Quatro momentos que se repetem
Zero Trust não é produto. É a única forma de explicar por que ISE, firewall, workload e SASE aparecem juntos numa proposta — sem isso, o cliente vê cinco produtos soltos.
Estabelecer confiança
Identidade de usuário, dispositivo e serviço. Postura e autenticação baseada em risco.
ISE · Duo · Identity IntelligenceAplicar acesso
Microssegmentação e menor privilégio, com política escrita uma vez só.
ISE/TrustSec · Workload · FirewallVerificar sempre
Reavaliação contínua da confiança, indicadores de comprometimento e comportamento.
Secure Endpoint · SNA · XDRResponder à mudança
Vulnerabilidades, resposta priorizada e remediação orquestrada.
XDR · ANC no ISE · SplunkOs quatro momentos não acontecem em sequência e não terminam. Eles rodam em loop enquanto a sessão existe — e é exatamente isso que a próxima tela mostra.
O que muda de verdade
A diferença cabe numa frase: no perímetro clássico a confiança é estabelecida uma vez, na entrada. Aqui ela é reavaliada enquanto a sessão existe.
Perímetro clássico
- Autentica na entrada e a confiança vale até a sessão expirar
- A regra é escrita entre endereços IP e VLANs
- Dentro da rede, movimento lateral é livre
- Mudou o comportamento no meio do expediente? Ninguém percebe
- Cada domínio (campus, DC, nuvem) tem a sua própria política
Zero Trust
- A confiança é recalculada continuamente durante a sessão
- A regra é escrita entre grupos e identidades, não entre IPs
- Menor privilégio vale também dentro da rede
- Mudou o comportamento, a política muda junto — na hora
- A mesma política atravessa campus, data center e nuvem
Essa é a tabela que transforma “compra mais um produto” em “muda o modelo”. Sem ela, cada item do portfólio precisa se justificar sozinho.
Onde isso encosta na auditoria
Em banco e em governo a conversa só anda quando você mostra o mapeamento para um framework formal. Os documentos de arquitetura da Cisco já trazem a tabela pronta.
| Domínio Cisco | O que cobre | Framework de referência |
|---|---|---|
| Usuário e dispositivo | Identidade, postura, MFA, confiança do endpoint | NIST SP 800-207 · CISA ZTMM v2.0 |
| Rede e nuvem | Segmentação, SGT, acesso a aplicação privada, borda | NIST SP 800-207 · DISA ZT Framework |
| Aplicação e dados | Workload, microsserviço, proteção do dado em uso | CISA ZTMM v2.0 · DISA ZT Framework |
Quer o portfólio inteiro em PDF?
Mando este material completo e aviso quando sair a próxima atualização.
A numeração mudou — e o suporte junto
Saiu de 7.x direto para 10.0. Parece detalhe de marketing, mas mexe no seu plano de upgrade do parque.
Quem padroniza o parque na 10.0 e para ali fica com uma janela de suporte bem menor do que imagina. Se o cliente tem ciclo de upgrade longo, a minor final é o alvo.
Três mudanças que você sente no dia seguinte
Não são features de slide. São mudanças de procedimento para quem administra o produto.
Standard Decryption Policy
Setup em página única, com blocos separados para inbound, outbound, bypass e block — e ordenação automática. Você declara a intenção; a ordem passa a ser problema da plataforma.
Antes: ordenar regra a mão, e ordem errada = tráfego decriptado indevidamenteEncrypted Visibility Engine
Saiu das configurações avançadas e foi para a página principal da Access Control Policy. Dois modos claros: Monitor e Protect. O threshold de bloqueio caiu de cinco níveis para dois: High e Very High.
Identifica o processo cliente sem decriptar o conteúdoDynamic Firewall
O firewall associa a fonte de identidade ao Cisco Identity Intelligence, que classifica usuários em cinco níveis de confiança. O FMC consome Untrusted e Questionable e aplica política sobre eles.
A regra deixa de ser sobre IP e passa a ser sobre comportamentoA regra sai de “esse IP pode acessar aquilo” e vira “esse usuário, com esse padrão de comportamento hoje, pode acessar aquilo”. É a mudança conceitualmente mais interessante da release.
Hardware: dois extremos novos
A linha cresceu nas duas pontas. Um para data center e provedor, outro para IoT e site pequeno — que era o buraco da família.
Throughput NGFW · barras em escala proporcional
6100
Data center e provedor de serviço. Faixa de 520 a 630 Gbps, com clustering de 16 nós — como no 3100 e no 4200.
200
Formato desktop, SoC ARM. Para IoT e sites pequenos onde nunca coube um NGFW.
FMC x800
Gerencia até 1500 dispositivos e dobra a retenção de eventos em relação ao 4700.
O resto, em uma passada
Seis novidades que não precisam de slide próprio, mas aparecem em prova de conceito.
SnortML Novo
Ganhou detecção de XSS e HTTP Command Injection, além do modelo de SQL injection que já existia. É rede neural: pega variação que assinatura não pega.
