NHIM: Gestão de identidades não humanas (service accounts, workloads e bots) 

Ilustração de computação em nuvem representando NHIM (Non-Human Identity Management), com identidades não humanas como APIs, bots, workloads e service accounts protegidas por controles de segurança.

Non-Human Identity Management é a disciplina que trata exatamente desse gap. 

O que são identidades não humanas 

Identidades não humanas são qualquer entidade que autentica e acessa sistemas sem envolvimento direto de um usuário: 

  • Service accounts: Contas usadas por aplicações para se comunicar com outros sistemas 
  • Workloads: Processos em containers, funções serverless e pipelines de automação 
  • Bots e agentes de RPA: Software que executa tarefas repetitivas em sistemas corporativos 
  • APIs e integrações: Conexões entre plataformas que operam de forma autônoma 
  • Dispositivos e sensores IoT: Equipamentos que se autenticam em redes e sistemas 

Em muitas organizações, o número de identidades não humanas já supera o de identidades humanas. E, ao contrário dos usuários, elas raramente passam por revisão, rotação de credenciais ou offboarding formal. 

Por que identidades não humanas são um risco crítico 

O risco associado a identidades não humanas tem características próprias: 

  • Operam com permissões frequentemente excessivas, concedidas na pressa da implementação 
  • Suas credenciais (secrets, tokens, chaves) têm vida longa e raramente são rotacionadas 
  • Não há um humano responsável claro por monitorar seu comportamento 
  • Quando comprometidas, o acesso pode ser explorado por longos períodos sem detecção 
  • O descomissionamento de sistemas raramente inclui a revogação de suas identidades 

A combinação de privilégios amplos, credenciais duradouras e ausência de monitoramento cria um vetor de ataque silencioso e persistente. 

O que é NHIM 

É o conjunto de processos, políticas e ferramentas para governar o ciclo de vida de identidades não humanas com o mesmo rigor aplicado a identidades humanas: 

  • Inventário completo de todas as identidades não humanas e suas credenciais 
  • Atribuição de responsáveis (owners) para cada identidade 
  • Aplicação do princípio de menor privilégio a service accounts e workloads 
  • Rotação automática de credenciais e gestão de secrets 
  • Monitoramento comportamental para detectar uso anômalo 

NHIM e CIEM: a convergência na nuvem

Em ambientes de nuvem, NHIM e CIEM (Cloud Infrastructure Entitlement Management) atuam de forma complementar para fortalecer a segurança das identidades não humanas e reduzir riscos de privilégios excessivos.

☁️
CIEM

Oferece visibilidade sobre permissões excessivas concedidas a workloads, identidades e recursos em ambientes de nuvem.

🔐
NHIM

Aplica governança ao ciclo de vida das identidades não humanas, incluindo criação, uso, rotação de credenciais e revogação de acessos.

Juntos, NHIM e CIEM cobrem a lacuna entre o que as identidades não humanas podem acessar e o que realmente precisam acessar, reduzindo privilégios excessivos e fortalecendo a postura de segurança na nuvem.

À medida que arquiteturas baseadas em microsserviços, containers e workloads dinâmicos se tornam padrão, a fronteira entre CIEM e NHIM tende a se estreitar, tornando a gestão integrada dessas soluções um componente essencial da estratégia moderna de Identity Security.

Como estruturar a gestão de identidades não humanas 

A implementação de NHIM segue um caminho progressivo: 

  • Primeiro passo: Descoberta – mapear todas as identidades não humanas existentes 
  • Segundo passo: Classificação – categorizar por tipo, criticidade e sistema associado 
  • Terceiro passo: Governança – atribuir responsáveis e aplicar políticas de menor privilégio 
  • Quarto passo: Automação -rotação automática de credenciais e provisionamento baseado em ciclo de vida 
  • Quinto passo: Monitoramento contínuo – detectar anomalias e desvios de comportamento 

O NHIM não é uma disciplina isolada. Ele complementa as estratégias de PAM (Privileged Access Management) e IAM (Identity and Access Management), ampliando a governança para um universo de identidades que, até recentemente, permanecia fora do escopo das políticas tradicionais de segurança.

Disciplina Objetivo principal Escopo
PAM Controlar e proteger acessos privilegiados. Administradores, contas privilegiadas, sessões críticas e credenciais sensíveis.
IAM Gerenciar o ciclo de vida das identidades e seus acessos. Colaboradores, parceiros, fornecedores e demais usuários da organização.
NHIM Governar identidades não humanas e suas credenciais durante todo o ciclo de vida. Service accounts, workloads, bots, APIs, integrações, containers, funções serverless e dispositivos IoT.

Em ambientes cloud-native, a maturidade em NHIM tornou-se um indicador importante da postura de segurança da organização. Ignorar identidades não humanas significa deixar uma parcela crescente da superfície de ataque sem governança, aumentando o risco de credenciais expostas, privilégios excessivos e acessos persistentes não monitorados.