ZTNA
siglanuvemsegurança
Zero Trust Network Access: acesso por aplicação concedido após verificar usuário, dispositivo e contexto - sem túnel para a rede toda, sem interior plano.
O sucessor da VPN na história do zero trust: você alcança o app, não a sub-rede.
O ZTNA substitui a VPN de acesso remoto por intermediação por aplicação. Em vez de autenticar um usuário e então colocar o dispositivo dele num segmento de rede, ele autoriza uma identidade específica a alcançar uma aplicação específica e nada mais, avaliando essa decisão continuamente, e não uma única vez no login.
O movimento arquitetural que entrega isso é a conectividade apenas de saída. Um conector ao lado da aplicação disca para o intermediador e nunca aceita conexões de entrada, o cliente também disca para fora, e o intermediador une os dois. A aplicação, portanto, não precisa de regra de firewall de entrada nem de exposição pública, o que a retira por completo da varredura da internet, em vez de defendê-la ali.
A alegação de segurança é defensável e vale enunciar com precisão, porque costuma ser exagerada. Uma sessão de VPN comprometida dá ao atacante uma posição de rede para explorar; uma sessão ZTNA comprometida dá uma aplicação. Isso é redução real de raio de impacto, não eliminação de risco. O custo é que o acesso vira um problema de inventário: cada aplicação precisa ser definida, e migrações revelam com confiabilidade coisas que ninguém sabia que ainda rodavam.