Projeto 01: Modelagem da Tríade CIA e Arquitetura Zero Trust 🛡️
Escopo do Projeto
Objetivo: Conceber uma matriz de segurança corporativa aplicando a Tríade CIA (Confidencialidade, Integridade e Disponibilidade) e os princípios fundamentais da arquitetura Zero Trust (Nunca confie, sempre verifique).
🎯 1. Contexto & Desafio Prático
Sistemas modernos não podem mais confiar na proteção perimetral tradicional de firewalls de rede. Você elaborará a modelagem de segurança de uma plataforma de serviços médicos (prontuários de saúde), estabelecendo controles compensatórios para garantir confidencialidade dos pacientes, integridade dos diagnósticos e alta disponibilidade operacional.
📋 2. Requisitos Técnicos Obrigatórios
- R1 (Matriz de Classificação de Ativos): Classificar os ativos de dados em Público, Interno, Confidencial e Estritamente Secreto segundo o impacto de vazamento.
- R2 (Controles da Tríade CIA): Definir para cada ativo pelo menos 2 controles técnicos: Criptografia em repouso (C), Assinaturas criptográficas (I) e Redundância Multi-AZ (A).
- R3 (Princípio do Privilégio Mínimo): Projetar a política de concessão de acesso estrita onde médicos, enfermeiros e auditores só acessam registros sob necessidade estrita (Need-to-know).
- R4 (Autenticação Contínua Zero Trust): Especificar regras de revalidação de contexto dinâmico baseadas em IP de origem, dispositivo corporativo gerenciado e MFA.
📐 3. Diagrama Conceitual & Arquitetura
graph TD
Client["Acesso do Médico / Operador"] --> Gateway["Zero Trust Policy Enforcement Point (PEP)"]
Gateway --> AuthContext["Avaliação de Contexto: Dispositivo Seguro + MFA + Local"]
AuthContext --> Decision{"Acesso Válido?"}
Decision -- Sim --> Service["Acesso com Menor Privilégio ao Prontuário Cifrado"]
Decision -- Não --> Block["Bloqueio Imediato & Alerta no SIEM"]
style Client fill:#e1f5fe,stroke:#01579b
style Gateway fill:#fff3e0,stroke:#e65100
style AuthContext fill:#f3e5f5,stroke:#7b1fa2
style Service fill:#e8f5e9,stroke:#2e7d32
style Block fill:#ffebee,stroke:#c62828 💻 4. Especificação Técnica & Código de Referência
// politica_zero_trust.json
{
"policy_name": "ZeroTrustMedicalRecordsAccess",
"rules": [
{
"resource": "/api/v1/patient-records/*",
"required_role": "ROLE_DOCTOR",
"context_checks": {
"device_trusted": true,
"mfa_verified": true,
"max_session_age_minutes": 15
},
"encryption": {
"in_transit": "TLS_1_3",
"at_rest": "AES_256_GCM"
}
}
]
}
📦 5. Critérios de Avaliação e Entrega
- Matriz CIA completa cobrindo confidencialidade, integridade e disponibilidade.
- Políticas de controle de acesso baseadas em Zero Trust bem documentadas.
- Especificação técnica em formato JSON declarativo.