O que é ZTNA (Zero Trust Network Access)?

Prevê-se que o cibercrime atinja 15,63 biliões de dólares anualmente até 2029. Atualmente, os departamentos de TI são responsáveis por gerenciar uma superfície de ataque substancialmente maior do que nunca. Os alvos potenciais de ataque incluem os pontos de extremidade da rede entre dispositivos e servidores (a superfície de ataque de rede), o código executado em suas redes e dispositivos (a superfície de ataque de software) e os dispositivos físicos que estão vulneráveis a ataques (a superfície de ataque física).

Com o trabalho remoto e o uso de aplicativos em nuvem para tarefas cotidianas se tornando comuns, o desafio é fornecer aos funcionários o acesso adequado e, ao mesmo tempo, proteger a organização contra ataques maliciosos. É aí que entra o acesso à rede de confiança zero (ZTNA).

Definição rápida de ZTNA (Acesso à Rede de Confiança Zero)

O Acesso à Rede de Confiança Zero (ZTNA, na sigla em inglês) é uma estrutura de segurança que cria limites seguros em torno de aplicativos individuais, em vez de dar aos usuários as chaves de acesso a toda a rede corporativa. Baseado no modelo "nunca confie, sempre verifique" que define o Zero Trust, o ZTNA exige que cada usuário e dispositivo verifique sua identidade e integridade antes de acessar um recurso específico. A premissa fundamental é que a confiança nunca é presumida.

Os modelos ZTNA concedem acesso de forma adaptativa a usuários ou dispositivos autorizados com base no conhecimento do contexto. Esses sistemas definem as permissões de acesso para negar por padrão, e somente usuários autorizados, aprovados com base em identidade, horário, dispositivo e outros parâmetros configuráveis, têm acesso à sua rede, dados ou aplicativos. O acesso nunca é concedido implicitamente e só é concedido mediante aprovação prévia.

Com a expansão dos ambientes de trabalho híbridos e a escalabilidade das cargas de trabalho descentralizadas em várias nuvens, o ZTNA tornou-se um controle fundamental para manter o acesso do usuário restrito. Você concede acesso estritamente com base na necessidade de saber e fecha as vias laterais abertas a partir do exterior.

Como funciona o Acesso à Rede de Confiança Zero (ZTNA)

No modelo ZTNA, o acesso só é aprovado após o usuário ser autenticado pelo serviço ZTNA, que então fornece acesso a um aplicativo específico por meio de um túnel seguro e criptografado. O serviço impede que os usuários vejam aplicativos ou dados aos quais não têm autorização de acesso, evitando assim a movimentação lateral por parte de um invasor. Sem essas restrições, um invasor que comprometa um endpoint ou obtenha credenciais válidas poderia usá-las para acessar outros serviços ou aplicativos.

Com o ZTNA, os aplicativos protegidos também ficam ocultos e o acesso a eles é restrito por meio do serviço ZTNA (também conhecido como corretor de confiança) a um conjunto de entidades pré-aprovadas. Um corretor fiduciário só concederá acesso a uma entidade se as seguintes condições forem atendidas:

  • A entidade (um usuário, dispositivo ou rede) fornece ao corretor as credenciais corretas.
  • O contexto no qual o acesso é solicitado é válido.
  • Todas as políticas aplicáveis para acesso dentro desse contexto foram seguidas.

No ZTNA, as políticas de acesso são personalizáveis e podem ser alteradas de acordo com as necessidades do sistema. Por exemplo, além dos requisitos acima, você pode implementar o controle de acesso baseado em localização ou dispositivo, que impede que dispositivos vulneráveis ou não autorizados se conectem a uma rede protegida.

ZTNA vs. VPN vs. SDP

ZTNA e SDP (Perímetro Definido por Software) são estruturas de segurança modernas, baseadas em identidade, que se fundamentam na concessão de acesso granular em nível de aplicação. Esses modelos de segurança contrastam diretamente com as redes virtuais privadas (VPNs) tradicionais, que concedem amplo acesso a toda a rede após a autenticação. 

As VPNs legadas foram projetadas para lidar com uma era diferente da computação, quando a maioria dos recursos de rede estava hospedada dentro de um único perímetro de rede. Em termos simples, uma VPN concede ao usuário acesso a toda a rede assim que ele for autenticado. A principal desvantagem desse amplo nível de acesso é que ele cria um impacto significativo quando as credenciais de acesso de um usuário são comprometidas. Por exemplo, se um invasor roubar um conjunto de credenciais, ele poderá se mover lateralmente entre servidores e bancos de dados com mínima resistência e detecção.

