A CISA (Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos) e o NIST (Instituto Nacional de Padrões e Tecnologia) desempenham papéis cruciais na proteção da infraestrutura crítica contra ameaças cibernéticas e físicas. Ambas as organizações fornecem diretrizes e padrões para agências governamentais e o setor privado, com foco na segurança da informação e na inovação tecnológica.
O modelo de segurança zero trust é uma abordagem inovadora e eficaz que assume que nenhum elemento da rede é confiável por padrão. Em contraste com os modelos tradicionais, que baseiam a segurança em perímetros e credenciais, o zero trust verifica continuamente todos os acessos. Isso garante que qualquer tentativa de acesso, seja de usuários internos ou externos, seja rigorosamente autenticada e autorizada.
Nos últimos anos, o zero trust se destacou, especialmente após o memorando M-19-17 do Escritório de Gestão e Orçamento dos Estados Unidos em 2019. Em 2020, o NIST publicou o documento SP 800-207, definindo a arquitetura de zero trust (ZTA) e orientando seu planejamento e implantação. Em 2021, a CISA lançou o Modelo de Maturidade de Zero Trust (ZTMM) para ajudar as agências federais na adoção desse modelo. Essas diretrizes são essenciais para qualquer organização que deseje implementar uma estratégia de segurança robusta e moderna.
O NIST define zero trust como um conjunto de paradigmas cibernéticos focados em usuários, ativos e recursos. A ZTAproposta pelo NIST não é uma solução única, mas um conjunto de componentes lógicos, incluindo:
Os princípios básicos do NIST para zero trust incluem:
A CISA define zero trust como uma abordagem que exige verificação contínua do acesso aos dados, redes e infraestrutura. O ZTMM proposto pela CISA é baseado nos seguintes pilares de zero trust:
Além dos pilares, a CISA enfatiza a importância de capacidades transversais, como:
As abordagens do NIST e da CISA para zero trust possuem várias semelhanças:
Apesar das semelhanças, existem algumas diferenças entre as abordagens:
As abordagens do NIST e da CISA se complementam de maneira significativa:
A adoção do modelo de segurança zero trust é fundamental para proteger dados e infraestrutura em um cenário de ameaças cibernéticas em constante evolução. As diretrizes do NIST e da CISA oferecem uma base sólida e prática para organizações públicas e privadas implementarem essa abordagem de segurança inovadora. Ao seguir essas diretrizes, as organizações podem garantir uma proteção contínua e integrada, essencial para a segurança moderna.