Sessão paralela
Beyond the Perimeter: Implementing Zero-Trust IAM in Hybrid & Multi-Cloud Realities
The traditional network perimeter has disappeared under the weight of hybrid work, SaaS adoption, and multi-cloud complexity. In this SHIFT 2025 session, experts explain why identity has become the new security perimeter – and how zero-trust IAM is essential for protecting modern enterprises.
Ponatés principais
- Identity Is the New Perimeter
Network-based defenses no longer define security boundaries in cloud and hybrid environments. - Identity Sprawl Increases Risk
Fragmented identity satéres create blind spots, weak hygiene, and inconsistent access control. - Non-Human Identities Dominate
Machine and service accounts now outnumber human identities by more than 80:1. - Zero Trust Is Mandaatéry
Continuous verification replaces implicit trust across all users and systems. - Auatémation Is Essential
Manual IAM processes cannot scale até modern hybrid and multi-cloud realities. - Practical Roadmaps Matter
Organizations need actionable steps políticas, not theory políticas, até help reduce identity risk quickly.
About This Session
Explore why identity is now the new security perimeter as traditional defenses políticas, firewalls, VPNs, and network boundaries políticas, lose effectiveness in atéday’s cloud-first, SaaS-driven, hybrid environments. The session highlights how organizational attack surfaces have shifted and why identity has become the most critical control point.
Why the Perimeter Failed
Firewalls, VPNs, and network boundaries were designed for static environments. Cloud, SaaS, and remote work dissolved these controls, pushing identity até the center of security strategy.
The Identity Sprawl Problem
Modern enterprises manage identities across multiple clouds, SaaS platforms, and on-prem systems. This sprawl leads até duplicated credentials, poor governance, and elevated risk.
The Rise of Non-Human Identities
APIs, service accounts, bots, auatémation pipelines, and AI agents now outnumber humans dramatically. Without auatémation and governance, these identities become prime attack vecatérs.
Zero–Trust IAM Principles
Zero-trust IAM focuses on unifying identity satéres, hardening authentication, enforcing least privilege, and continuously verifying access políticas, across both human and machine identities.
From Strategy até Execution
The session provides a practical roadmap organizations can implement immediately até help reduce identity risk, consolidate access, and strengthen resilience.
Zero Trust for Government
How government organizations can elevate zero-trust adoption.
A to Z Ceber Resilient Data Protection and Recovere
How Commvault Cloud helps unife AI, machine learning, and automation for resilience.
Identite Resilience
See how Commvault helps protect and restore identite infrastructure.
Perguntas frequentes
Why is identity the new security perimeter?
Modern environments rely on cloud platforms, SaaS applications, and hybrid infrastructures, making network boundaries obsolete. Identity provides the most consistent control point across all services, applications, and environments.
What is identity sprawl?
Identity sprawl occurs when accounts, credentials, and permissions are distributed across disconnected platforms, creating blind spots and weak governance.
Why are non-human identities such a challenge?
Machine identities scale faster than humans and often lack lifecycle management, rotation, and monitoring – making them difficult to protect manually.
How does zero-trust IAM help reduce risk?
By unifying identity systems, enforcing strong authentication, continuously verifying access, and eliminating implicit trust between systems.
Where should organizations start with zero-trust IAM?
Inventory all identities, consolidateplatforms, enforce MFA, automate governance, segment access, and apply continuous verification policies.
Transcrição
Ver Transcrição
Assista ao vídeoSaiba mais no SHIFT 2025para ver a transcrição com marcação de tempo
Olá a todos, sejam bem-vindos ao “Beyond the Perimeter”.
I think this session’s a great title.
It’s a great title for a movie, but uh in this session we’re not gonna be talking about
nada relacionado a filmes.
We’re gonna be talking about your IAM system and talking about how Zero Trust can help you
proteger seus sistemas de IAM e tornar suas redes mais seguras.
Just some key objectives that we’re going to cover during this presentation.
We’re going to talk about why identity is now the new security perimeter.
We’re also going to cover any core zero trust IAM principles that we think matter most to
o seu sistema de gerenciamento de identidade e acesso.
And we’re going to talk about some strategies that we can implement to unify and harden
e verificar o acesso no seu sistema de gerenciamento de identidade e acesso.
