Pular para conteúdo

Projeto 01: Modelagem da Tríade CIA e Arquitetura Zero Trust 🛡️

Escopo do Projeto

Objetivo: Conceber uma matriz de segurança corporativa aplicando a Tríade CIA (Confidencialidade, Integridade e Disponibilidade) e os princípios fundamentais da arquitetura Zero Trust (Nunca confie, sempre verifique).


🎯 1. Contexto & Desafio Prático

Sistemas modernos não podem mais confiar na proteção perimetral tradicional de firewalls de rede. Você elaborará a modelagem de segurança de uma plataforma de serviços médicos (prontuários de saúde), estabelecendo controles compensatórios para garantir confidencialidade dos pacientes, integridade dos diagnósticos e alta disponibilidade operacional.


📋 2. Requisitos Técnicos Obrigatórios

  • R1 (Matriz de Classificação de Ativos): Classificar os ativos de dados em Público, Interno, Confidencial e Estritamente Secreto segundo o impacto de vazamento.
  • R2 (Controles da Tríade CIA): Definir para cada ativo pelo menos 2 controles técnicos: Criptografia em repouso (C), Assinaturas criptográficas (I) e Redundância Multi-AZ (A).
  • R3 (Princípio do Privilégio Mínimo): Projetar a política de concessão de acesso estrita onde médicos, enfermeiros e auditores só acessam registros sob necessidade estrita (Need-to-know).
  • R4 (Autenticação Contínua Zero Trust): Especificar regras de revalidação de contexto dinâmico baseadas em IP de origem, dispositivo corporativo gerenciado e MFA.

📐 3. Diagrama Conceitual & Arquitetura

graph TD
    Client["Acesso do Médico / Operador"] --> Gateway["Zero Trust Policy Enforcement Point (PEP)"]
    Gateway --> AuthContext["Avaliação de Contexto: Dispositivo Seguro + MFA + Local"]
    AuthContext --> Decision{"Acesso Válido?"}
    Decision -- Sim --> Service["Acesso com Menor Privilégio ao Prontuário Cifrado"]
    Decision -- Não --> Block["Bloqueio Imediato & Alerta no SIEM"]
    style Client fill:#e1f5fe,stroke:#01579b
    style Gateway fill:#fff3e0,stroke:#e65100
    style AuthContext fill:#f3e5f5,stroke:#7b1fa2
    style Service fill:#e8f5e9,stroke:#2e7d32
    style Block fill:#ffebee,stroke:#c62828

💻 4. Especificação Técnica & Código de Referência

// politica_zero_trust.json
{
  "policy_name": "ZeroTrustMedicalRecordsAccess",
  "rules": [
    {
      "resource": "/api/v1/patient-records/*",
      "required_role": "ROLE_DOCTOR",
      "context_checks": {
        "device_trusted": true,
        "mfa_verified": true,
        "max_session_age_minutes": 15
      },
      "encryption": {
        "in_transit": "TLS_1_3",
        "at_rest": "AES_256_GCM"
      }
    }
  ]
}

📦 5. Critérios de Avaliação e Entrega

  1. Matriz CIA completa cobrindo confidencialidade, integridade e disponibilidade.
  2. Políticas de controle de acesso baseadas em Zero Trust bem documentadas.
  3. Especificação técnica em formato JSON declarativo.