close-up-pc-screen-tablet-desk-used-monitoring-data-center-devices_482257-118132

Zero Trust em 4 passos para PME: sem jargão e sem orçamento de banco

“Zero Trust” aparece em todas as apresentações de fabricantes de segurança e quase sempre com um preço de seis dígitos agarrado. Para uma PME portuguesa isso soa a coisa de banco ou de multinacional. Não é. Zero Trust é uma ideia simples — não confiar em ninguém só porque está dentro da rede — e a maior parte dos passos faz-se com ferramentas que a empresa já paga. Este artigo traduz o conceito em quatro passos concretos, pela ordem em que fazem sentido numa empresa com 10 a 200 postos.

O modelo antigo: o castelo com fosso

Durante vinte anos a segurança das empresas funcionou como um castelo: uma firewall à entrada, e quem estivesse dentro da rede podia circular livremente. Funcionava quando todos trabalhavam no escritório, em computadores da empresa, com servidores no bastidor. Hoje as pessoas trabalham de casa, o e-mail e os ficheiros estão no Microsoft 365, os fornecedores ligam-se à rede e os telemóveis acedem a tudo. O “dentro” deixou de existir. Quando um atacante entra com as credenciais de um colaborador — que é como a maioria dos ataques começa — o castelo não o detém, porque para a rede ele é um utilizador legítimo.

O modelo Zero Trust em uma frase

Cada acesso é verificado: quem é o utilizador, que equipamento está a usar, de onde, a que recurso quer chegar e se precisa mesmo dele. Não uma vez, à entrada, mas em cada pedido. Parece pesado, mas a maioria da verificação é automática e invisível para quem trabalha.

Passo 1 — Identidade: saber quem é quem

Sem identidade fiável não há Zero Trust. O passo concreto é ativar a autenticação multifator em todas as contas, começando pelo Microsoft 365, e limpar as contas de quem já saiu da empresa. Depois, reduzir o número de administradores a duas ou três pessoas identificadas e acabar com contas partilhadas. Custo: zero em licenças na maioria dos planos do Microsoft 365; o trabalho é organizar e comunicar. É também o passo com mais retorno: com MFA ativa, uma password roubada por phishing deixa de ser suficiente para entrar.

Passo 2 — Equipamentos: só entram os que a empresa conhece

Um portátil pessoal sem antivírus, com Windows sem atualizações, não deve aceder ao e-mail da empresa da mesma forma que um posto gerido. O passo concreto é ter um inventário dos equipamentos da empresa, garantir que todos têm proteção de postos ativa e atualizações em dia, e condicionar o acesso aos dados a equipamentos que cumpram esses requisitos. Em Microsoft 365, isto faz-se com políticas de acesso condicional; em redes locais, com a autenticação dos equipamentos no Wi-Fi e nas tomadas de rede. Postos ainda em Windows 10 sem suporte são o primeiro problema a resolver — veja o que fazer com o fim do suporte ao Windows 10.

Passo 3 — Rede: dividir para conter

Se um posto for comprometido, o atacante não deve conseguir chegar ao servidor de faturação, às câmaras ou ao TPA. O passo concreto é segmentar a rede em VLANs: postos, servidores, visitantes, impressoras e câmaras em redes separadas, com a firewall a decidir o que passa entre elas. Explicámos como se faz no artigo sobre VLANs and network segmentation. Numa PME com switches geríveis e firewall gerida, isto é configuração, não compra. É também o passo que mais reduz o estrago de um ransomware: em vez de cifrar tudo, cifra um segmento.

Passo 4 — Acesso mínimo: cada um só ao que precisa

O comercial não precisa de escrever na pasta da contabilidade; o estagiário não precisa de ser administrador do seu portátil; o fornecedor de software de gestão não precisa de acesso permanente à rede toda. O passo concreto é rever as permissões das pastas partilhadas e do SharePoint, retirar direitos de administrador local aos utilizadores e substituir a VPN aberta por acessos a aplicações específicas, com registo. Falámos disto no artigo a VPN já não chega. É o passo mais trabalhoso porque mexe em hábitos — e por isso deve ser o último, quando os outros já estão a funcionar.

O que fica de fora (e porquê)

Zero Trust “completo” inclui coisas como análise de comportamento, micro-segmentação por aplicação e verificação contínua de postura dos equipamentos. São úteis, são caras e, numa PME, o retorno é pequeno enquanto os quatro passos acima não estiverem feitos. A ordem importa: MFA sem segmentação protege as contas mas não a rede; segmentação sem MFA protege a rede mas não as contas.

Quanto tempo demora

Passo 1: uma a duas semanas, sobretudo comunicação com os utilizadores. Passo 2: duas a quatro semanas, dependendo do estado do parque. Passo 3: uma intervenção na rede, normalmente fora de horas, mais alguns dias de ajustes. Passo 4: um trabalho contínuo, feito departamento a departamento. Nos nossos contratos de cibersegurança gerida estes passos são a base do plano — e ficam por escrito, com o estado de cada um no relatório mensal.

Frequently Asked Questions

Zero Trust é um produto que se compra?

Não. É uma forma de desenhar os acessos. Há produtos que ajudam, mas os passos essenciais — MFA, inventário de equipamentos, segmentação de rede e acesso mínimo — fazem-se com ferramentas que a maioria das empresas já tem.

Vai atrasar o trabalho das pessoas?

Bem feito, quase não se nota: o MFA pede confirmação uma vez por dia por equipamento, e o acesso condicional é invisível quando o equipamento cumpre os requisitos. O que as pessoas notam é quando deixam de conseguir instalar programas por conta própria — e isso é intencional.

Uma empresa com 15 postos precisa disto?

Precisa dos passos 1 e 3 com certeza: MFA e uma rede de visitantes separada. Os passos 2 e 4 escalam com a dimensão e com a sensibilidade dos dados que trata.

A NIS2 exige Zero Trust?

Não usa o termo, mas exige gestão de acessos, autenticação multifator e segmentação como medidas de gestão de risco. Quem seguir estes quatro passos fica com grande parte do trabalho técnico feito. Veja se a sua empresa está abrangida pela NIS2.

Quer saber em que passo está a sua empresa?

Fazemos o levantamento dos acessos, da rede e dos equipamentos e entregamos um plano por escrito, com prioridades e prazos. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Read more articles ...

Find out about some of the companies that have already chosen and opted for our IT services

Talk to Us now

Contact Form

Request a quote from DataRoad. We’ll take care of the rest with a prompt and clear response to support your business’s needs.

Tell us what you need. IT support, network installation, cyber security, an office move or simply a second opinion on your IT infrastructure — we’re here to help.

Please fill in the form and a specialist technician will contact you on the same day.

    A reply on the same working day. No obligation.

    DataRoad — IT services for businesses
    Privacy Overview

    This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.