Início / Soluções / Redes industriais e datacom / Acesso de rede Zero Trust

Acesso de rede Zero Trust (ZTNA / NAC): verificar cada identidade, conceder privilégio mínimo, não confiar em nenhuma localização por padrão

Redes tradicionais confiam no que já está dentro: conecte-se à LAN ou à VPN e você está, na prática, do lado "confiável" — livre para alcançar muito mais do que seu trabalho precisa. Zero trust remove essa premissa. Cada usuário, em qualquer dispositivo, de qualquer lugar, prova quem é e que seu dispositivo está saudável antes de alcançar um único recurso, e recebe uma aplicação por vez, não a rede inteira. Esta solução combina um perímetro definido por software com autenticação de pacote único, autorização dinâmica de privilégio mínimo, controle de admissão local (802.1X / NAC) e rastreamento de acesso preciso. Diferente da nossa página Enterprise Edge Security, que guarda a fronteira da internet — manter o de fora do lado de fora —, esta página governa a identidade e o acesso por dentro: a rede para de confiar por localização e passa a autorizar por identidade.

Por que o interior é o ponto fraco

Quatro lacunas que um firewall na borda nunca foi projetado para fechar:

A VPN entrega a rede inteiraUma VPN clássica autentica uma vez e então joga o usuário na rede interna com amplo alcance — muito mais que os dois ou três aplicativos que ele realmente usa.
Confiança plana: uma máquina, a rede todaUma vez comprometido algo dentro, ele se move lateralmente sem obstáculo — de um laptop infectado a servidores de arquivos, consoles de administração e backups.
Terceiros e visitantes difíceis de controlarLaptops não gerenciados e celulares pessoais se conectam todo dia. Você não consegue instalar seu agente em todos, mas eles ainda precisam de algum acesso — com segurança.
Sem registro preciso de quem acessou o quêQuando algo dá errado, "um usuário na LAN" não é resposta. Sem log por identidade e por aplicação, você não consegue dizer quem tocou um sistema, quando, nem de qual dispositivo.

Arquitetura: verificar primeiro, conectar depois

Nenhum recurso é alcançável até que identidade e dispositivo sejam provados; cada concessão é uma app, por uma sessão, reverificada continuamente:

ANY USER · ANY DEVICE · ANYWHERE staff · managed laptop staff · mobile contractor · unmanaged visitor / guest device nobody is trusted by network location — everyone proves identity and device posture 802.1X / NAC admission at the port on-site: NAC checks the device before it gets an address at all remote: single-packet auth, no open listening port to scan TRUST BROKER verify first, then connect · identity: who is this, really (SSO/MFA) · device posture: patched, compliant? · context: location, time, sensitivity · grant one app, not the whole network · re-check continuously, revoke on change least privilege · per-session · per-app every grant logged for precise tracing request RESOURCES · MICRO-SEGMENTED Finance systemreachable only bypermitted identities HR / recordsseparate grant,separate policy Dev / sourceengineers only Backupstightly restricted one allowed app everything else: denied NO LATERAL MOVEMENT a compromised laptop can reach only the one app its identity was granted — not the flat network the internet-facing firewall still guards the perimeter; zero trust adds the inside layer it never covered every access recorded — precise who/what/when trace

Diagrama desenhado pela AtlasCommTech seguindo a prática de projeto de rede de nível operadora. Rótulos em inglês para clareza técnica.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadoras, onde a borda é atacada todos os dias. Projetamos sua rede com essa premissa, não com otimismo.

Opções de equipamento

A solução é dimensionada primeiro pelos seus requisitos e orçamento — a mesma arquitetura pode ser entregue com as linhas de produto de vários fabricantes. Ajudamos você a escolher conforme a disponibilidade de fornecimento no país de destino, o orçamento e os hábitos de operação da sua equipe.

