Líderes de pensamento
Além do Humano: Segurança de IA Agente e Identidades Não Humanas em um Mundo Impulsionado por Violações

Se você esteve perto de uma SOC de empresa nas últimas 18 meses, você viu isso. Os alertas que não mapeiam para uma pessoa. As credenciais que pertencem a “algo”, não a “alguém”. A automação que se move mais rápido do que o seu playbook de IR pode acompanhar.
E ultimamente, não é apenas ruído, é a causa raiz dos maiores headlines em nossa indústria. Desde o incidente cibernético da Victoria’s Secret que interrompeu as vendas e desencadeou uma ação coletiva, a violação do sistema de registros judiciais dos EUA que expôs dados sensíveis em todo o cliente, um número crescente de violações agora origina-se de identidades que não podemos ver, não rastreamos ou mal entendemos.
A ascensão da IA agente, sistemas autônomos que podem atuar em aplicativos, APIs e infraestrutura, colidiu com a explosão de identidades não humanas (INH), incluindo contas de serviço, bots, chaves de API e credenciais de máquina. Juntos, criaram uma nova superfície de ataque que se expande mais rápido do que a maioria das organizações pode proteger.
O que Entendemos por “IA Agente”
IA agente refere-se a “agentes” de IA que podem receber metas e executar tarefas multietapas de forma autônoma, frequentemente em vários sistemas, sem supervisão humana.
-
Podem chamar APIs, atualizar bancos de dados ou acionar fluxos de trabalho.
-
Opera em velocidade de máquina – segundos, não minutos.
-
Riscos: injeção de prompts, dados de treinamento envenenados, credenciais roubadas.
A Escala com que Estamos Lidando
As identidades de máquina já superam em número os humanos na maioria das empresas, em alguns casos na proporção de 20:1 ou mais. Até 2026, essa proporção deve quase dobrar. Essas INH estão em suas cargas de trabalho em nuvem, pipelines de CI/CD e integrações de API, e agora estão impulsionando a automação baseada em LLM.
O desafio: A maioria dos sistemas de IAM foi projetada para gerenciar pessoas, não máquinas.
-
Contas com nenhum proprietário claro.
-
Credenciais estáticas que nunca expiram.
-
Privilégios muito além do necessário.
Não é hipotético. Violações na Uber e Cloudflare foram rastreadas até contas de máquina comprometidas – o tipo que nunca recebe simulações de phishing, mas pode desbloquear infraestrutura crítica.
IA Agente: Um Multiplicador de Força para Risco
Por um lado, a IA agente é um jogo operacional de mudança. Por outro lado, se o seu acesso for comprometido, você tem automação funcionando para o adversário.
Considere:
-
Um agente de IA com direitos de leitura/escrita para aplicativos SaaS pode automatizar o roubo de dados sem disparar a detecção de anomalias humanas.
-
Se esse agente puder alterar funções de IAM ou implantar recursos em nuvem, você tem escalada de privilégio em piloto automático.
-
Ataques de injeção de prompts e envenenamento de modelo significam que os atacantes podem redirecionar um agente de IA sem roubar suas credenciais.
Vimos como uma conta de serviço mal gerenciada pode ser perigosa. Agora, dê a essa conta a capacidade de tomar decisões, e as apostas se multiplicam.
Estudos de Caso: Análise de Violações na Era da IA + INH
Victoria’s Secret (maio de 2025)
Durante o fim de semana do Memorial Day, a Victoria’s Secret removeu seu site nos EUA e alguns serviços em loja em o que parecia ser um incidente do tipo ransomware (The Hacker News, Bitdefender). A interrupção durou dias e contribuiu para uma estimativa de queda de $20 milhões na receita do segundo trimestre. Uma ação coletiva subsequente alega que o varejista falhou em criptografar dados sensíveis, pulou auditorias de segurança críticas e negligenciou o treinamento de segurança dos funcionários (Top Class Actions), todas lacunas que espelham as fraquezas frequentemente vistas em identidades não humanas (INH) com acesso privilegiado.
