Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1403

Rede Zero Trust

Revisado porCybersecurity entrepreneur & security researcher

O que é Rede Zero Trust?

Rede Zero TrustArquitetura de rede que nunca confia em utilizadores, dispositivos ou serviços por defeito e exige verificação contínua baseada em identidade para cada ligação.


Uma rede zero trust descarta o pressuposto legado de que a rede interna é inerentemente de confiança. Toda ligação — norte-sul ou este-oeste — deve ser autenticada, autorizada e avaliada continuamente com base em identidade, postura do dispositivo, contexto e risco antes do acesso a uma aplicação ou serviço.

O termo foi cunhado por John Kindervag na Forrester no seu relatório de 2010 No More Chewy Centers, que criticava o modelo perimetral de "casca dura e centro mole". O programa BeyondCorp da Google (a partir de 2014) provou o padrão à escala empresarial ao mover as decisões de acesso do VPN para verificações por pedido. Em 2020 o NIST formalizou-o na SP 800-207, cuja abstração central é um Policy Decision Point (PDP) e um Policy Enforcement Point (PEP): o PEP fica no caminho de dados e, a cada pedido, consulta o PDP — alimentado por sinais de identidade, dispositivo e threat intelligence — para obter um veredicto permitir/negar limitado a uma única sessão.

Nos EUA, a Ordem Executiva 14028 (maio de 2021) e o memorando M-22-09 do OMB (janeiro de 2022) obrigaram as agências a avançar para zero trust, com marcos até ao fim do ano fiscal de 2024. A arquitetura combina identidade forte (MFA, FIDO2), atestação de dispositivo, transporte cifrado (mTLS), microssegmentação e acesso de menor privilégio just-in-time, encolhendo o impacto de credenciais comprometidas e assumindo a violação como princípio de desenho.

flowchart LR
  U[Utilizador + dispositivo] -->|pedido| PEP[Policy Enforcement Point PEP]
  PEP -->|consulta| PDP[Policy Decision Point PDP]
  ID[Identidade / MFA] --> PDP
  DEV[Postura do dispositivo] --> PDP
  CTX[Contexto + risco] --> PDP
  PDP -->|permitir / negar| PEP
  PEP -->|sessão de menor privilégio| APP[Aplicação / recurso]

● Exemplos

  1. 01

    Colaborador acede a uma aplicação interna através de um gateway zero trust que valida identidade, MFA e postura do dispositivo em cada pedido.

  2. 02

    Chamadas entre microsserviços autenticadas com certificados mTLS de curta duração.

● Perguntas frequentes

O que é Rede Zero Trust?

Arquitetura de rede que nunca confia em utilizadores, dispositivos ou serviços por defeito e exige verificação contínua baseada em identidade para cada ligação. Pertence à categoria Segurança de rede da cibersegurança.

O que significa Rede Zero Trust?

Arquitetura de rede que nunca confia em utilizadores, dispositivos ou serviços por defeito e exige verificação contínua baseada em identidade para cada ligação.

Como se defender contra Rede Zero Trust?

As defesas contra Rede Zero Trust costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Rede Zero Trust?

Nomes alternativos comuns: Confiança zero, Arquitetura Zero Trust.

● Termos relacionados

● Ver também