Pular para o conteúdo principal

Zero Trust Network Access: Estratégias de Implementação e Melhores Práticas

Este guia de referência técnica fornece aos líderes de TI e arquitetos de rede um modelo pragmático para a implementação de Zero Trust Network Access (ZTNA) em grandes locais e empresas. O conteúdo abrange a arquitetura principal, estratégias de microsegmentação e metodologias de implantação passo a passo para proteger ambientes complexos sem interromper as operações.

Publicado Atualizado
📖 4 min de leitura1,170 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Zero Trust Network Access: Estratégias de Implementação e Melhores Práticas Um Briefing de Inteligência Purple - Tempo de leitura: aproximadamente 10 minutos --- INTRODUÇÃO E CONTEXTO - aproximadamente 1 minuto Bem-vindo ao Briefing de Inteligência Purple. Sou o seu anfitrião e hoje vamos direto ao que importa: Zero Trust Network Access - o que isso realmente significa na prática, por que o modelo tradicional de segurança baseado em perímetro não é mais adequado para ambientes de locais de alta densidade e como sua organização pode implementar ZTNA sem interromper as operações. Quer você gerencie um hotel de 500 quartos, uma rede de varejo regional, um centro de convenções ou um campus do setor público, o cenário de ameaças mudou fundamentalmente. A suposição de que qualquer coisa dentro de sua rede é confiável é, francamente, perigosa. Ransomware, ataques de movimentação lateral e dispositivos IoT invasores tornaram essa suposição obsoleta. O ZTNA a substitui por um princípio simples, mas poderoso: verifique tudo, confie em nada por padrão e aplique o acesso de menor privilégio em cada camada. Nos próximos dez minutos, passaremos pela arquitetura, a sequência de implementação, as armadilhas a serem evitadas e o caso de negócios que você precisa apresentar à sua diretoria ou ao responsável pelo orçamento. Vamos começar. --- APROFUNDAMENTO TÉCNICO - aproximadamente 5 minutos Vamos começar com a arquitetura. Uma estrutura de Zero Trust Network Access baseia-se em cinco pilares fundamentais: controle de acesso baseado em identidade, verificação da postura do dispositivo, microssegmentação, autenticação contínua e detecção de ameaças em tempo real. Esses não são recursos independentes - são camadas interdependentes que só entregam seu valor total quando implantadas juntas. O controle de acesso baseado em identidade é a sua base. Sob o ZTNA, as decisões de acesso são tomadas com base na identidade verificada - não na localização da rede. Essa é uma mudança fundamental em relação aos modelos herdados, onde estar na LAN corporativa era suficiente para acessar recursos internos. Em um contexto de local de grande público, isso significa que os usuários do seu WiFi para convidados, sua equipe, seus prestadores de serviços e seus dispositivos IoT operam sob políticas de identidade totalmente separadas. Um hóspede de hotel conectado à rede de convidados nunca deve ser capaz de acessar o sistema de gerenciamento de propriedade, independentemente da VLAN em que esteja. O 802.1X fornece a estrutura de autenticação aqui e, quando combinado com a criptografia WPA3, você tem uma linha de base robusta para o acesso imposto por identidade. A verificação de postura do dispositivo adiciona uma segunda dimensão. Não basta saber quem está se conectando - você precisa saber o que está se conectando e se esse dispositivo atende à sua linha de base de segurança. O sistema operacional está atualizado? A proteção de endpoint está ativa? O dispositivo está registrado no seu MDM? Para dispositivos corporativos gerenciados, isso é simples. Para dispositivos BYOD e de convidados, você aplica um nível de política diferente - normalmente acesso apenas à internet, sem rota para recursos internos. O mecanismo de política toma essa decisão dinamicamente, no momento da conexão, e a reavalia continuamente ao longo da sessão. A microssegmentação é onde o ZTNA entrega parte do seu valor operacional mais tangível em ambientes de estabelecimentos físicos. Em vez de depender de uma rede plana com ampla separação de VLAN, a microssegmentação cria limites granulares e aplicados por políticas entre os segmentos de rede. Em um ambiente de varejo, seus sistemas de ponto de venda, seu WiFi de convidados, seus terminais de gerenciamento de estoque e seus dispositivos IoT de gerenciamento predial devem residir em segmentos isolados, sem permissão de tráfego leste - oeste