Zero Trust para PMEs em 2026: Implementar os 5 Pilares NIST com Entra ID e Cloudflare

Zero Trust NIST SP 800-207 ZTA ZTNA Conditional Access Microsoft Entra Intune Cloudflare Zero Trust WARP Gateway FIDO2 PME cibersegurança NIS2  |  ✎ Duarte Spínola  |  2026-06-14

A expressão “Zero Trust” (confiança zero) deixou de ser jargão de CISO para se tornar o modelo dominante de segurança empresarial em 2026. Os incidentes da SolarWinds (2020), Colonial Pipeline (2021) e LastPass (2022) demonstraram que o modelo “castelo e fosso” morreu — basta um atacante entrar uma vez para ter acesso lateral a sistemas críticos. O NIST SP 800-207 (NIST SP 800-207) formalizou a alternativa em 2020, e o CISA ZTMM v2.0 (CISA ZTMM) deu-lhe operacionalidade. Este artigo é o guia prático para uma PME portuguesa implementar os 5 pilares — Identidade, Dispositivos, Rede, Aplicações/Dados, e Visibilidade — usando Microsoft Entra ID + Intune + Cloudflare Zero Trust, com scripts PowerShell, Conditional Access templates, comparação ZTNA, roadmap 90 dias, custos, e checklist imprimível. Foco em PMEs 10-250 colaboradores.

Conteúdos

1. A Morte do Perímetro e o “Identity Perimeter”

A premissa do Zero Trust é radical: nunca confiar, sempre verificar. Não há “rede interna confiante” e “rede externa hostil” — há identidades autenticadas, dispositivos validados, e acessos granulares por recurso. Três consequências operacionais:

1. A identidade é o novo perímetro. Cada pedido de acesso é avaliado em tempo real: quem (identidade + MFA), o quê (dispositivo compliant), onde (geo + risco de IP), quando (horário + sign-in frequency). É o que o NIST SP 800-207 chama de Policy Engine (PE), Policy Administrator (PA) e Policy Enforcement Point (PEP).

2. O dispositivo é o novo endpoint crítico. Dispositivos não-compliant (sem patches, sem EDR, sem disk encryption) não acedem a recursos sensíveis. O device trust do Intune + Defender reporta continuamente o estado de saúde, e o Conditional Access nega acesso se o estado degradar.

3. A rede é hostil por defeito. Mesmo dentro do LAN corporativo, o tráfego é microsegmentado (VLANs + ZTNA) e encriptado (mTLS, WireGuard). O atacante que entra por um ponto não tem movimento lateral.

ℹ️ Informação

O termo “Zero Trust” foi cunhado por John Kindervag em 2010 (Forrester), mas só se tornou padrão governamental em 2020 com o NIST SP 800-207. A ordem executiva 14028 de Biden (2021) mandou a sua adopção em agências federais dos EUA. Em Portugal, a NIS2 (DL 125/2025) torna o ZT praticamente obrigatório para entidades essenciais (ver NIS2: Implementação em 90 dias).

2. Os 3 Incidentes que Provaram que o “Castelo e Fosso” Morreu

Três incidentes em sectores diferentes, com vectores diferentes — todos provam a mesma lição: o modelo de perímetro falha quando o atacante já está dentro. Cada um teria sido mitigado por um pilar diferente do Zero Trust.

Incidente Ano Como o “castelo e fosso” falhou Lição Zero Trust
SolarWinds Orion 2020 Software update assinado e confiado, entregue a 18.000 orgs via supply chain. Movimento lateral silencioso durante 9 meses. Pilar 4: Assinatura ≠ ausência de malware. Verificação contínua + assume breach. Microsegmentação limitaria o movimento lateral.
Colonial Pipeline 2021 VPN legacy sem MFA — atacante usou credenciais de conta inactiva. Parou o pipeline de combustível da costa leste dos EUA durante 5 dias. Pilar 1: VPN sem MFA = porta aberta. ZTNA com Conditional Access teria exigido MFA + dispositivo compliant.
LastPass 2022 Engenharia social deu acesso a ambiente de developer. Cópia de vault cifrado. Brute force offline de passwords mestres fracas. Pilar 2+5: Acesso de developer sem device trust. Passwordless/FIDO2 + monitorização contínua teriam bloqueado a exfiltração.

⚠️ Padrão comum

Os três incidentes partilham uma característica fatal: o atacante entrou uma vez e moveu-se lateralmente sem barreiras. No Zero Trust, cada pedido é reavaliado independentemente da origem.

3. NIST SP 800-207 — A Base Conceptual do Zero Trust

O NIST SP 800-207 (publicação oficial), publicado em Agosto de 2020, é o documento fundacional do Zero Trust moderno. Define não um produto, mas uma arquitectura lógica com 3 componentes centrais:

Componente NIST Função Equivalente Entra ID Equivalente Cloudflare
Policy Engine (PE) Avalia risco e decide acesso Conditional Access + Identity Protection Access policy engine
Policy Administrator (PA) Estabelece e mantém a sessão Entra ID auth broker + tokens Access session + JWT
Policy Enforcement Point (PEP) Ponto de controlo entre utilizador e recurso Entra ID login + Application Proxy Cloudflare edge proxy

O NIST descreve dois modelos de deploy: agent-based (WARP, Intune — maior visibilidade, para dispositivos geridos) e agent-less (browser/SSO — útil para BYOD e contractors). A maioria das PMEs usa uma combinação de ambos.

💡 Dica prática

Para uma PME: Conditional Access = PE, Entra ID tokens = PA, e Cloudflare Access/Entra Application Proxy = PEP. Compreender este mapeamento ajuda a desenhar políticas coerentes em vez de “ligar features” sem contexto.

4. Os 5 Pilares do Zero Trust (CISA ZTMM v2.0)

O CISA ZTMM v2.0 operacionaliza o NIST SP 800-207 em 5 pilares com 4 níveis de maturidade (Traditional, Initial, Advanced, Optimal). Para uma PME, o objectivo realista é Initial em 90 dias e Advanced em 12 meses.

Pilar Objectivo Controlos-chave (PME)
1. Identidade Autenticar e autorizar continuamente Entra ID, MFA universal, Conditional Access, passwordless FIDO2, PIM
2. Dispositivos Validar e monitorizar dispositivos Intune enrollment, compliance policies, BitLocker, Defender for Endpoint
3. Rede Tráfego encriptado, microsegmentado ZTNA (Cloudflare Access), WARP, VLANs, substituir VPN
4. Aplicações e Dados Acesso granular, DLP, classificação Entra app registration, DLP M365, sensitivity labels, Access por app
5. Visibilidade Monitorização contínua, resposta Secure Score, Entra logs, Defender XDR, Cloudflare analytics, KQL

ℹ️ Níveis de maturidade CISA

Traditional (sem controlos), Initial (básicos, manual), Advanced (automatizados), Optimal (adaptativo). Uma PME portuguesa típica em 2026 está em Traditional nos pilares Rede/Visibilidade e Initial em Identidade. O roadmap de 90 dias leva a Initial em todos os pilares.

5. Pilar 1: Identidade — Entra ID, Conditional Access e MFA

A identidade é o pilar fundamental. O Microsoft Entra ID é o IdP mais comum em PMEs portuguesas. A implementação tem três camadas: MFA universal, Conditional Access, e device compliance gates. O Security Defaults é a forma mais rápida para PMEs < 50 cols; para 50+, Conditional Access é obrigatório (requer Business Premium ou E3).

# Pilar 1: 5 Políticas Conditional Access Essenciais para PME
Connect-MgGraph -Scopes "Policy.ReadWrite.ConditionalAccess"

# CA-01: Block legacy authentication (IMAP, POP, SMTP)
New-MgConditionalAccessPolicy -DisplayName "CA-01: Block Legacy Auth" -State "enabled" `
  -Conditions @{ Applications=@{IncludeApplications=@("All")}; Users=@{IncludeGroups=@("All");ExcludeRoles=@("Break Glass")}; ClientAppTypes=@("exchangeActiveSync","other") } `
  -GrantControls @{ BuiltInControls=@("block") }

# CA-02: MFA para todos os utilizadores
New-MgConditionalAccessPolicy -DisplayName "CA-02: Require MFA All Users" -State "enabled" `
  -Conditions @{ Applications=@{IncludeApplications=@("All")}; Users=@{IncludeGroups=@("All");ExcludeRoles=@("Break Glass")}; ClientAppTypes=@("browser","mobileAppsAndDesktopClients") } `
  -GrantControls @{ BuiltInControls=@("mfa") }

# CA-03: Device compliance para M365 apps
New-MgConditionalAccessPolicy -DisplayName "CA-03: Require Compliant Device for M365" -State "enabled" `
  -Conditions @{ Applications=@{IncludeApplications=@("Office365")}; Users=@{IncludeGroups=@("All")}; ClientAppTypes=@("browser","mobileAppsAndDesktopClients") } `
  -GrantControls @{ BuiltInControls=@("compliantDevice","domainJoinedDevice") }

# CA-04: Block high-risk sign-ins
New-MgConditionalAccessPolicy -DisplayName "CA-04: Block High Risk Sign-ins" -State "enabled" `
  -Conditions @{ Applications=@{IncludeApplications=@("All")}; Users=@{IncludeGroups=@("All")}; ClientAppTypes=@("all"); SignInRiskLevels=@("high") } `
  -GrantControls @{ BuiltInControls=@("block") }

# CA-05: Require MFA para administradores
New-MgConditionalAccessPolicy -DisplayName "CA-05: Require MFA for Admins" -State "enabled" `
  -Conditions @{ Applications=@{IncludeApplications=@("All")}; Users=@{IncludeRoles=@("Global Admin","Security Admin")}; ClientAppTypes=@("all") } `
  -GrantControls @{ BuiltInControls=@("mfa") }

# Habilitar FIDO2 para passwordless (contas admin)
Update-MgPolicyAuthenticationMethodPolicyAuthenticationMethodConfiguration `
  -AuthenticationMethodConfigurationId "Fido2" -BodyParameter @{"@odata.type"="#microsoft.graph.fido2AuthenticationMethodConfiguration";state="enabled"}

⚠️ Security Defaults vs Conditional Access

Não pode ter Security Defaults e Conditional Access em simultâneo. Para PMEs com Business Premium, desactive Security Defaults e use CA. Crie sempre 2 contas Break Glass excluídas de todas as políticas, com MFA FIDO2, guardadas em cofre físico.

💡 Passwordless FIDO2

O CISA recomenda autenticação phishing-resistant no nível Optimal. Microsoft Authenticator passwordless (gratuito) é o primeiro passo; FIDO2 keys (YubiKey) a €25-€60/unidade para contas admin. FIDO2 é imune a phishing porque a autenticação está vinculada ao domínio registado.

6. Pilar 2: Dispositivos — Intune Compliance e Device Trust

Se a identidade é o quem, o dispositivo é o o quê. O NIST exige que a integridade do dispositivo seja verificada antes do acesso. No ecossistema Microsoft: Intune enrolment + compliance policies + CA gates. Para PMEs com Business Premium, o Defender for Business está incluído.

Compliance Policy Valor Justificação
BitLocker / FileVault Required Portátil roubado = dados inacessíveis. Requisito NIS2.
Antivirus (Defender) Required EDR detecta malware em tempo real; sem AV = sem acesso.
OS Version mínima Win 11 23H2+ / macOS 14+ Versões antigas não recebem patches.
Patches actualizados Últimos 30 dias Patch Tuesday mensal; 30 dias é o máximo.
Jailbreak/Root Block Dispositivos com root contornam segurança do SO.
# Pilar 2: Listar dispositivos non-compliant
Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"

$devices = Get-MgDeviceManagementManagedDevice -All | Where-Object { $_.ComplianceState -ne "compliant" }
foreach ($d in $devices) {
    Write-Host "NON-COMPLIANT: $($d.DeviceName) — $($d.UserPrincipalName)" -ForegroundColor Red
}
$compliant = (Get-MgDeviceManagementManagedDevice -All | Where-Object { $_.ComplianceState -eq "compliant" }).Count
$total = (Get-MgDeviceManagementManagedDevice -All).Count
Write-Host "Compliance: $compliant/$total ($([math]::Round(($compliant/$total)*100,1))%)"

ℹ️ Entra ID Join vs Hybrid Join

Para PMEs com AD on-premises, o Entra Hybrid Join (via Entra Connect) permite que dispositivos joined ao AD local sejam reconhecidos pelo Entra ID. Para PMEs 100% cloud, o Entra ID Join é mais simples. Ambos funcionam com CA e Intune. Ver BitLocker + Entra Hybrid Join.

7. Pilar 3: Rede — Cloudflare Zero Trust (Access, WARP, Gateway)

O Pilar 3 substitui a VPN legacy por ZTNA. A VPN dá acesso à rede inteira; o ZTNA dá acesso apenas a aplicações específicas, após validação. Para PMEs, o Cloudflare Zero Trust (Cloudflare ZT) é a opção mais acessível — o plano Free suporta até 50 utilizadores.

