Zero Trust · 1 de 3

Quatro momentos que se repetem

Zero Trust não é produto. É a única forma de explicar por que ISE, firewall, workload e SASE aparecem juntos numa proposta — sem isso, o cliente vê cinco produtos soltos.

Estabelecer confiança

Identidade de usuário, dispositivo e serviço. Postura e autenticação baseada em risco.

ISE · Duo · Identity Intelligence

Aplicar acesso

Microssegmentação e menor privilégio, com política escrita uma vez só.

ISE/TrustSec · Workload · Firewall

Verificar sempre

Reavaliação contínua da confiança, indicadores de comprometimento e comportamento.

Secure Endpoint · SNA · XDR

Responder à mudança

Vulnerabilidades, resposta priorizada e remediação orquestrada.

XDR · ANC no ISE · Splunk
O fio que amarra

Os quatro momentos não acontecem em sequência e não terminam. Eles rodam em loop enquanto a sessão existe — e é exatamente isso que a próxima tela mostra.

Zero Trust · 2 de 3

O que muda de verdade

A diferença cabe numa frase: no perímetro clássico a confiança é estabelecida uma vez, na entrada. Aqui ela é reavaliada enquanto a sessão existe.

Perímetro clássico

  • Autentica na entrada e a confiança vale até a sessão expirar
  • A regra é escrita entre endereços IP e VLANs
  • Dentro da rede, movimento lateral é livre
  • Mudou o comportamento no meio do expediente? Ninguém percebe
  • Cada domínio (campus, DC, nuvem) tem a sua própria política
contra

Zero Trust

  • A confiança é recalculada continuamente durante a sessão
  • A regra é escrita entre grupos e identidades, não entre IPs
  • Menor privilégio vale também dentro da rede
  • Mudou o comportamento, a política muda junto — na hora
  • A mesma política atravessa campus, data center e nuvem
Por que isso importa na venda

Essa é a tabela que transforma “compra mais um produto” em “muda o modelo”. Sem ela, cada item do portfólio precisa se justificar sozinho.

Zero Trust · 3 de 3

Onde isso encosta na auditoria

Em banco e em governo a conversa só anda quando você mostra o mapeamento para um framework formal. Os documentos de arquitetura da Cisco já trazem a tabela pronta.

Domínio CiscoO que cobreFramework de referência
Usuário e dispositivoIdentidade, postura, MFA, confiança do endpointNIST SP 800-207 · CISA ZTMM v2.0
Rede e nuvemSegmentação, SGT, acesso a aplicação privada, bordaNIST SP 800-207 · DISA ZT Framework
Aplicação e dadosWorkload, microsserviço, proteção do dado em usoCISA ZTMM v2.0 · DISA ZT Framework
NIST SP 800-207 CISA Zero Trust Maturity Model v2.0 DISA Zero Trust Framework

Quer o portfólio inteiro em PDF?

Mando este material completo e aviso quando sair a próxima atualização.

Quero receber
Secure Firewall · 1 de 4 Novo em 2026

A numeração mudou — e o suporte junto

Saiu de 7.x direto para 10.0. Parece detalhe de marketing, mas mexe no seu plano de upgrade do parque.

Até 2025
Série 7.x
Numeração linear, uma trilha só de releases.
→
Minor inicial
10.0
Traz as features novas. É onde você testa e valida.
→
Minor final
10.5
Submetida às certificações governamentais. É aqui que estão os 66 meses de suporte.
10.0
Features novas primeiro
janela de suporte menor
10.5
Certificações e suporte longo
alvo do parque em produção
66
Meses de suporte
contados a partir da minor final
A armadilha

Quem padroniza o parque na 10.0 e para ali fica com uma janela de suporte bem menor do que imagina. Se o cliente tem ciclo de upgrade longo, a minor final é o alvo.

Secure Firewall · 2 de 4 Novo em 10.0

Três mudanças que você sente no dia seguinte

Não são features de slide. São mudanças de procedimento para quem administra o produto.

Standard Decryption Policy

Setup em página única, com blocos separados para inbound, outbound, bypass e block — e ordenação automática. Você declara a intenção; a ordem passa a ser problema da plataforma.