entre eles, a menos que explicitamente autorizado. Isso é fundamental para a conformidade com o PCI-DSS - o ambiente de dados do portador do cartão deve ser isolado, e a microssegmentação é o mecanismo que impõe esse isolamento na camada de rede. Uma violação no segmento de WiFi de convidados simplesmente não pode se propagar para a rede de pagamento. A autenticação contínua vai além do modelo tradicional de autenticar uma vez e permanecer conectado. No ZTNA, o mecanismo de política monitora o comportamento da sessão durante toda a conexão. Padrões de tráfego anômalos - volumes de dados incomuns, conexões para destinos inesperados, desvios de protocolo - acionam a reautenticação ou o encerramento da sessão. Isso é particularmente relevante em ambientes de grande fluxo, como estádios e centros de convenções, onde a população de convidados muda rapidamente e o risco de sequestro de sessão ou compartilhamento de credenciais é elevado. A detecção de ameaças em tempo real se integra ao seu SIEM e às ferramentas de monitoramento de rede para fornecer visibilidade em todos os segmentos. Em um modelo Zero Trust, você gera significativamente mais telemetria do que em uma rede tradicional baseada em perímetro - cada solicitação de acesso é registrada, cada decisão de política é gravada. Esses dados são o seu sistema de alerta precoce. Algoritmos de detecção de anomalias podem sinalizar tentativas de movimentação lateral, padrões de autenticação incomuns e tráfego destinado a endpoints maliciosos conhecidos antes que se tornem incidentes.Agora, vamos falar sobre os padrões que sustentam tudo isso. O IEEE 802.1X é o seu padrão de autenticação para controle de acesso a redes cabeadas e sem fio. Os servidores RADIUS - sejam locais ou hospedados na nuvem - ficam atrás dos seus pontos de acesso e aplicam as decisões de política. O WPA3 fornece a linha de base de criptografia para segmentos sem fio. Para organizações que lidam com dados de pagamento, a versão 4.0 do PCI-DSS exige requisitos de segmentação de rede e controle de acesso que se alinham diretamente com uma arquitetura ZTNA. Para aqueles que operam na UE ou lidam com dados de visitantes europeus, o Artigo 32 do GDPR exige medidas técnicas apropriadas para proteger os dados pessoais - e os controles de acesso baseados em identidade e o log de auditoria do ZTNA atendem diretamente a esse requisito. Mais um ponto técnico que vale a pena enfatizar: o ZTNA não é um produto único. É um modelo de arquitetura. Você provavelmente o implementará usando uma combinação de uma solução de Perímetro Definido por Software ou SDP, uma plataforma de borda de serviço de segurança ou SSE entregue na nuvem, sua infraestrutura de controle de acesso à rede existente e seu provedor de identidade. A integração desses componentes - e a consistência das políticas entre eles - é onde a maioria das implementações vence ou falha. --- RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS - aproximadamente 2 minutos Certo. Vamos falar sobre como você realmente implanta isso e onde as organizações normalmente erram. A sequência de implementação importa enormemente. Comece com a descoberta e a classificação. Antes de poder aplicar políticas de Zero Trust, você precisa de um inventário completo e preciso de cada dispositivo, usuário e carga de trabalho em sua rede. Em um ambiente de estabelecimento física, esta costuma ser a fase mais demorada - os dispositivos IoT, em particular, frequentemente não são documentados, executam firmware legado e se conectam a segmentos nos quais não deveriam estar. Use ferramentas de descoberta de rede para construir esse inventário antes de tocar em uma única política. A fase dois é o design de segmentação. Mapeie seus segmentos de rede para suas funções de negócios e seus requisitos de conformidade. No setor de hotelaria, isso normalmente significa cinco ou seis segmentos: WiFi para convidados, operações de funcionários, sistemas de pagamento, gestão predial, back-office e, potencialmente, um segmento dedicado para infraestrutura de conferências ou eventos. Defina os fluxos de tráfego permitidos entre os segmentos - e seja conservador. O bloqueio por padrão é seu amigo. A fase três é a integração de identidade. Conecte seu mecanismo de política ZTNA ao seu provedor de identidade - seja o Active Directory, Azure AD, Okta ou um serviço de identidade baseado em nuvem. Para usuários convidados, seu Captive Portal ou fluxo de login social