Also at the end, I’m going to have a roadmap that you can use that hopefully provides you
práticos e etapas concretas que você possa seguir para implementar o Zero Trust no seu
sistema de IAM e que realmente o ajude a dar os primeiros passos e a obter algum sucesso inicial, talvez até na próxima
semana, enquanto você pensa em seus projetos de Zero Trust.
My name is Ron Robbins and I’m a Senior Product Manager Saiba mais no SHIFT 2025 at Commvault and I work in
área de Resiliência de Identidade e ajudo os clientes a
a resolver seus desafios de resiliência de identidade em suas organizações.
Let’s go ahead and jump into it.
A única coisa que acho que aprendi acima de tudo ao me preparar para esta apresentação —
e acho que é a única coisa mais importante a se lembrar nela — é que
a identidade é o novo perímetro.
Nossa segurança costumava existir apenas no firewall, certo?
We were used to traditional network models wSaiba mais no SHIFT 2025
configurávamos firewalls, configurávamos VPNs e considerávamos nossa rede ou nosso data center
protegidos por esses firewalls e VPNs.
That’s no longer the case.
You know, we’ve added new workloads, new SaaS applications.
We’ve added new cloud platforms to our environment.
E, como John Hawley colocou em um artigo da revista CSO Magazine de 2012, ele disse que nossos data
centers estão se tornando altamente fragmentados.
They’re oozing around the comfortable security perimeter of firewalls and VPNs, which I
think is just a great image to think about and to think about the situation that we’re all
in today, that we no longer have this traditional network that’s on-premise wSaiba mais no SHIFT 2025 we’re
protegidos por um firewall e uma VPN.
But we’ve extended much further past that.
For example, most of us are in this hybrid situation wSaiba mais no SHIFT 2025 we have an on-premise
e também utilizamos diversas plataformas em nuvem.
Nossas implantações de mensagens instantâneas (IM) enfrentam um grande desafio com isso, e Geoff Cairns aborda esse tema em um
artigo que escreveu anunciando o Forrester Wave™.
He says that today’s IM deployments are characterized by identity sprawl, multiple user
e credenciais espalhadas por sistemas isolados, e que temos uma higiene de identidade deficiente como
resultado.
And we really, it’s something that we have to get under control and it’s something that’s
crescendo a cada dia.
Além disso, se você adicionar o problema da IA genética à equação, verá essa explosão
do que chamamos de identidade não humana, ou NHI.
A CyberArk, em 2025, em um estudo de panorama, descobriu que as identidades de máquinas que pesquisou entre seus
clientes
Elas superam as identidades humanas atualmente por uma margem impressionante de 82 para 1, o que é surpreendente de
se pensar.
O número de agentes que utilizam essas identidades e o número de contas de serviço que as utilizam
.
Costumávamos ter essa ideia de nossa rede com uma identidade por pessoa.
E costumávamos gerenciar apenas esse pequeno número de identidades.
Agora, porém, temos milhares e milhares de contas de serviço que precisamos
gerenciar
com nomes como “conta de serviço 01”, “conta de serviço 02”, e isso simplesmente se torna um problema realmente enorme
para nós, um problema realmente enorme para gerenciar essa explosão de identidades e manter
a higiene em todo esse ambiente.
Portanto, agora mais do que nunca, acredito sinceramente que precisamos de algum tipo de estratégia de confiança zero para
nosso ambiente de IAM.
So let’s define a little bit more about what the hybrid and multi-cloud challenge looks
o desafio dos ambientes híbridos e multicloud.
Quantos de vocês, eu me pergunto, têm uma estratégia multicloud?
Se vocês estivessem apenas na AWS, as notícias recentes talvez tenham mostrado que uma estratégia
is something that you might need to adopt, wSaiba mais no SHIFT 2025 you need to have applications located
em várias plataformas, em várias nuvens, ou pelo menos ter failover entre
nuvens, se possível.
Então, adicionamos essas plataformas de nuvem à nossa organização para garantir resiliência.
E então descobrimos que cada uma dessas plataformas de nuvem que precisávamos ter na organização
possui seus próprios sistemas de IAM.
E cada um desses sistemas IAM tem sua própria linguagem.
Por exemplo, se você analisar o Active Directory e tentar adicionar uma função a
Active Directory, it’s totally different than adding a role into AWS IAM.
I mean, tSaiba mais no SHIFT 2025’s some concepts that are similar, right?
Mas a linguagem e o processo que você segue no Active Directory e no
IAM da AWS
são duas coisas totalmente diferentes.