O Cloudflare Access funciona como PEP na edge: intercepta pedidos e avalia políticas antes de permitir acesso. Integra com Entra ID como IdP via SAML/OIDC. O WARP é o agente que encripta DNS, aplica políticas de Gateway, e permite acesso a apps não-web (RDP, SSH). O Gateway faz filtragem DNS/HTTP (bloqueia malware, phishing, categorias).

# Pilar 3: Cloudflare Zero Trust — Configuração via API
export CF_API_TOKEN="seu-token"
export CF_ACCOUNT_ID="sua-account-id"

# 1. Adicionar Entra ID como IdP (SAML)
curl -X POST "https://api.cloudflare.com/client/v4/accounts/$CF_ACCOUNT_ID/identity-providers" \
  -H "Authorization: Bearer $CF_API_TOKEN" -H "Content-Type: application/json" \
  -d '{"name":"Entra ID SSO","type":"saml","config":{
    "issuer_url":"https://login.microsoftonline.com/seu-tenant-id",
    "sso_url":"https://login.microsoftonline.com/seu-tenant-id/saml2"}}'

# 2. Criar Access Application para ERP interno
curl -X POST "https://api.cloudflare.com/client/v4/accounts/$CF_ACCOUNT_ID/access/apps" \
  -H "Authorization: Bearer $CF_API_TOKEN" -H "Content-Type: application/json" \
  -d '{"name":"ERP Primavera","domain":"primavera.empresa.pt","type":"self_hosted",
       "session_duration":"8h","auto_redirect_to_identity":true,
       "policies":[{"name":"Permitir Financeiro","decision":"allow",
       "include":[{"email_domain":["empresa.pt"]}],"require":[{"group":["financeiro"]}]}]}'

# 3. Gateway: bloquear malware + phishing DNS (categorias 76,80,83)
curl -X POST "https://api.cloudflare.com/client/v4/accounts/$CF_ACCOUNT_ID/gateway/rules" \
  -H "Authorization: Bearer $CF_API_TOKEN" -H "Content-Type: application/json" \
  -d '{"name":"Block Malware+Phishing","enabled":true,"action":"block",
       "traffic":"any(dns.domains.categories[*] in {76,80,83})","filters":["dns"]}'
Modo WARP Comportamento Caso de uso PME
WARP (1.1.1.1) Encripta DNS via DoH BYOD, contractors
WARP + Gateway DNS + filtragem (block categorias) Dispositivos geridos; substitui filtro on-prem
WARP + ZTNA DNS + filtragem + acesso a apps internas Substitui VPN para RDP/SSH/SMB
WARP + Device Posture Verifica disk encryption, AV, OS antes de tunnel Equivalente a Intune compliance no lado Cloudflare

💡 Free vs Teams

O Free (até 50 users) inclui Access e WARP. Gateway e Device Posture requerem Teams (USD 7/user/mês). Para 25 cols: Free cobre o essencial; Teams adiciona filtragem por ~€160/mês. Ver Cloudflare Tunnel + ZT + WARP 2026 para configuração detalhada.

8. Comparação ZTNA: Cloudflare vs Zscaler vs Netskope vs Tailscale

A escolha de plataforma ZTNA muda o PEP de toda a organização. Para PMEs portuguesas, há 4 opções principais em 2026:

Critério Cloudflare ZT Zscaler ZIA/ZPA Netskope One Tailscale
Preço 25 cols Free até 50; Teams €7/u/mês €20-35/u/mês (mín 200) €15-25/u/mês (mín 100) Free até 100; €5/u/mês
Entra ID SSO SAML, OIDC SAML, OIDC, SCIM SAML, OIDC, SCIM OIDC, SAML
ZTNA web Access — excelente ZIA — excelente SPA — excelente Tailnet — P2P simples
ZTNA RDP/SSH WARP — bom ZPA — excelente SPA — excelente WireGuard nativo — excelente
DNS/HTTP filtering Gateway (Teams+) — bom ZIA — líder mercado Skope IT — excelente Limitado
Complexidade setup Baixa Alta Alta Muito baixa — 5 min
Custo anual 25 cols €0 ou ~€2.100 ~€7.500-€10.500 ~€4.500-€7.500 €0 ou €1.500

💡 Recomendação PME

Para PMEs 10-50 cols: Cloudflare Zero Trust + Entra ID Conditional Access. Tailscale para equipas técnicas (SSH/RDP) sem filtering. Zscaler/Netskope para >500 cols com SOC dedicado.