Antes: ordenar regra a mão, e ordem errada = tráfego decriptado indevidamente

Encrypted Visibility Engine

Saiu das configurações avançadas e foi para a página principal da Access Control Policy. Dois modos claros: Monitor e Protect. O threshold de bloqueio caiu de cinco níveis para dois: High e Very High.

Identifica o processo cliente sem decriptar o conteúdo

Dynamic Firewall

O firewall associa a fonte de identidade ao Cisco Identity Intelligence, que classifica usuários em cinco níveis de confiança. O FMC consome Untrusted e Questionable e aplica política sobre eles.

A regra deixa de ser sobre IP e passa a ser sobre comportamento
Traduzindo o Dynamic Firewall

A regra sai de “esse IP pode acessar aquilo” e vira “esse usuário, com esse padrão de comportamento hoje, pode acessar aquilo”. É a mudança conceitualmente mais interessante da release.

Secure Firewall · 3 de 4

Hardware: dois extremos novos

A linha cresceu nas duas pontas. Um para data center e provedor, outro para IoT e site pequeno — que era o buraco da família.

6100 Novoaté 630 Gbps
Série 4200145 Gbps
Série 310045 Gbps
Série 120018 Gbps
200 Novo1,5 Gbps

Throughput NGFW · barras em escala proporcional

6100

Data center e provedor de serviço. Faixa de 520 a 630 Gbps, com clustering de 16 nós — como no 3100 e no 4200.

200

Formato desktop, SoC ARM. Para IoT e sites pequenos onde nunca coube um NGFW.

FMC x800

Gerencia até 1500 dispositivos e dobra a retenção de eventos em relação ao 4700.

Secure Firewall · 4 de 4

O resto, em uma passada

Seis novidades que não precisam de slide próprio, mas aparecem em prova de conceito.

SnortML Novo

Ganhou detecção de XSS e HTTP Command Injection, além do modelo de SQL injection que já existia. É rede neural: pega variação que assinatura não pega.

ECMP + BFD em VTI Novo

Convergência de aplicação cai de segundos para cerca de 150 ms. Numa filial com dois links, é a diferença entre a call cair e não cair.

SGT sobre VTI site-to-site Novo

A microssegmentação por identidade sai do campus e chega ao data center e à nuvem, atravessando o túnel.

ACME (RFC 8555)

Emissão e renovação automática de certificados para RA VPN e ZTNA clientless. Fim da renovação manual esquecida.

Upgrade em menos de 10 cliques

E um Recovery Config Mode que agora aceita NAT pela CLI de emergência — o que salva acesso remoto quando algo dá errado.

Policy Analyzer & Optimizer

Serviço de nuvem que encontra regras duplicadas, sombreadas e expiradas. Base de regras de dez anos? Comece por aqui.

Curso de Cisco Secure Firewall, em português

Do zero à política, com laboratório em EVE-NG e os arquivos de topologia prontos.

Ver o curso
Secure Endpoint · 1 de 2

Cinco camadas, cinco perguntas

“Qual a taxa de detecção?” é a pergunta errada. Nenhuma engine isolada resolve ataque moderno — o que resolve é a relação entre sinais de camadas diferentes.

1Conector no endpoint — arquivo, exploit, anti-ransomware, System Process Protection, script e comportamento com AMSI“Isso é malicioso?”
2Nuvem — IOCs, indicadores mapeados ao MITRE ATT&CK, software vulnerável, Security Risk Score“Já vimos isso antes?”
3Orbital — consulta em SQL simples, snapshot forense de um ou de todos os endpoints em minutos“O que essa máquina está fazendo agora?”
4Malware Analytics — sandbox para arquivos desconhecidos“O que esse arquivo faz ao executar?”
5XDR Analytics — correlação e cadeia de ataque priorizada“Isso é incidente ou alerta solto?”
A frase que fecha a conversa

Um XDR é tão bom quanto o endpoint integrado a ele. Se a camada 1 não gera telemetria de qualidade, as camadas 4 e 5 não têm com o que trabalhar — e o cliente compra um XDR caro que não correlaciona nada.