A ZTNA baseia-se numa abordagem fundamentalmente diferente. Em vez de presumir que um usuário é confiável apenas porque se autenticou com sucesso, o ZTNA verifica continuamente a identidade, a integridade/postura do dispositivo e o contexto antes de conceder acesso a aplicativos específicos. Do ponto de vista de um atacante, nada mais na rede é imediatamente visível ou acessível. Como resultado, a superfície de ataque é drasticamente reduzida, o que impede que usuários não autorizados acessem tudo o que não precisam explicitamente.

O SDP é a arquitetura básica que torna o ZTNA possível; pense nele como o motor sob o capô. Ele utiliza controladores centralizados para autenticar usuários e dispositivos e, em seguida, cria conexões criptografadas e individuais diretamente entre o usuário e o aplicativo solicitado. O que reforça a segurança do SDP é o fato de sua infraestrutura permanecer completamente oculta para qualquer pessoa que não tenha sido verificada.

Com os avanços nas soluções de Zero Trust, cada vez mais equipes de segurança estão desativando sistemas VPN e substituindo-os por soluções ZTNA construídas sobre a arquitetura SDP. Essas estruturas impedem a movimentação lateral e minimizam a propagação de malware e ransomware. 

Benefícios do ZTNA

A adoção empresarial tornou o ZTNA um padrão da indústria, agregando valor por meio de maior segurança, operações simplificadas e custos reduzidos. A seguir, apresentamos alguns dos principais benefícios que reforçam sua posição como uma prática recomendada de cibersegurança.

Exposição de rede reduzida

Os aplicativos só podem se conectar a recursos por meio da arquitetura ZTNA. Isso reduz a exposição da rede a ameaças maliciosas e sistemas comprometidos. Conter esse tipo de exposição nunca foi tão importante. De acordo com o estudo Total Economic Impact da Forrester, as empresas que implementaram o ZTNA (Zero Targeting Network - Redes de Análise de Dados Zero) observaram uma redução de 80% nas violações de dados dispendiosas.

Infraestrutura invisível

Os modelos ZTNA só fazem conexões de saída. Isso ajuda a garantir que as infraestruturas de rede e de aplicações sejam invisíveis para utilizadores não autorizados ou não aprovados. Os atacantes não podem atingir o que não conseguem ver, e essa invisibilidade elimina uma das táticas de reconhecimento mais comuns usadas antes mesmo do início de uma invasão.

Acesso granular e individualizado

Quando um usuário é autenticado para acessar um recurso, o acesso ao aplicativo também é provisionado individualmente. Os usuários terão acesso apenas aos aplicativos para os quais receberam permissões explícitas. Isso limitará a movimentação lateral dentro de um ambiente, já que é normalmente assim que os invasores aumentam os custos de uma violação de segurança depois de obterem acesso inicial.

Reduzir os custos administrativos

Como o ZTNA é definido por software, as sobrecargas de gerenciamento de dispositivos e aplicativos podem ser reduzidas substancialmente. Empresas que estão migrando de soluções de concentradores VPN centradas em hardware e soluções legadas de dispositivos de acesso relatam reduções financeiras significativas relacionadas tanto a despesas com hardware quanto a despesas operacionais. Na verdade, a Forrester citou uma redução de 50% nas despesas operacionais relacionadas a tecnologias e gerenciamento de redes.

O impacto final

Esses benefícios se acumulam rapidamente. O estudo da IBM sobre o custo de uma violação de dados constatou que as organizações que não implementaram metodologias de Confiança Zero tiveram custos de violação 19% maiores, ou aproximadamente US$ 5,04 milhões por violação. Proteger a receita implementando o ZTNA não se trata apenas de melhorar a segurança; trata-se de garantir a rentabilidade contínua do seu negócio.

Tipos de ZTNA

Os fornecedores de cibersegurança geralmente classificam o ZTNA em diferentes tipos, com base em onde a aplicação da política é necessária e qual problema se pretende resolver. Partindo dessa perspectiva, a abordagem mais lógica é decompor o ZTNA em duas lentes úteis: arquitetura de implantação e foco funcional.

Tipos de arquitetura de implantação

O mecanismo tangível por trás da forma como uma solução ZTNA conecta usuários a aplicativos é baseado em duas arquiteturas distintas, e cada uma delas é adequada a um tipo diferente de dispositivo.