torna-se o mecanismo de asserção de identidade. A plataforma de WiFi para convidados da Purple, por exemplo, captura a identidade verificada no ponto de conexão e passa esse contexto para os pontos de aplicação de política downstream. A fase quatro é a implementação de políticas. Comece com o modo de monitoramento - implante as políticas em modo de apenas observação antes de aplicá-las. Isso oferece visibilidade sobre qual tráfego seria bloqueado sem causar interrupções operacionais. Execute o modo de monitoramento por duas a quatro semanas, revise os logs, ajuste suas políticas e, em seguida, passe para a aplicação. O erro mais comum que vejo são as organizações pularem a fase de descoberta e irem direto para a aplicação de políticas. O resultado é sempre o mesmo: o tráfego comercial legítimo é bloqueado, as equipes de operações abrem incidentes e o projeto de ZTNA é culpado por interrupções que não causou. Faça o trabalho de descoberta. Ele traz ótimos resultados. O segundo grande erro é tratar o ZTNA como uma implantação única. Zero Trust é uma disciplina operacional contínua. O inventário de dispositivos muda diariamente. Novos aplicativos são implantados. As funções dos funcionários mudam. Suas políticas precisam evoluir junto com o seu ambiente. Integre os processos operacionais - revisões regulares de políticas, auditorias de inventário de dispositivos, triagem de alertas de anomalias - ao fluxo de trabalho da sua equipe desde o primeiro dia. - - - PERGUNTAS E RESPOSTAS RÁPIDAS - aproximadamente 1 minuto Deixe-me responder rapidamente a algumas perguntas que ouço regularmente de equipes de TI que estão considerando a implantação do ZTNA. "O ZTNA substitui nossa VPN?" Na maioria dos casos, sim - para acesso a aplicativos internos. O ZTNA oferece controle de acesso mais granular e baseado em identidade do que uma VPN tradicional, com uma superfície de ataque significativamente reduzida. As VPNs concedem amplo acesso à rede; o ZTNA concede acesso a aplicativos ou recursos específicos com base em identidade verificada e postura do dispositivo. "Como o ZTNA interage com nossa infraestrutura de firewall existente?" O ZTNA complementa seu firewall. Seu firewall de perímetro lida com o tráfego norte-sul; a aplicação de políticas de ZTNA lida com o tráfego leste-oeste e decisões de acesso baseadas em identidade. Eles não são mutuamente exclusivos. "Qual é o impacto na experiência do usuário final?" Se feito corretamente, mínimo. Para funcionários em dispositivos gerenciados, a experiência de autenticação é amplamente transparente - a autenticação baseada em certificado via 802.1X não requer interação do usuário. Para convidados, o Captive Portal ou o fluxo de login social é o único ponto de contato visível. "Quanto tempo leva uma implantação completa de ZTNA?" Para uma propriedade de locais de médio porte - digamos, de dez a vinte sites - espere de seis a doze meses para uma implementação em fases. Implantações em um único site podem ser concluídas em oito a doze semanas. - - - RESUMO E PRÓXIMOS PASSOS - aproximadamente 1 minuto Para concluir: o Zero Trust Network Access não é uma aspiração de estado futuro - é um requisito operacional atual para qualquer organização que gerencie ambientes de rede multiusuário de alta densidade. A combinação de controle de acesso baseado em identidade, microssegmentação, autenticação contínua e detecção de ameaças em tempo real oferece uma postura de segurança que é ao mesmo tempo mais robusta e mais auditável do que os modelos legados baseados em perímetro. Seus próximos passos: comissione uma auditoria de descoberta e segmentação de rede se não tiver realizado uma recentemente. Avalie suas opções de integração de provedor de identidade. E se você opera WiFi para convidados em grande escala, analise como sua plataforma de acesso de convidados se integra ao seu framework de política ZTNA mais amplo - porque a identidade do convidado é um cidadão de primeira classe em uma arquitetura Zero Trust, não uma reflexão tardia. Para saber mais sobre como proteger ambientes de rede de convidados, os guias de implementação e a documentação da plataforma de análise da Purple são um ponto de partida sólido. Links nas notas do programa. Obrigado por ouvir. Até a próxima. --- FIM DO ROTEIRO Tempo total estimado de execução: 10 minutos em um ritmo de fala profissional medido de aproximadamente 130 palavras por minuto. Contagem de palavras: aproximadamente 1.300 palavras.

