Líderes de pensamento

A IA Não Precisa de Outro Painel. Ela Precisa de Permissão para Agir

mm
Adicione Unite.AI às suas fontes preferidas no Google

Por anos, a cibersegurança tem sido obcecada por visibilidade. Queríamos ver mais da rede, coletar mais telemetria, correlacionar mais eventos e detectar ameaças mais cedo. Então construímos painéis. Depois construímos painéis melhores. Depois adicionamos aprendizado de máquina a esses painéis. Agora estamos adicionando IA.

Mas, em algum momento, precisamos fazer a pergunta óbvia: uma vez que podemos ver o ataque, o que realmente estamos preparados para fazer a respeito? Não acho que o próximo grande problema de cibersegurança será a detecção. Acho que será a autoridade.

A IA potencialmente nos oferece algo que as equipes de segurança desejam há décadas: a capacidade de identificar, compreender e responder a um ataque em velocidade de máquina. Isso importa porque os ataques estão acontecendo cada vez mais em uma velocidade que o modelo tradicional de SOC simplesmente não consegue acompanhar.

No entanto, muitas organizações estão implantando IA exatamente no mesmo modelo operacional que tinham antes. A tecnologia pode detectar algo em segundos, talvez entender o que está acontecendo e recomendar a resposta apropriada, mas alguém ainda precisa aprovar o que acontecerá a seguir.

Nesse ponto, você realmente não construiu defesa autônoma. Você construiu um sistema de alarme extraordinariamente sofisticado. Há uma contradição aqui que precisamos enfrentar. Passamos anos dizendo que as equipes de segurança estão sobrecarregadas. Há alertas demais, infraestrutura demais, pessoas qualificadas insuficientes e tempo insuficiente para investigar tudo. Reclamamos que os humanos não conseguem responder rápido o suficiente.

Então introduzimos tecnologia capaz de responder mais rápido que os humanos e nos recusamos a conceder-lhe permissão para agir.

Isso não faz sentido. Se eu não tiver um mandato para responder a algo enquanto está acontecendo, sempre estarei realizando uma análise pós‑mortem depois. Não importa quão inteligente seja a tecnologia de detecção. Se o mecanismo de resposta ainda estiver aguardando que alguém tome uma decisão, o atacante mantém a vantagem.

Defesa Autônoma Requer Autoridade de Resposta Clara

E isso não é simplesmente um problema criado pela IA. A maioria das organizações também não resolveu adequadamente a questão da autoridade de resposta para suas equipes humanas de segurança.

Quem realmente tem permissão para isolar uma máquina? Quem pode colocar um servidor offline? Quem tem autoridade para interromper um processo de produção porque há evidência de um ataque? Em muitas organizações, essas decisões ainda são incertas, negociadas durante um incidente ou escaladas através de camadas de gestão.

A IA simplesmente expõe o quão insustentável esse modelo se tornou.

Se realmente queremos defesa autônoma, o mandato deve vir de cima. Conselhos e equipes executivas precisam decidir que autoridade estão dispostas a conceder aos seus sistemas de segurança antes que o ataque ocorra, não enquanto todos assistem ao desenrolar. Mas conceder permissão à IA para agir cria outro problema.

IA Precisa de Inteligência de Ativos e Contexto de Negócio

Você também precisa fornecer contexto suficiente para que ela tome a decisão correta. Imagine um sistema de IA que detecta uma infiltração em uma máquina e determina que a resposta técnica mais segura é isolá‑la. Do ponto de vista da cibersegurança, isso pode ser absolutamente correto.

Agora imagine que essa máquina controla uma linha de produção que gera um milhão de libras por hora.

De repente, a decisão tecnicamente correta pode ser a decisão de negócio errada.

Talvez a ameaça esteja contida o suficiente para que a remediação possa acontecer ao longo de várias horas sem desligar a máquina. Talvez colocá‑la offline cause muito mais dano do que permitir que continue operando temporariamente sob controles mais rígidos.

A IA não pode fazer essa distinção a menos que a organização lhe tenha informado o que esse ativo é, o que ele faz e o que acontece ao negócio se ele desaparecer. É por isso que conhecimento de ativos e contexto de negócio se tornam tão importantes em um SOC orientado por IA.

As equipes de segurança falam sobre gerenciamento de ativos há décadas e, francamente, muitas organizações ainda não sabem o que possuem.

