כִּי הָאָדָם יִרְאֶה לַעֵינַיִם וַה' יִרְאֶה לַלֵּבָב ki ha'adam yir'eh la'einayim vaHashem yir'eh lalevav · o homem olha para a aparência, mas o essencial se vê por dentro · Shmuel I 16:7

Blog/Artigos · Segurança

Zero Trust: o homem vê a aparência, mas o perímetro real é a identidade

Nunca confie, sempre verifique: microssegmentação, ZTNA, o fim da rede confiável e a maturidade em degraus, com NIST 800-207 e BeyondCorp.

Por Juliano Vince de Campos · · 5 min de leitura · 4 seções · 4 figuras

לַלֵּבָב KI · SHMUEL I 16:7

Quando Samuel foi ungir o rei, quase escolheu pela aparência, e ouviu que o homem vê os olhos, mas o que decide se vê por dentro. Segurança de rede cometeu o mesmo erro por décadas: confiou na aparência, o endereço IP interno, como se estar dentro da rede provasse boa intenção. Zero Trust é a correção. Ele para de olhar de onde a requisição vem e passa a verificar quem ela é, o que pede e em que contexto. O perímetro deixou de ser a rede e virou a identidade.

A rede interna nunca foi segura

O modelo antigo era o castelo com fosso: firewall forte na borda, confiança total lá dentro. O problema é que basta o atacante cruzar a ponte uma vez, por um phishing ou uma credencial vazada, para se mover livremente por tudo, porque nada mais o questiona. Cloud, SaaS e trabalho remoto tornaram o fosso irrelevante: o dado e o usuário estão fora do castelo o tempo todo.

John Kindervag cunhou o termo Zero Trust na Forrester em 2010 com uma frase que virou lei: never trust, always verify. O NIST formalizou o modelo na SP 800-207, e o Google provou em escala com o BeyondCorp, que tirou a confiança da VPN e a colocou na identidade e no dispositivo. A premissa é dura e libertadora: assuma que a rede já está comprometida e verifique cada requisição como se viesse da internet aberta.

Figura 1O castelo com fosso contra o Zero Trust
O que decide o acesso
Perímetro de redeconfia em quem está dentro; um pé dentro alcança tudo
VPN como fossoentrou na VPN, virou confiável; move-se lateral sem atrito
Verificação por requisiçãoidentidade, dispositivo e contexto a cada acesso
Microssegmentaçãocada serviço é sua própria fronteira, sem confiança lateral
Onde está o recurso
As duas linhas de cima confiam na localização; as de baixo verificam a identidade. Zero Trust é a migração de um lado para o outro.

Nunca confie, sempre verifique: os sinais da decisão

Verificar cada requisição significa reunir sinais e decidir na hora. Quem é a identidade e ela autenticou com MFA. O dispositivo é gerenciado e está em conformidade. O comportamento é normal para aquela pessoa. O recurso é sensível. A decisão de acesso combina esses sinais e vale para aquela requisição, não para a sessão inteira nem para a rede de origem. É o ABAC operando como motor de política do Zero Trust.

O princípio irmão é o menor privilégio com assumção de brecha: conceda o mínimo, pelo menor tempo, e projete o ambiente supondo que uma parte já foi comprometida. Se cada serviço verifica cada chamada, o atacante que furou um ponto não herda o resto. A confiança deixa de ser um estado permanente e vira uma decisão renovada a cada pedido.

Figura 2A decisão de acesso Zero Trust, sinal a sinal
  1. 01Identidadequem pede, autenticado com MFA no provedor de identidade
  2. 02Dispositivogerenciado, com postura e patch em dia
  3. 03IAContexto e riscohorário, local e comportamento comparados ao normal
  4. 04Sensibilidade do recursoo que está em jogo entra na régua
  5. 05Decisão por requisiçãopermite, nega ou pede um fator a mais, e registra

A decisão vale para esta requisição. A próxima é avaliada de novo, porque confiança não é estado permanente.