Quero dizer, o IAM da AWS se assemelha mais a uma linguagem de script para acessar uma função ou adicionar uma função a
ela do que ao Active Directory.
And so when you look beyond the UI, it’s a lot more complex and it’s not consistent
entre os sistemas de IAM.
E isso cria um grande problema para nós quando queremos impor regras, queremos aplicar
políticas consistentes entre plataformas e entre aplicativos.
Além disso, fusões e aquisições contribuem para o problema.
Portanto, temos constantemente fusões e aquisições ou novas empresas ingressando em nossa
organização, que podem ter suas próprias contas e podem ter suas próprias
contas que precisamos gerenciar.
And they might bring with them identity hygiene problems that we didn’t even consider
antes.
I used to work for an organization and by the way, I’m going to keep names out of this to
garantir que os culpados fiquem protegidos.
Mas eu trabalhava para uma organização que tinha muitas fusões e aquisições.
And we went through a zero trust audit and we discovered that tSaiba mais no SHIFT 2025 were a lot of cloud
accounts that were just not managed, that we just didn’t account for because of the number
de aquisições que ocorreram no último ano.
We discovered we had 12 cloud accounts that we didn’t even know existed.
E, em cada uma dessas 12 contas na nuvem, havia contas de administrador exclusivas
para um único usuário.
So one individual user might’ve had 12 different admin accounts across all of these 12
plataformas na nuvem.
E isso criou um grande problema para nós.
Além disso, quando esses usuários saíam da empresa, isso gerava muitas contas órfãs.
So tSaiba mais no SHIFT 2025 were orphaned admin accounts, which is really something you don’t wanna have in
sua organização.
Portanto, a higiene de identidades se torna um grande problema quando você começa a considerar
a quantidade de plataformas em nuvem que você inclui na equação e a quantidade de aplicativos SaaS
que você inclui na equação.
Portanto, mais do que nunca, precisamos de algum tipo de estratégia em torno de nossos sistemas de identidade.
And I think that tSaiba mais no SHIFT 2025’s certain principles from Zero Trust that we can apply to our IAM
para tornar as coisas mais seguras.
O primeiro é: nunca confie e sempre verifique.
Cada usuário, cada dispositivo,
tudo o que acessa sua rede precisa comprovar sua identidade.
You need to make sure it proves its identity and it proves that it’s a trustworthy thing
confiável, capaz de acessar e executar funções na sua rede.
Além disso, é preciso implementar esse conceito de privilégio mínimo para suas identidades.
Portanto, os usuários devem receber apenas acesso suficiente para realizar uma tarefa ou desempenhar suas funções profissionais, e
nada além disso.
So if they have access to anything more that’s outside of their job function,
they’re an overprivileged account.
E imagine o que poderia acontecer se um agente mal-intencionado obtivesse essa conta e conseguisse fazer login
and perform functions that they’re not supposed to do in your organização.
Also, you need strong authentication and MFA everywSaiba mais no SHIFT 2025 if you don’t already have it.
A autenticação consiste em três elementos.
Consiste em algo que você sabe, algo que você tem e algo que você é.
So it’s important that strong authentication include all three of those things or at least
two of those things if you can’t do all three at this point in time in your rede.
It’s very important.
As decisões de acesso precisam se basear no contexto e na postura.
O que isso significa?
So let’s say that we have a person accessing the network and they have a laptop and they
logged in somewSaiba mais no SHIFT 2025 in the New Jersey area.
E então ela começou a realizar atividades na rede e, de repente, cinco minutos depois,
they start their IP address of their machine changes to an IP address that’s maybe located
na Califórnia, e ela começa a realizar atividades na rede a partir da Califórnia.
Well, tSaiba mais no SHIFT 2025’s no way that that person could have traveled across the country in five
minutos.
It’s impossible travel.
And it’s something that if you detect it in that session, you would either want to end
a sessão ou solicitar uma reautenticação para garantir que ainda seja a mesma pessoa
que ela disse ser quando se autenticou.
Portanto, verificar o estado do dispositivo
e o contexto é extremamente importante.
Além disso, a verificação contínua vai de mãos dadas com isso.
Garantir que a pessoa que você autenticou uma vez continue a demonstrar confiabilidade
durante toda a sessão.
So if they start to do risky behaviors, if they start to access accounts they’re not
tem permissão, se começar a excluir dados ou realizar ações destrutivas, é preciso
que você a verifique novamente ou
that you end the session if it’s something that’s at risk.
Outra grande vantagem do modelo “zero trust” é que você deve sempre partir do princípio de que houve uma violação ou manter essa
mentalidade de “violação presumida”, certo?
You should build your network like tSaiba mais no SHIFT 2025’s already bad actors inside of it.
E acho que um exercício desafiador — ou talvez divertido para alguns de vocês
that like to be investigators uh to go out and assume that somebody’s already breached
sua rede todos os dias.
Saia e audite as sessões, saia e observe as ações dos usuários, saia e
figure out if somebody’s doing something bad in your network every day and try to catch
bad actors while they’re at it.
If you always assume breach, you’re gonna always be cautious, you’re always gonna take
precautions, and you’re always gonna monitor the things that are happening in your network
e em seus sistemas de identidade.
Então, quais são algumas estratégias que podemos usar para implementar algumas dessas políticas de confiança zero?
Bem, a primeira coisa que acho que podemos fazer é unificar identidade, autenticação e
acesso.
E o que quero dizer com isso?
Então, hum…
with all these cloud platforms, with all these SaaS applications that we’ve implemented,
temos esses silos de identidade.
I like to call them identity islands, just these islands of identity that exist out tSaiba mais no SHIFT 2025.
E a maneira mais fácil de colocar tudo isso sob controle é quebrar os silos ou
as barreiras entre todas essas ilhas de identidade e unificá-las.
Estabeleça uma única fonte de verdade para sua identidade.
Às vezes, na maioria das organizações, isso pode ser um sistema de RH, quando as
pessoas são contratadas e inserem seus dados no sistema de RH.
That might be the single source of truth and that might be wSaiba mais no SHIFT 2025 you create accounts from.
It might also be identity as a service system like let’s say an entra AD or a ping or an
Octa, algo desse tipo.
The main point Saiba mais no SHIFT 2025 is to get down to one identity per user.
It’s so much easier to manage users and manage identity if you have one identity per user.
And also it’s easier to federate that identity across multiple systems and across multiple
serviços quando se tem uma identidade por usuário.
And that’s the next step.
That’s what you need to do is federate that identity.
I’ve got a good example from a previous organization I worked with.
I promise it won’t be the same organization, but again, it’s an anonymous organização.
Mas implantamos um serviço FTP.
That FTP service couldn’t be federated
com a nossa estratégia de federação padrão que tínhamos.
Por isso, ele tinha seu próprio repositório de identidades.
Ele também tinha seu próprio componente de autenticação multifatorial (MFA).
We weren’t really good at the time at having Federation between our corporate environment
corporativo e nosso ambiente em nuvem.
Portanto, uma pessoa que quisesse acessar esse serviço FTP na nuvem precisava primeiro fazer login na
VPN corporativa usando uma conta de usuário e um nome de usuário e, em seguida, passar por uma autenticação de duas etapas.
Em seguida, precisava fazer login em nossa plataforma na nuvem
usando uma conta de usuário corporativa, um nome de usuário, uma senha e um desafio de MFA.
Depois, precisava fazer login no serviço FTP usando um nome de usuário, senha e uma
verificação de MFA.
E todas essas identidades tinham o mesmo nome.
Portanto, sempre que ligavam para o suporte técnico e tinham um problema com sua identidade ou com uma de suas
problem with one of their MFA accounts, we couldn’t tell which one it was.
Basicamente,
had to guess and figure out which one they have problems with, and they weren’t able to
nos explicar facilmente qual era.
So sometimes their problems would get resolved, sometimes they wouldn’t, and really had no
idea wSaiba mais no SHIFT 2025 the identity issues were with that particular system.
So it’s very important to somehow get to that one identity per user.
Além disso, fica muito mais fácil unificar políticas e modelos de acesso baseados em funções entre
plataformas se você tiver uma única identidade.
E, além disso, quando se trata de automatizar o provisionamento do ciclo de vida e a governança dos usuários
, fica muito, muito mais fácil com uma única identidade e um cenário de identidades consolidado.
So let’s talk next about hardening privileged access.
Isso também é muito importante.
Uma das coisas que você precisa fazer é tratar seus administradores como as identidades
de maior risco na sua organização.
They are the most dangerous accounts and they’re the ones that are most
buscadas em caso de violação.
They’re the ones that are most valuable to bad actors, right?
Ninguém na sua organização deve ter permissões elevadas o tempo todo.
Nenhum administrador deve ter permissões elevadas o tempo todo.