Secure Endpoint · 2 de 2

A assimetria que derruba proposta

Prometer paridade entre sistemas operacionais é o erro clássico. Vale conferir esta tabela antes de escrever o escopo.

ProteçãoWindowsmacOSLinux
Proteção de arquivo✓✓✓
Proteção comportamental✓✓✓
Proteção contra ransomware✓——
Prevenção de exploits✓——
System Process Protection✓——
Script Protection✓——
Motor de rede (bloqueio de C&C)✓✓—
Como usar isso a seu favor

Não é defeito do produto, é como o mercado inteiro funciona. Quem apresenta a assimetria na proposta ganha credibilidade; quem esconde, descobre no piloto — na frente do cliente.

Recebe o material completo por e-mail

As seis trilhas em PDF, mais aviso das próximas atualizações do portfólio.

Quero receber
Microssegmentação · 1 de 3

Uma escada de cinco degraus

Ninguém começa no topo, e o objetivo não é chegar ao topo. É não trocar de política ao subir de degrau.

1Perímetro — norte-sul, empresa ↔ internet e nuvemSecure Firewall · Multicloud Defense
2Campus e fábrica → data center, por identidadeISE + TrustSec (SGT / SGACL)
3Data center → nuvem, com objetos dinâmicosSecure Workload · Dynamic Attributes Connector
4Dentro do data center, entre zonasACI + firewall · Workload sem agente · DPU
produção hoje termina aqui
5Aplicação e processo — dentro do host e do clusterWorkload com agente · Isovalent · Hypershield
Ressalva honesta

Do nível 1 ao 4 é produção hoje. DPU, Hypershield e a convergência entre eles são frentes novas, ainda amadurecendo. Vale saber que existem — não vale vender o nível 5 como se fosse trivial.

Microssegmentação · 2 de 3 Novo em 3.10

Secure Workload: o problema nunca foi aplicar a regra

O problema é saber qual regra escrever num ambiente que muda toda semana. A 3.10 ataca isso por dois lados.

AI Native Engine Novo

O motor recalcula estatísticas das políticas publicadas a cada 6 horas, sobre uma janela de uma semana, e classifica cada regra em três condições:

No traffic — sem efeito há +30 dias Overshadowed — coberta por outra Broad — filtro com <10% de uso
É o Policy Analyzer do firewall, resolvido dentro do workload

DPU NVIDIA Novo

O agente roda na própria DPU, sobre Ubuntu ARM64 com o SDK DOCA. Visibilidade e aplicação de política no workload sem instalar nada no sistema operacional convidado — agnóstico de hypervisor, com suporte a bare metal.

A resposta para o servidor legado homologado onde ninguém encosta
O diferencial real

Application Dependency Mapping: o Workload observa o comportamento real e propõe o agrupamento por AI/ML, em vez de você desenhar no papel e descobrir o que faltou em produção.

Microssegmentação · 3 de 3

Kubernetes tinha uma rede sem dono

Firewall tradicional não enxerga dentro do cluster. O Cilium resolveu isso e virou padrão de fato — adotado por GKE, EKS Anywhere e Azure CNI. A Cisco comprou a empresa que o criou.

Dentro do cluster
Cilium / eBPF
Política consciente de identidade em L3/L4 e DNS, somada a aplicação em nível de processo, no mesmo fluxo de dados. Para movimento lateral antes de sair do cluster.
→
Na fronteira
BGP como rota /32
Os serviços Kubernetes são anunciados e classificados em ExtEPG ou ESG.
→
Fora do cluster
Fabric ACI / NX-OS
Aplica política para a aplicação legada e redireciona para firewall quando precisa.
Disponível agora · Live Protect para switches Nexus

Mitigação de CVE nos Nexus com Tetragon embutido no NX-OS: o controle compensatório sai no Cisco.com como RPM assinado e é aplicado no switch como SMU, em modo Enforce ou Monitor — sem reload e sem janela de manutenção.

Quem já negociou janela para corrigir CVE em switch de core sabe o tamanho disso.

Esse assunto rende muito em conversa técnica

Recebe o material completo em PDF e as próximas atualizações do portfólio.