Nenhum sinal isolado decide; a combinação decide. É o motor de política que substitui a pergunta única 'está na rede?'.

Microssegmentação, ZTNA e SASE na prática

No plano de rede, Zero Trust vira microssegmentação: em vez de uma rede plana onde tudo alcança tudo, cada serviço só conversa com quem precisa, e a comunicação lateral proibida é bloqueada por padrão. Assim, comprometer um serviço não abre caminho para os vizinhos. No plano de acesso remoto, a VPN dá lugar ao ZTNA, que não coloca o usuário na rede, apenas o conecta à aplicação específica que ele tem direito de usar, depois de verificar identidade e dispositivo.

SASE junta o ZTNA ao controle de rede na borda, entregando verificação e política num serviço distribuído perto do usuário, não num appliance central. A armadilha aqui é comprar o rótulo: fornecedor não vende Zero Trust em caixa. A arquitetura é sua, e a ferramenta só implementa a política que você desenhou. Zero Trust mal desenhado com produto caro continua sendo rede plana com fatura maior.

Figura 3Zero Trust nas camadas, da identidade à rede
  1. Identidade e MFA baseo novo perímetro; sem identidade forte nada mais vale
  2. Dispositivo e postura confiançasó dispositivo em conformidade participa da decisão
  3. Política por requisição motorABAC decide cada acesso com os sinais reunidos
  4. Microssegmentação redecada serviço é fronteira; sem confiança lateral
  5. ZTNA e SASE acessoconecta à aplicação, não à rede, na borda
Zero Trust é vertical: começa na identidade e desce até a rede. Comprar só a camada de rede e chamar de Zero Trust é o erro mais caro.

Zero Trust é jornada, não interruptor

Ninguém liga Zero Trust num fim de semana. O modelo de maturidade da CISA descreve pilares, identidade, dispositivo, rede, aplicação e dado, que evoluem de tradicional a inicial, avançado e ótimo, cada um no seu ritmo. A jornada que funciona começa pela identidade, porque é o pilar de maior alcance e o que destrava os outros, e avança por onde o risco é maior, não por onde o fornecedor tem produto pronto.

O erro comum é tratar como projeto de infraestrutura, quando é de arquitetura e governança. Comece medindo onde há confiança implícita, feche os fossos mais óbvios, coloque MFA e verificação de dispositivo no caminho crítico, e só então avance para microssegmentação fina. Cada degrau reduz o raio de um comprometimento, e é essa redução, e não um selo de Zero Trust, que é o resultado que importa.

Figura 4Degraus de maturidade Zero Trust, começando pela identidade
  1. 1Inventário e MFAconhecer identidades e exigir MFA no acesso crítico
  2. 2Dispositivo na decisãosó dispositivo gerenciado e em conformidade acessa
  3. 3Política por requisiçãoABAC com contexto e risco decide cada acesso
  4. 4Microssegmentaçãofim da rede plana; cada serviço vira fronteira
  5. 5Verificação contínuasessão reavaliada, acesso adaptativo ao risco
A ordem importa: identidade primeiro, rede fina por último. Pular para a rede sem a base de identidade é construir o teto antes da fundação.

Para levar

Zero Trust corrige o erro de confiar na aparência: o perímetro não é a rede, é a identidade verificada a cada requisição. Nunca confie, sempre verifique, assuma a brecha e reduza o raio de cada comprometimento com microssegmentação e ZTNA. NIST 800-207 dá o modelo, o BeyondCorp deu a prova, e a maturidade se conquista em degraus começando pela identidade. A IA mede confiança implícita, compõe o risco comportamental e propõe a segmentação, mas a arquitetura da confiança continua sendo decisão de quem responde por ela.

Tags

  • #julianovincedecampos
  • #ZeroTrust
  • #Segurança
  • #NIST
  • #ZTNA
  • #IAM
  • #Microssegmentação

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital