Best of Breed

Zero Trust: A segurança que começa onde o perímetro acabou

O perímetro de segurança não desapareceu de um dia para o outro; foi sendo contornado, credencial a credencial, sessão a sessão e exceção a exceção. O Zero Trust surgiu como resposta a essa erosão silenciosa, mas a distância entre o conceito e a implementação real continua a ser o maior risco que muitas organizações não conseguem ver

Zero Trust: A segurança que começa onde o perímetro acabou
AI PHOTO STUDIO / AdobeStock

HÁ anos que o Zero Trust domina o vocabulário de cibersegurança, até porque num mundo onde os perímetros tradicionais desapareceram, ninguém deve ser automaticamente confiável. O problema é que a distância entre o conceito e a implementação real permanece enorme. A Gartner estima que 63% das organizações afirmam ter implementado Zero Trust de forma parcial ou total, mas, na prática, a história é diferente.

A diferença entre intenção e execução

 

David Silva, CEO da CyberX

“O gap mais comum é confundir Zero Trust com um conjunto de produtos. Muitas organizações comparam MFA, um gateway ZTNA [Zero Trust Network Access] e um EDR [Endpoint Detection and Response] e consideram o tema fechado”, explica David Silva, CEO da CyberX. “O que encontramos nos exercícios de red team é outra coisa: uma vez lá dentro – normalmente entramos, por um [ataque de] phishing ou por uma credencial reutilizada –, a rede continua plana e a confiança continua implícita. A maioria implementou autenticação forte à entrada e continua a não ter autorização granular lá dentro”, indica David Silva, que acrescenta, que “Zero Trust não é como se entra, é o que se consegue alcançar depois de entrar”.

O “Verizon Data Breach Investigations Report 2025”, que analisou mais de 22 mil incidentes e 12.195 brechas confirmadas, revelou que 22% de todas as brechas tiveram credenciais roubadas como vetor de entrada inicial, que 88% dos ataques a aplicações web básicas envolveram credenciais comprometidas e que o elemento humano esteve presente em 60% dos incidentes.

Sónia Casaca, Country Manager da Zscaler Portugal

 

Sónia Casaca, Country Manager da Zscaler Portugal, identifica o mesmo problema. “Em Portugal, ainda vemos muitas organizações a comunicar o início da jornada como se já representasse o destino. Mas o verdadeiro teste do Zero Trust não é ter um projeto lançado, é conseguir reduzir a superfície de ataque e eliminar a confiança excessiva na rede”, afirma.

Para David Grave, Cyber Security Senior Director na Claranet Portugal, há três padrões que se repetem especificamente no mercado português: o Active Directory nunca limpo, com grupos herdados de reorganizações antigas; o acesso permanente de terceiros; e a confusão estrutural entre comprar e desenhar. “Zero Trust não é uma decisão de arquitetura sobre quem confia em quem, para fazer o quê e durante quanto tempo. Não vem dentro de uma licença”, defende.

 

Carlos Caldeira, CISO & Cybersecurity Manager da Oramix

Carlos Caldeira, CISO & Cybersecurity Manager da Oramix, descreve um caso concreto. “Tivemos um caso recente num cliente do setor financeiro em que a política de acesso estava bem desenhada no papel, mas há mais de dois anos que ninguém revia as permissões das contas de serviço. Uma delas, de um projeto já terminado, ainda tinha acesso de administrador a três sistemas”, exemplifica.

O diagnóstico da CyberInspect mostra o problema. “Avaliámos mais de 50 mil empresas portuguesas, sempre com informação observável do exterior, sem qualquer acesso à infraestrutura interna”, explica Valter Silva Rodrigues, Responsável da CyberInspect. “Três em cada quatro organizações apresentam risco médio ou elevado, e quase um terço desse grupo está no patamar mais crítico. Setores com mais intensidade digital, como programação informática e retalho tecnológico, têm em média uma pior postura do que setores tradicionais porque mais presença digital significa mais superfície exposta”.

Gonçalo Martins, Partner, Cyber & Telecom Networks da Deloitte

 

Gonçalo Martins, Partner, Cyber & Telecom Networks da Deloitte, enquadra o estado da maturidade. “Muitas organizações encontram-se numa fase centrada na proteção da identidade, o que constitui um passo relevante. No entanto, a concretização de uma arquitetura Zero Trust exige estender os princípios de confiança mínima e verificação contínua a toda a infraestrutura, aplicações, dados e processos de negócio”.

A identidade já não chega

Se o primeiro problema é a implementação incompleta, o segundo é que as regras do jogo estão a mudar. A Inteligência Artificial (IA) está a transformar a economia dos ataques de identidade de formas que tornam os controlos clássicos de Multifactor Authentication (MFA) cada vez mais insuficientes.

Pedro Soares, National Security Officer da Microsoft Portugal, cita o “Microsoft Digital Defense Report 2025” e menciona que “o phishing gerado por IA é três vezes mais eficaz do que as campanhas tradicionais. Técnicas de Adversary-inthe- Middle podem intercetar sessões e contornar algumas formas de MFA, confirmando que autenticar uma vez não é suficiente”.

