Saltar para o conteúdo principal

Zero Trust deixa de ser um slogan e chega à realidade das PME

A adoção de Zero Trust torna-se mais simples: menos projetos de grande dimensão e mais controlos concretos sobre identidade, dispositivos e acesso a dados.

CibersegurançaEquipa Seintec2-3 min de leitura
Zero Trust deixa de ser um slogan e chega à realidade das PME

Resumo da notícia

Zero Trust foi durante anos um dos termos mais repetidos no setor da cibersegurança. Para muitas PME parecia um projeto reservado a grandes empresas, com novas ferramentas, consultoria complexa e longos processos de transformação. Essa perceção está a mudar.

A ideia central de Zero Trust é bastante mais simples: não confiar automaticamente num utilizador ou dispositivo apenas por estar dentro da rede. Cada acesso deve ser avaliado em função da identidade, do contexto, do estado do equipamento e da sensibilidade do recurso. Na prática, muitas empresas já dispõem de parte dos elementos necessários nas suas plataformas de correio eletrónico, identidade e cloud.

Uma implementação realista pode começar com três medidas: autenticação multifator, gestão de dispositivos e privilégio mínimo. Depois acrescentam-se controlos de acesso condicional, segmentação de recursos e revisão de permissões. O progresso faz-se por camadas, dando prioridade aos sistemas cujo comprometimento causaria mais danos.

Também está a mudar a forma de encarar as VPN. O acesso remoto tradicional pode continuar a ser útil, mas cada vez mais organizações preferem disponibilizar aplicações específicas a utilizadores específicos em vez de abrir uma porta de acesso alargado à rede interna. Isto reduz os movimentos laterais e simplifica o controlo.

Zero Trust não é um produto que se compra, mas uma forma de conceber o acesso. Por isso o principal desafio não costuma ser tecnológico, mas sim identificar utilizadores, aplicações, dados e dependências para aplicar controlos sem bloquear o trabalho.

Uma forma prática de começar é escolher uma aplicação crítica e rever todo o percurso de acesso: quem pode entrar, a partir de que dispositivos, com que autenticação e o que acontece se a sessão parecer suspeita. Resolver esse caso-piloto fornece um modelo que pode depois ser reutilizado nos restantes serviços.

O que está a mudar

Zero Trust tem sido durante anos um dos termos mais repetidos na cibersegurança, associado a grandes empresas com projetos complexos e orçamentos elevados. Essa perceção está a mudar: a ideia central é simples, não confiar automaticamente num utilizador ou dispositivo só por estar dentro da rede, mas avaliar cada acesso em função da identidade, do contexto, do estado do equipamento e da sensibilidade do recurso.

Muitas PME já dispõem de parte dos componentes necessários nas suas plataformas de correio eletrónico, identidade e cloud, embora sem os ativar nem combinar segundo esta abordagem.

O que ensina a uma empresa de média dimensão

Uma implementação realista não exige substituir toda a infraestrutura de uma só vez. Pode começar pela autenticação multifator, pela gestão de dispositivos e pelo princípio do privilégio mínimo, e acrescentar depois o acesso condicional, a segmentação de recursos e a revisão periódica de permissões, dando prioridade aos sistemas cujo comprometimento teria maior impacto.

Também muda a forma de encarar o acesso remoto: cada vez mais organizações preferem disponibilizar aplicações específicas a utilizadores específicos em vez de abrir toda a rede interna através de uma VPN tradicional, o que reduz os movimentos laterais em caso de intrusão.

O que convém rever

Passos práticos para começar a aplicar Zero Trust sem bloquear o trabalho diário:

  • Ativar a autenticação multifator em todos os acessos, começando pelos de administração.
  • Escolher uma aplicação crítica e rever todo o seu percurso de acesso, desde quem acede até ao que acontece perante uma sessão suspeita.
  • Substituir acessos abrangentes por VPN pela disponibilização de aplicações específicas sempre que possível.
  • Rever periodicamente que permissões continuam a ser necessárias e retirar as que já não são.

Perguntas frequentes

¿Zero Trust é um produto que se compra?
Não. É uma forma de conceber o acesso, aplicável em muitos casos com as ferramentas de que a empresa já dispõe.
¿Uma PME precisa de um projeto de grande dimensão para começar?
Não. Pode começar com medidas concretas como a autenticação multifator e o privilégio mínimo, e evoluir por camadas.
¿Por onde convém começar na prática?
Por uma aplicação crítica: revendo todo o seu acesso como caso-piloto reutilizável nos restantes serviços.

Conceitos mencionados neste artigo: Cloud · Cibersegurança · Zero Trust

Na Seintec podemos ajudar a transformar os princípios de Zero Trust em ações concretas para a sua empresa, começando pelo que mais reduz o risco com o mínimo de complexidade. Contacte-nos e analisaremos em conjunto por onde faz mais sentido começar.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.