Entendendo a Segurança Zero Trust
A confiança é um conceito complexo. Por exemplo, confio que minha mãe prepare um jantar perfeito, mas nunca confiaria nela quando se trata de segurança de rede. Na segurança cibernética, a confiança mal depositada pode levar a vulnerabilidades significativas, e é por isso que existe o modelo Zero Trust.
Exemplo do mundo real: o perigo da confiança implícita
Uma das violações mais conhecidas em que a falta dos princípios do Zero Trust teve um papel importante foi o ataque à Colonial Pipeline em 2021. Os invasores obtiveram acesso por meio de uma credencial de VPN comprometida, que não tinha a autenticação multifatorial (MFA) habilitada. Como a rede confiava implicitamente nos usuários autenticados, os invasores conseguiram se mover lateralmente e implantar ransomware, causando escassez generalizada de combustível em todos os EUA. Esse incidente destaca por que “nunca confie, sempre verifique” é fundamental para a cibersegurança moderna.
O que é Zero Trust?
O Zero Trust é um paradigma de segurança cibernética baseado no princípio de “nunca confie, sempre verifique”. Ele garante que usuários e dispositivos não sejam considerados confiáveis por padrão, mesmo que estejam conectados a uma rede corporativa segura ou tenham sido verificados anteriormente. Em vez disso, a confiança deve ser continuamente avaliada e validada com base em vários sinais de segurança.
Os princípios fundamentais do Zero Trust
O Zero Trust é definido na norma NIST SP como800-207 uma estrutura focada na proteção de recursos por meio da verificação contínua. Esse modelo de segurança se aplica a:
-
Gerenciamento de Identidade e Acesso: Garantir que usuários e dispositivos sejam autenticados com segurança.
-
Segurança de rede e de terminais: proteger a comunicação e aplicar controles de acesso rigorosos.
-
Proteção de dados: garantir que dados confidenciais sejam criptografados e armazenados com segurança.
-
Monitoramento contínuo: Detectar anomalias e responder a possíveis ameaças em tempo real.
Como o Zero Trust se aplica ao MyQ Roger
Verificação explícita
-
A autenticação é exigida mesmo em dispositivos autorizados (celulares/computadores).
-
Utiliza padrões modernos de autenticação.
-
A autenticação multifatorial (MFA) é obrigatória para logins em dispositivos móveis e impressoras multifuncionais (MFP).
-
O fluxo de dispositivos OAuth2 é implementado para a autorização de dispositivos.
-
Mecanismos de autenticação contínua monitoram mudanças no comportamento do usuário para detectar anomalias.
Gerenciamento de Acesso
-
O Controle de Acesso Baseado em Função (RBAC) garante que os usuários tenham apenas o acesso mínimo necessário.
-
O Princípio do Privilégio Mínimo é aplicado para reduzir riscos de segurança.
-
A microsegmentação é implementada para limitar a movimentação lateral dentro da rede.
-
Os controles de acesso Just-in-Time (JIT) ajustam dinamicamente os privilégios do usuário com base no contexto.
Segurança de dispositivos e terminais
-
São emitidos tokens de acesso exclusivos para cada tipo de dispositivo.
-
A Segurança da Camada de Transporte (TLS) é obrigatória para todas as comunicações.
-
Soluções de Detecção e Resposta em Terminais (EDR) monitoram e analisam o comportamento dos dispositivos.
-
O Acesso à Rede Zero Trust (ZTNA) garante que apenas dispositivos autorizados possam acessar recursos específicos.
Proteção de dados
-
Todos os dados são armazenados com segurança por meio de soluções de armazenamento criptografado.
-
As políticas garantem que os dados sejam acessados apenas por entidades autorizadas.
-
As soluções de Prevenção contra Perda de Dados (DLP) monitoram e impedem a exfiltração não autorizada de dados.
-
Enclaves seguros protegem dados altamente confidenciais contra acesso não autorizado.
Combate às ameaças cibernéticas com o Zero Trust
O modelo Zero Trust ajuda a mitigar as seguintes ameaças:
-
Ameaças internas: impede que funcionários ou contas comprometidas obtenham acesso não autorizado.
-
Ataques de preenchimento de credenciais e phishing: reduz o impacto de credenciais comprometidas por meio da autenticação contínua.
-
Ataques de movimentação lateral: a microsegmentação impede que invasores se movimentem lateralmente pelas redes.
-
Ataques à cadeia de suprimentos: garante a verificação rigorosa do acesso e das integrações de terceiros.
Considerações sobre conformidade e regulamentação
O modelo Zero Trust está alinhado com diversas regulamentações e estruturas de segurança cibernética:
-
ISO 27001: impõe o gerenciamento seguro de acesso e a proteção de dados.
-
GDPR: Garante o processamento e o armazenamento seguros de dados pessoais.
-
HIPAA: protege informações confidenciais da área da saúde.
-
Estrutura de Cibersegurança do NIST: fornece diretrizes para a implementação do Zero Trust.
Por que o Zero Trust é importante
A adoção do Zero Trust minimiza o risco de violações de segurança, ameaças internas e acesso não autorizado. Em uma era de crescentes ameaças cibernéticas, uma arquitetura Zero Trust oferece proteção robusta, garantindo verificação contínua e controles de acesso rigorosos em todos os recursos.
Ao implementar esses princípios, o MyQ Roger garante uma postura de segurança segura, resiliente e adaptável, alinhada às melhores práticas modernas de cibersegurança. Além disso, o monitoramento contínuo, os controles de acesso e a detecção de ameaças em tempo real aprimoram a capacidade da organização de responder de forma eficaz às ameaças cibernéticas em constante evolução.