Quero receber
Secure Access · 1 de 3

O que tem dentro do SSE

O Cisco Secure Access reúne o que se espera de um SSE — e acrescenta camadas que ainda não são padrão de mercado.

SWG

Proxy que inspeciona e filtra tráfego web por categoria, reputação e conteúdo.

ZTNA

Acesso a aplicação privada sem VPN de rede. A aplicação fica oculta.

FWaaS

Firewall como serviço na borda da nuvem.

CASB + DLP

Visibilidade de SaaS e controle do dado que sai.

Segurança de DNS

A primeira camada, antes da conexão existir.

Sandbox

Detonação de arquivo desconhecido.

RBI Além do padrão

Isolamento remoto de navegador.

VPN como serviço Além do padrão

Para o que ainda não migrou para ZTNA.

O ZTNA que passa em prova de conceito

Client-based sobre MASQUE: cobre TCP e UDP em todas as portas, mantém as aplicações ocultas e suporta sub-redes sobrepostas. Certificado gerenciado pelo serviço, com chave protegida por TPM. Em iOS e Samsung Knox o ZTA é nativo — sem cliente.

O detalhe que costuma passar batido

A SGT do ISE é propagada até a nuvem. A microssegmentação que você desenhou na rede continua valendo no SaaS — é o mesmo modelo de política atravessando mais um domínio.

Secure Access · 2 de 3 Novo

Governar o uso de IA

Todo cliente já tem gente colando dado interno em ferramenta de IA generativa. A maioria não sabe quanto, nem quais ferramentas. É a conversa mais fácil de abrir em 2026.

AI Access

Descobre aplicações de IA não sancionadas e permite liberar, bloquear ou apenas monitorar. Classificação por machine learning encontra documento sensível saindo: código-fonte, pedido de patente, operação de M&A, demonstração financeira.

1.200+
aplicações de IA sob visibilidade

AI Guardrails

Segurança: prompt injection e análise da resposta, nas duas direções.
Privacidade: conta bancária, cartão, CNH e demais PII.
Safety: assédio, discurso de ódio, violência.

OWASP Top 10 para LLM MITRE ATLAS
Os dois frameworks que a auditoria vai citar
A distinção que o cliente confunde

AI Access governa o uso de aplicações de IA de terceiros. AI Defense é para quando o cliente está construindo a própria aplicação de IA. São produtos diferentes para problemas diferentes — e a confusão custa escopo.

Secure Access · 3 de 3 A fronteira nova

Inspeção semântica de tráfego MCP

Agentes de IA fazem chamadas de ferramenta via MCP. Filtro de URL não resolve isso: a URL é legítima — o que muda é a intenção da mensagem.

Origem
Agente de IA
Monta a chamada de ferramenta em formato estruturado.
→
Aqui entra o controle
Proxy de inspeção semântica
Entende o formato do MCP e lê a intenção, não só o destino.
→
Destino
Servidor MCP / ferramenta
Banco, API interna, arquivo, sistema de terceiros.
O que a inspeção semântica detecta

Exfiltração de PII — dado sensível saindo dentro do payload da chamada.
Jailbreak e prompt injection — instrução hostil embutida na mensagem ou na resposta da ferramenta.
Invocação não autorizada de ferramenta — e elevação de privilégio.

Quer falar disso em evento sem concorrência?

Essa é a parte mais nova de todo o portfólio. Recebe o material completo em PDF.

Quero receber
ISE + SNA · 1 de 4

A tag viaja com o tráfego

O ISE classifica o usuário ou o dispositivo e atribui uma Security Group Tag. A política é escrita uma vez, entre grupos, e aplicada em todo lugar — sem depender de IP ou de VLAN.

Classifica
ISE
Usuário, dispositivo, postura → atribui a SGT.
→
Transporta
Switch · Wi-Fi · Roteador · SD-WAN
A tag viaja com o pacote pela infraestrutura que já existe.
→
Aplica
Data center e nuvem
SGACL, firewall, Secure Access — mesma política, outro domínio.

Visibilidade

Saber o que existe na rede. Sem isso, nenhuma das outras duas acontece.

