O que é Zero Trust: segurança sem confiança padrão nas empresas

Zero Trust é um modelo de arquitetura de segurança que elimina a confiança implícita e exige verificação contínua de identidade, dispositivo, localização, aplicação e risco antes de cada acesso. Em ambientes Microsoft, o modelo se materializa por políticas e controles distribuídos entre identidade, endpoints, aplicações, dados, infraestrutura e rede.

Zero Trust parte de uma mudança simples: estar dentro da rede corporativa não concede confiança automática. Cada solicitação de acesso precisa ser avaliada com base em quem está pedindo, qual dispositivo está sendo usado, qual recurso será acessado e quais sinais de risco existem naquele momento.

Para empresas que operam com Microsoft 365, Azure e trabalho híbrido, essa arquitetura substitui a proteção concentrada no perímetro por controles aplicados ao recurso e à sessão. O objetivo é limitar privilégios, reduzir movimentação lateral e manter evidência auditável sobre quem acessa o quê, por quanto tempo e sob quais condições.

O conteúdo detalha a definição do NIST, os três princípios do Zero Trust, os seis pilares adotados pela Microsoft, o papel do Acesso Condicional e uma ordem prática para evoluir a maturidade sem tratar o modelo como compra isolada de tecnologia.

O que é Zero Trust, na definição que o NIST fixou

Zero Trust é um modelo de arquitetura de segurança, não uma linha de produto. A publicação NIST SP 800-207 fixou o vocabulário, e dela sai a frase que o auditor cobra: nenhuma confiança implícita concedida a um ativo ou a uma conta porque ele está em determinado ponto da rede.

O que muda é o objeto protegido: no modelo antigo protege-se a rede, e quem entra herda direitos. No Zero Trust protege-se o recurso, e cada solicitação responde a quatro coisas: quem pede, de qual dispositivo, de onde e com qual risco.

O mesmo usuário, no mesmo notebook, entra às nove e é bloqueado às onze porque o dispositivo saiu de conformidade. Não é rigor excessivo. É a diferença entre autorizar uma pessoa e autorizar uma sessão.

Zero Trust não é desconfiança do funcionário: é a retirada de um privilégio que a rede nunca deveria ter concedido.

Por que o modelo de perímetro parou de funcionar

O perímetro funcionava quando o dado morava dentro do prédio: aplicação no servidor da sala dos fundos, usuário na mesa, firewall na borda. Nenhuma das três premissas descreve uma empresa de 80 pessoas em 2026: a aplicação é SaaS, parte do time trabalha de casa e o dado vive em nuvem.

O atacante acompanhou a mudança. A Microsoft descreve o ataque moderno como comprometimento de identidade, phishing e sequestro de sessão, técnicas que não dependem da localização de rede. O Microsoft Digital Defense Report 2025 mede o tamanho disso: os ataques baseados em identidade cresceram 32% no primeiro semestre de 2025, e mais de 97% dos ataques de identidade são ataques a senha.

Ninguém arromba a porta. Alguém entra com a chave certa, e o firewall registra tráfego legítimo.

O controle que a empresa acredita ter é geográfico. O atacante não está na geografia.

Zero Trust não é um produto: é uma decisão de arquitetura

Nenhum fornecedor vende Zero Trust. Não existe item de venda com esse nome: o NIST define o modelo, os fabricantes implementam controles que o materializam. Quatro confusões custam orçamento todo ano:

  • Produto. Zero Trust é modelo arquitetural aplicado por controles distribuídos em seis pilares. Comprar uma ferramenta e declarar o modelo implantado é o erro mais caro da lista.
  • ZTNA como sinônimo. O acesso de rede Zero Trust é um controle do pilar de rede. Tratá-lo como o todo reduz a arquitetura a um substituto de VPN.
  • MFA como chegada. O segundo fator é a evidência mais barata da verificação explícita: primeiro passo, nunca destino.
  • Desconfiança do time. A ausência de confiança aqui é arquitetural, e não comportamental. Nenhuma posição de rede concede direito a nada.

Para o CFO a consequência é agradável: boa parte desses controles já está contratada no ambiente Microsoft e está desligada. Reorganizar o que já se paga vem antes de comprar.

