Zero Trust
Zero Trust é abandonar a ideia de que estar dentro da rede é prova de confiança. Cada acesso passa a ser verificado por identidade e contexto, venha do escritório ou de fora. Não é produto, é forma de decidir quem entra onde.
O modelo antigo é o do castelo: perímetro forte na entrada e liberdade lá dentro. Quem passou do firewall alcança tudo. Funcionou enquanto a operação inteira cabia num prédio.
Dois movimentos quebraram isso. O trabalho remoto, que colocou gente legítima fora do perímetro, e a nuvem, que colocou sistema legítimo fora também. O perímetro deixou de coincidir com a fronteira da empresa.
Zero Trust troca a pergunta "de onde vem" por "quem é, em qual equipamento, para acessar o quê". Na prática: identidade forte com segundo fator, permissão mínima para cada função em vez de acesso amplo, e verificação de que o equipamento está em condição aceitável antes de liberar.
É importante dizer que ninguém compra Zero Trust. Fornecedor que vende a caixa está vendendo uma peça e chamando de arquitetura. A adoção é gradual, e o primeiro passo costuma ser o mais simples: parar de usar acesso de administrador para tarefa do dia a dia.
Quando se aplica
- Parte da equipe trabalha fora do escritório, com equipamento próprio ou em rede doméstica.
- Sistemas críticos rodam em nuvem, fora da rede corporativa.
- O acesso hoje é amplo: quem entra na rede enxerga quase tudo.
- Há exigência contratual ou regulatória de controle de acesso demonstrável.
Quando não se aplica
- A operação é pequena, em um endereço, sem acesso remoto. A complexidade não se paga.
- Como compra única. Qualquer proposta que entregue Zero Trust instalando um produto está simplificando ao ponto do engano.
Identidade, permissão mínima e segmentação aplicadas por etapas.
Termos relacionados
O primeiro passo costuma ser o mais barato: parar de usar acesso amplo no dia a dia.
O diagnóstico mapeia quem tem acesso a quê hoje, e o que dá para reduzir sem travar a operação.
Agendar diagnóstico
