Fim da VPN sem big bang: migração para ZTNA em quatro semanas

Ordem de migração por aplicação, políticas por identidade e contexto, e o que acontece quando o IdP cai.

Zero Trust · · 8 min de leitura · Operação

Projeto de Zero Trust morre de duas formas. Ou vira um piloto eterno que nunca sai de um time de dez pessoas, ou vira um corte de fim de semana que derruba o ERP na segunda de manhã. As duas têm a mesma causa: tratar acesso como um evento em vez de uma migração.

Semana 1: o que ninguém chora se quebrar

Começa pelo wiki interno e pela intranet. Túnel na rede, ZTNA na frente, política por grupo do diretório que já existe. Se a política estiver errada, alguém não lê um documento por uma hora. É o custo mais barato de aprendizado que você vai conseguir.

Semana 2: o que dói

ERP e painéis internos, ainda por grupo do IdP, com o mesmo padrão de política validado na semana anterior. Aqui aparece a primeira lista de exceções reais: integrações máquina a máquina, fornecedor que acessa um módulo, usuário que precisa de um caminho diferente.

Semana 3: a saída

Filtragem de DNS e HTTP de saída, com agente nos endpoints. É a semana com mais atrito, porque afeta todo mundo ao mesmo tempo e não só quem usa um sistema. Por isso ela vem depois de duas semanas em que o time já viu a política funcionar.

Semana 4: desligar

A VPN sai do ar e DLP entra nos SaaS conectados. A essa altura o número de aplicações ainda dependentes dela deveria ser zero. Se não for, quem muda é a data de desligamento, e a lista fica como está.

E quando o IdP cai

Essa é a pergunta que decide a conversa com quem já se queimou. Precisa existir um caminho de contingência documentado e testado na implantação: um segundo provedor de identidade ou uma política de PIN por e-mail para um grupo restrito. Se ninguém testou, não existe.

HSTS está ligado em todos os seus domínios?

Acesso só de leitura, até cinco dias úteis, sem compromisso. Se a nota vier alta, a gente diz isso e você não contrata.

Solicitar a primeira leitura