Eyebrow Text
WHITE PAPER
Title
Implementando o NIST SP 800-63-4 em uma Estrutura de Zero Trust
Subtitle
Navegue com confiança pela segurança digital e pelas regulamentações federais com IAM moderno.
title
Índice
theme
default

Equilibrando Conformidade Regulatória e Segurança

A gestão de identidade digital apresenta desafios complexos tanto para empresas comerciais quanto para setores governamentais, à medida que lidam com exigências em constante evolução relacionadas à segurança, privacidade e conformidade. Para a maioria das organizações, as estruturas do National Institute of Standards and Technology (NIST), como o NIST SP 800-63-3, há muito estabelecem a base para a governança de identidade digital, servindo como orientação comercial oficial desde seu lançamento em junho de 2017. No entanto, com o surgimento do NIST SP 800-63-4, o modelo monolítico tradicional tornou-se modular, exigindo conformidade com níveis distintos de garantia.

Essa mudança reflete a necessidade mais ampla de uma gestão de identidade e acesso (IAM) flexível, resiliente e escalável, capaz de oferecer suporte a integrações dinâmicas e à verificação contínua e adaptativa dentro de uma plataforma unificada. Esses recursos são essenciais não apenas para a conformidade regulatória, mas também para viabilizar uma arquitetura segura de Zero Trust que apoie iniciativas modernas de transformação digital.

Abordando os Níveis de Garantia do NIST SP 800-63-4

As soluções de identidade capacitam organizações dos setores público e comercial a atender aos requisitos técnicos do NIST SP 800-63-4 ao abordar diretamente seus três níveis interdependentes de garantia:

O NIST SP 800-63A, "Identity Proofing and Enrollment", concentra-se nos requisitos técnicos para que um usuário comprove sua identidade no mundo real e se torne um assinante válido. Esse processo, conhecido como verificação de identidade, é um elemento fundamental de uma arquitetura de Zero Trust, pois estabelece a confiança inicial em uma identidade. A Ping Identity ajuda as organizações a atender aos requisitos do NIST SP 800-63A com uma única plataforma que oferece suporte à coleta dos atributos de identidade necessários e seus respectivos níveis de garantia.

Cada um dos três níveis de garantia representa uma dimensão crítica da confiança na identidade digital. Juntos, eles formam a espinha dorsal da conformidade com o NIST SP 800-63-4 ao garantir que os usuários sejam identificados com precisão, autenticados com segurança e federados de forma contínua entre sistemas. Ao abordar essas camadas de forma conjunta, as organizações podem estabelecer uma base abrangente de identidade que não apenas atende aos requisitos de conformidade, mas também fortalece a postura de Zero Trust. Vamos explorar como cada nível de garantia contribui para a construção dessa estrutura confiável.

Conformidade com as Diretrizes de IAL

As plataformas de identidade oferecem suporte aos três IALs:

Registro e Perfilamento de Usuário

Recursos de registro de usuários, onboarding, perfilamento progressivo e autoatendimento que funcionam com os principais serviços de verificação de identidade (ou seja, Ping Verify, ID.me, Socure) e IDP’s (ou seja, Login.gov), além de capturar e registrar níveis de garantia para cada atributo, são essenciais para cumprir as diretrizes de IAL. A Ping pode armazenar atributos com metadados que indicam o IAL declarado pela fonte autorizada.

Image defining IAL1, IAL2 and IAL3 identity proofing and enrollment.

O NIST SP 800-63B, "Authentication and Authenticator Management", define os requisitos técnicos para estabelecer confiança de que um requerente está no controle dos autenticadores vinculados à sua identidade digital. Esses AALs são fundamentais para avaliar a robustez do processo de autenticação. Em uma arquitetura de Zero Trust, os AALs são um elemento essencial, fornecendo sinais fortes de identidade como base para a criação de políticas de verificação contínua.

Conformidade com as Diretrizes de AAL

Uma plataforma de identidade moderna fornece todos os componentes necessários e uma arquitetura flexível para alcançar a conformidade com o NIST SP 800-63B em todos os AALs. A plataforma oferece mais de 100 nós para oferecer suporte à autenticação, autorização e gerenciamento do ciclo de vida das identidades, incluindo OTP, autenticação multifator (MFA), FIDO e WebAuthN.

