Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 190

CIEM (Cloud Infrastructure Entitlement Management)

Revisado porCybersecurity entrepreneur & security researcher

O que é CIEM (Cloud Infrastructure Entitlement Management)?

CIEM (Cloud Infrastructure Entitlement Management)Disciplina e categoria de ferramentas que descobre, analisa e ajusta as identidades e permissões existentes em ambientes de nuvem.


As nuvens públicas expõem milhares de permissões granulares em utilizadores IAM, papéis, service principals, identidades federadas e identidades de workload. As ferramentas CIEM inventariam todas as permissões efetivas, comparam-nas com o uso real e destacam os privilégios excessivos — por exemplo, um papel com s3:* que apenas usa GetObject. Detetam também caminhos de escalada de privilégios (cadeias PassRole, AssumeRole), identidades sem uso e riscos de confiança entre contas. Os resultados alimentam remediação automatizada, papéis mais restritos e elevação just-in-time. O CIEM é um pilar do CNAPP, particularmente valioso em multinuvem, onde os modelos de permissões diferem entre fornecedores.

Porque a proliferacao de privilegios e perigosa

O caso Capital One (2019) e o exemplo canonico. Paige Thompson explorou uma falha SSRF num WAF ModSecurity mal configurado para alcancar o servico de metadados de instancia (IMDS) do EC2 e obter as credenciais temporarias do papel IAM do WAF. Como esse papel tinha muito mais permissoes de S3 do que o necessario, as credenciais roubadas conseguiram listar e ler cerca de 106 milhoes de registos de clientes: uma falha de manual do menor privilegio, que resultou numa multa de 80 M USD da OCC e num acordo coletivo de 190 M USD. O CIEM existe precisamente para encontrar e reduzir esse tipo de papel sobredimensionado antes que um atacante o faca.

O problema da permissao efetiva e genuinamente dificil: so a AWS define milhares de acoes, e o acesso real de um principal e a intersecao de politicas de identidade, politicas de recurso, permission boundaries, politicas de sessao e SCP. O CIEM calcula esse grafo e depois alimenta remediacao automatizada, papeis mais restritos, elevacao just-in-time e alertas de desvio. E um pilar central do CNAPP e mais valioso em ambientes multinuvem, onde os modelos de permissoes da AWS, Azure e GCP divergem.

flowchart TD
  A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
  B --> C[Compute effective permissions graph]
  C --> D{Excessive or risky?}
  D -->|unused / over-broad| E[Right-size to least privilege]
  D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
  D -->|in use, scoped| G[Keep]
  E --> H[Just-in-time elevation]

Exemplos

  1. 01

    Detetar um papel de developer que pode iam:PassRole para um papel admin de produção.

  2. 02

    Gerar uma política IAM de menor privilégio com base em 90 dias de atividade do CloudTrail.

Perguntas frequentes

O que é CIEM (Cloud Infrastructure Entitlement Management)?

Disciplina e categoria de ferramentas que descobre, analisa e ajusta as identidades e permissões existentes em ambientes de nuvem. Pertence à categoria Segurança em nuvem da cibersegurança.

O que significa CIEM (Cloud Infrastructure Entitlement Management)?

Disciplina e categoria de ferramentas que descobre, analisa e ajusta as identidades e permissões existentes em ambientes de nuvem.

Como se defender contra CIEM (Cloud Infrastructure Entitlement Management)?

As defesas contra CIEM (Cloud Infrastructure Entitlement Management) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para CIEM (Cloud Infrastructure Entitlement Management)?

Nomes alternativos comuns: Gestão de privilégios na nuvem.

Termos relacionados

Ver também