  • Iniciado pelo serviço (baseado em agente): Um agente deve ser carregado no computador do usuário como parte deste método iniciado pelo serviço. O agente se comunica com o broker na nuvem, que autentica a identidade do usuário e valida a postura do dispositivo do usuário antes de criar um túnel criptografado para o aplicativo solicitado. O método iniciado pelo serviço é ideal quando sua empresa controla os endpoints e gerencia os dispositivos.
  • Iniciado pela rede (sem agente): Este método não requer nenhum agente de software. Um portal de navegador seguro é usado para que os usuários façam login, e então um gateway cria uma sessão proxy do usuário para o aplicativo interno no back-end. O método de rede sem agente é o mais indicado para dispositivos de contratados, parceiros e/ou BYOD (Traga Seu Próprio Dispositivo), onde seria impraticável instalar um agente.

Tipos de foco funcional

Além dos mecanismos de implantação, o ZTNA também pode ser categorizado pelo que pretende proteger. 

  • Gerenciamento de Acesso ZTNA: Essa abordagem se concentra principalmente na autenticação da identidade do usuário e na configuração do dispositivo do usuário para que ele possa acessar um aplicativo específico. Em essência, substitui a segurança e a confiança gerais da rede por permissões altamente granulares e específicas para cada aplicação.
  • Proteção de Recursos ZTNA: Este método leva o conceito de segurança Zero Trust a um novo patamar. Define políticas relativas à comunicação entre cargas de trabalho e segmenta-as em centros de dados e ambientes multicloud para impedir que os atacantes se movam lateralmente depois de obterem acesso.

Casos de uso do ZTNA

Aqui estão alguns casos de uso populares que ilustram o poder dos modelos de segurança da ZTNA.

Substituindo a VPN

As VPNs são lentas, relativamente inseguras e podem ser difíceis de gerenciar. O ZTNA está se tornando rapidamente o modelo preferido para o fornecimento de acesso remoto a redes centrais.

Redução dos riscos de terceiros e fornecedores

Permissões de acesso e transferências de dados de ou para terceiros ou fornecedores externos representam uma lacuna de segurança inerente à sua infraestrutura de TI. A ZTNA reduz esses riscos verificando cada usuário externo antes que ele se conecte e, em seguida, limitando o acesso a aplicativos ou bancos de dados específicos para os quais ele foi autorizado a usar.

Como implementar o ZTNA em 7 etapas

A implementação do ZTNA exige uma abordagem estratégica e metódica que demanda muito tempo e consideração. Com base nas informações obtidas na pesquisa da Gartner, apresentamos abaixo sete etapas de implementação para a implantação do ZTNA, enfatizando uma abordagem de ciclo de vida contínuo em vez de uma implantação única.

1. Defina o objetivo e o escopo com as partes interessadas e os líderes da empresa.

Comece por estabelecer uma aliança com as principais partes interessadas e líderes empresariais antes de construir a sua infraestrutura tecnológica. Defina um grupo central de aplicativos, usuários e dispositivos, começando com um caso de uso simples, como trabalhadores do conhecimento remotos, e depois mapeie seus usuários mais complexos.

2. Alinhar os objetivos de negócios com as estratégias de Confiança Zero.

Um modelo de Confiança Zero baseia-se na substituição da confiança implícita por confiança explícita continuamente validada. Desenvolva sua estratégia de Confiança Zero usando estes três princípios orientadores principais: assuma a violação de segurança, use a identidade e o contexto para todas as decisões de acesso e forneça aos usuários apenas o nível de acesso necessário para concluir as tarefas atribuídas.

3. Foque na identidade e no acesso adequado.

Não caia na armadilha de fornecer o mesmo nível de acesso que você teria com sua implementação anterior de VPN. Em vez disso, crie regras de acesso com base em casos de uso definidos de usuário-aplicativo-dados e estabeleça processos adequados de governança de identidade e gerenciamento de acesso para gerenciar esse acesso.

4. Mapear o uso do aplicativo antes de iniciar a implementação do ZTNA.

Documente e mapeie a relação entre usuários e aplicativos antes da implantação. Você pode documentar tudo de uma vez, de uma perspectiva técnica, sendo muito detalhista, ou adotar uma abordagem tática e implementar um número limitado de aplicativos ou relacionamentos com usuários, expandindo-os ao longo do tempo.

5. Limpe o acesso aos aplicativos

O trabalho de documentação e mapeamento da etapa anterior oferece a oportunidade de remover privilégios de acesso desnecessários associados a um ex-funcionário, contratado que deixou o emprego ou qualquer usuário cuja função tenha mudado desde a última vez em que teve acesso concedido.

