Zero Trust – O que é e quais são os passos necessários

Zero Trust – O que é e quais são os passos necessários
Cibersegurança
4 de novembro de 2021

Zero Trust – O que é e quais são os passos necessários

O que é um ambiente Zero Trust

Segurança Zero Trust é um modelo de segurança de rede, baseado em um exigente processo de verificação de identidade que surge a partir da ideia de que não se deve confiar cegamente em ninguém, nem dar permissão para acessar os ativos da empresa até que o usuário seja validado como legítimo e autorizado.  Uma estrutura como essa determina que somente usuários e dispositivos autenticados e autorizados podem acessar aplicações e dados. Ao mesmo tempo, ela protege essas aplicações e os usuários contra ameaças cibernéticas avançadas como ataques de ransomware, ameaças encriptadas, tentativas de intrusão, malwares e etc.   A adesão de segurança Zero Trust disparou em resposta ao aumento de colaboradores remotos, à tendência de utilização de dispositivos pessoais (BYOD) e ao rápido aumento em serviços de computação em nuvem. Essas tendências beneficiaram muitas empresas e usuários, e trouxeram novos níveis de flexibilidade para a TI, além de reduzir a capacidade da organização de controlar e proteger o acesso a dados e recursos de rede. Este modelo de segurança traz  esse controle de volta para a TI. 

Princípios da segurança Zero Trust

Dar o mínimo de privilégios possível

A principal regra é a ideia de conceder o mínimo possível de privilégios e acesso sem afetar a possibilidade do indivíduo de realizar suas determinadas tarefas. Nesse cenário você somente concede acesso, para casos específicos, para somente o que for necessário e nada mais. 

Nunca confiar, sempre verificar

Nenhuma ação ou usuário deve ser confiado cegamente dentro deste modelo de segurança. Cada novo registro de entrada em um sistema ou solicitação de acesso a novos dados precisa vir com alguma forma de autenticação para se verificar a identidade e a necessidade do usuário.

Monitoramento contínuo

O modelo Zero Trust exige monitoramento constante do comportamento de usuários, dos movimentos de dados, de alterações na rede, de alterações de dados e muito mais. Mesmo que autenticação e as restrições de privilégios sejam a base de Zero Trust, é sempre melhor monitorar todas as ações realizadas dentro da infraestrutura de sua organização. 

Passos em direção ao Zero Trust

Agora que você já conhece e sabe o que segurança Zero Trust é, confira as etapas necessárias para alcançar este nível de segurança.  

Identifique o que você precisa proteger

O objetivo do Zero Trust é proteger empresas de consequências financeiras, regulatórias e de reputação causadas por violações de dados, ou seja, a primeira etapa é descobrir o que você precisa proteger.  Entre as possíveis necessidades de proteção, estão os dados de clientes, dados de colaboradores, dados financeiros, propriedade intelectual, dados de processos de negócios, dados gerados por dispositivos IoT, dados de aplicativos ou um serviço como DNS ou Active Directory, e muito mais.   Depois de identificar quais dados precisam ser protegidos e saber onde estão localizados, os princípios de confiança zero assumem o controle. Isso significa estabelecer políticas que permitem o acesso apenas quando necessário e que permitem verificar todo o tráfego de dados protegidos. 

Projetar a rede de dentro para fora

O modelo de segurança de perímetro é baseado na ideia de que existe um interior onde todos podem ser confiados, e um externo não confiável, que é protegido por firewalls e outras soluções de segurança. Este modelo elimina a distinção entre interno e externo e a substitui por segmentos de rede criados para fins específicos.  

Registrar todo o tráfego

Inspecionar e registrar todo o tráfego é um elemento importante em uma arquitetura Zero Trust. A análise em tempo real dos registros de tráfego pode ajudar a identificar ataques cibernéticos. Além disso, as métricas coletada podem ajudar a criar um “loop” de feedback que torna a rede mais forte com o passar do tempo. A solução FortiAnalyzer da Fortinet, é uma solução que suporta casos de uso baseados em análise para fornecer uma melhor detecção contra violações e encaixa perfeitamente neste cenário. 

Comprometa-se com o longo prazo, mas dê os primeiros passos agora!