Parte da nossa série principal: Guia de Segurança de WiFi Corporativo

Zero Trust Network Access: Estratégias de Implementação e Melhores Práticas

Resumo Executivo

O modelo tradicional de segurança baseado em perímetro está obsoleto. Para locais corporativos que variam de hotéis de 500 quartos a grandes complexos de varejo e estádios de alta densidade, presumir que o tráfego de rede interna é inerentemente seguro é uma vulnerabilidade crítica. O Zero Trust Network Access (ZTNA) substitui essa premissa falha por uma estrutura estrita e orientada por identidade: verifique tudo, não confie em ninguém por padrão e aplique o acesso de menor privilégio em todos os níveis.

Este guia de referência fornece a gerentes de TI, arquitetos de rede e diretores de operações de locais um modelo prático para a implementação de Zero Trust Network Access. Ele ignora a teoria acadêmica para focar na implantação prática: integração de provedores de identidade, implementação de microssegmentação em ambientes legados complexos e gerenciamento da verificação de postura de dispositivos para endpoints corporativos gerenciados e dispositivos de convidados não gerenciados. Ao implementar essas estratégias, os locais podem proteger sua infraestrutura de Guest WiFi, isolar sistemas de pagamento para manter a conformidade PCI-DSS e proteger a tecnologia operacional crítica sem afetar a experiência do usuário.

Detalhamento Técnico

Uma arquitetura robusta de Zero Trust Network Access depende da coordenação de vários componentes essenciais, transferindo o perímetro de segurança da borda da rede para a identidade e o dispositivo individuais.

Controle de Acesso Baseado em Identidade

No modelo ZTNA, as decisões de acesso são baseadas inteiramente na identidade verificada, e não na localização da rede. Um usuário que se conecta a uma porta de switch no escritório administrativo não recebe mais confiança inerente do que um visitante que se conecta a partir de um ponto de acesso público. Em ambientes físicos, as políticas de identidade devem se adaptar a categorias de usuários altamente diversas.

Para funcionários e prestadores de serviços, a autenticação normalmente depende do 802.1X vinculado a um diretório central (como o Active Directory ou Azure AD). Para usuários convidados, a verificação de identidade ocorre por meio de portais cativos ou mecanismos de login social. A plataforma da Purple atua como um provedor de identidade fundamental nesse contexto, capturando a identidade verificada no momento da conexão e passando esse contexto para os pontos de aplicação de política downstream.

Verificação de Postura de Dispositivo

A identidade por si só não é suficiente; o dispositivo final de conexão também deve ser verificado. A verificação de postura de dispositivo avalia o status de segurança do dispositivo antes de conceder o acesso. Para dispositivos corporativos gerenciados, isso inclui a verificação de segurança ativa do endpoint, níveis de patch do SO e registro no MDM.

Para dispositivos não gerenciados - como aqueles na rede Guest WiFi - a verificação de postura é limitada, exigindo uma política de negação padrão para roteamento interno. Esses dispositivos são colocados em um segmento isolado com acesso exclusivo à internet. O mecanismo de política avalia dinamicamente esses parâmetros no momento da conexão e continuamente ao longo da sessão.

Zero Trust Network Access: Estratégias de Implementação e Melhores Práticas - ztna architecture overview

Autenticação Contínua e Detecção de Ameaças

As redes tradicionais autenticam uma vez e mantêm a sessão indefinidamente. O ZTNA exige autenticação contínua. O mecanismo de política monitora o comportamento da sessão, o volume de dados e o uso de protocolos. Padrões anômalos acionam a reautenticação ou o encerramento imediato da sessão. Essa telemetria é enviada para plataformas SIEM, permitindo a detecção de ameaças em tempo real e uma resposta rápida a tentativas de movimento lateral.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

A implantação do ZTNA em um ambiente físico ativo exige uma abordagem sistemática e em fases para evitar interrupções operacionais.

Passo 1: Descoberta e Categorização

Antes de modificar as políticas, você deve estabelecer um inventário abrangente de todos os dispositivos, usuários e cargas de trabalho. Em locais como Hospitality ou Retail, dispositivos IoT não documentados e sistemas legados são comuns. Use ferramentas de descoberta de rede para mapear os fluxos de tráfego existentes e identificar todos os endpoints conectados.

Passo 2: Design de Segmentação

Mapeie os segmentos de rede de acordo com as funções de negócios e os requisitos de conformidade. Um local típico exige segmentos separados para:

  1. Guest WiFi: Acesso apenas à internet.
  2. Operações da equipe: Acesso a aplicativos internos.
  3. Sistemas de pagamento (POS): Completamente isolados para conformidade com PCI-DSS.
  4. Gestão Predial/IoT: Restrito a servidores de controle essenciais.

Defina os fluxos de tráfego permitidos entre esses segmentos usando uma postura padrão de negação.

Passo 3: Integração de Identidade

Integre seu mecanismo de política ZTNA com seus provedores de identidade. Conecte diretórios corporativos para a equipe e configure plataformas de acesso de visitantes para verificar identidades de convidados. Garanta que os mecanismos de autenticação baseados em perfil sejam robustos e escaláveis para lidar com a capacidade máxima do local.

Passo 4: Implementação de Políticas (Modo de Monitoramento)

Inicialmente, implante as políticas no modo apenas observação. Isso oferece visibilidade sobre o tráfego que seria bloqueado, permitindo que você refine as regras sem interromper os processos de negócios legítimos. Após um período de monitoramento de 2 a 4 semanas, mude para o modo de aplicação.

Melhores Práticas

  1. Assuma a Violação: Projete sua rede sob a suposição de que um invasor já comprometeu um endpoint. A microssegmentação contra o movimento lateral é sua principal defesa.
  2. Aproveite o 802.1X e o WPA3: Imponha autenticação e criptografia fortes na camada de acesso. Consulte o guia Solução de problemas de autenticação Windows 11 802.1X para obter assistência na implantação.
  3. Automatize a Identidade de Visitantes: Use plataformas que capturem e verifiquem a identidade dos visitantes de forma contínua, sem criar atritos excessivos. Consulte Protegendo Redes Guest WiFi: Melhores Práticas e Implementação.
  4. Isole Dispositivos IoT: Sensores de IoT e sistemas de gestão predial raramente exigem acesso à internet ou roteamento entre segmentos. Isole-os completamente.

Zero Trust Network Access: Estratégias de Implementação e Melhores Práticas - microsegmentation infographic

Solução de Problemas e Mitigação de Riscos

O modo de falha mais comum em implementações de Zero Trust Network Access é a aplicação agressiva de políticas sem uma descoberta adequada. Isso bloqueia o tráfego essencial para os negócios e força a reversão de projetos.

Risco: Dispositivos legados (por exemplo, terminais POS antigos ou controladores de climatização) podem não suportar protocolos de autenticação modernos. Mitigação: Use o desvio de autenticação MAC (MAB) combinado com microssegmentação rigorosa e criação de perfis para integrar esses dispositivos com segurança, sem comprometer a arquitetura ZTNA geral.

Risco: O excesso de processamento na aplicação de políticas degrada o desempenho da rede de visitantes. Mitigação: Descarregue o roteamento de tráfego de convidados diretamente para a internet na borda, ignorando motores de inspeção interna profunda, a menos que inteligência de ameaças específica indique o contrário.

ROI e Impacto nos Negócios

A implementação do ZTNA oferece valor comercial mensurável além da redução de riscos:

  • Custos de Conformidade Reduzidos: Ao isolar completamente o Cardholder Data Environment (CDE) por meio de microssegmentação, os locais reduzem significativamente o escopo e o custo das auditorias PCI-DSS.
  • Resiliência Operacional: Limitar as violações a um único segmento evita interrupções em todo o local, protegendo as fontes de receita durante as horas de pico operacional.
  • Análises Aprimoradas: Dados detalhados de identidade e tráfego gerados por políticas de ZTNA enriquecem o WiFi Analytics, fornecendo insights mais profundos sobre o comportamento do usuário e o uso da rede.