 

David Grave, Cyber Security Senior Director na Claranet Portugal

David Grave faz uma distinção que muitas organizações ainda não interiorizaram, a de que “o MFA clássico foi desenhado para resolver o roubo de password, e com sucesso. Só que o ataque dominante já não é quebrar o segundo fator, é roubar a sessão depois de ele acontecer. Phishing em Adversary-in-the-Middle, infostealers, tokens exfiltrados de máquinas comprometidas: o atacante não precisa de enganar o MFA, basta esperar que o utilizador legítimo o faça por ele”.

Carlos Caldeira descreve um caso em que “houve uma tentativa de fraude de deepfake de voz do CFO num cliente nosso, detetada e bloqueada só porque o pedido de transferência saía do procedimento habitual. A deteção comportamental ajuda a apanhar contas já comprometidas, mas só quando alguém age sobre os alertas – e isso nem sempre acontece”.

O consenso entre fabricantes e integradores aponta na mesma direção: autenticação resistente a phishing (como FIDO2, passkeys e certificados), avaliação contínua da sessão e extensão do modelo às identidades não-humanas. Contas de serviço, chaves de API e agentes de IA já são mais do que os utilizadores humanos na maioria dos ambientes, mas raramente têm controlos equivalentes. “A identidade só continua a ser um pilar se deixarmos de a tratar como um evento e passarmos a tratá-la como um estado contínuo e criptograficamente verificável”, sintetiza David Silva.

Rui Duro, Country Manager para Portugal da Check Point Software

 

Rui Duro, Country Manager para Portugal da Check Point Software, descreve a evolução necessária da tomada de decisão e defende que “uma decisão de acesso deve combinar a identidade declarada como o estado do dispositivo, a localização, o comportamento da sessão, a sensibilidade do recurso, o nível de privilégio pedido e o risco da operação”.

 

Plataforma única ou best-of-breed

A Forrester, na edição Q3 2025 do Wave para plataformas de Zero Trust, explica que nenhum dos vendors avaliados deve ser visto como “one-stop shop”. A recomendação da consultora é uma abordagem híbrida, ou seja, plataformas para os controlos centrais e soluções especializadas para necessidade específicas, que evite complexidade excessiva ou lock-in a um fabricante.

Sónia Casaca explica que “este dilema está muitas vezes mal colocado, porque tende a ser tratado como uma escolha ideológica, quando na verdade é uma decisão operacional. Quando uma organização vive com demasiadas consolas, políticas fragmentadas, integrações frágeis e equipas sobrecarregadas, a consolidação pode criar valor real”.

 

Ricardo Marciano, Business Development Manager SASE da Fortinet

Ricardo Marciano, Business Development Manager SASE da Fortinet, aponta o fator que, na sua opinião, é decisão: “não é o número de fabricantes envolvidos. É a capacidade de integrar informação, automatizar processos e aplicar políticas consistentes. Quando isso não acontece, a complexidade torna-se rapidamente um problema de segurança”.

A CyberX propõe uma regra prática. “Consolidar o plano de controlo, diversificar o plano de verificação. Quem impõe o controlo nunca deve ser a única entidade a confirmar que o controlo funciona”, defende David Silva, que também aponta um risco que é silencioso na maioria das organizações: “quando se aceita um módulo medíocre porque ‘já vem incluído’”.

Elizabeth Alves, Sales Manager da Exclusive Networks Portugal

 

Elizabeth Alves, Sales Manager da Exclusive Networks Portugal, identifica onde o canal de parceiros falha neste processo. “Um dos gaps que identificamos está na componente de consultoria associada à componente tecnológica. Na maioria das organizações, estas duas vertentes são lideradas por equipas distintas e, quando se tenta implementar a tecnologia com base nos outputs da equipa de consultoria, encontramos gaps extensos: falta a ‘cola’”.

O problema do legacy

Uma fatia significativa das infraestruturas críticas portuguesas corre em sistemas que nunca serão compliant com Zero Trust. O consenso sobre a estratégia é uniforme: não se transforma o sistema legacy; transforma-se tudo à volta dele.

com que a confiança da organização deixe de depender deles”, explica David Silva. “Ninguém – utilizador, aplicação ou administrador – tem acesso direto àquele sistema. Tudo passa por um intermediário que sabe quem está a pedir, autoriza pedido a pedido e regista o que se passou”. Carlos Caldeira descreve um caso real, “num cliente de uma utility, onde um SCADA antigo não podia ser tocado sem parar a operação. A solução foi isolar a rede de controlo por trás de um broker de acesso dedicado, com sessão gravada e aprovação individual por ligação”.

A Deloitte formalizou esta abordagem sob o conceito de “Compensating Zero Trust”. Gonçalo Martins explica que, “em vez de procurar modernizar de imediato todas as aplicações, procura-se integrá-las numa arquitetura de segurança mais ampla, onde permanecem operacionalmente relevantes, mas devidamente isoladas e controladas”.

