Pular para o conteúdo
Área do cliente

Serviço

Zero Trust

Consultoria para projetar e adotar um modelo de confiança zero: identidade, segmentação e verificação contínua.

Automação
O Kynapt verifica de fora que não restem serviços expostos além do perímetro que a sua arquitetura Zero Trust deveria fechar.
Validação humana
Nossos pentesters atacam a implementação para comprovar que a segmentação e os controles de acesso resistem na prática.

O desafio

O perímetro não existe mais: seus usuários, dados e aplicações estão em todos os lugares

Trabalho remoto, serviços em nuvem, aplicações SaaS e acessos de terceiros tornam irrealista a ideia de uma rede interna confiável. Nos nossos exercícios de Red Team vemos que, uma vez dentro, um atacante costuma se mover com liberdade demais.

Zero Trust é uma estratégia, não um produto: verificar explicitamente cada acesso, conceder o menor privilégio necessário e assumir que uma violação pode ocorrer, para limitar o seu impacto.

Ajudamos a definir aonde chegar, por onde começar e como avançar por etapas, aproveitando a tecnologia que você já tem.

O que fazemos

Um roadmap Zero Trust para cada pilar da sua organização

Trabalhamos sobre os pilares de identidade, dispositivos, redes, aplicações e dados, na ordem que mais reduz o seu risco.

Avaliação de maturidade

Estado atual de cada pilar segundo o modelo de maturidade Zero Trust da CISA, com lacunas e prioridades.

Identidade e acessos

Autenticação multifator resistente a phishing, acesso condicional e gestão de contas privilegiadas.

Segmentação de rede

Projeto de segmentação e microssegmentação para impedir o movimento lateral entre sistemas.

Acesso remoto seguro

Avaliação e projeto de alternativas à VPN tradicional baseadas em acesso por aplicação (ZTNA).

Proteção de dados

Classificação da informação e controles de acesso segundo a sua sensibilidade.

Arquitetura e tecnologia

Arquitetura alvo, seleção de soluções segundo os seus requisitos e, se precisar, fornecimento e implementação da tecnologia.

Como trabalhamos

Avanço gradual, com resultados verificáveis

01

Superfícies protegidas

Identificamos os dados, aplicações e serviços mais críticos: o que mais precisa ser protegido.

02

Mapeamento de fluxos

Entendemos quem e o que acessa esses recursos, de onde e como.

03

Avaliação de maturidade

Medimos cada pilar e detectamos as lacunas que um atacante aproveitaria primeiro.

04

Arquitetura alvo

Projetamos o modelo que a sua organização deve alcançar, integrando a tecnologia existente.

05

Roadmap por etapas

Definimos iniciativas priorizadas, começando pelas de maior redução de risco.

06

Validação ofensiva

Comprovamos com testes de ataque que os novos controles realmente impedem o movimento lateral.

Entregáveis

Uma estratégia clara e um plano executável

Frameworks de referência

  • NIST SP 800-207
  • CISA Zero Trust Maturity Model
  • NIST CSF 2.0
  • MITRE ATT&CK
  • Avaliação de maturidade por pilarEstado atual e nível alvo em identidade, dispositivos, redes, aplicações e dados.
  • Superfícies protegidas e fluxosInventário de ativos críticos e de como são acessados.
  • Arquitetura alvoProjeto de referência adaptado à sua organização e à sua tecnologia atual.
  • Roadmap por etapasIniciativas priorizadas com dependências, responsáveis e prazos.
  • Critérios de avaliação de tecnologiaRequisitos para comparar soluções de forma objetiva.
  • Relatório de validaçãoResultados dos testes ofensivos sobre os controles implementados.

Perguntas frequentes

O que costumam nos perguntar antes de começar

Zero Trust é um produto que se compra?

Não. É uma estratégia de segurança. Algumas tecnologias ajudam a implementá-la, mas nenhuma a resolve sozinha.

Precisamos substituir toda a nossa infraestrutura?

Não. A adoção é gradual e aproveita o que você já tem. Priorizamos as mudanças que mais reduzem o risco com o menor investimento.

Por onde convém começar?

Na maioria das organizações, pela identidade: autenticação multifator resistente a phishing e controle de contas privilegiadas oferecem grande redução de risco em pouco tempo.

Vocês vendem a tecnologia?

Sim. Podemos fornecer e implementar a tecnologia de que a sua organização precisa. Ainda assim, as nossas recomendações partem dos seus requisitos e do que você já tem implementado: só propomos comprar o que realmente agrega valor.

Como sabemos que realmente funciona?

Porque testamos. Como equipe de segurança ofensiva, validamos com ataques controlados que os novos controles detêm o movimento lateral.

Outros serviços

Uma visão integral da sua segurança

Red Team & Ethical Hacking

Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.

Testes de Intrusão

Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.

Revisão de Código-Fonte

Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.

Logotipo da Kamaya Secure na parede de um escritório

Vamos definir o escopo adequado para a sua organização

Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.

Conversar pelo WhatsApp (abre em uma nova aba)