Os recursos de autenticação adaptativa e orquestração de políticas podem criar jornadas de autenticação dinâmicas baseadas em risco ao avaliar sinais digitais, como localização conhecida e impressão digital do dispositivo. Isso permite que uma autenticação step-up seja acionada automaticamente se um sinal/anomalia de alto risco for detectado, reforçando o princípio de verificação contínua do Zero Trust. Por exemplo, a Ping pode aplicar níveis adicionais de AAL com base em sinais ou comportamento para decisões adicionais de autenticação.

Portfólio Abrangente de Autenticadores

Uma plataforma de identidade unificada pode oferecer suporte a uma ampla variedade de tipos de autenticadores permitidos pelo NIST SP 800-63B, incluindo segredos memorizados, dispositivos fora de banda e diversos autenticadores criptográficos e tokens baseados em FIDO.

Autenticação Adaptativa e Orquestração de Políticas

Um dos pilares tanto das diretrizes do NIST quanto do Zero Trust é a orquestração. O mecanismo de orquestração low-code/no-code da Ping permite que administradores projetem uma experiência do usuário (UX) personalizada e em conformidade. A plataforma da Ping utiliza um mecanismo avançado de políticas para criar jornadas de autenticação dinâmicas baseadas em risco. Ela pode avaliar uma ampla variedade de sinais digitais contextuais, como postura do dispositivo, geolocalização e reputação de IP. Também pode aplicar decisões de autenticação baseadas em RBAC e ABAC com base em análise em tempo real. Nós de decisão dentro de jornadas de autenticação personalizáveis podem acionar automaticamente uma autenticação step-up para aplicações de alto valor e/ou se um sinal de alto risco for detectado.

Federação e Asserções

NIST SP 800-63C, "Federation and Assertions,” fornece requisitos para provedores de identidade (IdPs) e partes confiáveis (RPs). A Ping Identity é participante ativa no desenvolvimento e na atualização dos padrões relacionados à federação.

A Ping Identity Platform incorpora nativamente recursos robustos de federação que são fundamentais para estender os princípios de Zero Trust pelas aplicações distribuídas e ecossistemas de parceiros de uma organização.

Graphic showing Adaptive Authentication and Policy Options

Conformidade com as Diretrizes FAL

É importante que sua plataforma de IAM ofereça um mecanismo de federação avançado que suporte padrões abertos como SAML 2.0, OpenID Connect (OIDC) e OAuth 2.0. Isso garante que as asserções sejam geradas e protegidas em estrita conformidade com NIST SP 800-63C. Todas as asserções são assinadas criptograficamente para garantir integridade e autenticidade. Para FAL2 e FAL3, a plataforma criptografa o conteúdo das asserções.

Recursos modernos garantem que as asserções sejam geradas e protegidas em estrita conformidade com NIST SP 800-63C, incluindo:

Apresentação por Canal Back e Front

É importante que sua plataforma de identidade permita modelos de apresentação por canal back e front, conforme descrito pelo NIST. O modelo back-channel é recomendado para FAL2 e superiores, pois minimiza o vazamento de informações pelo navegador do usuário. O Zero Trust exige que as asserções confiáveis sejam avaliadas continuamente, e o consumo granular de atributos e a aplicação de políticas da Ping garantem que as decisões de acesso sejam tomadas com as informações contextuais mais recentes, mesmo além dos limites federados.

Técnicas de Aprimoramento de Privacidade

As soluções de IAM devem oferecer suporte a técnicas de aprimoramento de privacidade alinhadas aos princípios de privilégio mínimo e proteção de dados do Zero Trust, incluindo:

Tabela 1 — Níveis de Asserção de Federação

Requirement
FAL1
FAL2
FAL3
Audience Restriction
Múltiplas RPs permitidas por asserção; uma única RP por asserção é recomendada
Uma única RP por asserção
Uma única RP por asserção
Injection Protection
Recomendado para todas as transações
Obrigatório; a transação começa na RP
Obrigatório; a transação começa na RP

