Todas as outras páginas de segurança supõem que você consegue mantê-lo do lado de fora. Esta supõe que você não conseguiu — porque, para alguém, em algum momento, é o que acontece. A pergunta de projeto fica mais estreita e muito mais útil: quando uma máquina cai, a empresa perde aquela máquina ou perde tudo? Produção, escritório e backup separados em zonas; um caminho até o backup que um PC de escritório não consegue percorrer, com uma cópia offline atrás dele; detecção no gateway e nos endpoints reportando ao mesmo lugar; logs que sobrevivem o bastante para reconstruir a linha do tempo.
Não são hipóteses — é nesta ordem que uma semana ruim realmente acontece:
Duas perguntas decidem o tamanho da conta — até onde ele consegue ir e se consegue alcançar seus backups. A arquitetura responde às duas estruturalmente, não com esperança:
Arquitetura desenhada pela AtlasCommTech seguindo práticas de projeto de segurança de rede de nível operadora. Os rótulos do diagrama permanecem em inglês por clareza de engenharia.
Como isto difere da nossa solução de Segurança da borda de Internet — leia primeiro. Aquela página trata de manter as coisas do lado de fora: o firewall no seu gateway, zonas voltadas para a Internet, prevenção de intrusões, controle de enxurradas. É uma camada real e barra boa parte do que é atirado contra você todo dia. Esta página começa um passo adiante, a partir de uma suposição menos confortável: entrou. Alguém clicou, ou uma senha foi reutilizada, ou o notebook de um terceirizado chegou já infectado. Prevenção é probabilidade, não garantia, e um projeto que só previne não tem resposta para o dia em que a probabilidade se realiza. Por isso as perguntas aqui são outras — até onde ele consegue ir depois de entrar, se consegue alcançar a máquina que guarda seus backups, quantos dias até alguém perceber, e se você consegue reconstruir sem negociar com um criminoso. A maioria das empresas precisa das duas páginas. Nenhuma cobre a outra, e não vamos insinuar que cobre.
Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadora, onde o isolamento entre planos não é um pedido de funcionalidade — é a razão pela qual uma falha em um ponto não vira uma queda em todo lugar. É o mesmo reflexo que um projeto de segmentação exige, aplicado a uma fábrica ou escritório em vez de a um backbone.
A solução é dimensionada primeiro conforme seus requisitos e orçamento — a mesma arquitetura pode ser entregue sobre as linhas de vários fabricantes. Ajudamos você a escolher pela disponibilidade no país de destino, pelo orçamento e pelos hábitos de operação da sua equipe.
Seis controles, todos respondendo a uma pergunta: depois do clique, o que ainda está de pé?
A segmentação é dimensionada pelo que você precisa manter separado, não pelo número de usuários — veja como os níveis diferem:
| Nível de escala | Organização típica | O que o projeto inclui |
|---|---|---|
| Empresa pequena | Escritório único · clínica · oficina · pequena empresa de comércio | O mínimo que de fato muda o resultado, sem teatro por cima: escritório e backup separados no gateway existente, destinos de backup inalcançáveis de qualquer mesa, uma cópia offline com rodízio escrito, proteção de endpoint em cada máquina e logs guardados em outro lugar que não o servidor que está sendo copiado. Pequeno não significa desprotegido — significa menos zonas, desenhadas com honestidade. |
| Empresa de médio porte | Fábrica · grupo hoteleiro · setor hospitalar · distribuidor | Projeto completo de três zonas: gateway de segmentação entre produção e escritório, zona de backup acessível em mão única apenas pelo sistema de backup, inspeção no gateway com sandbox, agentes de endpoint alimentando um console, logs retidos em armazenamento dedicado e um procedimento de recuperação escrito que foi testado, e não arquivado. |
| Multissite | Grupo de plantas · rede · instituição multicampus | Segmentação por site mais contenção entre sites — para que uma filial comprometida não vire um evento corporativo. Plataforma central de detecção e logs, projeto de backup com uma cópia fora do site e uma offline, metas de recuperação por site acordadas por escrito e uma estrutura de política que sobrevive à saída de quem a escreveu. |
A solução é construída com estas categorias de produtos — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem do número de zonas, da vazão entre zonas, das regras de retenção e do país de destino — por isso especificamos modelos depois da sua lista de requisitos, não antes.
| Papel | O que faz |
|---|---|
| Gateways de segmentação / firewalls de nova geração | Ficam entre as zonas e aplicam negação padrão com um conjunto de regras curto e legível. Dimensionados pelo tráfego que legitimamente cruza zonas — que costuma ser bem menor do que se imagina, e é isso que torna o nível acessível. |
| Switches de núcleo e acesso com capacidade de segmentação | Carregam as zonas e aplicam a separação nas camadas física e de VLAN. O desenho só é real se a configuração do switch corresponder a ele — é aí que projetos de segmentação costumam falhar em silêncio. |
| Inspeção no gateway e sandbox | Detona anexos e arquivos desconhecidos em isolamento antes de chegarem a um desktop e bloqueia retornos a destinos de comando e controle conhecidos. Pega bastante coisa; não pega tudo nem o insider. |
| Agentes de endpoint (detecção e resposta) | A camada que enxerga o que a rede não enxerga: comportamento de processos, criptografia em massa, roubo de credenciais. Necessária, não suficiente — roda na máquina que o atacante está tentando dominar, e dizemos isso. |
| Infraestrutura de backup e mídia offline | O repositório isolado, mais mídia removível ou fita para a cópia que vive fora da rede. Frequentemente a linha menos glamourosa do orçamento e sempre a que decide se você reconstrói ou negocia. |
| Plataforma de logs e detecção | Coleta de gateways, switches e endpoints, guarda o registro pelo seu período de retenção e fornece a linha do tempo que alguém vai precisar às 3 da manhã. Mantida fora dos sistemas que observa — um repositório de logs dentro do raio de impacto não é um repositório de logs. |
Envie sua lista de requisitos — o que precisa ficar separado, qual é sua meta de recuperação, quanto tempo os logs devem viver, quantos sites — e a lista de modelos vem depois. Essa ordem mantém o projeto honesto.
Um engenheiro responde com um desenho de zonas, um projeto de backup e logs e a lista de categorias de equipamento — inclusive as partes que você deveria comprar de outra pessoa. Envie sua lista de requisitos; a lista de modelos vem depois.