9. Pilar 4: Aplicações e Dados — DLP e Information Protection

O Pilar 4 trata de proteger os dados depois do acesso ser concedido. As sensitivity labels do Microsoft Purview classificam documentos (Público, Interno, Confidencial, Restrito) e aplicam encriptação/watermarks automáticos. As DLP policies detectam e bloqueiam exfiltração de dados sensíveis (NIF, cartões de crédito, BI) via email, Teams, SharePoint, e OneDrive.

# Pilar 4: Verificar DLP policies e sensitivity labels
Connect-IPPSSession
Get-Label | Format-Table Name, DisplayName, ContentType, EncryptionEnabled
Get-DlpCompliancePolicy | Format-Table Name, Mode, Workload
Get-DlpComplianceRule | Format-Table ParentPolicyName, Name

⚠️ Consent phishing — vector subestimado

O consent phishing é o vetor onde um atacante regista uma app OAuth maliciosa e envia um link que pede “Aceitar” permissões no M365. O utilizador aceita e dá à app acesso a emails, ficheiros e contactos. Mitigação: (1) desactivar consent de utilizador (apenas admin consent), (2) usar admin consent workflow, (3) auditar apps OAuth mensalmente. Uma app OAuth com Mail.ReadWrite compromete todos os emails sem precisar de credenciais.

10. Pilar 5: Visibilidade — Secure Score e KQL

O Pilar 5 é o “sistema imunitário” do Zero Trust. Para uma PME, começa com Microsoft Secure Score (postura agregada, gratuito), Entra ID sign-in logs, e Defender XDR. Objectivo: 60+ em 90 dias, 75+ em 12 meses.

# Pilar 5: Obter Secure Score e top improvement actions
Connect-MgGraph -Scopes "SecurityEvents.Read.All","SecurityScore.Read.All"
$score = Get-MgSecuritySecureScore -Top 1
Write-Host "Secure Score: $($score.CurrentScore) / $($score.MaxScore)"
$score.ControlScores | Sort-Object { $_.AdditionalProperties.MaxScore - $_.Score } -Descending | Select-Object -First 5 | ForEach-Object {
    $gap = $_.AdditionalProperties.MaxScore - $_.Score
    if ($gap -gt 0) { Write-Host "[$gap pts] $($_.AdditionalProperties.ControlName)" -ForegroundColor Yellow }
}
// Pilar 5: KQL — Detecção de anomalias (Sentinel/XDR)

// Sign-ins de localizações inhabituais (últimos 7 dias)
SigninLogs | where TimeGenerated > ago(7d) and ResultType == 0
| summarize Paises = dcount(Location) by UserPrincipalName
| where Paises > 2 | order by Paises desc

// Falhas de MFA repetidas (possível brute force)
SigninLogs | where TimeGenerated > ago(24h) and ResultType != 0
| where FailureReason contains "MFA"
| summarize Tentativas = count() by UserPrincipalName | where Tentativas > 5

// Dispositivos non-compliant que tentaram acesso
SigninLogs | where TimeGenerated > ago(24h)
| where ConditionalAccessStatus == "failure" and DeviceDetail.Compliance == false
| project TimeGenerated, UserPrincipalName, AppDisplayName, IPAddress

ℹ️ Sentinel custo PME

O Sentinel custa ~€2,14/GB ingerido. Para 25 cols, ingestão típica 0,5-2 GB/dia = €30-€130/mês. Se o orçamento não permitir, o Defender XDR Advanced Hunting (incluído em Business Premium) oferece KQL sem custo adicional, mas sem retenção longa de logs.

11. Roadmap 90 Dias para PME — Implementação Faseada

Implementar Zero Trust numa PME é um roadmap faseado de 90 dias onde cada fase constrói sobre a anterior. Assume uma PME de 25 cols com Microsoft 365 Business Premium e AD on-premises.