6. Prepare-se para os custos operacionais e a complexidade.

Considere a implementação do ZTNA como um processo contínuo, não como algo que pode ser configurado uma vez e esquecido. Como novos aplicativos são constantemente adicionados, conjuntos de dados dinâmicos são criados e a natureza dos negócios de uma empresa também pode estar mudando, ajustes periódicos precisam ser feitos nas políticas de ZTNA (Zero Total Necessary Nature - Zero Total Necessário). Por esses motivos, desenvolva um processo formalizado de solicitação de exceção para que suas equipes de suporte lidem com essas solicitações.

7. Validar os controles de acesso e o isolamento de recursos.

Embora possa parecer extremo, nunca confie cegamente em seus próprios controles de segurança; realize regularmente algum tipo de avaliação de segurança (interna ou externa) para garantir que os recursos permaneçam isolados uns dos outros. Da mesma forma, certifique-se de que os usuários continuem a ter os níveis corretos de acesso e que os direitos de acesso do usuário estejam alinhados com os ajustes de política.

Considerações adicionais ao implementar o ZTNA

Você pode implantar o ZTNA em sua organização da seguinte forma:

  • Por meio da integração de gateway, na qual qualquer tráfego que tente cruzar um limite de rede será filtrado pelo seu gateway.
  • Por meio de uma WAN segura definida por software que pode otimizar e automatizar o acesso à rede usando uma pilha de segurança integrada em cada dispositivo de rede.
  • Por meio do Secure Access Service Edge (SASE), que fornece segurança de WAN definida por software por meio de um dispositivo de nuvem virtual.

O ZTNA é reconhecido como uma prática recomendada em cibersegurança. Uma de suas principais vantagens é que sua implantação não exige uma reformulação significativa da sua rede existente. No entanto, como qualquer iniciativa de TI exige a integração de pessoas e dispositivos, a redefinição de políticas e a garantia do apoio das partes interessadas, os tomadores de decisão devem considerar o seguinte antes de firmar parceria com um provedor de soluções ZTNA:

  • Essa solução ajuda você a proteger dados e aplicativos com microperímetros?
  • Você pode proteger os dados em trânsito?
  • Ele tem segmentação de negação padrão e design e teste de políticas granulares?
  • Ele pode ser implantado independentemente da sua infraestrutura existente?
  • Ele fornece alertas de violação?
  • Que tipo de provisões de segurança de carga de trabalho estão disponíveis?
  • A solução oferece segmentação baseada no usuário, controle de acesso remoto e prevenção de movimentos laterais?
  • Há segmentação em nível de dispositivo, detecção de dispositivo desconhecido e quarentena de dispositivos?
  • Existe uma contenção padrão, mesmo antes de as ameaças serem identificadas?
  • Que tipo de visibilidade os usuários têm e quais tipos de auditorias estão disponíveis?
  • Que tipos de integrações estão incluídas? 

Considere o seguinte:

  • Orquestração com Chef, Puppet ou Ansible
  • Orquestração da plataforma de contêineres com Red Hat OpenShift, Kubernetes ou Docker
  • Análise de segurança com Splunk e IBM QRadar
  • Ferramentas de gerenciamento de vulnerabilidades, como Qualys, Tenable ou Rapid7
  • Ferramentas de nuvem pública, como AWS CloudFormation, AWS GuardDuty e Azure.
  • Com que rapidez posso segmentar meus ambientes de rede?
  • Como meus investimentos existentes, como firewalls de host, switches e balanceadores de carga, podem ser aproveitados para impor a segmentação em sistemas legados e híbridos?
  • Que tipos de integrações de API REST são suportadas? Entre as ferramentas importantes a serem verificadas estão OneOps, Chef, Puppet, Jenkins, Docker e OpenStack Heat/Murano.

Desafios e limitações do ZTNA

O ZTNA é uma solução que resolve grandes problemas de segurança, mas não é a solução definitiva para todos os ciberataques. Compreender suas limitações ajuda você a implantar o ZTNA estrategicamente, em vez de ignorar cegamente os desafios e limitações que ele apresenta.