Os três princípios que governam toda decisão de acesso

A documentação de Zero Trust da Microsoft organiza o modelo em três princípios: cada um vira regra de política, e cada regra vira um controle que alguém opera. A confiança por padrão sai, a confiança por exceção entra.

Verificação explícita

Autenticar e autorizar com todos os sinais disponíveis, sempre: identidade, dispositivo, localização, aplicação solicitada e risco do instante. É o princípio que ataca o vetor dominante: se mais de 97% dos ataques de identidade são ataques a senha, controle que dependa só de senha nasce vencido.

Menor privilégio

Conceder só o acesso necessário, pelo menor tempo necessário, o que na prática significa acabar com o administrador permanente e trocar direito fixo por elevação just-in-time, com aprovação e prazo. O efeito é financeiro. Credencial roubada vale o que alcança, e o menor privilégio encolhe esse alcance.

Presunção de violação

Projetar o ambiente supondo o atacante já dentro. Segmentar, cifrar, limitar o raio de alcance e observar o que acontece depois da autenticação, porque a autenticação bem-sucedida é o que o atacante procura. Este princípio pede monitoramento contínuo de segurança e alguém para operá-lo.

Princípio sem controle é declaração de intenção. Os três valem quando viram política aplicada.

Os seis pilares: onde os controles são aplicados

Os princípios respondem como decidir. Os pilares respondem onde aplicar. A documentação de implantação por pilar organiza os controles em seis domínios, costurados por uma camada de operação e telemetria.

Pilar O que ele decide
Identidade Decide o acesso
Endpoints Avalia a confiança no dispositivo
Aplicações Governa como o dado é acessado
Dados Protege o próprio ativo
Infraestrutura Endurece a computação
Rede Impede a movimentação lateral

Identidade

É o plano de controle. A Microsoft orienta colocar o Microsoft Entra ID no caminho de toda solicitação de acesso, o que exige identidade em um lugar só. Espalhada por três diretórios, ela cobra horas de gestão e pontos cegos.

Endpoints

O dispositivo vira sinal de decisão. Ou o notebook atesta que está cifrado, atualizado e sob política, ou o acesso sensível não sai, e aqui a proteção de endpoint com EDR alimenta a decisão de acesso. Dispositivo fora de conformidade deixa de ser risco silencioso.

Aplicações

Cada aplicação precisa de permissão explícita, sessão controlada e visibilidade de uso. O que ninguém inventariou não recebe política, e o que não recebe política não é auditável.

Dados

A proteção viaja com o ativo: classificar, rotular e cifrar para que a regra acompanhe o arquivo que saiu por e-mail. Este pilar sustenta a prestação de contas sobre dado pessoal e conecta o modelo à adequação à LGPD.

Infraestrutura

Servidores, máquinas virtuais, contêineres e serviços endurecidos, com acesso administrativo controlado e postura medida continuamente. Em nuvem, postura ruim aparece na fatura antes de aparecer no incidente.

Rede

Segmentar para que uma credencial comprometida não alcance o ambiente inteiro. Microsegmentação encurta o caminho que o atacante percorre depois do primeiro acesso. Rede plana transforma incidente pequeno em parada de operação.

Os seis valem integrados. Telemetria unificada permite que um sinal de risco no endpoint altere, em segundos, o que aquela identidade acessa. Sem essa costura a empresa tem seis projetos e nenhuma arquitetura.

Como a decisão acontece: sinal, decisão, aplicação

O motor de política no ambiente Microsoft é o Acesso Condicional do Microsoft Entra ID, e a documentação o descreve como o motor de política Zero Trust da Microsoft, que considera sinais de várias origens ao aplicar decisões. As políticas são declarações do tipo se, então.

O sinal é o que se sabe no momento do pedido: qual usuário ou identidade não humana, qual endereço IP, qual dispositivo e seu estado de conformidade, qual aplicação e qual risco. A decisão é uma de três: bloquear, conceder, ou conceder exigindo mais. A sessão é reavaliada.

A política só aperta quando o sinal piora, e o objetivo declarado do Acesso Condicional é proteger sem interferir na produtividade. Quem entra do notebook corporativo, atualizado, do lugar de sempre, não sente diferença.

É aqui que a regra de negócio vira controle auditável. Quem escreve a política manda.