Tabela 2 — Publicação Especial NIST 800-63C

Requirement
FAL1
FAL2
FAL3
Trust Agreement Establishment
Orientado pelo titular para um acordo pré-estabelecido
Pré-estabelecido
Pré-estabelecido
Identifier and Key Establishment
Dinâmico ou Estático
Dinâmico ou Estático
Estático
Presentation
Bearer Assertion
Bearer Assertion
Holder-of-Key Assertion ou Bound Authenticator

Suporte a Aplicações Legadas

O suporte a aplicações legadas é fornecido para sistemas que dependem de autenticação por header ou autenticação baseada em formulários, garantindo conformidade sem exigir a modernização completa dos ambientes existentes.

Zero Trust e Garantia Crítica

As Diretrizes de Identidade Digital NIST SP 800-63-4 não são apenas complementares ao Zero Trust, elas são essenciais para ele. Como um dos frameworks mais autoritativos em identidade digital, o NIST 800-63-4 estabelece a base técnica para implementar Zero Trust ao formalizar os três componentes críticos de garantia: comprovação de identidade forte (IAL), MFA (AAL) e federação segura (FAL). Esses elementos se alinham diretamente e reforçam os princípios centrais do Zero Trust: “Verify Explicitly” e “Continuous Verification.”

Ping Identity Oferece Suporte ao NIST SP 800-63-4 com IAM Moderno

A Ping Identity oferece uma plataforma unificada projetada para atender aos requisitos do NIST SP 800-63-4 por meio das seguintes capacidades principais.

Registro Inteligente de Usuários e Autoatendimento

Recursos robustos para registro de usuários, redefinição de nome de usuário/senha esquecidos e perfil progressivo são componentes essenciais para garantir que segurança e experiência atuem em conjunto. Esses recursos são projetados para serem integrados diretamente às jornadas de autenticação, minimizando a fricção e a confusão do usuário enquanto coletam atributos de identidade essenciais. Ao coletar esses atributos dentro da jornada do usuário, a Ping estabelece sinais iniciais de confiança e enriquece o perfil do usuário, que pode então ser aproveitado para autenticação adaptativa e autorização contínua em um modelo Zero Trust.

Autenticação Adaptativa e Orquestração de Políticas

Soluções modernas de IAM utilizam mecanismos avançados de políticas e recursos de orquestração para criar jornadas de autenticação dinâmicas e baseadas em risco. Isso envolve:

Avaliação de Sinais Digitais

Seu sistema precisa ser capaz de ingerir e avaliar uma ampla variedade de sinais digitais contextuais, como postura do dispositivo (por exemplo, se um dispositivo é gerenciado, está atualizado com patches ou com jailbreak), geolocalização, reputação de IP e análises comportamentais (por exemplo, padrões de acesso incomuns ou desvios no comportamento do usuário).

Nós de Decisão

Os nós de decisão processam esses sinais em tempo real dentro de jornadas de autenticação personalizáveis. Isso permite ajustes dinâmicos nos requisitos de autenticação. Por exemplo, se um sinal de alto risco for detectado, uma autenticação step-up (exigindo um fator adicional) pode ser acionada automaticamente.

Pontuação de Risco

A plataforma atribui uma pontuação de risco dinâmica, com base nas informações contextuais agregadas, a cada tentativa de acesso ou sessão em andamento. Essa pontuação é fundamental para orientar decisões explícitas de autorização em um framework Zero Trust.

Informando Aplicações Downstream

O conhecimento acumulado e as pontuações de risco derivadas da jornada de autenticação podem ser declarados a RPs e outras aplicações downstream. Isso fornece contexto crítico para tomar decisões de acesso granulares e em tempo real e aplicar políticas de Zero Trust, como privilégio mínimo.

Federação Abrangente e Segurança de API

A Ping oferece suporte robusto a todos os principais padrões de federação e autorização, permitindo identidade segura e interoperável em ecossistemas diversos, incluindo:

Benefícios para Conformidade com NIST SP 800-63-4 e Implementação de Zero Trust

Plataformas modernas de IAM oferecem benefícios significativos para agências governamentais e empresas que buscam alcançar conformidade com o NIST SP 800-63-4 enquanto, simultaneamente, constroem e fortalecem uma arquitetura Zero Trust.