  • Credenciais comprometidas: Como o ZTNA depende muito da validação de identidade no momento da conexão, se um invasor obtiver credenciais legítimas de um indivíduo, ele poderá se passar por essa pessoa e obter acesso aos mesmos recursos autorizados.
  • Monitoramento pós-conexão limitado: Embora a maioria das soluções ZTNA padrão se concentre em controlar quem tem acesso a quê após a conexão, elas não monitoram atividades maliciosas durante esse período. Por sua vez, ameaças como o ransomware podem operar livremente, passando completamente despercebidas pela equipe de segurança da organização.
  • Atrito de rede e DNS: Organizações que dependem muito de endereços IP, usam mudanças frequentes de IP, têm altos volumes de solicitações/respostas de DNS ou usam roteamento de proxy dinâmico podem descobrir que serviços IP legados (por exemplo, SMTP), balanceadores de carga e tráfego SMB são interrompidos devido a esses requisitos de rede e DNS.
  • Incompatibilidade com sistemas legados: Para que aplicativos locais mais antigos sejam compatíveis com políticas dinâmicas e contextuais, eles precisam ser altamente personalizados ou exigir que servidores proxy de front-end atuem como intermediários para essas personalizações.
  • Restrições locais e de OT: A maioria das soluções ZTNA são voltadas para usuários remotos que acessam aplicativos baseados em nuvem. Sendo assim, normalmente apresentam dificuldades com o tráfego interno de escritórios e/ou ambientes de sistemas de controle industrial (ICS)/tecnologia operacional (OT) onde existem proibições contra o envio de tráfego por meio de um roteador de nuvem externo.
  • Lacunas na proteção de dados: Embora as implementações padrão de ZTNA forneçam microsegmentação no nível da rede, geralmente carecem de recursos abrangentes de prevenção contra perda de dados (DLP) ou inspeção completa do conteúdo dos endpoints.
  • Altos custos e complexidade: A transição para ZTNA exige capital inicial e uma revisão substancial da arquitetura de rede, o que normalmente demanda profissionais de segurança especializados para uma gestão eficaz.
  • Atrito na experiência do usuário: Autenticação excessiva ou políticas mal configuradas podem bloquear fluxos de trabalho legítimos e frustrar os funcionários.
  • Dependência de fornecedor: Depois que as organizações instalam agentes e gateways proprietários para suas implementações de ZTNA, elas ficam presas ao uso exclusivo desse fornecedor, o que pode complicar as integrações em várias nuvens e com vários fornecedores.

Como a Illumio oferece suporte ao ZTNA

A ZTNA controla quem entra. A Segmentação de Confiança Zero (ZTS) da Illumio controla o que acontece quando alguém entra no sistema. O Illumio mapeia todas as conexões de carga de trabalho em seu ambiente híbrido em tempo real e, em seguida, aplica políticas granulares que impedem a movimentação lateral caso ocorra uma violação.

A Illumio também estabelece parcerias diretas com fornecedores de ZTNA, como a Netskope, integrando a visibilidade de aplicação para aplicação com controles de acesso de usuário para aplicação, para uma estrutura de Zero Trust unificada. Em conjunto, ZTNA e ZTS fecham tanto os pontos de entrada quanto os caminhos internos que os atacantes utilizam para se propagar.

ZTNA FAQs

Qual é o objetivo do ZTNA?

ZTNA (Zero Trust Network Access) substitui a confiança implícita, ou confiança por padrão. Ele verifica continuamente a identidade de cada usuário e permite que esse usuário se conecte apenas aos aplicativos aos quais tem permissão de acesso, ocultando todas as outras partes da sua rede do mundo externo.

O ZTNA substitui o firewall?

Não. Os firewalls continuarão a aplicar regras para controlar o tráfego nas camadas de perímetro e de rede, enquanto o ZTNA controlará quais usuários/dispositivos têm permissão para acessar os aplicativos na camada de aplicação. Muitas organizações utilizam firewalls ZTNA e firewalls tradicionais em conjunto, como parte de sua arquitetura geral de confiança zero.

Quais são as desvantagens do modelo Zero Trust?

Implementar um modelo de Confiança Zero exige um investimento inicial significativo, talentos especializados e um esforço contínuo para manter as políticas alinhadas às necessidades do negócio. A verificação contínua também pode frustrar os usuários, criando barreiras que os impedem de realizar seu trabalho e diminuindo a produtividade legítima.

Por que a estratégia Zero Trust falha?

Na maioria das vezes, o Zero Trust não cumpre sua promessa porque as organizações tentam implementá-lo como se fosse simplesmente a compra de um novo produto (ou solução tecnológica), em vez de uma série de fases que envolvem uma transformação arquitetônica completa. Isso inclui apoio executivo fraco, atrito com sistemas legados e subestimação do nível de complexidade necessário para implementar o Zero Trust com sucesso.

O ZTNA pode substituir o NAC?

Não totalmente. ZTNA e NAC desempenham funções complementares; o NAC lida com a visibilidade e integração da camada de rede, enquanto o ZTNA governa o acesso granular aos aplicativos, portanto, a maioria dos ambientes ainda precisa de ambos.

Suponha que a violação seja feita.
Minimize o impacto.
Aumente a resiliência.

Começar com a premissa de que o inesperado pode acontecer a qualquer momento gera os seguintes comportamentos: