zero trust

termo

segurançaredes

Significa: Zero Trust Architecture (ZTA)

Um modelo de segurança que por padrão não confia em nada e verifica cada requisição, venha de onde vier.

O zero trust substitui o antigo perímetro de "confiável dentro, hostil fora" por verificação contínua de identidade, dispositivo e contexto a cada acesso, dentro da rede ou não. "Nunca confie, sempre verifique" é o lema; menor privilégio e microssegmentação são como se constrói.

Confiança zero é uma reação a uma falha específica do modelo antigo. A segurança de perímetro assumia que estar dentro da rede significava ser confiável, o que funcionou até os notebooks saírem do prédio, as aplicações irem para o data center de outra empresa e os atacantes aprenderem que uma credencial capturada por phishing compra todo o interior. Uma vez dentro, o movimento lateral encontrava pouca oposição.

O princípio substituto é que localização não prova nada. Cada requisição é autenticada e autorizada por seus próprios méritos, usando identidade, postura do dispositivo e contexto, independentemente de partir do escritório ou de um hotel. O acesso é concedido por recurso, e não por rede, de modo que uma sessão comprometida rende uma aplicação, e não uma sub-rede.

A ressalva honesta é que confiança zero é uma arquitetura, não um produto, por mais que seja vendida assim. Comprar um gateway não a entrega; o que a entrega é saber quais identidades existem, o que elas devem alcançar, e estar disposto a impor isso continuamente. A parte difícil sempre foi o inventário e a política, e nenhum fornecedor fornece qualquer um dos dois.

Também conhecido como: zero-trust, zta, never trust always verify, ztna

Todos os verbetes do glossário