ECMP + BFD em VTI Novo
Convergência de aplicação cai de segundos para cerca de 150 ms. Numa filial com dois links, é a diferença entre a call cair e não cair.
SGT sobre VTI site-to-site Novo
A microssegmentação por identidade sai do campus e chega ao data center e à nuvem, atravessando o túnel.
ACME (RFC 8555)
Emissão e renovação automática de certificados para RA VPN e ZTNA clientless. Fim da renovação manual esquecida.
Upgrade em menos de 10 cliques
E um Recovery Config Mode que agora aceita NAT pela CLI de emergência — o que salva acesso remoto quando algo dá errado.
Policy Analyzer & Optimizer
Serviço de nuvem que encontra regras duplicadas, sombreadas e expiradas. Base de regras de dez anos? Comece por aqui.
Curso de Cisco Secure Firewall, em português
Do zero à política, com laboratório em EVE-NG e os arquivos de topologia prontos.
Cinco camadas, cinco perguntas
“Qual a taxa de detecção?” é a pergunta errada. Nenhuma engine isolada resolve ataque moderno — o que resolve é a relação entre sinais de camadas diferentes.
Um XDR é tão bom quanto o endpoint integrado a ele. Se a camada 1 não gera telemetria de qualidade, as camadas 4 e 5 não têm com o que trabalhar — e o cliente compra um XDR caro que não correlaciona nada.
A assimetria que derruba proposta
Prometer paridade entre sistemas operacionais é o erro clássico. Vale conferir esta tabela antes de escrever o escopo.
| Proteção | Windows | macOS | Linux |
|---|---|---|---|
| Proteção de arquivo | ✓ | ✓ | ✓ |
| Proteção comportamental | ✓ | ✓ | ✓ |
| Proteção contra ransomware | ✓ | — | — |
| Prevenção de exploits | ✓ | — | — |
| System Process Protection | ✓ | — | — |
| Script Protection | ✓ | — | — |
| Motor de rede (bloqueio de C&C) | ✓ | ✓ | — |
Não é defeito do produto, é como o mercado inteiro funciona. Quem apresenta a assimetria na proposta ganha credibilidade; quem esconde, descobre no piloto — na frente do cliente.
Recebe o material completo por e-mail
As seis trilhas em PDF, mais aviso das próximas atualizações do portfólio.
Uma escada de cinco degraus
Ninguém começa no topo, e o objetivo não é chegar ao topo. É não trocar de política ao subir de degrau.
Do nível 1 ao 4 é produção hoje. DPU, Hypershield e a convergência entre eles são frentes novas, ainda amadurecendo. Vale saber que existem — não vale vender o nível 5 como se fosse trivial.
Secure Workload: o problema nunca foi aplicar a regra
O problema é saber qual regra escrever num ambiente que muda toda semana. A 3.10 ataca isso por dois lados.
AI Native Engine Novo
O motor recalcula estatísticas das políticas publicadas a cada 6 horas, sobre uma janela de uma semana, e classifica cada regra em três condições:
DPU NVIDIA Novo
O agente roda na própria DPU, sobre Ubuntu ARM64 com o SDK DOCA. Visibilidade e aplicação de política no workload sem instalar nada no sistema operacional convidado — agnóstico de hypervisor, com suporte a bare metal.
A resposta para o servidor legado homologado onde ninguém encostaApplication Dependency Mapping: o Workload observa o comportamento real e propõe o agrupamento por AI/ML, em vez de você desenhar no papel e descobrir o que faltou em produção.
Kubernetes tinha uma rede sem dono
Firewall tradicional não enxerga dentro do cluster. O Cilium resolveu isso e virou padrão de fato — adotado por GKE, EKS Anywhere e Azure CNI. A Cisco comprou a empresa que o criou.
Mitigação de CVE nos Nexus com Tetragon embutido no NX-OS: o controle compensatório sai no Cisco.com como RPM assinado e é aplicado no switch como SMU, em modo Enforce ou Monitor — sem reload e sem janela de manutenção.
Quem já negociou janela para corrigir CVE em switch de core sabe o tamanho disso.
Esse assunto rende muito em conversa técnica
Recebe o material completo em PDF e as próximas atualizações do portfólio.
O que tem dentro do SSE
O Cisco Secure Access reúne o que se espera de um SSE — e acrescenta camadas que ainda não são padrão de mercado.
SWG
Proxy que inspeciona e filtra tráfego web por categoria, reputação e conteúdo.
ZTNA
Acesso a aplicação privada sem VPN de rede. A aplicação fica oculta.
FWaaS
Firewall como serviço na borda da nuvem.
CASB + DLP
Visibilidade de SaaS e controle do dado que sai.
Segurança de DNS
A primeira camada, antes da conexão existir.
Sandbox
Detonação de arquivo desconhecido.
RBI Além do padrão
Isolamento remoto de navegador.
VPN como serviço Além do padrão
Para o que ainda não migrou para ZTNA.
Client-based sobre MASQUE: cobre TCP e UDP em todas as portas, mantém as aplicações ocultas e suporta sub-redes sobrepostas. Certificado gerenciado pelo serviço, com chave protegida por TPM. Em iOS e Samsung Knox o ZTA é nativo — sem cliente.
