Acesso por identidade e contexto, sem VPN e sem porta aberta.
Acesso por identidade na frente de cada aplicação interna, túnel de saída para não expor a origem, filtragem de DNS e HTTP de saída, DLP e CASB para SaaS. Migração por aplicação, sem big bang.
A VPN não cai de uma vez. Ela sai aplicação por aplicação.
Desligar VPN num fim de semana é como projetos de acesso costumam falhar. A migração que funciona começa pelo wiki interno, passa pelo ERP e só toca no acesso crítico quando as três primeiras semanas provaram a política. Cada aplicação migrada é um ponto no pilar de acesso.
Ordem de migração · quatro semanas
Empresa de demonstração · dados ilustrativos · +18 pts em quatro semanas
| Item | Mudança | Pontos |
|---|---|---|
| Semana 1 | VPN→Túnel + ZTNA na intranet e no wiki | +5 |
| Semana 2 | VPN→ERP e painéis por grupo do IdP | +4 |
| Semana 3 | DNS aberto→Filtragem DNS/HTTP com agente no endpoint | +3 |
| Semana 4 | VPN→desligada · DLP em SaaS | +6 |
O que está incluído.
Acesso por identidade (ZTNA)
Políticas por identidade, grupo, dispositivo e país. Integração com o IdP existente (Entra ID, Google, Okta).
Túneis
Conector de saída em cada rede; nenhuma porta de entrada aberta. Alta disponibilidade com réplicas.
Gateway seguro (SWG)
Filtragem DNS e HTTP de saída por categoria e risco, com agente nos endpoints e logs retidos.
DLP e CASB
Perfis de dados sensíveis (CPF, cartão), varredura de SaaS conectado, alerta de compartilhamento público.
Contingência do IdP
Segundo provedor de identidade ou PIN por e-mail como fallback documentado. Testado na implantação.
Relatório mensal
Aplicações protegidas, políticas alteradas, acessos negados por motivo, incidentes de DLP.
O relógio começa na contenção, não na detecção.
Detectar é fácil e barato. O que muda o resultado é o que acontece na primeira ação depois do alerta. A janela de atendimento e os tempos por severidade são definidos em contrato, conforme o tamanho do ambiente.
| Severidade | O que acontece primeiro |
|---|---|
| Crítico | Contenção primeiro: modo sob ataque ou regra de bloqueio, antes de qualquer análise. Comunicação em seguida, post-mortem depois. |
| Alto | Análise e regra em modo log, com comunicação no canal acordado dentro do mesmo dia. |
| Médio | Entra na fila priorizada da semana, com prazo devolvido a você. |