Definições principais

Microsegmentação

A prática de dividir uma rede em segmentos isolados para reduzir a superfície de ataque e evitar o movimento lateral.

Crucial para as equipes de TI de locais e empresas isolarem os sistemas de POS do Guest WiFi e das redes de funcionários, garantindo a conformidade e contendo possíveis violações.

Verificação de Postura do Dispositivo

O processo de avaliar o estado de segurança de um endpoint (ex: versão do SO, status do antivírus) antes de conceder acesso à rede.

Usada para garantir que dispositivos de funcionários desatualizados ou comprometidos não consigam acessar aplicativos internos sensíveis.

Autenticação Contínua

O monitoramento contínuo da sessão de um usuário para garantir que sua identidade e comportamento permaneçam válidos e não anômalos.

Vital em ambientes de alta rotatividade, como estádios, para detectar sequestro de sessão ou tentativas incomuns de exfiltração de dados.

IEEE 802.1X

Um padrão para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

O protocolo fundamental usado por arquitetos de rede para autenticar dispositivos corporativos com segurança.

Movimento Lateral

Técnicas que atacantes cibernéticos usam para se mover progressivamente por uma rede enquanto buscam dados e ativos importantes.

A principal ameaça que o ZTNA e a microsegmentação são projetados para neutralizar em redes legadas planas.

Perímetro Definido por Software (SDP)

Uma abordagem de segurança que oculta a infraestrutura conectada à internet para que terceiros e atacantes externos não possam visualizá-la, seja ela hospedada localmente ou na nuvem.

Frequentemente usado como o mecanismo de implementação técnica para implantar políticas de acesso ZTNA.

Acesso de Privilégio Mínimo

O princípio de segurança de conceder aos usuários e sistemas apenas o nível mínimo de acesso necessário para realizar suas funções obrigatórias.

A estrutura de política orientadora que os gerentes de TI devem usar ao definir regras dentro do mecanismo de políticas de ZTNA.

MAC Authentication Bypass (MAB)

Um método de autenticação de contingência que utiliza o endereço MAC de um dispositivo para conceder acesso à rede quando o 802.1X não é suportado.

Utilizado de forma pragmática pelas equipes de rede para integrar dispositivos IoT legados (como impressoras antigas ou sistemas de climatização) em segmentos de rede isolados.

Exemplos práticos

Um hotel de 400 quartos precisa implantar novas smart TVs em todos os quartos de hóspedes. Esses dispositivos exigem acesso à internet para serviços de streaming e acesso à rede local ao sistema de gestão de propriedade (PMS) para saudações personalizadas e consulta de faturamento. Como isso deve ser implementado sob um modelo ZTNA?

  1. Aloque todas as smart TVs em um microsegmento dedicado de "Entretenimento do Quarto de Hóspedes". 2. Configure políticas para permitir o acesso de saída à internet para streaming. 3. Implemente uma política de gateway de API estrita e unidirecional, permitindo que as TVs consultem o PMS em portas específicas (ex: HTTPS/443) apenas para os endpoints necessários. 4. Bloqueie todo o tráfego lateral entre TVs individuais e bloqueie todo o tráfego de entrada vindo da internet.
Comentário do examinador: Esta abordagem segue os princípios de privilégio mínimo. Ao isolar as TVs, o comprometimento de um único dispositivo por meio de um aplicativo de streaming malicioso não pode se espalhar para outras TVs ou para a rede altamente sensível do PMS. O uso de um gateway de API dedicado inspeciona e restringe ainda mais o tráfego entre segmentos.

Uma grande rede de varejo está lançando tablets de Ponto de Venda móvel (mPOS) para funcionários no salão de vendas. Esses tablets se conectam via WiFi. Como você protege essa implantação?

  1. Autentique os tablets usando IEEE 802.1X baseado em certificado (EAP-TLS). 2. Implemente verificações de postura do dispositivo via integração MDM para garantir que o tablet esteja em conformidade (atualizado, sem root) antes de conceder o acesso. 3. Aloque os tablets dinamicamente em uma VLAN/segmento "mPOS" altamente restrito. 4. Permita o tráfego apenas para os endereços IP específicos do gateway de pagamento e APIs de inventário internas.
Comentário do examinador: A autenticação baseada em certificado evita o roubo de credenciais. A verificação de postura garante que dispositivos comprometidos não consigam se conectar. A microsegmentação garante que, mesmo que um tablet mPOS seja violado, ele não possa ser usado para atacar a rede corporativa mais ampla ou acessar o segmento de Guest WiFi.

