Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Passos pragmáticos rumo ao Zero Trust

by FireMon

Se pedir à maioria dos profissionais de segurança que definam o zero trust, obterá um revirar de olhos e um suspiro de exasperação. Para muitos, não passou de um exercício de marketing e, sejamos honestos, grande parte do que vimos e ouvimos sobre segurança zero trust na última década teve mais de retórica do que de substância. O termo foi definido de forma tão vaga que inúmeros fornecedores de cibersegurança afirmaram, a dada altura, oferecer algum tipo de solução zero trust. É fácil perceber por que razão tem tão má reputação.Hoje, contudo, compreender o zero trust tornou-se mais tangível. Graças à NIST SP 800-207 e a outra documentação concreta e arquiteturas de referência, o zero trust ganhou forma e significado. E, tão importante quanto isso, a tecnologia começou a acompanhar a visão. Uma arquitetura zero trust pura pode continuar fora do alcance de todas as organizações, exceto as maiores e mais bem financiadas, mas isso não significa que as equipas de segurança não possam dar passos significativos rumo à segmentação zero trust.

Objetivos realistas para a implementação do zero trust

O passo mais importante de qualquer percurso é o primeiro, e avançar para o modelo zero trust não é diferente. O primeiro passo rumo ao zero trust é planear onde pretende que o seu percurso termine. A melhor forma de pensar nesse estado final é no contexto de tornar o controlo de acesso à rede o mais granular possível. É esse o verdadeiro cerne dos princípios do zero trust: segundo a NIST 800-207, o objetivo de qualquer programa zero trust deve ser:

  • Impedir o acesso não autorizado a dados e serviços
  • Tornar a aplicação do controlo de acesso o mais granular possível

Para esse efeito, vamos analisar duas áreas críticas da conectividade de rede:

  • Ligações entre servidores
  • Acesso dos utilizadores a recursos

Vamos também analisar brevemente a criação de um programa-piloto zero trust que elimina a confiança implícita do seu ambiente, ajudando a superar a sensação de sobrecarga que pode surgir ao assumir um projeto de âmbito tão alargado.

Passo 1: segurança entre servidores através da segmentação de rede

Dizer que as redes empresariais atuais são complexas é um eufemismo. Múltiplas instâncias de cloud funcionam em conjunto com hardware de rede on-premises composto por dispositivos de uma vasta gama de fornecedores, todos operados por milhões de políticas complexas que definem a sua postura de segurança global.Neste ambiente, o acesso excessivo é o padrão na criação de políticas, sobretudo nas regras de firewall. Ninguém quer ser a pessoa que afundou o lançamento ou a atualização de um projeto ao bloquear acidentalmente o acesso a um serviço crítico. O problema? Uma rede zero trust repleta de acessos demasiado amplos contradiz a própria política zero trust que pretende alcançar.

Como abordar esta questão

O primeiro passo para uma segmentação eficaz consiste em:

  • Monitorizar continuamente o seu ambiente em busca de regras que concedam acesso excessivo
  • Definir salvaguardas para garantir que as novas regras não são demasiado amplas
  • Realizar a análise de registos TFA para monitorizar o acesso privilegiado
  • Utilizar informações sobre ameaças para fundamentar as suas decisões de política de segurança

Uma política de segmentação sólida exige atenção contínua, e não apenas uma implementação pontual. Consulte as nossas melhores práticas de segmentação de rede para orientações detalhadas.Identifique potenciais ciberameaças antes que estas afetem as configurações dos seus segmentos de rede.O objetivo final é restringir o acesso à rede tanto quanto possível sem interromper o negócio nem abrandar o ritmo das operações.

Passo 2: implementar o acesso à rede zero trust para recursos de utilizadores

Os seus colaboradores, clientes e outros utilizadores já não se encontram num único local. A realidade atual é que uma parte significativa dos pedidos de acesso à sua infraestrutura crítica provém de redes não fidedignas:

  • Redes domésticas
  • Cafés
  • Casas de férias
  • Dispositivos pessoais

O perímetro está em todo o lado e continua a crescer. Isto abre uma série de novos vetores de ataque e vulnerabilidades potenciais que afetam a segurança da cloud

A solução: acesso federado

O primeiro passo para implementar o zero trust é adotar um programa de acesso federado.Dispor de um conjunto consistente de políticas, práticas e protocolos — independentemente do recurso acedido ou da origem do pedido — é fundamental para alcançar o acesso zero trust em toda a sua organização.Considerações importantes:

  • Implemente de forma inteligente, com contributos de toda a operação
  • Um programa de acesso mal implementado pode ser ineficaz E reduzir a produtividade
  • Os colaboradores terão dificuldades se os fluxos de trabalho existentes não se adequarem aos novos sistemas

No entanto, um programa de gestão de acesso federado corretamente implementado pode simplificar o acesso à rede zero trust ao mesmo tempo que reforça a segurança da rede. Saiba mais sobre assoluções ZTNA da FireMon.Quando combinado com autenticação multifator (MFA), contribui de forma decisiva para eliminar o acesso não autorizado e aumentar a granularidade do controlo de acesso.

