Microssegmentação e Política de Rede
Substitua firewalls de perímetro por zonas microssegmentadas e imponha acesso de rede com o menor privilégio possível.
Microssegmentação e Política de Rede é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é microssegmentação
A microssegmentação divide uma rede em pequenos segmentos isolados, com controles de acesso granulares entre eles. Ao contrário da segmentação tradicional por VLAN nos limites da rede, a microssegmentação impõe políticas no nível de cada carga de trabalho ou aplicação.
Por que a microssegmentação é importante
Depois que um atacante entra em uma rede plana, o movimento lateral fica sem restrições. A microssegmentação limita o alcance do impacto:
- Uma estação de trabalho comprometida não consegue acessar diretamente o banco de dados
- Cada segmento permite apenas a comunicação mínima necessária
- O tráfego leste-oeste é inspecionado e controlado
Limitações da segmentação tradicional
Segmentação tradicional baseada em firewalls:
- Norte-sul: tráfego entre a internet e a DMZ — bem controlado
- Leste-oeste: tráfego entre sistemas internos — geralmente plano e sem controle
A maior parte do movimento lateral explora a confiança no tráfego leste-oeste. A microssegmentação resolve essa lacuna.
Redes definidas por software (SDN)
SDN desacopla o controle da rede (software) do encaminhamento de dados (hardware). Isso permite aplicar políticas de forma programática. As plataformas de microssegmentação (Illumio, VMware NSX, Guardicore) usam princípios de SDN para aplicar políticas no nível da carga de trabalho.
Políticas de rede do Kubernetes
No Kubernetes, NetworkPolicies controlam a comunicação entre pods:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080Grupos de segurança da AWS como microssegmentação
Os grupos de segurança da AWS funcionam como microssegmentação:
- Cada instância tem seu próprio grupo de segurança
- As regras fazem referência a outros grupos de segurança (não apenas a intervalos de IP)
- Permita somente o tráfego explicitamente necessário entre os recursos
- Princípio: negar por padrão, permitir explicitamente
Acesso à rede de confiança zero (ZTNA)
ZTNA (Zscaler, Cloudflare Access) aplica a confiança zero no nível da aplicação:
- Os usuários acessam aplicações específicas, não a rede inteira
- Não há visibilidade no nível da rede interna
- Cada acesso a uma aplicação exige verificação de identidade
ZTNA é a microssegmentação estendida ao acesso de usuários.
Malha de serviços para microsserviços
Malhas de serviços (Istio, Linkerd, Consul) implementam a microssegmentação no nível dos microsserviços usando mTLS entre cada chamada de um serviço para outro:
- Cada chamada é autenticada e criptografada
- As políticas de autorização controlam quais serviços podem chamar quais outros
- Observabilidade: visibilidade completa do tráfego
Definição de uma política de microssegmentação
Como criar uma política de microssegmentação:
- Descubra todas as cargas de trabalho e seus padrões de comunicação
- Mapeie quais fluxos são legítimos e quais são inesperados
- Comece no modo de monitoramento — veja o que seria bloqueado
- Aplique as políticas gradualmente, começando pelos segmentos de maior risco
- Passe a negar por padrão os fluxos não autorizados
Monitoramento do tráfego leste-oeste
Ferramentas para obter visibilidade do tráfego leste-oeste:
- Registros de fluxo da VPC (AWS) — fluxos no nível da rede
- Telemetria da malha de serviços — visibilidade por RPC
- Registros do firewall distribuído da NSX
- Zeek/Suricata em interfaces de captura para inspeção completa de pacotes
Desafios da microssegmentação
Desafios da implementação:
- Aplicações legadas com padrões de comunicação não documentados
- Sobrecarga de desempenho da aplicação de políticas por carga de trabalho
- Gerenciamento da complexidade das políticas em escala (centenas de serviços)
- É necessário um bom inventário de ativos para segmentar com eficácia
Verificação rápida: microssegmentação
No Kubernetes, que tipo de recurso controla quais pods podem se comunicar entre si no nível da rede?
Resumo da lição
A microssegmentação aplica controles de acesso granulares entre cargas de trabalho individuais, limitando o raio de impacto do movimento lateral. Ferramentas: NetworkPolicy do Kubernetes, grupos de segurança da AWS, malhas de serviços (Istio), ZTNA e plataformas dedicadas (Illumio, NSX). Implementação: descobrir os fluxos, começar pelo modo de monitoramento e, depois, aplicar a negação por padrão. Visibilidade do tráfego leste-oeste por meio dos registros de fluxo da VPC e da telemetria da malha de serviços.
Perguntas Frequentes
A aula “Microssegmentação e Política de Rede” é grátis?
Sim — o texto completo de “Microssegmentação e Política de Rede” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Microssegmentação e Política de Rede”?
Substitua firewalls de perímetro por zonas microssegmentadas e imponha acesso de rede com o menor privilégio possível. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Microssegmentação e Política de Rede”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Princípios de Zero Trust e o Modelo BeyondCorp
- Verificação de Identidade e Dispositivo
- Microssegmentação e Política de Rede
- Validação e Monitoramento Contínuos