O Zero Trust é uma trajetória constante. Para entender mais a relevância deste modelo de segurança selecione um pequeno sistema para usar como caso de teste e certifique-se de ter todos os controles, registro e monitoramento funcionando.   Existem soluções que oferecem segurança Zero Trust com controle de acessos e monitoramento de trafego de dados completa! A Zero Trust Access da Fortinet, por exemplo, oferece acesso remoto seguro, simples e automático que verifica quem e o que está em sua rede e protege o acesso aos aplicativos, não importa onde os usuários estejam localizados.   É importante lembrar que mesmo com uma solução Zero Trust é fundamental para uma estratégia de proteção de dados, ela não é a única forma de proteção necessária. Soluções de backup e disaster recovery são um exemplo de como evitar desastres operacionais, financeiros ou regulatórios, enquanto soluções de proteção de endpoints de próxima geração deixam sua empresa protegida contra ataques cibernéticos avançados.  

Referências

https://www.fortinet.com/br/products/management/fortianalyzer

https://www.fortinet.com/solutions/enterprise-midsize-business/network-access

https://www.netskope.com/pt/security-defined/what-is-zero-trust

https://www.akamai.com/pt/resources/zero-trust-security-model?

https://cio.com.br/seguranca/5-etapas-em-direcao-a-seguranca-zero-trust/

Privacy Overview

Nosso site leva a sua privacidade a sério e zela pela segurança e proteção de dados de todos os seus, parceiros, fornecedores e usuários do site domínio geneses.com.br.

Esta Política de Privacidade destina-se a informá-lo sobre o modo como nós utilizamos e divulgamos informações coletadas em suas visitas ao nosso site e em mensagens que trocamos com você.

Esta Política de Privacidade aplica-se somente a informações coletadas por meio do site.

AO ACESSAR AO SITE, ENVIAR COMUNICAÇÕES OU FORNECER QUALQUER TIPO DE DADO PESSOAL, VOCÊ DECLARA ESTAR CIENTE COM RELAÇÃO AOS TERMOS AQUI PREVISTOS E DE ACORDO COM A POLÍTICA DE PRIVACIDADE, A QUAL DESCREVE AS FINALIDADES E FORMAS DE TRATAMENTO DE SEUS DADOS PESSOAIS QUE VOCÊ DISPONIBILIZAR NO SITE.

Esta Política de Privacidade fornece uma visão geral de nossas práticas de privacidade e das escolhas que você pode fazer, bem como direitos que você pode exercer em relação aos Dados Pessoais tratados por nós. Se você tiver alguma dúvida sobre o uso de Dados Pessoais, entre em contato com dpo@geneses.com.br.

Além disso, a Política de Privacidade não se aplica a quaisquer aplicativos, produtos, serviços, site ou recursos de mídia social de terceiros que possam ser oferecidos ou acessados por meio do site. O acesso a esses links fará com que você deixe o nosso site e poderá resultar na coleta ou compartilhamento de informações sobre você por terceiros. Nós não controlamos, endossamos ou fazemos quaisquer representações sobre sites de terceiros ou suas práticas de privacidade, que podem ser diferentes das nossas. Recomendamos que você revise a política de privacidade de qualquer site com o qual você interaja antes de permitir a coleta e o uso de seus Dados Pessoais.

Caso você nos envie Dados Pessoais referentes a outras pessoas físicas, você declara ter a competência para fazê-lo e declara ter obtido o consentimento necessário para autorizar o uso de tais informações nos termos desta Política de Privacidade.

Seção 1 - Definições

Para os fins desta Política de Privacidade:
“Dados Pessoais”: significa qualquer informação que, direta ou indiretamente, identifique ou possa identificar uma pessoa natural, como por exemplo, nome, CPF, data de nascimento, endereço IP, dentre outros;
“Dados Pessoais Sensíveis”: significa qualquer informação que revele, em relação a uma pessoa natural, origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico;
“Tratamento de Dados Pessoais”: significa qualquer operação efetuada no âmbito dos Dados Pessoais, por meio de meios automáticos ou não, tal como a recolha, gravação, organização, estruturação, armazenamento, adaptação ou alteração, recuperação, consulta, utilização, divulgação por transmissão, disseminação ou, alternativamente, disponibilização, harmonização ou associação, restrição, eliminação ou destruição. Também é considerado Tratamento de Dados Pessoais qualquer outra operação prevista nos termos da legislação aplicável;
“Leis de Proteção de Dados”: significa todas as disposições legais que regulam o Tratamento de Dados Pessoais, incluindo, porém sem se limitar, a Lei nº 13.709/18, Lei Geral de Proteção de Dados Pessoais (“LGPD”).