Fase Dias Pilar Acções e Entregável
Fase 0: Diagnóstico 1-7 Todos Inventário de identidades, dispositivos, apps, acessos. Secure Score baseline. Entregável: gap analysis.
Fase 1: Identidade 8-21 1 MFA universal. Break Glass. CA-01 a CA-05. Block legacy auth. Entregável: MFA 100% + 5 políticas CA.
Fase 2: Dispositivos 22-45 2 Intune enrolment. Compliance policies (BitLocker, Defender, OS, patches). CA-03 activo. Defender for Business. Entregável: 100% enrolled + compliance 80%+.
Fase 3: Rede (ZTNA) 46-65 3 Cloudflare Zero Trust. Integrar Entra ID. Access apps para ERP, RDP. WARP via Intune. Desactivar VPN. Entregável: VPN desactivada + 3+ apps ZTNA.
Fase 4: Dados 66-75 4 Sensitivity labels. DLP para NIF, cartões. Auditar apps OAuth. Entregável: 4 labels + 1 DLP policy.
Fase 5: Visibilidade 76-85 5 Secure Score 60+. Alertas KQL. Dashboard semanal. Entregável: Score 60+ + 5 alertas + dashboard.
Fase 6: Revisão 86-90 Todos Revisão pós-implementação. Documentar políticas. Treinar utilizadores. Roadmap Advanced (12 meses). Entregável: documentação + formação.

💡 Comunicação com gestão

Antes de iniciar, apresente à gestão o Secure Score actual e o objectivo pós-90 dias. É a melhor forma de traduzir segurança em números que a gestão entende. Use a tabela de custos (secção 12) para obter aprovação de orçamento.

12. Custos para PME 25 cols (Stack ZT Completo)

Uma barreira à adopção de Zero Trust em PMEs é a perceção de que é “caro”. Falso. O stack mínimo para 25 cols é gratuito ou muito baixo custo, especialmente se já têm Business Premium.

Componente Pilar Custo/unit/mês Custo anual (25 cols)
M365 Business Premium 1,2,4,5 €19,70 €5.910
Cloudflare ZT Free 3 €0 €0
Cloudflare ZT Teams 3 €7,00 €2.100
Sentinel (opcional) 5 ~€2,14/GB €384-€1.560
FIDO2 Keys (one-time) 1 €25-€60/key €125-€300 (3-5 admin)

ℹ️ O que está incluído no Business Premium

O M365 Business Premium (€19,70/user/mês) inclui: Conditional Access, Intune, Defender for Business (EDR), Defender for Office 365, Azure Information Protection, DLP básico, e Entra ID P1. É o plano mais custo-eficiente para PME — cobre todos os pilares ZT excepto Rede (coberto pelo Cloudflare Free). Se a PME já tem Business Premium, o custo incremental de Zero Trust é praticamente zero.

13. Checklist Zero Trust Imprimível para PME

=== PILAR 1: IDENTIDADE ===
[ ] MFA universal activada (Security Defaults ou CA)
[ ] 2 contas Break Glass criadas, excluídas de CA, em cofre físico
[ ] Legacy authentication bloqueada (CA-01)
[ ] CA-02: Require MFA All Users activa
[ ] CA-03: Require Compliant Device for M365 activa
[ ] CA-04: Block High Risk Sign-ins activa
[ ] CA-05: Require MFA for Admins activa
[ ] Passwordless (Authenticator/FIDO2) activado para admins
[ ] Contas inactivas > 90 dias desactivadas
Data: ___/___/2026   Assinatura: _______________

=== PILAR 2: DISPOSITIVOS ===
[ ] 100% endpoints enrolled no Intune (Win, macOS, iOS, Android)
[ ] Compliance: BitLocker/FileVault required
[ ] Compliance: Defender/AV required e em execução
[ ] Compliance: OS version mínima (Win 11 23H2+, macOS 14+)
[ ] Compliance: Patches actualizados nos últimos 30 dias
[ ] Compliance: Jailbreak/Root = block
[ ] CA-03 activo: non-compliant não acede a M365
[ ] Defender for Business deployado em 100% endpoints
Data: ___/___/2026   Assinatura: _______________

=== PILAR 3: REDE ===
[ ] Cloudflare Zero Trust account criada e configurada
[ ] Entra ID integrado como IdP (SAML ou OIDC)
[ ] Access application criada para ERP interno
[ ] Access application criada para RDP/SSH (via WARP)
[ ] WARP deployado via Intune em 100% dispositivos
[ ] Gateway DNS filtering activo (malware + phishing)
[ ] VPN legacy desactivada (ou em processo)
[ ] VLANs separadas para servidores, IoT, guest
[ ] TLS 1.3 obrigatório em todas as ligações
Data: ___/___/2026   Assinatura: _______________