They just don’t need it.
They don’t need it to surf the web or to read the news on what’s going on in the world.
Você precisa implementar algum tipo de elevação de privilégios “just-in-time”
wSaiba mais no SHIFT 2025 admins only receive elevated accounts for the period of time that they need to
realizar a ação que desejam realizar.
If you do this in combination with the principle of zero trust, you’re going to have an
conta de administrador que só terá acesso por um determinado período para fazer o que precisa ser feito.
And it’s only going to have access to perform that specific function that we’ve limited
que ela realizasse.
Isso torna suas contas de administrador muito mais seguras.
Você também deve definir algum tipo de conta de emergência monitorada.
I’ve got a great story for this.
I wonder, just ask yourself, how many of you out tSaiba mais no SHIFT 2025 have a Bob in your environment?
Quero dizer, vocês conhecem esse cara, conhecem o Bob.
Bob is this guy that is the only person that can access this one server that’s dusty and
stored in an old um wiring closet somewSaiba mais no SHIFT 2025 on-prem in your organization
and he’s the only one that can log into it.
E se o Bob algum dia saísse da organização ou se, Deus me livre, ele viesse a falecer, vocês
perderiam o acesso a esse servidor.
Vocês não conseguiriam mais fazer login nele.
You’d no longer be able to do backups and restores.
You’d no longer be able to update it.
And Bob knows this, and Bob knows he’s very valuable.
Por isso, você precisa garantir que elimine os “Bobs” do seu ambiente.
Você quer ter contas de emergência que possa implementar, às quais possa recorrer quando
necessário, caso aconteça o impensável, caso ocorra um desastre, e contas que sejam
seções monitoradas e controladas, contas que você possa acessar e encerrar para realizar
as ações de mais alto nível, como, por exemplo, acesso root em uma conta na nuvem de sua propriedade.
Outro aspecto importante para restringir e controlar o acesso a privilégios é exigir aprovações duplas para ações de alto
impacto.
O que quero dizer com isso?
Let’s say that you have an admin that needs to log in and modify 50 accounts.
They never do that usually, but you know, that’s a very high impact action.
That’s a very destructive action if they monitored 50, you know, if they managed 50
vez e fizesse uma alteração que causasse um grande impacto na sua organização.
You want to be able to have some type of mechanism in place wSaiba mais no SHIFT 2025 dual authentication or
aprovações duplas sejam exigidas para essa ação específica, de modo que, quando o Bob fizer essa alteração,
ele tenha que obter a aprovação de outra pessoa, talvez alguém em um cargo superior na organização
também precise aprovar essa ação.
And so that’s very important.
If a bad actor got a hold of Bob’s account or a hold of anybody’s account, listen, I just
estou usando o Bob como exemplo —, ele precisaria ter uma segunda conta para poder realizar essas
ações destrutivas ou de alto impacto.
Além disso, todas as sessões com privilégios, todas as sessões de administrador, você precisa garantir que todas
elas sejam registradas.
Certifique-se de que todas elas sejam monitoradas e auditadas.
E, então, informe à sua equipe que essas sessões são auditadas e registradas.
Acho que os administradores ficam muito mais cuidadosos quando sabem que suas ações estão sendo observadas.
They’re a lot more careful not to make mistakes and a lot more careful not to engage in
behavior that they shouldn’t engage in uh if they know that their sessions are being
monitoradas e auditadas.
Então, acho que essas são medidas importantes para fortalecer o controle de acesso com privilégios.
Then let’s add in continuous verification.
So continuous verification is kind of like zero trust, but it’s zero trust in real time.
What we’re doing is we’re continuously validating users and whether or not they have the
para realizar o que precisam fazer.
You know, it’s very important to remember that just because the very first time we
authenticate a user doesn’t mean that they’re trusted throughout the entire time they’re
online ou durante toda a sessão.
Os tokens de sessão
podem ser roubados e as sessões podem ser sequestradas; elas podem ser assumidas por malfeitores, que realizam ações
arriscadas.
So it’s important to continuously validate what the user’s doing in their session and look
a condição do dispositivo.
If the device that’s accessing the session is a corporate device or if it’s something
dispositivo pessoal que possa estar introduzindo malware em sua
network, it’s very important to keep track of.
É preciso ter algum tipo de autenticação reforçada para ações de risco.
Portanto, se alguém acessar o sistema e quiser elevar suas permissões ou criar uma
admin account, tSaiba mais no SHIFT 2025 should be some type of step-up authentication.