O Shadow IT tornou isso suficientemente difícil. Unidades de negócios compram servidores, implantam aplicações e conectam dispositivos sem que a segurança necessariamente os conheça. Depois adicionamos infraestrutura em nuvem, trabalho remoto, SaaS e ambientes cada vez mais distribuídos. A ideia de um perímetro bem definido contendo um inventário perfeitamente mantido desapareceu há anos.

Nós toleramos isso quando o modelo operacional era amplamente reativo. Quando algo sério acontecia, um analista investigava e tentava estabelecer o contexto.

Isso se torna muito mais complicado quando se espera que a IA tome decisões autonomamente.

Um sistema autônomo precisa saber que isso não é apenas o endereço IP X ou o endpoint Y. Precisa entender que esta máquina controla um processo de fabricação, que este servidor suporta SAP, que este banco de dados contém informações críticas de clientes, ou que desligar este sistema específico interromperá uma operação que gera receita.

Sem esse conhecimento, a autonomia se torna um palpite. Ironia do destino, esta também é uma área em que a própria IA pode ajudar. Ela pode descobrir e classificar ativos, identificar relacionamentos, encontrar sistemas que ninguém percebeu que existiam e contatar os proprietários de negócios para obter o contexto ausente. Manter um banco de dados de ativos preciso não precisa continuar sendo o horrível exercício manual de vários anos que as organizações historicamente fizeram.

No entanto, a informação precisa existir em algum lugar. Se a própria organização não entende o que um ativo faz ou quão importante ele é, não podemos razoavelmente esperar que um sistema de IA tome uma decisão de negócios inteligente a respeito dele.

Definindo os Limites da Segurança Cibernética Autônoma

É por isso que acredito que a conversa sobre IA no SOC precisa ir além de modelos e taxas de detecção.

A tecnologia está se tornando suficientemente capaz.

A grande questão é se as organizações estão operacionalmente prontas para usar essa capacidade.

Isso significa responder a algumas perguntas desconfortáveis. Que decisões a IA pode tomar de forma independente? O que ela pode isolar? O que pode bloquear? Em que circunstâncias deve aguardar a aprovação humana? Quais ativos são tão críticos que regras diferentes se aplicam? E quem dentro da organização tem autoridade para estabelecer essas regras?

Essas são questões de governança, mas também são questões de segurança cibernética.

A resposta não pode ser simplesmente que um humano deve aprovar tudo que seja consequente. Isso parece seguro até que você considere o ambiente que estamos tentando defender.

Quando um ataque pode se desenrolar em menos de um minuto, esperar dez minutos para que alguém compreenda um alerta, encontre a pessoa certa e aprove uma resposta não é cautela. É uma vulnerabilidade.

Obviamente haverá erros. Sistemas autônomos às vezes tomarão decisões que preferiríamos que não tivessem sido tomadas. É exatamente por isso que as organizações precisam de mandatos claros, boa inteligência de ativos, contexto de negócios e limites cuidadosamente definidos.

Mas eliminar a autonomia porque tememos as consequências perde o ponto.

O objetivo não deve ser construir uma IA que nunca tome uma decisão errada. Deve ser dar à IA conhecimento, contexto e autoridade suficientes para tomar a decisão correta rapidamente o bastante para fazer diferença.

Caso contrário, continuaremos fazendo o que a indústria de segurança tem feito há anos: detectar ataques, gerar alertas, preencher painéis e explicar depois o que aconteceu.

A IA nos dá a oportunidade de mudar isso, mas somente se finalmente lhe concedermos permissão para agir.

Sebastiaan atua na área de Segurança Cibernética há mais de 30 anos e, há mais de 15 anos, trabalha como Estrategista Principal de Segurança Cibernética e parceiro de sparring para escritórios de CISO. Começando suas aventuras em segurança cibernética como um adolescente extremamente curioso, ele tem percorrido uma jornada para ajudar organizações a construir e operar missão, visão, estratégia e operação de segurança cibernética funcionais. O ambiente de ameaças atual exige a compreensão do panorama dos adversários. Tendo trabalhado tanto no lado ofensivo quanto no defensivo, Sebastiaan esteve envolvido na descoberta e interrupção de alguns dos ataques cibernéticos mais avançados do mundo e executou missões ofensivas e defensivas.