Zero Trust na prática: arquitetura de confiança zero para ambientes complexos e legados

Até o fim de 2026, apenas 10% das grandes empresas terão um programa Zero Trust maduro e mensurável, menos de 1% em 2023, segundo o Gartner. No governo, a barreira é ainda mais alta. No mesmo prazo, 75% das agências federais dos EUA não terão concluído a implementação de suas políticas de confiança zero.

Zero trust no governo esbarra num obstáculo que não é técnico, mas estrutural. Décadas de sistemas herdados, acessos pulverizados entre secretarias e orçamento que raramente acompanha a urgência do tema.

O mesmo desafio aparece, com intensidade parecida, em instituições financeiras e grandes empresas com arquitetura de TI construída em camadas ao longo de décadas.

Segundo o Gartner, a dificuldade não está na falta de convicção sobre o modelo, mas na combinação de orçamento limitado e escassez de especialistas, os principais responsáveis pelo atraso das agências federais na adoção do Zero Trust.

Zero Trust é um princípio de arquitetura

O termo é usado, com frequência, como se fosse uma ferramenta a ser comprada e instalada. Não é. Zero Trust é um conjunto de princípios de arquitetura que parte de uma premissa simples: nenhum usuário é confiável por padrão.

Cada acesso precisa ser identificado explicitamente e receber apenas o nível de permissão necessário para a tarefa em questão, nada além disso. Esse princípio substitui o modelo de perímetro, que trata tudo o que está “dentro da rede” como confiável por definição.

Em ambientes com décadas de sistemas integrados, esse pressuposto já não se sustenta: a rede interna deixou de ser um espaço homogêneo e virou um mosaico de acessos, muitos deles nunca documentados com precisão.

Por que ambientes legados sofrem mais com o modelo tradicional

Sistemas legados carregam uma característica comum: foram construídos numa época em que segurança de perímetro era suficiente.

Cada nova integração, cada sistema herdado de uma gestão anterior, cada acesso concedido e nunca revisado, amplia a superfície que o modelo tradicional não consegue proteger.

É aí que a fragmentação vira risco. Não é a complexidade em si que expõe a organização e, sim, a falta de visibilidade sobre quem acessa o quê, com que permissão, e por quanto tempo.

A maturidade ainda é baixa em qualquer setor

O atraso não é exclusividade do setor público. Segundo o Gartner, até o fim de 2026, apenas 10% das grandes empresas terão um programa Zero Trust maduro e mensurável implementado, um salto em relação a menos de 1% em 2023, mas ainda um número baixo para um modelo discutido há mais de uma década.

Essa maturidade lenta tem uma leitura prática: Zero Trust não é um projeto que se conclui em um ciclo orçamentário. É um processo contínuo, que avança por fases mensuráveis e isso muda a forma como a implementação deveria ser planejada, especialmente onde o orçamento é limitado.

Um caminho viável: implementação por fases

A migração completa e imediata para Zero Trust raramente é realista, nem deveria ser o objetivo inicial.  O caminho mais viável, inclusive para organizações com restrição orçamentária e de equipe, prioriza o que reduz risco mais rápido antes de avançar para o restante da arquitetura:

  • Mapeamento de identidades e ativos críticos: saber, primeiro, quem acessa o quê, antes de qualquer ferramenta.
  • Autenticação forte como base: múltiplo fator e gestão de identidade centralizada, antes de qualquer camada mais sofisticada.
  • Segmentação por criticidade: isolar primeiro os sistemas que carregam maior risco, não a rede inteira de uma vez.
  • Monitoramento contínuo: visibilidade constante sobre comportamento de acesso, não apenas verificação no login.
  • Revisão orçamentária por fases: cada etapa entregando valor mensurável, em vez de um projeto único e indivisível.

Um exemplo prático: o caso comum do setor público

Imagine uma secretaria que opera dezenas de sistemas construídos em diferentes gestões, com bases de usuários que nunca foram unificadas e fornecedores terceirizados com acessos concedidos anos atrás e nunca revisados.

A tentação é tratar isso como um problema grande demais para resolver de uma vez. E de fato é se a meta for resolver tudo de uma vez.

Um caminho mais realista começa pelo que representa maior risco: os acessos remotos e os sistemas que tratam dados sensíveis. Autenticação forte e segmentação nesses pontos já reduzem a exposição de forma mensurável, sem exigir a reformulação completa da infraestrutura em um único ciclo.

A ISH apoia sua jornada Zero Trust

A ISH atua na estruturação de arquiteturas Zero Trust para ambientes com legado tecnológico complexo, com abordagem faseada que considera as restrições orçamentárias e de equipe típicas do setor público e de organizações de grande porte. O objetivo é estruturar um caminho de maturidade que avança em etapas mensuráveis.

Zero Trust é um processo que começa com a próxima fase e pode começar agora.

Converse com os especialistas da ISH e estruture o caminho de implementação Zero Trust para o seu ambiente.

Tags: