A abordagem de confiança zero parte do princípio de que nenhum utilizador ou dispositivo é fiável por defeito. Cada pedido de acesso é verificado. A identidade, a integridade do dispositivo, a localização e o comportamento são fatores considerados na decisão. O modelo antigo confiava em tudo o que estava dentro do perímetro da rede. Uma vez no interior, o acesso era garantido. A abordagem de confiança zero elimina o perímetro. Não existe dentro e fora. Existe apenas verificado e não verificado.
O modelo surgiu porque o perímetro se dissolveu. O trabalho remoto, os serviços na nuvem e os dispositivos pessoais tornaram o limite da rede irrelevante. Os funcionários acedem aos dados da empresa a partir de casa, aeroportos e cafés. Os contratados ligam-se a partir de seus próprios laptops. A firewall que antes protegia tudo agora protege quase nada. A confiança zero substitui o perímetro pela identidade. Cada pedido é autenticado, autorizado e encriptado. A microsegmentação limita a movimentação lateral. O princípio do menor privilégio limita o que qualquer conta pode fazer. A monitorização contínua deteta anomalias. A violação de segurança da SolarWinds em 2020 demonstrou o problema. Os atacantes usaram credenciais legítimas e atualizações de software fiáveis para se movimentarem por redes que presumiam confiança interna. A confiança zero não teria impedido a invasão inicial. Poderia ter limitado a propagação. A implementação é gradual. A maioria das organizações começa com a identidade e migra para a microsegmentação. A confiança zero completa é uma viagem, não uma compra.
Princípios de confiança zero
- Verificar explicitamente — autenticar e autorizar cada pedido
- Privilégio mínimo — conceder o acesso mínimo necessário.
- Considere uma intrusão — projete como se os atacantes já estivessem dentro do sistema.
- Microsegmentação — limitar o movimento lateral
- Monitorização contínua — detetar anomalias em tempo real.
A confiança zero não é um produto. É uma arquitetura. As ferramentas importam menos do que a mentalidade.
Comments
No comments yet. Be the first to share a thought.
Leave a comment