Questões práticas

Q1. Um diretor de TI de um estádio deseja permitir que fornecedores terceirizados (por exemplo, equipe de buffet) acessem seus próprios sistemas de inventário baseados em nuvem através do WiFi do estádio. Como isso deve ser configurado?

Dica: Considere a diferença entre o acesso a dados corporativos e o acesso apenas à internet para terceiros.

Ver resposta modelo

Crie um SSID e microsegmento dedicados para 'WiFi de Fornecedores'. Autentique os fornecedores usando um Captive Portal ou chaves pré-compartilhadas exclusivas (WPA3-SAE). Configure a política do segmento para permitir apenas o acesso de saída à internet, bloqueando estritamente qualquer roteamento para as redes operacionais internas ou sistemas de PDV do estádio.

Q2. Durante uma implementação de ZTNA, a equipe de operações relata que vários leitores de código de barras legados no armazém pararam de funcionar. Qual é a causa provável e a solução imediata?

Dica: Pense no que acontece quando os dispositivos não conseguem suportar protocolos de autenticação modernos.

Ver resposta modelo

Os leitores provavelmente não suportam a autenticação 802.1X e foram bloqueados pela nova política de negação por padrão. A solução imediata é implementar o MAC Authentication Bypass (MAB) para os endereços MAC específicos dos leitores e colocá-los em um microsegmento altamente restrito que permita apenas o tráfego para o servidor de banco de dados de inventário.

Q3. Um CTO pede que você justifique o custo da implementação da microsegmentação em uma rede de varejo de 50 lojas. Qual é a principal justificativa de negócios?

Dica: Foque na contenção de riscos e no impacto de conformidade.

Ver resposta modelo

A principal justificativa é a contenção de riscos e a redução do escopo de conformidade. Ao microsegmentar a rede, uma violação em um segmento menos seguro (como um dispositivo IoT ou WiFi de Visitantes) não pode se espalhar para o Ambiente de Dados de Portadores de Cartão (CDE). Isso reduz drasticamente o escopo, a complexidade e o custo das auditorias anuais do PCI DSS, além de evitar que um incidente localizado se torne uma violação de dados em toda a empresa.

Continue a ler esta série

Como revogar o acesso WiFi quando um funcionário sai da empresa

Este guia mostra às equipes de TI e operações de locais físicos como remover o acesso de funcionários ao WiFi quando um colaborador se desliga, sem interromper o restante da força de trabalho. Ele compara 802.1X baseado em certificados, iPSK específico por identidade e desprovisionamento direcionado por SCIM, fornecendo em seguida um roteiro de execução para o mesmo dia, método de teste e modelo de evidência de auditoria.

Ler o guia →

Planejando uma implantação de WiFi 7 em um ambiente clínico: dispositivos IoMT, interferência e HIPAA

Este guia abrangente explora o planejamento de uma implantação de WiFi 7 em um ambiente clínico, concentrando-se na estratégia de banda de 6 GHz, compatibilidade com dispositivos IoMT legados, obrigações de interferência de RF da IEC 60601-1-2 e segmentação de rede alinhada à HIPAA. Ele fornece conselhos práticos de arquitetura para líderes de TI de saúde protegerem frotas mistas de dispositivos usando a plataforma de RADIUS em nuvem da Purple.

Ler o guia →

Como Segmentar Redes WiFi de Funcionários e Convidados com Segurança: Melhores Práticas para LANs Corporativas

Este guia fornece aos gerentes de TI e arquitetos de rede um modelo técnico e neutro em relação a fornecedores para proteger LANs corporativas por meio da segmentação adequada do tráfego WiFi de funcionários e convidados. O conteúdo aborda autenticação 802.1X, RADIUS em nuvem, isolamento de VLAN e o gerenciamento do ciclo de vida de credenciais necessário para eliminar senhas compartilhadas e proteger os ativos corporativos.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.