Como cada pilar se materializa no ambiente Microsoft

A dúvida do gestor de TI raramente é conceitual: é qual ferramenta faz o quê, e no stack Microsoft o mapeamento é direto. O que cada controle exige depende do licenciamento contratado.

Pilar Tecnologia O que passa a ser possível
Identidade Entra ID, Acesso Condicional e PIM Política por aplicação e privilégio com prazo
Endpoints Microsoft Intune Acesso condicionado ao atestado de conformidade
Aplicações Entra ID e controle de aplicações em nuvem Permissão explícita e controle de sessão
Dados Microsoft Purview Classificação e rotulagem que seguem o arquivo
Infraestrutura Microsoft Azure e Microsoft Defender Endurecimento, postura medida e sinal de risco
Rede Segmentação e acesso por recurso no Azure Movimentação lateral bloqueada

Um detalhe fecha o circuito. O Microsoft Defender não termina no alerta: o risco que ele calcula volta como sinal para o Acesso Condicional e altera o que aquela identidade pode fazer. Detecção que não muda o acesso é relatório.

Identidade não humana entra na mesma régua. Conta de serviço, automação e agente de IA pedem acesso como qualquer usuário. É o pilar de identidade aplicado a quem não tem crachá.

Como saber em que estágio sua empresa está

Maturidade Zero Trust não é sim ou não. A CISA publicou em 11 de abril de 2023 a versão 2.0 do seu modelo de maturidade Zero Trust, que organiza cinco pilares (identidade, dispositivos, rede, dados, e aplicações e cargas de trabalho) em quatro estágios: tradicional, inicial, avançado e ótimo.

A régua se aplica pilar a pilar, e é normal que os estágios não batam entre si. Empresa com MFA em todo mundo e política condicional nas aplicações críticas está avançada em identidade, e sem classificação e sem rotulagem, a mesma empresa é tradicional em dados.

Essa é a distância entre dizer ao conselho “estamos investindo em segurança” e dizer “avançados em identidade, iniciais em endpoints, tradicionais em dados”. A segunda frase é auditável. A primeira é conversa.

Convém medir onde cada pilar está hoje, antes de qualquer compra. É o objetivo de um diagnóstico de maturidade: transformar modelo abstrato em lista de lacunas com dono e prazo.

Empresa de médio porte: por onde começar, em ordem

A objeção de porte é a mais frequente e a mais frágil: isso é coisa de empresa grande, a minha tem 80 pessoas. O atacante não consulta o organograma antes de testar uma senha vazada, e o modelo é incremental: implanta-se por pilar, em ordem de risco.

A ordem que funciona em empresa de 50 a 500 pessoas:

1. Inventariar identidades e dados críticos. Sem saber quem existe e o que importa, qualquer política é chute.

2. MFA resistente a phishing para todos, sem exceção de diretoria. A Microsoft aponta que essa autenticação pode deter mais de 99% dos ataques a senha.

3. Política de Acesso Condicional nas aplicações críticas. Começa pelo e-mail, pelo ERP e pelo que guarda dado de cliente.

4. Conformidade de dispositivo como requisito de acesso. O Intune atesta, o Acesso Condicional decide.

5. Classificação e rotulagem do dado que sai. Contrato, proposta e base de cliente primeiro.

A ordem não é arbitrária. Identidade vem antes de rede porque é onde o ataque começa e onde o controle custa menos. Inverter produz o projeto clássico: segmentação bonita, com todo mundo administrador.

Prazo não se responde em meses fixos, e quem promete data está vendendo. O modelo não tem linha de chegada, tem estágios que sobem.

Cinco erros de arquitetura que custam caro

Os cinco aparecem com frequência suficiente para virar checklist. Nenhum é falha de produto.

Comprar ferramenta antes de escrever política. O console vira despesa recorrente sem decisão associada.

Tratar ZTNA como se fosse o modelo inteiro. Trocar a VPN é um controle do pilar de rede, e sozinho não move os outros cinco.

Aplicar MFA em todo mundo, exceto na diretoria. O grupo com mais acesso fica com menos verificação.

Manter administrador permanente. É a distância entre um incidente contido e um incidente com direito de administrador de domínio.

Desenhar e não operar. Arquitetura sem operação contínua não é Zero Trust, é diagrama.