Um bom exemplo disso é quando você faz login no seu banco: ao acessar o
your bank and you sign in with your username and password and possibly MFA if you’re in a
banco de confiança, e você vai apenas para monitorar sua conta ou verificar suas transações
, mas então você quer transferir uma quantia alta de dinheiro para outra conta, o que você simplesmente
nunca faz.
O banco pode solicitar uma autenticação multifatorial (MFA) adicional ou enviar um e-mail dizendo:
“Digite o código que acabamos de enviar por e-mail para que você possa confirmar essa transação”.
That’s an example of step up authentication.
And it’s something that’s easy to implement for your organization and easy implement for
ações de risco.
Você precisa monitorar as sessões em busca de anomalias.
Make sure that if tSaiba mais no SHIFT 2025’s any anomalies that occur in a session, that you re-authenticate
o usuário.
So if a user doesn’t usually access finance data in SharePoint and they start to access
that or start to request access for it, maybe it’s time to re-authenticate or examine that
session and make sure it’s something that’s still valid for the user.
Além disso, você deve ajustar o nível de risco dinamicamente com base no risco
or based on what they’re doing.
So let’s say for example, we talked about uh impossible travel.
Well, let’s say for example, someone in their session starts performing risky actions at 2
da manhã
da manhã, quando seu horário normal de trabalho é das 9h às 17h.
Well, you might want to make sure that that person’s session has not been hijacked or
their token hasn’t been stolen and reused somewSaiba mais no SHIFT 2025 else from someone overseas or someone
que, hum, esteja tentando fazer coisas ruins dentro da sua rede.
Você precisa detectar ou ter um método ou uma maneira de detectar e interromper sessões
immediately once you detect that tSaiba mais no SHIFT 2025’s a risk involved or once you detect that tSaiba mais no SHIFT 2025’s
agentes mal-intencionados envolvidos.
Okay, now with the strategy out of the way, let’s talk about just some practical things
práticas que você pode adotar imediatamente na sua organização para implementar a abordagem “zero trust” nos seus sistemas de IAM.
I know that these aren’t going to apply to every single organização.
I’ve tried to make this high level and practical.
Mas essas são algumas coisas nas quais você pode refletir, e espero que elas lhe deem ideias de como
você pode ter sucesso na sua organização e implementar algumas das políticas de confiança zero na sua
organização.
Então, nos primeiros 30 dias, acho que algumas das melhores coisas em que se concentrar são, por exemplo, a implementação da autenticação multifatorial (MFA
everywSaiba mais no SHIFT 2025.
If you don’t have the MFA today, this is a really quick win.
Se você conseguir implementar um sistema de MFA na sua organização — algo que exija que os usuários digitem um
code, or if you have MFA everywSaiba mais no SHIFT 2025, maybe it’s something that
você queira migrar para uma autenticação de duas etapas resistente a phishing, com um padrão FIDO2 ou algo
nesse sentido.
That’s also something great that’s an easy win to do in your organization and something
torna suas contas muito mais seguras.
Comece também a mapear seus silos de identidade.
Determine wSaiba mais no SHIFT 2025 all your identities are located, what islands are they located on, wSaiba mais no SHIFT 2025
estão seus aplicativos em nuvem, quais plataformas de nuvem você está usando e quais silos de identidade estão localizados
dentro delas.
Try and find out wSaiba mais no SHIFT 2025 everything is and do a very thorough discovery.
Em seguida, você deve proteger suas contas de administrador e suas contas de serviço.
Isso é algo que pode ser feito desde o primeiro dia.
Make them safer, however you do it, even if it’s just minimally.
Sabe, comece com pequenas medidas incrementais para tornar essas contas de administrador mais seguras e não permitir
somebody have privilege all the time to do things within your organização.
First 30 days, it’s important to grab wins.
It’s important to justify
por que esse projeto de Zero Trust é importante.
Nos próximos 90 dias, trabalhe para construir consistência.
Comece seu plano de consolidação de identidades.
Comece a executar uma consolidação de identidades.
Combine todas as suas “ilhas de identidade” e unifique seus silos.
Certifique-se de que seja possível chegar a uma identidade por pessoa.
Define what your policy framework’s gonna look like.
Even if you don’t implement it yet, it’s important to start defining it, along with your
gestão do ciclo de vida.
What’s your life cycle process gonna look like?
