break-glass account
expressãonuvemsegurança
A credencial de emergência lacrada que contorna os controles normais quando a própria identidade cai - guardada offline, alarmada no uso, testada em cronograma.
Batizada pelo alarme de incêndio: quebrar o vidro precisa funcionar, e jamais passar despercebido.
Um procedimento de quebra de vidro é o caminho deliberadamente desconfortável para acesso de emergência: credenciais que normalmente ninguém detém, liberadas sob processo documentado, fortemente registradas, e revisadas depois. O nome vem do alarme de incêndio, e a analogia é exata, porque o ato visível de quebrar algo faz parte do controle.
A tensão de projeto é real. Um acesso difícil demais de obter faz a queda se estender enquanto alguém caça autorização, e um acesso fácil demais deixa de ser excepcional e vira o caminho normal, ponto em que o controle existe apenas no papel. A resolução usual é torná-lo rápido e barulhento: obtenível em minutos, impossível de usar em silêncio, e gerando automaticamente uma revisão que alguém precisa concluir.
Dois modos de falha merecem nome. Credenciais de quebra de vidro que moram no sistema que elas deveriam recuperar são inúteis exatamente no cenário para o qual existem, e é por isso que pertencem a algum lugar independente. E um procedimento nunca ensaiado é um procedimento que será descoberto quebrado durante o incidente, então o exercício de efetivamente usá-lo, com periodicidade, é o que separa um controle real de uma intenção documentada.