Huawei — linhas de campus empresarial, WAN e segurançaEcossistema maduro com uma rede de serviços global.
ZTE Wantone — linhas datacom comparáveisDireção de custo-benefício; fornecimento mais fluido em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso em cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis controles que juntos levam você da confiança por localização à autorização por identidade:

Perímetro definido por software (SDP)Os recursos ficam invisíveis até que uma solicitação verificada os abra. Não há porta pública de escuta para um atacante escanear ou atingir — não se ataca o que não se vê.
Autenticação de pacote únicoO primeiro pacote carrega a prova de identidade; só um válido recebe resposta, então varreduras e força bruta contra a porta não encontram com o que conversar.
Autorização dinâmica de privilégio mínimoO acesso é decidido por solicitação a partir de identidade, estado do dispositivo e contexto, e concede uma aplicação — não uma sub-rede. Muda o contexto, a concessão é reavaliada ou revogada.
Controle de admissão local (802.1X / NAC)Na LAN, um dispositivo é verificado antes mesmo de obter um endereço: máquinas conformes vão para sua zona, desconhecidas ou não conformes para quarentena ou apenas convidado.
Política consistente gerenciado e não gerenciadoFuncionários, terceiros e visitantes passam pelo mesmo broker; dispositivos não gerenciados alcançam apenas aquilo a que sua identidade tem direito, pelo navegador, sem agente.
Rastreamento de acesso precisoCada sessão é registrada contra uma identidade, dispositivo e aplicação nomeados, então "quem acessou o quê, quando, de onde" é uma consulta, não um palpite.

Três tamanhos, uma lógica de projeto

Zero trust é um programa em fases, não um interruptor. A faixa decide até onde começar e quanto automatizar:

Os números que guiam o projeto:
Escopo inicial: piloto nos sistemas mais críticos, depois ampliar
Fonte de identidade: seu diretório / SSO existente, mais MFA
Cobertura de dispositivos: gerenciado com agente vs não gerenciado via navegador
Faixa de porteLocal típicoO que o projeto inclui
Pequena e média empresaUm site · poucos sistemas-chaveNAC na LAN mais um broker ZTNA hospedado à frente dos dois ou três sistemas mais importantes; identidade do seu diretório existente com MFA. Um primeiro passo contido e de alto valor.
Médio, multiagênciaVários sites · pessoal remoto e presencialZTNA para todo acesso remoto e de agência, NAC em cada site, verificação do estado dos dispositivos e microssegmentação dos principais grupos de aplicações, tudo sob um console de política único com log contínuo.
Grande empresa / governoMuitos sites · obrigações estritas de conformidadeAcesso por identidade em toda a empresa, microssegmentação fina entre camadas de aplicação, resposta automatizada a mudanças de estado e risco, e rastreamento de nível auditoria alinhado ao seu marco regulatório.

Papéis dos equipamentos (categorias, não modelos)

Zero trust é construído com estas categorias — a marca e os produtos exatos são escolhidos com você, após conhecer sua fonte de identidade, lista de aplicações e mix de dispositivos:

PapelFunção
Broker ZTNA / gateway de acessoO ponto de decisão: verifica cada solicitação, intermedia uma conexão por aplicação e aplica o privilégio mínimo — o recurso nunca é exposto diretamente ao cliente.
Provedor de identidade e MFAGeralmente seu diretório / SSO existente, estendido com autenticação multifator — a fonte de verdade sobre quem é um usuário antes de qualquer concessão.
Switches de acesso NAC / 802.1XAplicam a admissão na borda cabeada e sem fio, verificando cada dispositivo antes de ele entrar e direcionando-o ao segmento certo ou à quarentena.
Firewall de segmentação / ponto de aplicaçãoTraça as fronteiras internas entre grupos de aplicações para que uma sessão concedida a um sistema não vagueie para outro — a microssegmentação tornada real.
Estado do endpoint / EDR (seu lado)Alimenta o broker com um sinal de saúde — atualizado, criptografado, protegido — para que o estado, não só a identidade, decida o acesso. Integramos o que você já tem em vez de forçar uma troca total.
Plataforma de logs e análise de acessoRegistra cada concessão e sessão por identidade, dispositivo e app, mantém-nas pelo seu período de retenção e as transforma na evidência de quem-acessou-o-quê que os auditores pedem.