Como conduzimos a adoção de Zero Trust na Qualiserve

A Qualiserve não vende peças. Implanta e opera: política de identidade no Microsoft Entra ID, Acesso Condicional, conformidade de dispositivo no Intune, classificação no Purview e postura no Azure.

O direito de dizer que arquitetura sem operação é diagrama vem de operar. São 20 anos de mercado, a virada de 2019 do break-fix para serviços gerenciados, mais de 50.000 usuários atendidos e um NOC próprio que monitora mais de 20.000 dispositivos.

Uma ressalva de honestidade (que a maioria dos fornecedores omite): não há aqui um caso público de Zero Trust para exibir. O que sustenta o parágrafo acima é operação medida. Para quem precisa estruturar segurança como serviço gerenciado, é esse o critério que separa fornecedor de operação.

Perguntas frequentes sobre Zero Trust

As dúvidas abaixo chegam quando o assunto entra na reunião de diretoria. Primeiro a resposta, depois o motivo.

O que significa “nunca confiar, sempre verificar”?

Significa que nenhuma solicitação de acesso é aprovada pela posição de rede de quem pede. Estar dentro da rede corporativa deixa de conceder direito: cada pedido é autenticado e autorizado com todos os sinais disponíveis: identidade, dispositivo, localização, aplicação e risco daquele instante. A confiança vira exceção concedida por política.

Zero Trust é um produto que a empresa compra?

Não. Zero Trust é um modelo de arquitetura definido em norma pública pelo NIST e aplicado por controles distribuídos em seis pilares. Fornecedores vendem controles que implementam o modelo, nunca o modelo. Empresa que compra uma ferramenta e declara a arquitetura pronta paga duas vezes: na ferramenta e na reimplantação.

Quais são os três princípios do Zero Trust?

Verificação explícita, acesso de menor privilégio e presunção de violação. O primeiro exige autenticar e autorizar com todos os sinais disponíveis. O segundo concede apenas o acesso necessário, pelo menor tempo necessário, o que inclui acabar com o administrador permanente. O terceiro projeta o ambiente supondo o atacante já dentro.

Quais são os pilares de uma arquitetura Zero Trust?

São seis na organização da Microsoft: identidade, endpoints, aplicações, dados, infraestrutura e rede, integrados por uma camada de operação e telemetria. Identidade decide o acesso, endpoints condicionam pela saúde do dispositivo, aplicações governam o uso, dados protegem o ativo, infraestrutura endurece a computação e rede impede a movimentação lateral.

Qual a diferença entre Zero Trust e VPN?

A VPN entrega a rede inteira depois de um único evento de autenticação, e tudo que estiver naquela rede fica ao alcance de quem entrou. O modelo Zero Trust entrega o recurso específico, por sessão, com reavaliação contínua dos sinais. Substituir a VPN é um controle do pilar de rede.

Zero Trust funciona em empresa de pequeno e médio porte?

Funciona, e a implantação é incremental por definição: pilar a pilar, em ordem de risco. O vetor dominante é a credencial, e não o porte, com mais de 97% dos ataques de identidade concentrados em senha. Boa parte dos controles já está contratada no ambiente Microsoft e apenas não foi ligada.

Por onde uma empresa deve começar a implementar Zero Trust?

Pelo inventário de identidades e de dados críticos, seguido de MFA resistente a phishing para todos, política de Acesso Condicional nas aplicações críticas, conformidade de dispositivo como requisito de acesso e classificação do dado que circula fora da empresa. Identidade vem antes de rede porque é onde o ataque começa.

O que muda na mesa do CEO e do CFO

O modelo cabe em três verbos: verificar cada pedido, restringir o que cada acesso alcança, presumir que alguém já entrou. Nada disso é decisão de compra. Tudo isso é decisão de gestão, e cai na mesa de quem assina.

Três respostas passam a ser exigíveis, e nenhuma menciona produto: quem tem acesso a quê, por quanto tempo esse acesso dura e como a empresa prova isso. Quem responde às três tem arquitetura.

O ponto de partida é medir em qual estágio cada pilar está hoje. A Qualiserve conduz esse diagnóstico e assume a implantação e a sustentação do modelo no ambiente Microsoft, apoiada em NOC próprio. Solicite o assessment pelo formulário. Prefere conversar direto? WhatsApp (11) 4941-1500.

Facebook
Pinterest
Twitter
LinkedIn