Tirar partido das capacidades SASE existentes

Outro caso de utilização eficaz para proteger o acesso dos utilizadores passa por aproveitar as capacidades SASE que muitas organizações já têm incorporadas nas suas firewalls atuais.Implementar SASE de raiz pode ser dispendioso e complexo, mas existem formas de configurar o essencial sem grande esforço.

Passo 3: lançar um programa-piloto zero trust

A adoção do zero trust pode parecer um sonho impossível, sobretudo para as organizações que mais beneficiariam dela. As grandes organizações têm milhares de utilizadores e servidores, e uma perda de produtividade, ainda que momentânea, pode acarretar prejuízos financeiros enormes.O desafio: Muito poucos profissionais de segurança e de TI têm experiência com muitas, quanto mais com todas, as tecnologias e fluxos de trabalho zero trust. Se os novos sistemas e fluxos de trabalho não forem devidamente configurados ou afetarem negativamente a produtividade, existe o risco de um efeito em cadeia: além das repercussões imediatas, as equipas de desenvolvimento poderão no futuro contornar a segurança, encarando-a como um obstáculo.Compreender por que motivo o zero trust falha no mundo real pode ajudá-lo a evitar armadilhas comuns.

A solução: comece por pouco

Não abrace mais do que consegue gerir. Comece com um programa-piloto zero trust.Como começar:

  1. Escolha uma área de negócio com operações relativamente simples
  2. Opte por uma área com uma única (ou muito poucas) aplicações ou serviços
  3. Utilize tecnologia que já possui; poderá surpreender-se com a capacidade zero trust que já existe

Exemplo: O SASE nem sempre exige a reformulação da arquitetura de rede. Algumas NGFW modernas têm funcionalidades SASE incorporadas, permitindo às empresas definir restrições de acesso de utilizadores baseadas em políticas sem despesas adicionais em hardware.Fortinet, por exemplo, oferece capacidades nativas sem qualquer custo adicional de hardware ou de subscrição.Considere também: analise os seus serviços de cloud para verificar que capacidades existem, em particular na gestão de identidades e acessos.

Construir a sua estratégia zero trust

Adotar o zero trust pode parecer intimidante, e é, se o seu objetivo for alcançar uma ZTA pura. Mas isso não o torna impossível, nem diminui o valor de simplesmente ir tão longe quanto for realisticamente possível. Para muitas organizações, a segurança adicional de uma ZTA pura não compensa, neste momento, o custo e a complexidade acrescidos da sua implementação, e poderá não compensar durante bastante tempo.A abordagem correta:

  • Avalie as capacidades de segmentação zero trust ao alcance da sua organização
  • Avance de forma estratégica
  • Dê um passo de cada vez

Não deixe que a dimensão das possibilidades o impeça de dar passos pragmáticos que beneficiarão de imediato a sua segurança. Descubra como adote o Zero Trust sem desestruturar a sua rede.

Perguntas frequen­tes

A segmentação Zero Trust é uma abordagem de segurança que divide as redes em segmentos isolados e exige a verificação contínua de todos os utilizadores e dispositivos antes de conceder acesso a quaisquer recursos ou aplicações.

A segmentação de rede melhora a postura de segurança ao limitar o movimento lateral das ameaças cibernéticas, conter potenciais violações em segmentos de rede isolados e reduzir a superfície de ataque global da sua infraestrutura.

Os primeiros passos para implementar o Zero Trust incluem mapear os ativos da rede, identificar os fluxos de dados críticos, estabelecer uma verificação de identidade forte e criar políticas de acesso granulares que eliminem a confiança implícita.

O acesso à rede Zero Trust é importante para o trabalho remoto porque verifica cada utilizador e dispositivo independentemente da localização, assegurando uma segurança consistente quando os colaboradores se ligam a partir de redes domésticas, Wi-Fi público ou outros ambientes não fidedignos.

As equipas de segurança lideram a adoção do Zero Trust ao avaliar as vulnerabilidades atuais, conceber políticas de segmentação, coordenar-se com as unidades de TI e de negócio e monitorizar continuamente a eficácia do controlo de acesso à rede em toda a organização.

A segurança na cloud integra-se com os princípios Zero Trust ao aplicar controlos de acesso consistentes em ambientes híbridos, utilizar autenticação baseada na identidade e impor políticas de segurança independentemente do local onde residem as cargas de trabalho.

3 passos rumo à segmentação Zero Trust | FireMon