gestão de riscos

IA redefine a cibersegurança diante de invasões inevitáveis

By | Tecnologia | No Comments

Há um ditado infame na cibersegurança que diz que existem dois tipos de empresas: as que já foram invadidas e as que acham que ainda não foram invadidas. Só acham!

Com a explosão da inteligência artificial, as equipes de defesa de sistemas ficaram mais pressionadas. Mas supor que esse seja o único problema simplifica perigosamente o cenário atual, que dá a essa anedota uma nova dimensão.

Não dá mais para achar que o sucesso em cibersegurança se medirá pela expectativa de nunca ser invadido. De agora em diante, a eficiência dependerá da capacidade de lidar bem com as consequências de um ataque.

Essa foi uma das mensagens da Conferência de Segurança e Gestão de Risco do Gartner, que aconteceu nos dias 4 e 5 de agosto, em São Paulo. A IA já não ameaça apenas ao criar códigos maliciosos ou potencializar ataques de engenharia social. Agora, agentes de IA já são capazes de explorar vulnerabilidades, identidades e credenciais para acessar sistemas.

Foi o que aconteceu em meados de julho, quando um agente movido por modelos da OpenAI (criadora do ChatGPT) invadiu a Hugging Face. Durante uma avaliação de segurança, ele escapou do ambiente de testes, explorou falhas e acessou credenciais que lhe permitiram avançar pela infraestrutura da plataforma.

Nesse cenário, em vez de nos preocuparmos com como impedir que invadam nossa empresa, precisamos perguntar o que precisa continuar funcionando mesmo em um ambiente hostil.


Veja esse artigo em vídeo:


Segundo o Gartner, 84% dos executivos veem a cibersegurança como um risco para os negócios, enquanto 98% acreditam que as ameaças cibernéticas aumentarão nos próximos dois anos. Isso combina com conclusões do Fórum Econômico Mundial, que indicaram em janeiro que 87% dos líderes veem as vulnerabilidades da IA como o risco de cibersegurança que mais cresceu.

“Se o objetivo passa a ser limitar o impacto, manter as operações críticas e se recuperar rapidamente, então a mitigação torna-se funcionalmente equivalente à prevenção”, afirma Oscar Isaka, diretor analista sênior do Gartner. “Ao contrário da segurança absoluta, a resiliência pode ser testada, praticada, medida e aprimorada ao longo do tempo”, acrescenta.

Isso ganha ainda mais importância com os agentes de IA se transformando em uma “força de trabalho invisível” nas empresas. Longe de serem ferramentas inertes, eles pesquisam, produzem código, acionam sistemas e movimentam dados com autonomia crescente. Por isso, quando erram ou são manipulados, fazem isso em velocidade de máquina, podendo causar grandes danos antes que alguém perceba.

Um chatbot responde ao que lhe pedimos, enquanto um agente toma decisões e pode executar ações sem confirmação humana a cada etapa. Nessa autonomia, nascem os problemas mais delicados, como permissões mal calibradas e decisões inesperadas.

O Gartner projeta que as empresas terão até 80 vezes mais identidades de máquina do que humanas. “Os invasores são como a água, geralmente seguindo o caminho mais fácil para entrar”, explica Charlie Winckless, vice-presidente analista do Gartner. “Muitas vezes, esse caminho é a identidade.”

A questão deixa de ser “quem é você?” e passa a ser “quem ou o que está agindo em seu nome, com qual autorização e para fazer o quê?”

 

Milhares de “novos funcionários”

Durante décadas, a segurança da informação tentou controlar o perímetro da organização. Agora, a própria empresa cria sistemas, conexões e agentes mais rapidamente do que consegue inventariá-los. A ironia é que a indústria vende automação para acelerar essa adoção, enquanto oferece novas camadas de controle para conter os riscos que essa mesma aceleração produz.

“Se você é uma organização com 1.000 pessoas, rapidamente passa a ser uma com 6.000, porque, em média, cada funcionário utilizará cinco agentes diferentes”, adverte Paul Furtado, vice-presidente analista do Gartner. Logo, é preciso aplicar o princípio do “menor privilégio” também aos agentes, para que nenhum deles atue além do escopo pretendido.

A empresa que remove todos os controles para adotar IA não está inovando, e sim se curvando à pressão para usar IA a qualquer custo. A alternativa é tratar segurança como desenho de ambientes de experimentação, não como veto. A meta é construir uma “fricção inteligente”, eliminando barreiras que não protejam e mantendo as que evitem que a velocidade vire imprudência.

Para isso, a inovação em segurança precisa deixar de ser tratada como um trabalho extra, espremido entre incidentes e urgências. Os líderes devem reservar tempo para experimentar, desenvolvendo competências e resiliência. Inovar, nesse caso, não pode ser um projeto paralelo, e sim parte do trabalho de proteger a organização.

A vantagem competitiva, portanto, não estará em usar IA sem limites, mas em saber quais limites permitem que ela seja adotada com segurança e continuidade. Nessa nova realidade, governar a velocidade pode ser tão estratégico quanto acelerar.

Uma empresa responsável não colocaria milhares de pessoas para trabalhar sem função, supervisão, limites de acesso ou possibilidade de desligamento. Da mesma forma, precisamos exigir esse controle dos agentes de IA. Eles podem merecer, afinal, confiança, mas apenas se as empresas estiverem conscientes e preparadas para confiar a eles decisões que podem afetar seu próprio futuro.