Seção 2 - Uso de Dados Pessoais

Coletamos e usamos Dados Pessoais para gerenciar seu relacionamento conosco e melhor atendê-lo quando você estiver interagindo com o site, personalizando e melhorando sua experiência. Exemplos de como usamos os dados incluem:
Viabilizar que você entre em contato com o site;
Para confirmar ou corrigir as informações que temos sobre você;
Para enviar informações que acreditamos ser do seu interesse;
Para personalizar sua experiência de uso do site;
Para entrarmos em contato por um número de telefone e/ou endereço de e-mail fornecido. Podemos entrar em contato com você pessoalmente, por mensagem de voz, através de equipamentos de discagem automática, por mensagens de texto (SMS), por e-mail, ou por qualquer outro meio de comunicação que seu dispositivo seja capaz de receber, nos termos da lei e para fins comerciais razoáveis.
Além disso, os Dados Pessoais fornecidos também podem ser utilizados na forma que julgarmos necessária ou adequada: (a) nos termos das Leis de Proteção de Dados; (b) para atender exigências de processo judicial; (c) para cumprir decisão judicial, decisão regulatória ou decisão de autoridades competentes, incluindo autoridades fora do país de residência; (d) para aplicar nossos Termos e Condições de Uso; (e) para proteger nossas operações; (f) para proteger direitos, privacidade, segurança nossos, seus ou de terceiros; (g) para detectar e prevenir fraude; (h) permitir-nos usar as ações disponíveis ou limitar danos que venhamos a sofrer; e (i) de outros modos permitidos por lei.

Seção 3 - Não fornecimento de Dados Pessoais

Não há obrigatoriedade em compartilhar os Dados Pessoais que solicitamos. No entanto, se você optar por não os compartilhar, em alguns casos, não poderemos fornecer a você acesso completo ao site, alguns recursos especializados ou ser capaz de prestar a assistência necessária para você.

Seção 4 - Dados coletados

O público em geral poderá navegar no site sem necessidade de qualquer cadastro e envio de Dados Pessoais. No entanto, algumas das funcionalidades do site poderão depender de cadastro e envio de Dados Pessoais.
No contato do site, nós podemos coletar:
Dados de contato: nome, sobrenome, número de telefone, endereço, cidade, estado e endereço de e-mail;
Informações enviadas: informações que você envia via formulário (dúvidas, reclamações, sugestões, críticas, elogios etc.).
Na navegação geral no site, nós poderemos coletar:
Dados de localização: dados de geolocalização quando você acessa o site;
Preferências: informações sobre suas preferências e interesses em relação aos produtos/serviços (quando você nos diz o que eles são ou quando os deduzimos do que sabemos sobre você);
Dados de navegação no site: informações sobre suas visitas e atividades, incluindo o conteúdo (e quaisquer anúncios) com os quais você visualiza e interage, informações sobre o navegador e o dispositivo que você está usando, seu endereço IP, sua localização, o endereço do site a partir do qual você chegou. Algumas dessas informações são coletadas usando nossas Ferramentas de Coleta Automática de Dados, que incluem cookies, web beacons e links da web incorporados. Para saber mais, leia como nós usamos Ferramentas de Coleta Automática de Dados na seção 7 abaixo;
Dados anônimos ou agregados: respostas anônimas para pesquisas ou informações anônimas e agregadas sobre como o site é usufruído. Durante nossas operações, em certos casos, aplicamos um processo de desidentificação ou pseudo minimização aos seus dados para que seja razoavelmente improvável que você identifique você através do uso desses dados com a tecnologia disponível;
Outras informações que podemos coletar: informações que não revelem especificamente a sua identidade ou que não são diretamente relacionadas a um indivíduo, tais como informações sobre navegador e dispositivo; dados de uso do site; e informações coletadas por meio de cookies, pixel tags e outras tecnologias.
Nós não coletamos Dados Pessoais Sensíveis.

Seção 5 - Compartilhamento de Dados Pessoais com terceiros

Nós poderemos compartilhar seus Dados Pessoais:
Com a(s) empresa(s) parceira(s) que você selecionar ou optar em enviar os seus dados, dúvidas, perguntas etc., bem como com provedores de serviços ou parceiros para gerenciar ou suportar certos aspectos de nossas operações comerciais em nosso nome. Esses provedores de serviços ou parceiros podem estar localizados nos Estados Unidos, na Argentina, no Brasil ou em outros locais globais, incluindo servidores para homologação e produção, e prestadores de serviços de hospedagem e armazenamento de dados, gerenciamento de fraudes, suporte ao cliente, vendas em nosso nome, atendimento de pedidos, personalização de conteúdo, atividades de publicidade e marketing (incluindo publicidade digital e personalizada) e serviços de TI, por exemplo;
Com terceiros, com o objetivo de nos ajudar a gerenciar o site;
Com terceiros, caso ocorra qualquer reorganização, fusão, venda, joint venture, cessão, transmissão ou transferência de toda ou parte da nossa empresa, ativo ou capital (incluindo os relativos à falência ou processos semelhantes).

