Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Por que finalmente fiz as pazes com o termo Zero Trust

by Jody Brazil

Há algumas semanas, tive a oportunidade de conversar com John Kindervag sobre a nova parceria da FireMon com a Illumio. Durante essa conversa, John contou uma história sobre a origem da expressão “Zero Trust” que eu nunca tinha ouvido antes, e isso mudou completamente a minha percepção do termo. Acredito muito nos conceitos de Zero Trust, mas devo admitir que nunca gostei da expressão. Ela não me parecia adequada, uma vez que a primeira coisa que fazemos ao adotar os conceitos de Zero Trust é criar políticas que definem a “confiança”. Reconheço que não se trata de confiança cega. As políticas de confiança criadas numa política de Zero Trust baseiam-se em identidades e em informações de estado sobre origens e destinos. Em vez de permitir que todos os sistemas internos “confiáveis” acedam a todos os sistemas externos “não confiáveis”, criamos acessos explícitos com base em identidades de sistemas, tais como:

  • Tipo de recurso
  • Finalidade de negócio (muitas vezes com etiquetas)
  • Estado atual (agentes de segurança de endpoint ativos instalados, sem vulnerabilidades conhecidas, utilizador autenticado)

Já não aceitamos que um sistema seja confiável apenas por estar na rede interna. Estes são excelentes princípios, mas não são confiança “zero”. Trata-se de confiança estabelecida através de identidade e verificação.

Das firewalls da velha guarda ao Zero Trust

Em seguida, John recordou-me a tecnologia de firewall da velha guarda, em que as interfaces eram definidas com níveis de confiança. Cada interface definia um nível de confiança de 0 a 100, em que 0 era o menos confiável (exterior/internet) e 100 o mais confiável (interior/interno). O tráfego era permitido por predefinição de um nível de confiança elevado para um nível baixo, mas exigia uma ACL para obter acesso de níveis de confiança baixos para níveis elevados. E é isso—o Zero Trust define que devemos tratar todos os acessos como se tivessem origem num nível de confiança baixo (zero trust) que exige a concessão explícita de acesso, caso contrário deve ser negado. Acabou a confiança implícita baseada na localização na rede. Este regresso ao comportamento dos níveis de confiança das firewalls da velha guarda reenquadrou para mim a origem do Zero Trust. Não se trata de “nenhuma confiança”, trata-se de nenhuma confiança implícita, tal como o comportamento predefinido do nível de segurança de baixa confiança 0 nas firewalls da velha guarda. Há muito que adotei os conceitos de Zero Trust e agora adoto plenamente a expressão. Obrigado novamente ao John por uma excelente conversa. Contacte a nossa equipa para obter mais informações sobre a nossa abordagem ao Zero Trust e à microssegmentação com a Illumio. Veja a conversa aqui.

Por que finalmente fiz as pazes com o termo Zero Trust | Blog | FireMon