Rede Zero Trust
O que é Rede Zero Trust?
Rede Zero TrustArquitetura de rede que nunca confia em utilizadores, dispositivos ou serviços por defeito e exige verificação contínua baseada em identidade para cada ligação.
Uma rede zero trust descarta o pressuposto legado de que a rede interna é inerentemente de confiança. Toda ligação — norte-sul ou este-oeste — deve ser autenticada, autorizada e avaliada continuamente com base em identidade, postura do dispositivo, contexto e risco antes do acesso a uma aplicação ou serviço.
O termo foi cunhado por John Kindervag na Forrester no seu relatório de 2010 No More Chewy Centers, que criticava o modelo perimetral de "casca dura e centro mole". O programa BeyondCorp da Google (a partir de 2014) provou o padrão à escala empresarial ao mover as decisões de acesso do VPN para verificações por pedido. Em 2020 o NIST formalizou-o na SP 800-207, cuja abstração central é um Policy Decision Point (PDP) e um Policy Enforcement Point (PEP): o PEP fica no caminho de dados e, a cada pedido, consulta o PDP — alimentado por sinais de identidade, dispositivo e threat intelligence — para obter um veredicto permitir/negar limitado a uma única sessão.
Nos EUA, a Ordem Executiva 14028 (maio de 2021) e o memorando M-22-09 do OMB (janeiro de 2022) obrigaram as agências a avançar para zero trust, com marcos até ao fim do ano fiscal de 2024. A arquitetura combina identidade forte (MFA, FIDO2), atestação de dispositivo, transporte cifrado (mTLS), microssegmentação e acesso de menor privilégio just-in-time, encolhendo o impacto de credenciais comprometidas e assumindo a violação como princípio de desenho.
flowchart LR U[Utilizador + dispositivo] -->|pedido| PEP[Policy Enforcement Point PEP] PEP -->|consulta| PDP[Policy Decision Point PDP] ID[Identidade / MFA] --> PDP DEV[Postura do dispositivo] --> PDP CTX[Contexto + risco] --> PDP PDP -->|permitir / negar| PEP PEP -->|sessão de menor privilégio| APP[Aplicação / recurso]
● Exemplos
- 01
Colaborador acede a uma aplicação interna através de um gateway zero trust que valida identidade, MFA e postura do dispositivo em cada pedido.
- 02
Chamadas entre microsserviços autenticadas com certificados mTLS de curta duração.
● Perguntas frequentes
O que é Rede Zero Trust?
Arquitetura de rede que nunca confia em utilizadores, dispositivos ou serviços por defeito e exige verificação contínua baseada em identidade para cada ligação. Pertence à categoria Segurança de rede da cibersegurança.
O que significa Rede Zero Trust?
Arquitetura de rede que nunca confia em utilizadores, dispositivos ou serviços por defeito e exige verificação contínua baseada em identidade para cada ligação.
Como se defender contra Rede Zero Trust?
As defesas contra Rede Zero Trust costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Rede Zero Trust?
Nomes alternativos comuns: Confiança zero, Arquitetura Zero Trust.