David Grave levanta a dimensão de governance que normalmente não é abordada. “Cada exceção tem de ter um responsável, com o risco formalmente aceite ao nível certo e com um prazo. Uma exceção sem dono e sem prazo não é uma exceção, é uma decisão permanente que ninguém quis assumir”.

O custo por orçamentar

O argumento financeiro para Zero Trust existe; o “IBM Cost of a Data Breach Report 2025” quantifica que as organizações com arquitetura Zero Trust madura poupam, em média, 1,76 milhões de dólares por incidente face a organizações sem este modelo. No entanto, o Total Cost of Ownership (TCO) real da implementação é raramente discutido.

“A licença é a parte barata”, refere David Grave, que acrescenta que “o custo que praticamente todas as organizações subestimam é a higiene prévia – o inventário de utilizadores, grupos, contas de serviço e fluxos entre aplicações. Esse trabalho é ingrato, invisível e consome a maior fatia do esforço. Poucas o orçamentam e é ele que faz derrapar os prazos”.

Carlos Caldeira acrescenta que o custo de operação contínua. “Num projeto recente, a equipa tinha orçamentado um analista a meio- -tempo; ao fim de três meses eram precisos dois a tempo inteiro”, diz.

Rui Duro alerta para um custo que normalmente não aparece nas análises. “A proliferação de ferramentas cria redundância e complexidade, com muitas organizações a utilizarem mais de dez soluções distintas apenas para segurança da cloud”, explica. “Uma análise séria do TCO deve incluir custos diretos, como licenças e subscrições, custos indiretos, como integração, monitorização e formação, e custos de oportunidade, como interrupções, perda de confiança ou atraso no lançamento de serviços”.

Para David Silva, o argumento certo junto da administração é fácil de encontrar. “Hoje, um incidente numa rede sem separação interna custa a empresa inteira; com separação, custa um departamento. Essa diferença é dinheiro que as seguradoras já calculam porque condicionam prémios a controlos concretos. Zero Trust não se vende como segurança. Vende-se como perda esperada mais baixa e seguro mais barato”.

NIS2 e DORA como acelerador?

 

Pedro Soares, National Security Officer da Microsoft Portugal

A transposição da NIS2 para a lei portuguesa (em vigor desde abril de 2026) e o DORA (aplicável ao setor financeiro desde janeiro de 2025) estão a criar uma procura real. De acordo com a Mordor Intelligence, o mercado de cibersegurança em Portugal atingiu os 1,2 mil milhões de dólares em 2025 e está projetado para crescer 6,7% ao ano até 2030, com o regulamento regulatório como motor principal. No entanto, a pressão regulatória traz um risco específico: transformar Zero Trust em mais uma caixa para marcar num relatório de conformidade.

Pedro Soares cita uma investigação da IDC e da Microsoft e indica que “77% das organizações na EMEA não está totalmente preparada para a NIS2. Estar conforme no papel e operar com resiliência continuam a ser realidades distintas”.

Valter Silva Rodrigues, Responsável da CyberInspect

 

Valter Silva Rodrigues defende que “a forma mais fácil de distinguir” as organizações “é olhar para o que acontece a um relatório de teste depois de ser entregue. Numa organização que testa para perceber o risco real, o relatório gera um plano de correção com responsáveis e prazos. Numa organização que testa para ter documentação, o relatório fica arquivado e os mesmos problemas aparecem no teste seguinte”.

Elizabeth Alves confirma que “as organizações estão a contratar serviços de consultoria para alinhar processos e controlos às exigências normativas. Entre as tecnologias mais procuradas estão as soluções de controlo de identidade, como MFA e PAM [Privileged Access Management], e as soluções de sensibilização dos colaboradores”.

David Silva sintetiza que “quem constrói para o auditor passa na auditoria e falha no incidente. Quem constrói para o atacante passa nos dois”.

Por sua vez, Ricardo Marciano propõe um teste simples para qualquer organização. “Se retirarmos a auditoria da equação, continuaríamos a investir nesta medida de segurança? Se a resposta for não, provavelmente estamos perante um exercício de conformidade”, refere.

Para David Grave, o que distingue os programas que funcionam dos que falham raramente é técnico. “Basta perguntar quais são os ativos verdadeiramente críticos, quem lhes acede hoje e quem tem mandato para cortar esse acesso às três da manhã sem pedir autorização a ninguém. Se a resposta sai com clareza, o programa vai funcionar, mesmo que a maturidade técnica seja baixa”, defende.

Já Gonçalo Martins acrescenta o sinal de falha mais comum: as exceções. “Quando as exceções se tornam a norma e são sistematicamente aprovadas sob o argumento da urgência do negócio, a eficácia do programa degrada-se progressivamente”, indica.

Sónia Casaca encerra com a perspetiva que situa o momento atual. “O Zero Trust deixou de ser uma ambição teórica e passou a ser uma exigência prática de resiliência. A questão já não é se as organizações vão fazer esta transição, mas quão rapidamente conseguem fazê-la de forma operacional, sustentável e alinhada com o negócio”, conclui.

Tags

REVISTA DIGITAL

IT INSIGHT Nº 63 SETEMBRO 2026

IT INSIGHT Nº 63 SETEMBRO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.