
O problema com a ideia tradicional de um site
Durante muito tempo, o conceito de “site” em rede e segurança era sinônimo de escritório físico. Isso incluía:
- um edifício sede
- uma filial
- um campus conectado à rede corporativa
Esse modelo tradicional foi construído com base em várias suposições:
- Os funcionários trabalhavam principalmente em escritórios
- medidas de segurança foram aplicadas nos limites da rede
- as políticas poderiam depender de forma confiável da origem do tráfego de rede
No entanto, essas suposições não refletem mais a realidade dos ambientes de trabalho modernos.
Hoje, os funcionários:
- trabalhar em casa, em cafeterias, hotéis e outros locais temporários
- deslocar-se entre os locais várias vezes ao longo do dia
- usar as ferramentas GenAI continuamente, independentemente de sua localização física
Quando as políticas de segurança estão fortemente associadas a locais físicos, surgem vários problemas:
- o mesmo usuário pode receber diferentes políticas de segurança durante o mesmo dia
- exceções de acesso remoto se acumulam
- Os controles do GenAI tornam-se inconsistentes e difíceis de auditar
- a postura de segurança pode variar de forma imprevisível
A AI>Secure aborda esses desafios redefinindo o significado de “site” em sua plataforma.
O que significa um site em AI>Secure
No AI>Secure, um local serve como âncora de política em vez de representar apenas um edifício físico. Um site pode representar:
- um escritório físico
- um local lógico para a residência
- um limite funcional ou organizacional
- um limite de segurança que não está vinculado à geografia
Essa flexibilidade permite que as organizações escolham se as políticas devem ou não ser aplicadas:
- seguir o usuário
- seguir a localização
- ou implementar um híbrido de ambas as abordagens
Duas maneiras de usar os sites (ambas suportadas)
O AI>Secure suporta os dois modelos simultaneamente. Os clientes podem optar por usar um, o outro ou uma combinação de ambos.
Sites lógicos: As políticas seguem o usuário
Nesse modelo:
- um site representa um local lógico de residência
- as políticas permanecem consistentes à medida que o usuário se desloca entre os locais
- a localização física não afeta a aplicação da política
Exemplo:
- um usuário pertence ao site “San Jose Engineering
- o usuário trabalha em casa pela manhã
- mais tarde trabalha em uma cafeteria
- depois visita outro escritório da empresa
Durante todo o dia:
- Aplicam-se as mesmas políticas do GenAI
- Aplicam-se as mesmas regras de proteção de dados
- Aplicam-se os mesmos comportamentos de inspeção e fiscalização
Esse modelo é adequado para:
- forças de trabalho híbridas e remotas
- Segurança consistente do GenAI
- auditoria e conformidade previsíveis
Locais físicos: As políticas seguem o local
Nesse modelo:
- um site representa onde o tráfego de rede se origina
- As políticas mudam com base no local físico ou na rede
Exemplo:
- trabalhar a partir da sede aplica as políticas da sede
- trabalhar em uma filial aplica políticas da filial
- trabalhar remotamente aplica políticas remotas
Essa abordagem é particularmente útil quando:
- as regulamentações regionais diferem
- os níveis de confiança variam de acordo com o local
- os modelos operacionais existentes devem ser mantidos
Os sites lógicos também funcionam com o proxy transparente baseado em IPsec
Um equívoco comum é que os sites lógicos são compatíveis apenas com configurações de proxy de encaminhamento. No AI>Secure, os sites lógicos funcionam com ambos:
- implementações de proxy avançado
- Implementações de proxy transparente baseado em IPsec
A determinação do local é explícita e orientada pela configuração, em vez de ser inferida.
Como a determinação do site funciona com o proxy direto
Quando os usuários acessam o AI>Secure por meio de um proxy de encaminhamento:
- cada site lógico é mapeado para uma porta proxy específica
- Os dispositivos dos funcionários são provisionados com o domínio e a porta de proxy relevantes
- o tráfego sempre chega à mesma porta, independentemente da localização do usuário
Como resultado:
- a porta mapeia para um local
- o site está associado a um perfil de segurança
- as mesmas políticas são aplicadas em todos os lugares
Mesmo que os usuários se conectem ao ponto de presença (POP) do AI>Secure mais próximo para obter desempenho, o AI>Secure garante que os mapeamentos de sites, os perfis de segurança e as configurações de políticas estejam disponíveis em todos os POPs configurados para esse site.
Como a determinação do site funciona com o proxy transparente baseado em IPsec
Com implementações baseadas em IPsec:
- vários túneis VPN dedicados podem ser estabelecidos
- cada túnel é explicitamente associado a um site
- O tráfego que chega em um túnel determina o local
Detalhes importantes:
- um escritório físico pode ter vários túneis VPN
- um túnel pode representar um home site lógico
- Outros túneis podem representar o acesso de outros escritórios ou usuários móveis
- os sites lógicos são preservados mesmo no modo de proxy transparente
Isso significa que:
- Um local não precisa ser igual a um edifício
- um site representa a identidade da política
- modelos físicos e lógicos podem coexistir
Cenários adicionais habilitados por sites lógicos
Quando um site é tratado como uma identidade de política, novos casos de uso se tornam simples.
Sites baseados em funções:
- engenharia
- finanças
- legal
- executivos
Cada função pode ter acesso distinto ao GenAI, profundidade de inspeção e regras de proteção de dados.
Isolamento de contratados e parceiros:
- contratados atribuídos a locais lógicos dedicados
- controles mais rígidos sem a necessidade de redes separadas
Locais temporários ou baseados em projetos:
- Atividade de fusões e aquisições
- investigações
- projetos especiais de P&D
- os sites podem ser criados e removidos de forma limpa
Segmentação regulatória:
- Usuários cobertos pelo GDPR
- Fluxos de trabalho relacionados à HIPAA
- equipes com controle de exportação
- segmentação aplicada sem redesenhar a topologia da rede
Por que isso é importante para a segurança da GenAI
O uso da GenAI é:
- orientado para o usuário
- independente da localização
- contínuo durante todo o dia
Os controles de segurança vinculados exclusivamente a locais físicos não correspondem mais à realidade do trabalho moderno. Ao tratar o local como uma abstração de política flexível, o AI>Secure oferece suporte:
- grades de proteção consistentes do GenAI
- aplicação previsível
- redução do desvio de políticas
- melhor auditabilidade
Resumo
Em AI>Secure:
- um site é uma âncora de política, não apenas um escritório físico
- Os sites podem ser lógicos ou físicos
- Os sites lógicos funcionam com os modelos de proxy de encaminhamento e proxy transparente IPsec
- As políticas podem seguir usuários, locais ou ambos
- a aplicação permanece consistente em todos os pontos de presença globais
Essa abordagem alinha a segurança com as realidades do trabalho moderno e do uso da GenAI.