Segmentação

Menor privilégio via SGT e SGACL, entre grupos e não entre endereços.

Contenção

Reagir com Change of Authorization quando o comportamento muda, sem tocar no switch.

ISE + SNA · 2 de 4 Novo no ISE 3.5

A perfilagem subiu para a nuvem

Dispositivo desconhecido é a métrica que trava projeto de NAC. Enquanto a lista de “unknown” não cai, ninguém autoriza sair do modo monitor.

Cloud MFC Profiler Novo

Leva a classificação de endpoints para a nuvem, com um objetivo direto e mensurável: reduzir a quantidade de dispositivos não identificados.

O classificador deixa de depender só do que a sua rede já viu

Multi-Factor Classification Novo

Os perfis MFC classificam tipo, fabricante, modelo e sistema operacional — e agora há perfilagem via scan SNMPv3 combinada ao classificador na nuvem.

Mais sinais cruzados = menos endpoint caindo no balde do desconhecido
Como usar isso numa reunião

Não fale de perfilagem. Pergunte quantos endpoints estão como desconhecidos hoje e há quanto tempo o projeto está em modo monitor por causa disso. A resposta abre a conversa sozinha.

ISE + SNA · 3 de 4

A rede já é o sensor

Esse é o argumento comercial mais forte do SNA: outros NDR precisam de SPAN ou TAP — o que significa obra, porta e custo. O SNA usa o que já está instalado.

NDR tradicional

  • Precisa de SPAN ou TAP em cada ponto de coleta
  • Appliance ou sensor dedicado por site
  • Obra, porta de switch e janela de manutenção
  • Custo cresce com o número de pontos
contra

Secure Network Analytics

  • Consome NetFlow e IPFIX que a rede já produz
  • Catalyst 9000, ASR, ISR, WLC 9800, Meraki
  • Sem appliance novo, sem sensor, sem espelhamento
  • Cobertura cresce junto com a rede, sem obra
98
Algoritmos comportamentais ajustáveis
em cada flow collector
56
Detecções analytics com modelagem de entidades
on-premises
15
Findings por assinatura
atualizados fora do ciclo de release
MITRE ATT&CK Enterprise Findings exportáveis em OCSF
ISE + SNA · 4 de 4

A política e a prova

O ISE define a política. O SNA prova que ela está sendo respeitada. Vender um sem o outro é o motivo mais comum de projeto de segmentação que trava no meio.

ISE → SNA
Contexto via pxGrid
O SNA importa usuário e SGT — o fluxo deixa de ser um par de IPs e vira gente e grupo.
↔
SNA → ISE
Resposta automatizada
Quarentena via ANC, webhook, Webex, syslog para o SIEM ou envio ao XDR.
Pergunta 1

“Adicionei essa política — ela está funcionando?”
Sem o SNA, a resposta é uma opinião. Com ele, é um relatório.

Pergunta 2 — a que destrava orçamento

“Se eu adicionar essa política, qual será o impacto?”
Essa tira o risco da mudança. É por isso que projeto de segmentação anda.

Cursos de Cisco ISE e de SNA, em português

Com laboratório em EVE-NG: subir, quebrar, ler o log e arrumar. É o que separa quem conhece de quem implanta.

Ver os cursos
Fim do material

Leve isso com você

Se você chegou até aqui, já tem o mapa. O que separa quem conhece de quem implanta é laboratório — subir, quebrar, entender o log, arrumar.

O material completo em PDF

As seis trilhas num arquivo só, para ler offline ou passar para o time. Mais um aviso quando eu publicar a próxima atualização do portfólio.

Sem spam. Um e-mail por atualização, no máximo.

Cursos completos

Secure Firewall, ISE e SNA, do zero à política, com os arquivos de topologia prontos.

Ver os cursos →

Conteúdo gratuito

Zero Trust em duas partes, artigos e downloads liberados.

Ver os gratuitos →

Quer o aprofundamento?

Existe uma versão longa deste material, com quiz por módulo e glossário.

Ver os artigos →
Fernando Mantovani Pierobon · Senior Technical Architect · CCIE Security #63268 LinkedIn Conteúdo baseado na documentação técnica pública da Cisco