ZPA
siglanuvemsegurança
Zscaler Private Access: acesso intermediado por aplicação e por sessão a apps privados - usuário e App Connector discam ambos para fora, um Service Edge costura os Microtunnels.
Acesso a aplicações, nunca a redes; nada escuta de entrada.
O ZPA é a metade de entrada, e substitui a VPN em vez de estendê-la. Em vez de colocar o usuário remoto num segmento de rede roteável e depois tentar restringir o que ele alcança, ele intermedia a conexão a uma aplicação específica e a mais nada.
O mecanismo é o que o torna interessante. Um App Connector leve fica ao lado das suas aplicações e faz apenas conexões de saída para a nuvem Zscaler; ele nunca aceita conexões de entrada. O cliente do usuário também conecta para fora. A nuvem costura as duas metades. Como os dois lados discam para fora, a aplicação não precisa de regra de firewall de entrada nem de exposição pública alguma, o que a retira por completo da varredura da internet.
O argumento de segurança decorre disso. Uma sessão de VPN comprometida dá ao atacante uma posição de rede para explorar lateralmente; uma sessão ZPA comprometida dá uma aplicação. Isso é redução real de raio de impacto, não alegação de marketing. O custo é que o acesso vira um problema de inventário: cada aplicação precisa ser definida, e o que ninguém lembrou de cadastrar simplesmente não funciona, e é exatamente por isso que migrações revelam aplicações que ninguém sabia que ainda rodavam.