Seção 6 - Transferências internacionais de dados

Dados Pessoais e informações de outras naturezas coletadas por nós podem ser transferidos ou acessados por entidades pertencentes ao grupo corporativo das empresas parceiras em todo o mundo de acordo com esta Política de Privacidade.

Seção 7 - Coleta automática de Dados Pessoais

Quando você visita o site, ela pode armazenar ou recuperar informações em seu navegador, principalmente na forma de cookies, que são arquivos de texto contendo pequenas quantidades de informação. Essas informações podem ser sobre você, suas preferências ou seu dispositivo e são usadas principalmente para que o site funcione como você espera. As informações geralmente não o identificam diretamente, mas podem oferecer uma experiência na internet mais personalizada.
De acordo com esta Política de Privacidade, nós e nossos prestadores de serviços terceirizados, mediante seu consentimento, podemos coletar seus Dados Pessoais de diversas formas, incluindo, entre outros:

Por meio do navegador ou do dispositivo: algumas informações são coletadas pela maior parte dos navegadores ou automaticamente por meio de dispositivos de acesso à internet, como o tipo de computador, resolução da tela, nome e versão do sistema operacional, modelo e fabricante do dispositivo, idioma, tipo e versão do navegador de Internet que está utilizando. Podemos utilizar essas informações para assegurar que o site funcione adequadamente.
Uso de cookies: informações sobre o seu uso do site podem ser coletadas por terceiros a partir de cookies. Cookies são informações armazenadas diretamente no computador que você está utilizando. Os cookies permitem a coleta de informações tais como o tipo de navegador, o tempo despendido no site, as páginas visitadas, as preferências de idioma, e outros dados de tráfego anônimos. Nós e nossos prestadores de serviços utilizamos informações para proteção de segurança, para facilitar a navegação, exibir informações de modo mais eficiente, e personalizar sua experiência ao utilizar o site, assim como para rastreamento online. Também coletamos informações estatísticas sobre o uso do site para aprimoramento contínuo do nosso design e funcionalidade, para entender como o site é utilizado e para auxiliá-lo a solucionar questões relativas ao site.
Caso não deseje que suas informações sejam coletadas por meio de cookies, há um procedimento simples na maior parte dos navegadores que permite que os cookies sejam automaticamente rejeitados, ou oferece a opção de aceitar ou rejeitar a transferência de um cookie (ou cookies) específico(s) de um site determinado para o seu computador. Entretanto, isso pode gerar inconvenientes no uso do site.
As definições que escolher podem afetar a sua experiência de navegação e o funcionamento que exige a utilização de cookies. Neste sentido, rejeitamos qualquer responsabilidade pelas consequências resultantes do funcionamento limitado do site provocado pela desativação de cookies nos seus dispositivos (incapacidade de definir ou ler um cookie).
Uso de pixel tags e outras tecnologias similares: pixel tags (também conhecidos como Web beacons e GIFs invisíveis) podem ser utilizados para rastrear ações de usuários do site (incluindo destinatários de e-mails), medir o sucesso das nossas campanhas de marketing e coletar dados estatísticos sobre o uso do site e taxas de resposta, e ainda para outros fins não especificados. Podemos contratar empresas de publicidade comportamental, para obter relatórios sobre os anúncios do site em toda a internet. Para isso, essas empresas utilizam cookies, pixel tags e outras tecnologias para coletar informações sobre a sua utilização, ou sobre a utilização de outros usuários, do nosso site e de site de terceiros. Nós não somos responsáveis por pixel tags, cookies e outras tec nologias similares utilizadas por terceiros.

Seção 8 - Categorias de cookies

Os cookies utilizados na nosso site estão de acordo com os requisitos legais e são enquadrados nas seguintes categorias:
Estritamente necessários: estes cookies permitem que você navegue pelo site e desfrute de recursos essenciais com segurança. Um exemplo são os cookies de segurança, que autenticam os usuários, protegem os seus dados e evitam a criação de logins fraudulentos.
Desempenho: os cookies desta categoria coletam informações de forma codificada e anônima relacionadas ao nosso site, como, por exemplo, o número de visitantes de uma página específica, origem das visitas ao site e quais as páginas acessadas pelo usuário. Todos os dados coletados são utilizados apenas para eventuais melhorias no site e para medir a eficácia da nossa comunicação.
Funcionalidade: estes cookies são utilizados para lembrar definições de preferências do usuário com o objetivo de melhorar a sua visita no nosso site, como, por exemplo, configurações aplicadas no layout do site ou suas respostas para pop-ups de promoções e cadastros -; dessa forma, não será necessário perguntar inúmeras vezes.
Publicidade: utilizamos cookies com o objetivo de criar campanhas segmentadas e entregar anúncios de acordo com o seu perfil de aceso ao nosso site.