Envie-nos sua fonte de identidade, as aplicações que quer proteger primeiro e seu mix de dispositivos — a lista de produtos vem em seguida. Requisitos primeiro mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de assumir compromisso:
  • Zero trust é um programa em fases, não uma migração de uma só vez. Comece com um piloto nos sistemas mais importantes, prove, depois amplie. Tentar impô-lo em toda parte no primeiro dia vai bloquear o negócio legítimo e virar toda a organização contra o projeto. Planejamos a implantação em etapas com você.
  • Zero trust não substitui seu firewall de perímetro — ele o completa. A borda continua mantendo fora o ruído, os exploits e os floods da internet; zero trust acrescenta a camada interna que o firewall nunca deveria cobrir. Você precisa dos dois: um guarda a fronteira, o outro governa a identidade.
  • Só funciona se sua fonte de identidade estiver limpa. Contas obsoletas, logins compartilhados e associações de grupo vagas viram buracos de política no primeiro dia. Parte do projeto é organizar primeiro o diretório e o MFA — sinalizamos isso cedo porque costuma ser o trabalho real, não o lado de rede.
  • Dispositivos não gerenciados obtêm acesso em nível navegador, não paridade total. O laptop de um terceiro pode alcançar uma aplicação web específica pelo broker, mas você não pode verificar sua saúde em profundidade como em um endpoint gerenciado. Definimos o limite apropriado ao risco para cada classe de dispositivo e dizemos claramente o que ele pode alcançar.
  • O monitoramento contínuo tem limites legais. O que você pode registrar sobre a atividade do usuário, e por quanto tempo, difere por país e por lei trabalhista. Implementamos o rastreamento técnico e sinalizamos claramente onde suas equipes jurídica e de RH devem confirmar a política antes de ativá-la.

Perguntas frequentes

Como isto difere da sua página Enterprise Edge Security?
Enterprise Edge Security guarda a fronteira da internet — zoneamento de firewall, NAT, prevenção de intrusão — manter o de fora do lado de fora. Esta página governa o interior: identidade e acesso. A borda assume que, uma vez dentro, você é amplamente confiável; zero trust remove essa premissa e autoriza cada solicitação por identidade e dispositivo, uma aplicação por vez. São camadas complementares, não alternativas — a maioria das organizações precisa das duas.
Precisamos remover nossa VPN e firewalls?
Não. Zero trust é adicionado junto ao que você tem e geralmente substitui a VPN gradualmente, um grupo de aplicações por vez, à medida que os usuários passam para o broker. Os firewalls de perímetro permanecem — eles continuam fazendo o trabalho de borda. Projetamos uma migração que roda o antigo e o novo em paralelo para que ninguém perca acesso.
Como lidamos com terceiros e dispositivos pessoais?
Pelo broker, sem instalar seu agente nas máquinas deles. Um dispositivo não gerenciado alcança apenas a aplicação web específica a que sua identidade tem direito, numa sessão isolada, e nada mais na rede. No local, o NAC direciona automaticamente dispositivos desconhecidos para um segmento de convidado ou quarentena. Você dá aos parceiros o acesso necessário sem estender a eles sua confiança interna.
Zero trust prejudica a experiência do usuário?
Bem feito, geralmente melhora. Os usuários entram uma vez por SSO e alcançam seus apps diretamente, onde estiverem, sem dar a volta por uma VPN lenta. As verificações extras — estado do dispositivo, contexto — rodam em segundo plano. O modo de falha a evitar é uma política apertada demais que bloqueia o trabalho legítimo, por isso pilotamos, ajustamos e depois ampliamos em vez de ligar tudo de uma vez.
Por onde devemos começar?
Pelas suas joias da coroa e uma fonte de identidade limpa. Escolha os dois ou três sistemas cuja violação mais doeria — finanças, código-fonte, registros de clientes — coloque-os atrás do broker, organize o diretório e ative o MFA. É um piloto contido e de alto valor, comprovável em semanas. Quando funciona e a equipe confia, ampliamos sistema por sistema. Envie sua lista de apps e proporemos a primeira fase.

Envie-nos sua fonte de identidade e os sistemas que mais precisa proteger

Um engenheiro responde com um plano Zero Trust em fases, um escopo piloto, um resumo de identidade e dispositivos e a lista de categorias de equipamento. Requisitos primeiro — os modelos depois.

WhatsApp com um engenheiro →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade