close-up-pc-screen-tablet-desk-used-monitoring-data-center-devices_482257-118132

Zero Trust em 4 passos para PME: sem jargão e sem orçamento de banco

“Zero Trust” aparece em todas as apresentações de fabricantes de segurança e quase sempre com um preço de seis dígitos agarrado. Para uma PME portuguesa isso soa a coisa de banco ou de multinacional. Não é. Zero Trust é uma ideia simples — não confiar em ninguém só porque está dentro da rede — e a maior parte dos passos faz-se com ferramentas que a empresa já paga. Este artigo traduz o conceito em quatro passos concretos, pela ordem em que fazem sentido numa empresa com 10 a 200 postos.

O modelo antigo: o castelo com fosso

Durante vinte anos a segurança das empresas funcionou como um castelo: uma firewall à entrada, e quem estivesse dentro da rede podia circular livremente. Funcionava quando todos trabalhavam no escritório, em computadores da empresa, com servidores no bastidor. Hoje as pessoas trabalham de casa, o e-mail e os ficheiros estão no Microsoft 365, os fornecedores ligam-se à rede e os telemóveis acedem a tudo. O “dentro” deixou de existir. Quando um atacante entra com as credenciais de um colaborador — que é como a maioria dos ataques começa — o castelo não o detém, porque para a rede ele é um utilizador legítimo.

O modelo Zero Trust em uma frase

Cada acesso é verificado: quem é o utilizador, que equipamento está a usar, de onde, a que recurso quer chegar e se precisa mesmo dele. Não uma vez, à entrada, mas em cada pedido. Parece pesado, mas a maioria da verificação é automática e invisível para quem trabalha.

Passo 1 — Identidade: saber quem é quem

Sem identidade fiável não há Zero Trust. O passo concreto é ativar a autenticação multifator em todas as contas, começando pelo Microsoft 365, e limpar as contas de quem já saiu da empresa. Depois, reduzir o número de administradores a duas ou três pessoas identificadas e acabar com contas partilhadas. Custo: zero em licenças na maioria dos planos do Microsoft 365; o trabalho é organizar e comunicar. É também o passo com mais retorno: com MFA ativa, uma password roubada por phishing deixa de ser suficiente para entrar.

Passo 2 — Equipamentos: só entram os que a empresa conhece

Um portátil pessoal sem antivírus, com Windows sem atualizações, não deve aceder ao e-mail da empresa da mesma forma que um posto gerido. O passo concreto é ter um inventário dos equipamentos da empresa, garantir que todos têm proteção de postos ativa e atualizações em dia, e condicionar o acesso aos dados a equipamentos que cumpram esses requisitos. Em Microsoft 365, isto faz-se com políticas de acesso condicional; em redes locais, com a autenticação dos equipamentos no Wi-Fi e nas tomadas de rede. Postos ainda em Windows 10 sem suporte são o primeiro problema a resolver — veja o que fazer com o fim do suporte ao Windows 10.

Passo 3 — Rede: dividir para conter

Se um posto for comprometido, o atacante não deve conseguir chegar ao servidor de faturação, às câmaras ou ao TPA. O passo concreto é segmentar a rede em VLANs: postos, servidores, visitantes, impressoras e câmaras em redes separadas, com a firewall a decidir o que passa entre elas. Explicámos como se faz no artigo sobre VLANs et segmentation de réseau. Numa PME com switches geríveis e firewall gerida, isto é configuração, não compra. É também o passo que mais reduz o estrago de um ransomware: em vez de cifrar tudo, cifra um segmento.

Passo 4 — Acesso mínimo: cada um só ao que precisa

O comercial não precisa de escrever na pasta da contabilidade; o estagiário não precisa de ser administrador do seu portátil; o fornecedor de software de gestão não precisa de acesso permanente à rede toda. O passo concreto é rever as permissões das pastas partilhadas e do SharePoint, retirar direitos de administrador local aos utilizadores e substituir a VPN aberta por acessos a aplicações específicas, com registo. Falámos disto no artigo a VPN já não chega. É o passo mais trabalhoso porque mexe em hábitos — e por isso deve ser o último, quando os outros já estão a funcionar.

O que fica de fora (e porquê)

Zero Trust “completo” inclui coisas como análise de comportamento, micro-segmentação por aplicação e verificação contínua de postura dos equipamentos. São úteis, são caras e, numa PME, o retorno é pequeno enquanto os quatro passos acima não estiverem feitos. A ordem importa: MFA sem segmentação protege as contas mas não a rede; segmentação sem MFA protege a rede mas não as contas.

Quanto tempo demora

Passo 1: uma a duas semanas, sobretudo comunicação com os utilizadores. Passo 2: duas a quatro semanas, dependendo do estado do parque. Passo 3: uma intervenção na rede, normalmente fora de horas, mais alguns dias de ajustes. Passo 4: um trabalho contínuo, feito departamento a departamento. Nos nossos contratos de cibersegurança gerida estes passos são a base do plano — e ficam por escrito, com o estado de cada um no relatório mensal.

Foire aux questions

Zero Trust é um produto que se compra?

Não. É uma forma de desenhar os acessos. Há produtos que ajudam, mas os passos essenciais — MFA, inventário de equipamentos, segmentação de rede e acesso mínimo — fazem-se com ferramentas que a maioria das empresas já tem.

Vai atrasar o trabalho das pessoas?

Bem feito, quase não se nota: o MFA pede confirmação uma vez por dia por equipamento, e o acesso condicional é invisível quando o equipamento cumpre os requisitos. O que as pessoas notam é quando deixam de conseguir instalar programas por conta própria — e isso é intencional.

Uma empresa com 15 postos precisa disto?

Precisa dos passos 1 e 3 com certeza: MFA e uma rede de visitantes separada. Os passos 2 e 4 escalam com a dimensão e com a sensibilidade dos dados que trata.

A NIS2 exige Zero Trust?

Não usa o termo, mas exige gestão de acessos, autenticação multifator e segmentação como medidas de gestão de risco. Quem seguir estes quatro passos fica com grande parte do trabalho técnico feito. Veja se a sua empresa está abrangida pela NIS2.

Quer saber em que passo está a sua empresa?

Fazemos o levantamento dos acessos, da rede e dos equipamentos e entregamos um plano por escrito, com prioridades e prazos. Veja a nossa cibersegurança gerida para empresas ou ligue 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.