=== PILAR 4: APLICAÇÕES E DADOS ===
[ ] Sensitivity labels criadas (Público, Interno, Confidencial, Restrito)
[ ] Auto-labelling activado para SharePoint e OneDrive
[ ] DLP policy activa para NIF, cartões de crédito, dados pessoais
[ ] Apps OAuth auditadas — permissões excessivas revogadas
[ ] Admin consent obrigatório (user consent desactivado)
[ ] Sharing: links anónimos desactivados em SharePoint
Data: ___/___/2026   Assinatura: _______________

=== PILAR 5: VISIBILIDADE ===
[ ] Microsoft Secure Score >= 60
[ ] Entra ID sign-in logs com retenção >= 30 dias
[ ] Alerta KQL: sign-ins de localizações inhabituais
[ ] Alerta KQL: falhas de MFA repetidas (>5/24h)
[ ] Alerta KQL: dispositivos non-compliant a tentar acesso
[ ] Defender XDR alertas configurados (email + Teams)
[ ] Dashboard semanal de segurança enviado à gestão
[ ] Revisão trimestral agendada
Data: ___/___/2026   Assinatura: _______________

14. FAQ para Sysadmins e PMEs

P: Uma PME de 15 cols sem TI dedicada pode implementar Zero Trust?
R: Sim. O Security Defaults activa-se em 2 cliques. O Cloudflare Zero Trust Free configura-se em 1 hora. O Intune auto-enrolment é praticamente zero-touch. Para PMEs sem TI, contratar um MSP para a implementação inicial (5-10 dias) é o modelo mais comum em Portugal.

P: Preciso de substituir a firewall física por Cloudflare?
R: Não. A firewall física (pfSense, Fortigate, WatchGuard) continua necessária para segmentação interna, IPS/IDS, e protecção de servidores on-prem. O Cloudflare Zero Trust substitui a VPN (acesso remoto), não a firewall. A firewall passa a só permitir tráfego da Cloudflare (WARP tunnel ou Tunnel connector).

P: Cloudflare Free é suficiente ou preciso do Teams?
R: Para PMEs até 50 cols, o Free cobre o essencial: Access (ZTNA), WARP, SSO com Entra ID. O Teams (€7/user/mês) adiciona Gateway (filtragem DNS/HTTP) e Device Posture. Se precisa de filtragem web ou device posture gates, precisa do Teams. Para PMEs em sectores regulados (saúde, finanças), o Teams é recomendado.

P: Conditional Access quebra aplicações legacy. Como resolver?
R: Aplicações com Basic Auth (IMAP, POP, SMTP) não funcionam com CA. Solução: (1) migrar para Modern Auth (OAuth 2.0); (2) para impressoras/scanners, usar Exchange Online SMTP relay com certificado; (3) para apps sem Modern Auth, isolar em VLAN com acesso restrito. Nunca desactive CA-01 (Block Legacy Auth) globalmente.

P: Posso usar Tailscale em vez de Cloudflare?
R: Sim, especialmente se a PME tem necessidades técnicas (SSH/RDP a servidores) e não precisa de filtragem web. O Tailscale é mais simples (5 min setup), usa WireGuard, e o Free suporta 100 devices. Mas não tem Gateway nem CASB. Para PMEs que precisam de ambos, Cloudflare para filtragem + Tailscale para infraestrutura é uma combinação válida.

P: Como se relaciona o Zero Trust com a NIS2 (DL 125/2025)?
R: A NIS2 exige medidas de gestão de risco que, na prática, são os pilares Zero Trust: MFA (Pilar 1), device management (Pilar 2), segmentação de rede (Pilar 3), protecção de dados (Pilar 4), e logging (Pilar 5). Uma PME que implementa o roadmap de 90 dias está substancialmente alinhada com NIS2. Ver NIS2: Implementação em 90 dias.

P: Quanto tempo demora a transição de VPN para ZTNA sem interrupção?
R: Para 25 cols, 2-3 semanas (Fase 3 do roadmap). Estratégia: (1) configurar ZTNA em paralelo com VPN, (2) migrar grupos progressivamente (IT primeiro, depois financeiro, depois geral), (3) manter VPN activa 2 semanas como fallback, (4) desactivar VPN após confirmação. Nunca desactive a VPN antes de testar todos os cenários.

Artigos relacionados

← Voltar ao Índice