Violação da Salesforce da Google (junho de 2025)
Em junho, atacantes vinculados ao grupo ShinyHunters (UNC6040) obtiveram acesso a uma instância de CRM da Salesforce por meio de técnicas de vishing (ITPro). Uma vez dentro, eles exfiltraram dados de contato pertencentes a clientes de pequenas e médias empresas. Embora isso tenha começado com engenharia social direcionada a humanos, o ponto de inflexão foi uma aplicação conectada — uma forma de identidade de máquina — que permitiu que os intrusos se movessem lateralmente sem disparar análise de comportamento de usuário.
Interrupções de Varejo e Marca de Luxo (M&S, Cartier, The North Face)
Uma onda de ataques a varejistas importantes, incluindo The North Face e Cartier, expôs nomes de clientes, e-mails e metadados de conta selecionados (Sangfor, WSJ). Marks & Spencer foi atingido particularmente, um ataque de ransomware e cadeia de suprimentos atribuído ao grupo ‘Scattered Spider’ interrompeu os serviços de coleta e entrega por mais de 15 semanas e é estimado ter custado ao varejista até £300 milhões. Em cada caso, integrações de terceiros e conexões de API, frequentemente apoiadas por INH, se tornaram habilitadores silenciosos para os atacantes.
O que é uma Identidade Não Humana (INH)?
INH são credenciais e contas usadas por máquinas, não por pessoas. Exemplos:
-
Contas de serviço para bancos de dados ou aplicativos.
-
Chaves de API para integração em nuvem.
-
Credenciais de bot para scripts de automação.
Riscos: Superprivilegiadas, submonitoradas e frequentemente deixadas ativas por muito tempo após o uso.
Por que a Governança está Atrasada
Mesmo programas de IAM maduros atingem obstáculos aqui:
-
Lacunas de Descoberta — Muitas organizações não podem produzir um inventário completo de INH.
-
Negligência de Ciclo de Vida — INH frequentemente persistem por anos, sem revisão regular.
-
Vazios de Responsabilidade — Sem um proprietário humano, a limpeza cai pelas brechas.
-
Crescimento de Privilégio — Permissões se acumulam à medida que funções mudam, mas a revogação é lenta.
Este é o mesmo problema que estamos lutando com contas humanas por décadas — apenas agora, cada INH pode operar 24/7, em escala, sem disparar controles de risco “humanos”.
Um Livro de Instruções Neutro de Fornecedor para Segurança de INH e Agentes de IA
-
Descoberta Abrangente — Mapeie cada INH e agente de IA, incluindo privilégios, proprietários e integrações.
-
Atribua Proprietários Humanos — Torne alguém responsável pelo ciclo de vida de cada INH.
-
Imponha o Privilégio Mínimo — Faça com que as permissões correspondam ao uso real; remova o excesso.
-
Automatize a Higiene de Credenciais — Gire chaves, use tokens de curta duração, expire contas inativas automaticamente.
-
Monitoramento Contínuo — Detecte anomalias como chamadas de API inesperadas ou escalada de privilégio.
-
Integre a Governança de IA — Trate agentes de IA como administradores de alto privilégio: registre atividade, imponha política, permita acesso apenas no momento necessário.
(Essas etapas estão alinhadas com NIST CSF, CIS Control 5 e as melhores práticas emergentes de Gartner IVIP.)
Por que Isso Tem que Acontecer Agora
Isso não é apenas sobre perseguir uma tendência de IA. É sobre reconhecer que o perímetro de identidade mudou de pessoas para processos. Os atacantes sabem disso. Se continuarmos tratando identidades de máquina como um afterthought, estamos dando aos adversários o ponto cego que eles precisam para operar sem ser detectados.
As equipes que permanecerão à frente são aquelas que tornam a governança de INH e agente uma parte de primeira classe da segurança de identidade, com visibilidade, propriedade e disciplina de ciclo de vida em vigor antes que a próxima violação force a questão.













