Numa época em que o governo dos EUA reforça estratégias para proteger dados críticos das ações exploradoras dos atacantes de estados-nação e não-nação-estado, o Exército confia continuamente em especialistas de topo para implementar novas estratégias. E no mundo digital de hoje, os ciberataques estão se tornando mais sofisticados e difundidos. Para combater essas ameaças, as organizações devem adotar a Arquitetura Zero Trust (ZT). Uma Ordem Executiva foi assinada 2021 que exige uma segurança nacional melhorada. A seção três da ordem detalha a necessidade de arquitetura ZT. Mas o que isso significa exatamente, e como ele protege contra ciberataques? ZT é uma abordagem moderna para a cibersegurança que opera em um princípio simples, mas poderoso: nunca confie, sempre verifique. Ao contrário dos modelos de segurança tradicionais que assumem que tudo dentro de uma rede é seguro, ZT assume que as ameaças podem vir de qualquer lugar - dentro ou fora da rede. Portanto, cada usuário, dispositivo e aplicativo que tenta acessar seus recursos requer verificação contínua. Os EUA O Centro de Engenharia de Software (SEC) do Exército de Comunicações Eletrônicas (CECOM) suporta a navegação técnica deste conflito cibernético sempre presente. No início 2024 Farhat Shah, um especialista em segurança cibernética, começou a liderar o desenvolvimento da política e dos procedimentos da SECÕs para a segurança cibernética do ZT.

LEVERAGE CONTROLOS DE SEGURANÇA EXISTENTES Shah e sua equipe lideraram uma iniciativa para integrar os princípios ZT em nossos sistemas existentes. O objetivo da SECÕs na iniciativa foi construir com base no quadro de gestão de riscos existente (RMF - o quadro de segurança que os sistemas devem seguir). Ao aproveitar os controles existentes, a equipe teve como objetivo criar um perfil de prontidão ZT e teve sucesso em melhorar a segurança do sistema sem duplicar esforços. A abordagem focada de otimizar configurações atuais para o alinhamento do ZT permitiu que a equipe tornasse os sistemas mais resistentes. O desenvolvimento do RMF garantiu uma transição mais suave para o ZT com interrupções minimizadas. O esforço transformador envolve alinhar as diretrizes atuais de segurança cibernética com medidas de segurança ZT mais eficientes e reforçadas. A SEC está referindo a Superposição de Confiança Zero do Departamento de Defesa (DOD), um documento publicado em junho 2024, para mapear meticulosamente os Identificadores de Correlação de Controle (CCI). Mapear os CCIs torna a política implementável e mensurável..O framework Zero Trust não é uma nova tecnologia em si, nem um serviço que se pode adquirir e implementar. Em essência, é um conceito que, em termos mais simples, é ‘nunca confie, sempre verifique, ' ', disse Shah. Para alcançar integralmente a Zero Trust, não estamos a chegar a nada novo que o Exército não tenha visto – estamos a construir com base nas nossas capacidades atuais, e estamos a construir a Zero Trust, acrescentou. O objetivo geral de desenvolver uma linha de base da política de implementação do ZT foi reforçar os esforços do Exército para proteger os dados críticos dos avanços de atacantes de estados-nação e não-nação-estados e hackers desonestos que pretendem prejudicar e perturbar os interesses dos EUA em toda a sua ciber infraestrutura e além. A nova política se mantém como outro caso do requisito do Exército de empregar contramesas mais fortes e aprimoradas diante de ameaças emergentes e em constante mudança de cibersegurança. O esforço de sua espécie busca ajudar o Exército a manter a vigilância constante dos recursos críticos da rede, ao mesmo tempo que adapta rigorosamente a sua postura cibernética para ficar à frente do jogo.

UM LOOK DE FERRO Os objetivos de longo prazo para a SEC incluem incorporar ZT mais em sistemas do Exército e DOD e desenvolver programas de treinamento da força de trabalho em torno da metodologia da organização.

CONSTRUIR NA FUNDAÇÃO O SEC está usando a Superposição de Controle de Segurança de Confiança DOD Zero para mapear e implementar alterações ao RMF atual. Mapear a nova política para o RMF existente é fundamental para atualizar a postura cibernética.. Não é uma ferramenta, e não é um negócio único - [Zero Trust] é um conceito que requer uma implementação cuidadosa de políticas, integração e monitoramento contínuo que proporciona o maior nível de proteção para ativos e dados, disse Shah..Eu acho que o maior desafio é o deslocamento cultural,. ela continuou..Há alguma mudança necessária na forma como fazemos negócios em cibersegurança.. SECOs focos principais permanecem na implementação do ZT na prática do guerreiro, reduzindo ao mesmo tempo a curva de aprendizagem e melhorando as práticas cibernéticas dentro do Exército e DOD. Num ambiente cibernético cada vez mais hostil, a SEC continuará priorizando a integração do ZT à medida que se move para reforçar a postura global de cibersegurança do Exército. A AI E ML ACTIVIDADES A colaboração multi- agências desempenhará um papel crítico na definição de políticas ZT coesas. A SEC trabalha em estreita colaboração com stakeholders externos para garantir que os esforços do ZT estejam alinhados entre diferentes entidades. As colaborações focam em informações compartilhadas, melhores práticas e insights sobre políticas adaptadas às agências que apoiem uma postura de segurança unificada; a cooperação entre organizações é essencial. A política de normalização envolve trabalhar com stakeholders externos para estabelecer diretrizes ZT consistentes e eficazes. As agências devem assegurar que as políticas sejam completas e conformes com os padrões do DOD... mas também devem ser práticas. Um foco crítico é enfrentar os desafios de segurar sistemas táticos, que muitas vezes vivem em ambientes complexos e exigentes. Ao criar políticas padronizadas, o objetivo da SECŞ é simplificar a conformidade e melhorar o quadro de segurança global, facilitando a adotação e implementação de práticas ZT pelas equipes. A SEC está atualmente alinhando o modelo DOD ZT com controles RMF com atividades de inteligência artificial (AI) e de aprendizagem automática (ML) para melhorar os resultados de segurança para sistemas futuros com essas capacidades. Os alinhamentos são críticos porque garantem que o ZT está totalmente incorporado em processos de conformidade relacionados com tecnologias de AI/ML que permitem a detecção de ameaças e respostas automatizadas. A compensação entre segurança inovadora e gestão de riscos tradicional habilita o DOD a se manter à frente das ameaças em evolução. CONCLUSÃO quer seja gerir um pequeno negócio, trabalhar em uma grande empresa ou apenas se preocupar com a cibersegurança pessoal, a abordagem ZT minimiza os riscos e melhora a segurança. O framework ZT é um guarda de segurança vigilante para o mundo digital – um que nunca dorme, nunca assume e sempre garante proteção. Ao adotar o ZT, as organizações podem evitar ameaças cibernéticas e garantir a segurança dos seus dados, sistemas e pessoas. Para mais informações sobre os esforços da SEC ZT, entre em contato com o Farhat Shah no mailto:farhat.shah 4.civ@ army.mil. O KEVIN DEEGAN fornece suporte ao contrato para os EUA. Comando de Comunicações- Eletrônicas do Exército em Aberdeen Proving Ground, Maryland, como especialista em comunicações estratégicas. Ele tem um Baixa em Jornalismo da Temple University e é certificado como um Profissional de Gestão de Projetos. CONTRIBUTOR: FARHAT SHAH é o especialista em segurança cibernética do Departamento de Defesa.