A SGT do ISE é propagada até a nuvem. A microssegmentação que você desenhou na rede continua valendo no SaaS — é o mesmo modelo de política atravessando mais um domínio.
Governar o uso de IA
Todo cliente já tem gente colando dado interno em ferramenta de IA generativa. A maioria não sabe quanto, nem quais ferramentas. É a conversa mais fácil de abrir em 2026.
AI Access
Descobre aplicações de IA não sancionadas e permite liberar, bloquear ou apenas monitorar. Classificação por machine learning encontra documento sensível saindo: código-fonte, pedido de patente, operação de M&A, demonstração financeira.
AI Guardrails
Segurança: prompt injection e análise da resposta, nas duas direções.
Privacidade: conta bancária, cartão, CNH e demais PII.
Safety: assédio, discurso de ódio, violência.
AI Access governa o uso de aplicações de IA de terceiros. AI Defense é para quando o cliente está construindo a própria aplicação de IA. São produtos diferentes para problemas diferentes — e a confusão custa escopo.
Inspeção semântica de tráfego MCP
Agentes de IA fazem chamadas de ferramenta via MCP. Filtro de URL não resolve isso: a URL é legítima — o que muda é a intenção da mensagem.
Exfiltração de PII — dado sensível saindo dentro do payload da chamada.
Jailbreak e prompt injection — instrução hostil embutida na mensagem ou na resposta da ferramenta.
Invocação não autorizada de ferramenta — e elevação de privilégio.
Quer falar disso em evento sem concorrência?
Essa é a parte mais nova de todo o portfólio. Recebe o material completo em PDF.
A tag viaja com o tráfego
O ISE classifica o usuário ou o dispositivo e atribui uma Security Group Tag. A política é escrita uma vez, entre grupos, e aplicada em todo lugar — sem depender de IP ou de VLAN.
Visibilidade
Saber o que existe na rede. Sem isso, nenhuma das outras duas acontece.
Segmentação
Menor privilégio via SGT e SGACL, entre grupos e não entre endereços.
Contenção
Reagir com Change of Authorization quando o comportamento muda, sem tocar no switch.
A perfilagem subiu para a nuvem
Dispositivo desconhecido é a métrica que trava projeto de NAC. Enquanto a lista de “unknown” não cai, ninguém autoriza sair do modo monitor.
Cloud MFC Profiler Novo
Leva a classificação de endpoints para a nuvem, com um objetivo direto e mensurável: reduzir a quantidade de dispositivos não identificados.
O classificador deixa de depender só do que a sua rede já viuMulti-Factor Classification Novo
Os perfis MFC classificam tipo, fabricante, modelo e sistema operacional — e agora há perfilagem via scan SNMPv3 combinada ao classificador na nuvem.
Mais sinais cruzados = menos endpoint caindo no balde do desconhecidoNão fale de perfilagem. Pergunte quantos endpoints estão como desconhecidos hoje e há quanto tempo o projeto está em modo monitor por causa disso. A resposta abre a conversa sozinha.
A rede já é o sensor
Esse é o argumento comercial mais forte do SNA: outros NDR precisam de SPAN ou TAP — o que significa obra, porta e custo. O SNA usa o que já está instalado.
NDR tradicional
- Precisa de SPAN ou TAP em cada ponto de coleta
- Appliance ou sensor dedicado por site
- Obra, porta de switch e janela de manutenção
- Custo cresce com o número de pontos
Secure Network Analytics
- Consome NetFlow e IPFIX que a rede já produz
- Catalyst 9000, ASR, ISR, WLC 9800, Meraki
- Sem appliance novo, sem sensor, sem espelhamento
- Cobertura cresce junto com a rede, sem obra
A política e a prova
O ISE define a política. O SNA prova que ela está sendo respeitada. Vender um sem o outro é o motivo mais comum de projeto de segmentação que trava no meio.
“Adicionei essa política — ela está funcionando?”
Sem o SNA, a resposta é uma opinião. Com ele, é um relatório.
“Se eu adicionar essa política, qual será o impacto?”
Essa tira o risco da mudança. É por isso que projeto de segmentação anda.
Cursos de Cisco ISE e de SNA, em português
Com laboratório em EVE-NG: subir, quebrar, ler o log e arrumar. É o que separa quem conhece de quem implanta.
Leve isso com você
Se você chegou até aqui, já tem o mapa. O que separa quem conhece de quem implanta é laboratório — subir, quebrar, entender o log, arrumar.
O material completo em PDF
As seis trilhas num arquivo só, para ler offline ou passar para o time. Mais um aviso quando eu publicar a próxima atualização do portfólio.
Sem spam. Um e-mail por atualização, no máximo.
Cursos completos
Secure Firewall, ISE e SNA, do zero à política, com os arquivos de topologia prontos.
Ver os cursos →Quer o aprofundamento?
Existe uma versão longa deste material, com quiz por módulo e glossário.
Ver os artigos →