ele combina proteção de dados segura e contínua com defesa integrada contra ameaças para manter os ambientes dos clientes resilientes. A solução oferece backups imutáveis e restauração de dados simples e eficiente. Ela protege contra exclusão acidental ou mal-intencionada, ransomware e riscos de conformidade, além de permitir uma recuperação rápida para reduzir o tempo de inatividade e manter a continuidade dos negócios.

SaaS-onomics: Um novo mecanismo de receita para MSPs

A SaaS-onomics é uma estratégia orientada pelo conhecimento para gerar receita recorrente através da segurança SaaS. Ao agrupar o CDR e o backup SaaS, ele ajuda os MSPs a monetizar os serviços de proteção e a oferecer mais valor, ao mesmo tempo em que aborda as preocupações atuais de segurança e conformidade na nuvem.

Aqui estão três modelos para fazer exatamente isso:

  • O modelo add-on:

Posicione o CDR e o backup SaaS como um complemento obrigatório para os serviços de gerenciamento do Microsoft 365 ou do Google Workspace. Permita que os clientes optem por não participar assinando uma renúncia de "recusa de serviços", o que transfere a responsabilidade e incentiva a adoção. Destaque como esses serviços oferecem proteção adicional a um baixo custo mensal. Preço sugerido: US$ 3 a US$ 10 por usuário/mês.

  • Pacote de segurança cibernética:

Combine o CDR e o backup SaaS com serviços, como proteção de endpoint, segurança de e-mail ou monitoramento da dark web. Apresente-o como um pacote essencial para clientes focados em conformidade, defesa contra phishing e ransomware e proteção de dados. Preço sugerido: US$ 25 a US$ 40 por usuário/mês.

  • Modelo com tudo incluído:

Inclua o CDR e o backup SaaS em sua oferta principal de serviços gerenciados, sem itens de linha separados. Isso simplifica as vendas e constrói a confiança do cliente por meio de uma taxa mensal fixa e previsível. Os modelos com tudo incluído ajudam a impulsionar a retenção, fornecendo proteção abrangente em um único pacote.

O futuro é centrado no usuário e orientado para SaaS

À medida que mais empresas transferem cargas de trabalho críticas para a nuvem, os MSPs têm a oportunidade de liderar com um modelo de segurança focado no usuário e que prioriza a nuvem. Essa abordagem fortalece a proteção em ambientes SaaS, contas de usuários e dados comerciais - enquanto abre portas para novas ofertas de serviços e fluxos de receita.

Milhares de MSPs em todo o mundo confiam no SaaS Alerts e no Datto SaaS Protection para proteger seus clientes e expandir seus negócios. Ao combinar essas soluções, seu MSP pode oferecer proteção mais forte, recuperação mais rápida e uma experiência de serviço premium que se destaca em um mercado concorrido.

Prepare seus clientes e sua empresa para o futuro. Solicite hoje mesmo uma demonstração do Datto SaaS Protection e do SaaS Alerts para ver como a segurança de SaaS pode impulsionar o crescimento a longo prazo.

Sugestões para as próximas leituras