Confiança zero

19 de maio de 2021 | Cyber Confiança zero


imagem de confiança zero nist

Zero Trust é uma estratégia de segurança focada na crença de que as organizações não devem confiar automaticamente em nada dentro ou fora de seus perímetros e, em vez disso, devem verificar tudo o que tenta se conectar aos seus sistemas antes de conceder acesso. Zero Trust baseia-se no princípio de “nunca confie, sempre verifique”. É projetada para proteger ambientes digitais modernos utilizando segmentação de rede, prevenindo movimentação lateral, fornecendo prevenção contra ameaças na Camada 7 e aplicando controle granular de acesso do usuário.

O modelo de segurança da informação Zero Trust abandona a antiga estratégia de "castelo e fosso", na qual as organizações se concentravam em defender seus perímetros, presumindo que tudo o que já estivesse dentro deles não representava uma ameaça. Muitos especialistas argumentam que a abordagem de castelo e fosso não funciona. Game of Thrones provou isso repetidas vezes; qualquer um que conseguisse ultrapassar os muros do castelo poderia e iria te matar. No nosso mundo, as violações de dados mais prejudiciais ocorreram quando hackers obtiveram acesso aos firewalls corporativos e conseguiram se movimentar pelos sistemas internos sem resistência.

Segundo especialistas, diversas empresas de TI já implementam muitos aspectos do Zero Trust. Elas geralmente já possuem autenticação de dois fatores , gerenciamento de identidade e acesso (IAM) e o princípio do " menor privilégio " em vigor.

O que isso significa para uma PME?

Recomenda-se o uso de uma abordagem proativa de confiança zero (nunca confiar/sempre verificar). O modelo de confiança zero para segurança da informação elimina a antiga estratégia de "castelo e fosso", na qual as organizações se concentravam em defender seus perímetros, presumindo que tudo o que já estava dentro não representava uma ameaça. Especialistas argumentam que a abordagem de castelo e fosso não funciona. Game of Thrones provou isso repetidas vezes; qualquer um que conseguisse ultrapassar os muros do castelo poderia e iria te matar. No nosso mundo, as violações de dados mais prejudiciais ocorreram quando hackers obtiveram acesso aos firewalls corporativos e conseguiram se movimentar pelos sistemas internos com pouca resistência.

Segundo especialistas, diversas empresas de TI já implementam muitos aspectos do Zero Trust. Elas geralmente já possuem autenticação de dois fatores , gerenciamento de identidade e acesso (IAM) e o princípio do " menor privilégio " em vigor.

O Zero Trust é um modelo difícil, mas necessário, para PMEs adotarem. Ao utilizar o Zero Trust, as redes são segmentadas, muitas vezes por divisão de trabalho. As PMEs devem adotar Autenticação de Dois Fatores, proteções robustas de Identidade e Gerenciamento de Acesso (IAM) e sempre tentar seguir os princípios de Privilégio Mínimo para acesso a dados críticos e sensíveis.

RECOMENDAÇÕES ADICIONAIS

Além dessas proteções, a CyberHoot também recomenda que as PMEs tomem as seguintes medidas para proteger seus negócios. Essas medidas oferecem um ótimo custo-benefício em relação ao investimento de tempo e custo que exigem (especialmente quando fornecidas pela CyberHoot).

  1. Governe os funcionários com políticas e procedimentos. Você precisa, no mínimo, de uma política de senhas, uma política de uso aceitável, uma política de tratamento de informações e um programa de segurança da informação (WISP) por escrito.
  2. Treinar os funcionários sobre como identificar e evitar ataques de phishing. Adote um sistema de gerenciamento de aprendizagem como o CyberHoot para ensinar aos funcionários as habilidades necessárias para que eles sejam mais confiantes, produtivos e seguros.
  3. Teste funcionários com ataques de phishing para praticar. Os testes de phishing da CyberHoot permitem que as empresas testem funcionários com ataques de phishing confiáveis e submetam aqueles que falham a um treinamento corretivo de phishing.
  4. Implementar tecnologia crítica de segurança cibernética, incluindo autenticação de dois fatores em todas as contas críticas. Habilite a filtragem de SPAM de e-mail, valide backups, implante proteção de DNS, antivirus, e antimalware em todos os seus endpoints.
  5. Na era moderna do trabalho em casa, certifique-se de gerenciar dispositivos pessoais que se conectam à sua rede validando sua segurança (patches, antivírus, proteções de DNS, etc.) ou proibindo seu uso completamente.
  6. Se você não passou por uma avaliação de risco terceirizada nos últimos 3 anos, deveria ter uma agora. Estabelecer uma estrutura de gestão de riscos na sua organização é fundamental para lidar com os riscos mais graves com seu tempo e dinheiro limitados.
  7. Contrate um Seguro Cibernético para se proteger em caso de desastre. O Seguro Cibernético não é diferente de um seguro de carro, incêndio, inundação ou vida. Ele está lá quando você mais precisa.

A maioria dessas recomendações já está integrada ao CyberHoot. Com o CyberHoot, você pode governar, treinar, avaliar e testar seus funcionários. Visite CyberHoot.com e inscreva-se em nossos serviços hoje mesmo. No mínimo, continue aprendendo assinando nossos boletins informativos mensais sobre segurança cibernética para ficar por dentro das últimas novidades da área.

Para saber mais sobre Zero Trust, assista a este breve vídeo de 2 minutos:

Fontes: 

Palo Alto Networks

CSO Online

NIST – Confiança Zero

Leitura Adicional:

Ordem Executiva de Segurança Cibernética de maio de 2021 (Arquitetura de Confiança Zero)

DISA emite arquitetura Zero Trust para defesa

Termos relacionados:

Autenticação de dois fatores

Princípio do Menor Privilégio 

Segmentação de Rede 

Descubra como o CyberHoot pode proteger seu negócio.


Agende uma demonstração

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

Phishing de consentimento OAuth: Proteja suas permissões, não apenas sua senha.

Phishing de consentimento OAuth: Proteja suas permissões, não apenas sua senha.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Sou abençoado por ter...

Ler mais
Instaladores de software falsos estão desativando o Windows Update.

Instaladores de software falsos estão desativando o Windows Update.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Lembro-me dos primeiros tempos de...

Ler mais
Quando o "Suporte da Apple" ligar de volta para você, desligue.

Quando o "Suporte da Apple" ligar de volta para você, desligue.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: O blog desta semana tem um...

Ler mais