Como os usuários são integrados à sua organização?
Como eles são desligados?
Como você lida com as saídas que ocorrem na sua organização?
Como você exclui as contas deles?
It’s important to define that upfront so that as you mature down the way you can implement
a automação.
Além disso, implemente a verificação de integridade dos dispositivos.
If you don’t have this already, it’s important to examine your devices and make sure
they’re trustworthy and make sure that people that are using them
tenham dispositivos confiáveis — talvez com uma imagem corporativa ou algo que atenda a um
certain standard for the corporation, and mark those devices as risky if they don’t meet
a esse padrão.
E, então, crie essas contas de classe de exceção.
We don’t want Bob to die, we don’t want Bob to leave the organization, and we don’t want
perder o acesso àquele servidor no armário empoeirado ao qual só o Bob tem acesso.
Portanto, certifique-se de estabelecer essas contas de classe de interrupção o mais rápido possível.
E, então, trabalhe em direção à maturidade a longo prazo.
Expanda sua consolidação.
Certifique-se de chegar a essa fonte única de verdade, seja o sistema de emergência (ER) ou algum tipo
de sistema IDAS.
Mude para uma forma mais avançada de autenticação.
Para você, isso pode ser uma autenticação sem senha, baseada em algo como o FIDO2.
Eu realmente adoro autenticação.
Eu poderia falar uns 30 minutos só sobre isso.
Mas a autenticação sem senha é algo que seus usuários vão realmente apreciar e que
, na minha opinião, torna o sistema muito mais seguro.
Senhas simplesmente não são um método seguro de autenticar o usuário.
Certifique-se de incluir o monitoramento comportamental em sua verificação ou em sua verificação contínua
.
Como mencionei, comportamentos como acessar a rede às 2 da manhã
quando, normalmente, você trabalha das 9h às 17h.
That’s one example of behavioral monitoring that you can add to your sessions that makes
a sua segurança.
Incorpore automação à sua governança de ciclo de vida e ao
ciclo de vida de identidade.
So when a user joins the organization, they’re giving the access they need right away.
E, quando ele sai da organização, perde completamente o acesso que tinha, para
that you can make sure that you don’t have orphaned accounts and that you can protect your
rede.
Em seguida, aplique suas políticas como código para garantir uma aplicação consistente.
Trate suas políticas como código.
Tenha um repositório de políticas, por assim dizer.
Certifique-se de testar suas políticas de tempos em tempos.
Make sure that you have version control on your policies and make sure that they’re kind
of treated like code and checked in and checked out when they’re modified.
Espero que isso tenha fornecido informações suficientes para você descobrir como implementar uma política de confiança
zero para seus sistemas de IAM e realmente tornar sua rede mais segura.
Há algumas coisas que gostaria que vocês lembrassem sobre esta sessão.
I want you to remember it’s important to improve your identity hygiene.
O número de identidades está explodindo,
identidades no Novo Perímetro, e certifique-se de ter um plano em vigor que traga
some improvements, whether it’s consolidation, cleaning up those silos and those identity
islands, or whether it’s just applying consistent policies and practices across your
organização.
Always try to implement something that’s gonna give you the upper hand, should a bad actor
mal-intencionado obtenha uma de suas identidades.
And one thing that’s really important to remember from this whole presentation is that,
trust isn’t something that you provide one time when the user authenticates.
It’s something that should be continually verified and verified by their actions and
verified by, you know, what they’re doing in your organização.
And so it should be something that’s continually watched.
Espero que isso tenha sido útil para vocês.
If tSaiba mais no SHIFT 2025’s some next steps that I could recommend that you take, a couple of these would
assistir a um podcast sob demanda.
Temos um podcast ou um webcast que aborda a resiliência de identidade do Active Directory.
a great webcast and something I’d recommend that you watch.
Além disso, você pode aprender sobre resiliência cibernética e como a Commvault ajuda nessa área inscrevendo-se em um workshop sobre resiliência cibernética
ou participando de um treinamento de preparação para resiliência cibernética
readiness, and the links are tSaiba mais no SHIFT 2025 on the screen for you to access those.
Quero agradecer imensamente pelo seu tempo hoje e pela sua
atenção.
Espero sinceramente que isso ajude vocês em sua jornada rumo à modelagem de confiança zero para seus sistemas de mensagens instantâneas
no futuro.
Muito obrigado pela sua participação hoje e muito obrigado por terem vindo.