close-up-pc-screen-tablet-desk-used-monitoring-data-center-devices_482257-118132

Zero Trust em 4 passos para PME: sem jargão e sem orçamento de banco

“Zero Trust” aparece em todas as apresentações de fabricantes de segurança e quase sempre com um preço de seis dígitos agarrado. Para uma PME portuguesa isso soa a coisa de banco ou de multinacional. Não é. Zero Trust é uma ideia simples — não confiar em ninguém só porque está dentro da rede — e a maior parte dos passos faz-se com ferramentas que a empresa já paga. Este artigo traduz o conceito em quatro passos concretos, pela ordem em que fazem sentido numa empresa com 10 a 200 postos.

O modelo antigo: o castelo com fosso

Durante vinte anos a segurança das empresas funcionou como um castelo: uma firewall à entrada, e quem estivesse dentro da rede podia circular livremente. Funcionava quando todos trabalhavam no escritório, em computadores da empresa, com servidores no bastidor. Hoje as pessoas trabalham de casa, o e-mail e os ficheiros estão no Microsoft 365, os fornecedores ligam-se à rede e os telemóveis acedem a tudo. O “dentro” deixou de existir. Quando um atacante entra com as credenciais de um colaborador — que é como a maioria dos ataques começa — o castelo não o detém, porque para a rede ele é um utilizador legítimo.

O modelo Zero Trust em uma frase

Cada acesso é verificado: quem é o utilizador, que equipamento está a usar, de onde, a que recurso quer chegar e se precisa mesmo dele. Não uma vez, à entrada, mas em cada pedido. Parece pesado, mas a maioria da verificação é automática e invisível para quem trabalha.

Passo 1 — Identidade: saber quem é quem

Sem identidade fiável não há Zero Trust. O passo concreto é ativar a autenticação multifator em todas as contas, começando pelo Microsoft 365, e limpar as contas de quem já saiu da empresa. Depois, reduzir o número de administradores a duas ou três pessoas identificadas e acabar com contas partilhadas. Custo: zero em licenças na maioria dos planos do Microsoft 365; o trabalho é organizar e comunicar. É também o passo com mais retorno: com MFA ativa, uma password roubada por phishing deixa de ser suficiente para entrar.

Passo 2 — Equipamentos: só entram os que a empresa conhece

Um portátil pessoal sem antivírus, com Windows sem atualizações, não deve aceder ao e-mail da empresa da mesma forma que um posto gerido. O passo concreto é ter um inventário dos equipamentos da empresa, garantir que todos têm proteção de postos ativa e atualizações em dia, e condicionar o acesso aos dados a equipamentos que cumpram esses requisitos. Em Microsoft 365, isto faz-se com políticas de acesso condicional; em redes locais, com a autenticação dos equipamentos no Wi-Fi e nas tomadas de rede. Postos ainda em Windows 10 sem suporte são o primeiro problema a resolver — veja o que fazer com o fim do suporte ao Windows 10.

Passo 3 — Rede: dividir para conter

Se um posto for comprometido, o atacante não deve conseguir chegar ao servidor de faturação, às câmaras ou ao TPA. O passo concreto é segmentar a rede em VLANs: postos, servidores, visitantes, impressoras e câmaras em redes separadas, com a firewall a decidir o que passa entre elas. Explicámos como se faz no artigo sobre VLANs e segmentação de rede. Numa PME com switches geríveis e firewall gerida, isto é configuração, não compra. É também o passo que mais reduz o estrago de um ransomware: em vez de cifrar tudo, cifra um segmento.

Passo 4 — Acesso mínimo: cada um só ao que precisa

O comercial não precisa de escrever na pasta da contabilidade; o estagiário não precisa de ser administrador do seu portátil; o fornecedor de software de gestão não precisa de acesso permanente à rede toda. O passo concreto é rever as permissões das pastas partilhadas e do SharePoint, retirar direitos de administrador local aos utilizadores e substituir a VPN aberta por acessos a aplicações específicas, com registo. Falámos disto no artigo a VPN já não chega. É o passo mais trabalhoso porque mexe em hábitos — e por isso deve ser o último, quando os outros já estão a funcionar.

O que fica de fora (e porquê)

Zero Trust “completo” inclui coisas como análise de comportamento, micro-segmentação por aplicação e verificação contínua de postura dos equipamentos. São úteis, são caras e, numa PME, o retorno é pequeno enquanto os quatro passos acima não estiverem feitos. A ordem importa: MFA sem segmentação protege as contas mas não a rede; segmentação sem MFA protege a rede mas não as contas.

Quanto tempo demora

Passo 1: uma a duas semanas, sobretudo comunicação com os utilizadores. Passo 2: duas a quatro semanas, dependendo do estado do parque. Passo 3: uma intervenção na rede, normalmente fora de horas, mais alguns dias de ajustes. Passo 4: um trabalho contínuo, feito departamento a departamento. Nos nossos contratos de cibersegurança gerida estes passos são a base do plano — e ficam por escrito, com o estado de cada um no relatório mensal.

Perguntas frequentes

Zero Trust é um produto que se compra?

Não. É uma forma de desenhar os acessos. Há produtos que ajudam, mas os passos essenciais — MFA, inventário de equipamentos, segmentação de rede e acesso mínimo — fazem-se com ferramentas que a maioria das empresas já tem.

Vai atrasar o trabalho das pessoas?

Bem feito, quase não se nota: o MFA pede confirmação uma vez por dia por equipamento, e o acesso condicional é invisível quando o equipamento cumpre os requisitos. O que as pessoas notam é quando deixam de conseguir instalar programas por conta própria — e isso é intencional.

Uma empresa com 15 postos precisa disto?

Precisa dos passos 1 e 3 com certeza: MFA e uma rede de visitantes separada. Os passos 2 e 4 escalam com a dimensão e com a sensibilidade dos dados que trata.

A NIS2 exige Zero Trust?

Não usa o termo, mas exige gestão de acessos, autenticação multifator e segmentação como medidas de gestão de risco. Quem seguir estes quatro passos fica com grande parte do trabalho técnico feito. Veja se a sua empresa está abrangida pela NIS2.

Quer saber em que passo está a sua empresa?

Fazemos o levantamento dos acessos, da rede e dos equipamentos e entregamos um plano por escrito, com prioridades e prazos. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Ler mais artigos ...

Conheça algumas das empresas que já elegeram e optaram pelos nossos serviços na área informática

Falar Connosco já

Formulário de Contacto

Peça uma proposta à DataRoad. tratamos do resto com uma resposta rápida e clara de forma a apoiar as necessidades da sua empresa.

Conte-nos o que precisa. Suporte informático, instalação de redes, cibersegurança, mudança de escritório ou simplesmente uma segunda opinião sobre a sua infraestrutura IT — estamos aqui para ajudar.

Preencha o formulário e um técnico especializado entra em contacto consigo no próprio dia.

    Resposta no próprio dia útil. Sem compromisso.

    DataRoad — serviços de informática para empresas
    Resumo da Privacidade

    Este sítio Web utiliza cookies para que possamos proporcionar-lhe a melhor experiência de utilização possível. A informação dos cookies é armazenada no seu browser e executa funções tais como reconhecê-lo quando regressa ao nosso sítio Web e ajudar a nossa equipa a compreender quais as secções do sítio Web que considera mais interessantes e úteis.