Seção 9 - Direitos do Usuário

Você pode, a qualquer momento, requerer: (i) confirmação de que seus Dados Pessoais estão sendo tratados; (ii) acesso aos seus Dados Pessoais; (iii) correções a dados incompletos, inexatos ou desatualizados; (iv) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com o disposto em lei; (v) portabilidade de Dados Pessoais a outro prestador de serviços, contanto que isso não afete nossos segredos industriais e comerciais; (vi) eliminação de Dados Pessoais tratados com seu consentimento, na medida do permitido em lei; (vii) informações sobre as entidades às quais seus Dados Pessoais tenham sido compartilhados; (viii) informações sobre a possibilidade de não fornecer o consentimento e sobre as consequências da negativa; e (ix) revogação do consentimento. Os seus pedidos serão tratados com especial cuidado de forma a que possamos assegurar a eficácia dos seus direitos. Poderá lhe ser pedido que faça prova da sua identidade de modo a assegurar que a partilha dos Dados Pessoais é apenas feita com o seu titular.
Você deverá ter em mente que, em certos casos (por exemplo, devido a requisitos legais), o seu pedido poderá não ser imediatamente satisfeito, além de que nós poderemos não conseguir atendê-lo por conta de cumprimento de obrigações legais.

Seção 10 - Segurança dos Dados Pessoais

Buscamos adotar as medidas técnicas e organizacionais previstas pelas Leis de Proteção de Dados adequadas para proteção dos Dados Pessoais na nossa organização. Infelizmente, nenhuma transmissão ou sistema de armazenamento de dados tem a garantia de serem 100% seguros. Caso tenha motivos para acreditar que sua interação conosco tenha deixado de ser segura (por exemplo, caso acredite que a segurança de qualquer uma de suas contas foi comprometida), favor nos notificar imediatamente.

Seção 11 - Links de hipertexto para outros sites e redes sociais

O site poderá, de tempos a tempos, conter links de hipertexto que redirecionará você para sites das redes dos nossos parceiros, anunciantes, fornecedores etc. Se você clicar em um desses links para qualquer um desses sites, lembre-se que cada site possui as suas próprias práticas de privacidade e que não somos responsáveis por essas políticas. Consulte as referidas políticas antes de enviar quaisquer Dados Pessoais para esses sites.
Não nos responsabilizamos pelas políticas e práticas de coleta, uso e divulgação (incluindo práticas de proteção de dados) de outras organizações, tai s como Facebook, Apple, Google, Microsoft, ou de qualquer outro desenvolvedor de software ou provedor de aplicativo, loja de mídia social, sistema operacional, prestador de serviços de internet sem fio ou fabricante de dispositivos, incluindo todos os Dados Pessoais que divulgar para outras organizações por meio dos aplicativos, relacionadas a tais aplicativos, ou publicadas em nossas páginas em mídias sociais. Nós recomendamos que você se informe sobre a política de privacidade de cada site visitado ou de cada prestador de serviço utilizado.

Seção 12 - Atualizações desta Política de Privacidade

Se modificarmos nossa Política de Privacidade, publicaremos o novo texto no site, com a data de revisão atualizada. Podemos alterar esta Política de Privacidade a qualquer momento. Caso haja alteração significativa nos termos desta Política de Privacidade, podemos informá-lo por meio das informações de contato que tivermos em nosso banco de dados ou por meio de notificação em nosso site.
Recordamos que nós temos como compromisso não tratar os seus Dados Pessoais de forma incompatível com os objetivos descritos acima, exceto se de outra forma requerido por lei ou ordem judicial.
Sua utilização do site após as alterações significa que aceitou as Políticas de Privacidade revisadas. Caso, após a leitura da versão revisada, você não esteja de acordo com seus termos, favor encerrar o acesso ao site.

Seção 13 - Encarregado do tratamento dos Dados Pessoais

Caso pretenda exercer qualquer um dos direitos previstos, inclusive retirar o seu consentimento, nesta Política de Privacidade e/ou nas Leis de Proteção de Dados, ou resolver quaisquer dúvidas relacionadas ao Tratamento de seus Dados Pessoais, favor contatar-nos em e-mail dpo@geneses.com.br.