Sexta-feira, sete da noite. O analista fecha o notebook corporativo na mesa do escritório e vai embora. No sábado de manhã, com o café ainda quente, abre o notebook de casa, o mesmo que os filhos usam para jogar, digita o login corporativo, acerta o segundo fator e entra no sistema financeiro.
Do lado de dentro, tudo bate. Usuário correto, senha correta, token correto. A rede abre a porta e registra um acesso legítimo.
Ninguém perguntou o que aquele notebook tem instalado, quando ele recebeu a última atualização ou se o antivírus está ativo. A credencial provou quem estava acessando. Não provou de onde.
Por muitos anos a segurança corporativa colocou quase toda a energia em validar a identidade do usuário. Fazia sentido: o colaborador ficava no escritório, usava a máquina que a empresa entregou e conectava por uma rede com fronteira física conhecida.
O ambiente mudou antes do modelo: a Verizon, no Data Breach Investigations Report de 2025, apurou que 46% dos dispositivos que registraram credenciais corporativas eram equipamentos não gerenciados, em geral máquinas pessoais ou de trabalho remoto, fora do alcance das ferramentas de detecção e resposta da empresa.
São situações comuns, e nenhuma delas envolve alguém forçando a porta:
| Situação | Por que ela abre risco |
| Notebook sem atualização de segurança | Falha conhecida e já corrigida pelo fabricante continua explorável |
| Equipamento com malware ativo | A sessão legítima vira canal de acesso para quem controla a máquina |
| Máquina sem criptografia de disco | Perda ou furto expõe dados protegidos apenas pela sorte |
| Celular pessoal em sistema corporativo | Aplicativo, rede e perfil de uso ficam fora da política da empresa |
| Dispositivo compartilhado em casa | A conta é de uma pessoa, o equipamento é de várias |
O padrão se repete: a credencial está correta e o risco está no equipamento que a usa. Incidente nascido assim demora a aparecer justamente porque o log de autenticação registra normalidade.
Device Trust é a prática de avaliar o equipamento no mesmo momento em que a identidade é verificada. A pergunta deixa de ser apenas quem está entrando e passa a incluir o que está entrando junto.
Os critérios variam conforme a política de organização, e alguns aparecem em quase todas:
A leitura desses sinais acontece antes da liberação, e é isso que muda o resultado: em vez de descobrir o problema depois do incidente, a rede decide com a informação na mão.
O conceito depende de infraestrutura, e se apoia em três camadas que trabalham juntas.
O Network Access Control faz o papel de porteiro da rede. Identifica o equipamento que tenta conectar, verifica se ele atende aos requisitos e decide o que acontece: acesso liberado, acesso restrito a uma rede segmentada, ou bloqueio com orientação para regularizar.
Um notebook desatualizado pode ser direcionado para uma rede de quarentena, com acesso apenas ao servidor de atualização, em vez de simplesmente ficar de fora do expediente.
O Cisco Identity Services Engine é onde as regras viram decisão automática. Ele cruza a identidade do usuário, as características do dispositivo e o contexto da conexão para aplicar a política correspondente, sem depender de análise manual a cada acesso.
É a diferença entre ter a política escrita no documento e ter a política sendo aplicada às três da manhã, quando ninguém está olhando.
O TEAP autentica o usuário e o equipamento dentro de uma única sessão, o que dá à rede informação mais completa no instante da decisão. É uma peça relevante e não é a estratégia inteira: sem NAC e sem política, o protocolo entrega dados que ninguém usa.
O funcionamento dele está detalhado em TEAP: por que autenticar apenas o usuário já não é suficiente?
Com identidade e dispositivo avaliados juntos, aparece uma terceira camada: o contexto do acesso.
Localização, horário, tipo de equipamento, perfil do usuário e nível de conformidade compõem um quadro que permite decisões proporcionais. O mesmo colaborador pode ter acesso completo pelo notebook corporativo em horário comercial e acesso restrito pelo celular pessoal na madrugada, sem que isso signifique desconfiança dele.
É assim que o Zero Trust sai da apresentação e vira operação. O modelo parte de uma premissa simples, a de que nenhum acesso é confiável por padrão, e precisa de sinais concretos para funcionar. Device Trust é um desses sinais, e alimenta também a segmentação da rede, que limita o alcance de um acesso comprometido.
Em ambientes híbridos, com equipamentos espalhados entre escritório, casa e cliente, essa leitura de contexto passa a ser a forma prática de manter controle sem travar a operação.
Leia também
Proteger uma rede corporativa deixou de significar apenas barrar quem não deveria entrar. Envolve assegurar que o equipamento conectado atenda ao mínimo que a organização definiu, e que essa verificação aconteça sozinha, em toda conexão.
A Teletex atua nas três frentes que sustentam esse modelo: infraestrutura de rede, identidade e segurança. A implementação de NAC, Cisco ISE e tecnologias de autenticação avançada permite validar usuário, dispositivo e contexto de forma integrada, com a política da empresa aplicada de ponta a ponta.
Uma rede deixa de depender da senha quando ela passa a olhar também para o equipamento e para o contexto, e decide sem esperar alguém acordar.
Sua empresa confia apenas no usuário ou também verifica se o dispositivo é realmente seguro? Converse com os especialistas da Teletex e descubra como fortalecer o controle de acesso da sua rede.