Flexibilidade de Implantação

Ao manter paridade de recursos entre IL5, FedRAMP High e implantações tradicionais de software, as agências podem configurar uma vez e implantar em qualquer lugar, inclusive em ambientes DDIL. Essa adaptabilidade garante que a identidade possa servir como um pilar central de qualquer arquitetura Zero Trust.

Conformidade Simplificada e Granular

Ecossistemas avançados de identidade são projetados para mapear diretamente ao framework componentizado de IAL, AAL e FAL do NIST, proporcionando controle granular e caminhos claros e auditáveis para conformidade, além de reduzir significativamente o ônus e a complexidade. Ao fornecer os níveis detalhados de garantia e os mecanismos técnicos exigidos pelo NIST, a Ping entrega os sinais necessários para uma aplicação precisa de políticas de Zero Trust.

Postura de Segurança Aprimorada e Verificação Contínua

Eleve sua postura geral de segurança ao exigir e aplicar fatores de autenticação fortes, utilizar técnicas criptográficas aprovadas e garantir protocolos de comunicação seguros (por exemplo, TLS/HTTPS, módulos validados FIPS 140). Utilize uma plataforma de identidade com recursos de autenticação adaptativa para possibilitar a verificação de usuários, dispositivos e contexto ao longo da sessão, mitigando riscos de ataques sofisticados, como falsificação de identidade, replay, phishing e ameaças internas.

Melhor UX e Adoção

Apesar do rigor técnico subjacente, a Ping oferece uma UX fluida e intuitiva. Jornadas de autenticação adaptativa, recursos simplificados de autoatendimento (autorregistro e redefinição de senha) e federação contínua (SSO) reduzem pontos de fricção. Isso não apenas aumenta a satisfação, mas também promove maior adoção de práticas seguras de identidade, reduzindo a tentação de os usuários buscarem alternativas inseguras e diminuindo a necessidade de suporte do helpdesk.

Adaptabilidade a Ameaças em Evolução

Ao adotar uma abordagem baseada em padrões abertos, você pode garantir interoperabilidade e evitar o aprisionamento a fornecedores. O mecanismo de políticas altamente configurável da Ping permite que as organizações se adaptem rapidamente a novas ameaças, integrem tecnologias emergentes de autenticadores (por exemplo, futuros padrões FIDO) e atendam a requisitos regulatórios em constante mudança. Essa agilidade incorporada proporciona conformidade de longo prazo e prepara a organização para o futuro em um cenário de ameaças dinâmico.

Privacidade desde a Concepção

Com recursos integrados para minimização de dados, pseudonimidade e gestão explícita do consentimento do usuário, a Ping ajuda as organizações a incorporar a privacidade à sua arquitetura de identidade desde o início. Isso está diretamente alinhado com a ênfase do NIST na proteção de informações pessoais e reforça o princípio de acesso de "privilégio mínimo" do Zero Trust, garantindo que informações sensíveis sejam acessadas e processadas apenas quando necessário e com a ciência do usuário.

Nunca Confie, Sempre Verifique

Como líder reconhecida em IAM e governança de identidade, a Ping Identity capacita as organizações a navegar com confiança pelas complexidades da identidade digital. A plataforma foi desenvolvida especificamente para atender aos três níveis de garantia exigidos pelo NIST SP 800-63-4: IAL-A, AAL-B e FAL-C.

Ao se alinhar aos princípios centrais do Zero Trust — “never trust, always verify” — e à verificação contínua, a Ping permite que as organizações aprimorem sua postura de segurança, simplifiquem a conformidade e melhorem a UX por meio de jornadas de identidade adaptativas e baseadas em risco. Sua arquitetura extensível e baseada em padrões garante agilidade e interoperabilidade de longo prazo, tornando-a uma solução preparada para o futuro diante de requisitos em constante evolução.

title
Eleve sua Estratégia de IAM
body
Agende hoje uma sessão estratégica com um especialista em identidade.
Supporting text
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
Vamos Conversar sobre IAM
primary-link-title
Vamos Conversar sobre IAM
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2