Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 079

Assume Breach (presumir a violação)

Revisado porCybersecurity entrepreneur & security researcher

O que é Assume Breach (presumir a violação)?

Assume Breach (presumir a violação)Filosofia operacional de segurança que projeta controles, monitoramento e arquitetura partindo da premissa de que um adversário já está dentro do ambiente, priorizando detecção, contenção e recuperação ao lado da (e não em vez da) prevenção.


Assume Breach ("presumir a violação") é uma filosofia operacional de segurança popularizada pela Microsoft em meados da década de 2010 e hoje a postura padrão de programas maduros e de arquiteturas de confiança zero. Em vez de tratar a prevenção como defesa principal e a detecção como rede de segurança, um programa assume-breach projeta o ambiente como se o adversário já tivesse conquistado uma base de apoio e pergunta como a detecção, a contenção, a recuperação e a limitação do raio de impacto vão se sustentar. Concretamente, isso impulsiona: a microssegmentação da rede para restringir o movimento lateral, uma arquitetura centrada em identidade (cada requisição autenticada e autorizada), detecção e resposta em endpoints (EDR) em todos os lugares, registro centralizado com retenção longa o suficiente para a detecção real de campanhas lentas, exercícios regulares de red team e purple team contra o ambiente em produção (e não apenas em laboratório), playbooks de contenção automatizados (isolar o host, rotacionar chaves, encerrar a sessão) e ensaios de recuperação (backups imutáveis, caminhos alternativos para manter o negócio funcionando). A campanha SolarWinds/SUNBURST de 2020 (rastreada como UNC2452) é o argumento canônico dessa postura: uma atualização de software com cavalo de Troia deu ao ator meses de acesso não detectado dentro de redes reforçadas em prevenção, e as organizações que se saíram melhor foram aquelas que já monitoravam comportamentos anômalos de identidade e de movimento lateral, em vez de confiar no perímetro. Os longevos relatórios M-Trends da Mandiant acompanham o dwell time mediano global — o intervalo entre a intrusão e a detecção —, que caiu de mais de 400 dias uma década atrás para cerca de 10 nos últimos anos; os controles de assume-breach (telemetria de EDR, detecção comportamental, segmentação rígida) são a principal razão pela qual esse número continua caindo.

Assume Breach é um princípio fundamental do NIST SP 800-207 Zero Trust Architecture, da DoD Zero Trust Strategy dos EUA, do NCSC Cyber Assessment Framework do Reino Unido e da maioria dos programas de segurança modernos.

flowchart LR
  A[Presumir que o adversário<br/>já está dentro] --> B[Microssegmentar a rede<br/>limitar o movimento lateral]
  A --> C[Autenticar + autorizar<br/>cada requisição]
  A --> D[EDR + registro centralizado<br/>em todos os lugares]
  D --> E[Detectar identidade / movimento<br/>anômalos]
  E --> F[Contenção automatizada<br/>isolar, rotacionar chaves, encerrar sessão]
  F --> G[Recuperar a partir de<br/>backups imutáveis]
  G --> H[Purple team no ambiente em produção<br/>realimentar as lições]
  H --> A

Exemplos

  1. 01

    Uma organização presume que qualquer notebook pode estar comprometido a qualquer momento e roteia todas as ações administrativas por estações de trabalho de acesso privilegiado, independentemente da reputação do notebook.

  2. 02

    Um runbook de resposta a incidentes para ransomware presume que o acesso inicial ocorreu semanas antes e dispara a rotação de credenciais e chaves em toda a camada de identidade afetada, em paralelo à erradicação.

Perguntas frequentes

O que é Assume Breach (presumir a violação)?

Filosofia operacional de segurança que projeta controles, monitoramento e arquitetura partindo da premissa de que um adversário já está dentro do ambiente, priorizando detecção, contenção e recuperação ao lado da (e não em vez da) prevenção. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Assume Breach (presumir a violação)?

Filosofia operacional de segurança que projeta controles, monitoramento e arquitetura partindo da premissa de que um adversário já está dentro do ambiente, priorizando detecção, contenção e recuperação ao lado da (e não em vez da) prevenção.

Como se defender contra Assume Breach (presumir a violação)?

As defesas contra Assume Breach (presumir a violação) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Assume Breach (presumir a violação)?

Nomes alternativos comuns: Segurança tolerante a violações, Design tolerante ao comprometimento.

Termos relacionados