Acelerar e proteger a adoção de IA

Este artigo explica como adotar a IA de forma rápida e segura usando princípios de Confiança Zero, como parte do modelo de adoção de segurança da Microsoft security adoption model.

Esse cenário de negócios ajuda você a obter o seguinte resultado:

Adotar com rapidez e segurança a tecnologia de IA

Como líder de negócios, você está sob pressão para adotar a IA rapidamente para obter vantagem competitiva, protegendo sua organização contra riscos novos e em evolução.

Esse cenário de negócios faz parte do nosso structured adoption model que ajuda você a alcançar metas de negócios usando uma abordagem de segurança moderna fundamentada em princípios Confiança Zero.

Essa orientação ajuda as organizações a adotar a IA de forma rápida e confiante, mantendo uma forte segurança, protegendo dados confidenciais e preservando a resiliência dos negócios.

Como essa orientação funciona

Este artigo faz parte de um modelo de adoção estruturado que conecta a estratégia de segurança à implementação:

  • Comece com cenários de negócios como este para definir o resultado que você deseja alcançar.

  • Identifique as disciplinas de segurança que se aplicam a esse cenário.

    Use essas disciplinas para definir a estratégia, a arquitetura, os processos e os controles necessários para o cenário. Trabalhe em cada disciplina para entender o que precisa ser planejado, projetado e implementado em toda a organização.

  • Use soluções técnicas para implementar esses requisitos usando tecnologias Microsoft, aplicando controles em pilares tecnológicos, como identidade e dados.

Essa abordagem garante que a adoção da IA seja protegida como parte de sua arquitetura de Confiança Zero geral, em vez de como um esforço separado.

Por que a adoção da IA requer uma nova abordagem

As tecnologias de IA generativa e os agentes de IA são poderosos habilitadores de negócios, mas também introduzem novas classes de risco. Estes incluem (mas não estão limitados a):

  • Aceleração e amplificação do risco de segurança cibernética existente usando IA.
  • Exposição de dados não intencional causando perda de IP (propriedade intelectual) e vantagem competitiva.
  • Alteração de dados, registros ou processos por meio de ataques como envenenamento por dados.

Adoção segura da IA

Para habilitar a IA com segurança ao gerenciar esses riscos, as organizações devem fazer duas coisas em paralelo:

  • Tecnologia de IA segura – adote novos controles de segurança e práticas projetadas para IA, ao mesmo tempo em que reprioriza os investimentos em segurança existentes. Por exemplo:

    • Classifique e proteja dados confidenciais para impedir a divulgação não autorizada por meio de modelos de IA, aplicativos ou usuários.
    • Aplique Confiança Zero princípios a identidades de IA, acesso e fluxos de dados.
    • Amplie o monitoramento e os controles de segurança a cargas de trabalho e agentes com tecnologia de IA.
  • Use a IA para melhorar a segurança – use a IA para aumentar a velocidade, a escala e a eficácia das operações de segurança, incluindo:

    • Gerenciamento de postura de segurança.
    • Descoberta e mitigação de vulnerabilidades.
    • Detecção, investigação e resposta de incidentes.
    • Habilitação de habilidades para equipes de TI e segurança.

Ambos são necessários. Proteger a IA reduz o risco, enquanto o uso da IA para segurança ajuda as equipes a acompanhar o aumento do volume de ataque e da sofisticação impulsionados pela IA

Valor comercial

O valor da adoção rápida e segura da IA é diferente por função, mas beneficia toda a organização.

Funções Valor
Liderança empresarial Capture novas oportunidades e eficiências, limitando os riscos relacionados à IA, como perda de IP, danos à reputação e interrupção operacional.
Funções de tecnologia Reduza a frequência de incidentes, o impacto e o esforço de recuperação, reduzindo o atrito para os requisitos de segurança e conformidade.
Direitos de acesso Melhore a eficácia e a eficiência das operações de segurança usando a IA para detectar ameaças com mais rapidez, priorizar riscos com mais precisão e automatizar tarefas demoradas.

Alinhar disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilidade necessárias para entregar esse cenário de negócios.

  • As disciplinas de planejamento e supervisão definem a estratégia, a governança e a coordenação entre organizações necessárias.
  • As disciplinas de estratégia técnica definem as funcionalidades de arquitetura, operacional e controle necessárias.
  • As disciplinas operacionais garantem que os controles de segurança permaneçam eficazes ao longo do tempo por meio do monitoramento, resposta e melhoria contínua. Eles detectam uso indevido, respondem a ameaças e impulsionam melhorias contínuas na postura de segurança.

Disciplinas de planejamento e supervisão

Discipline Ação
Estratégia, integração e governança Estabeleça ou atualize processos entre equipes para garantir uma abordagem coordenada entre equipes de segurança, tecnologia e negócios, incluindo:

Defina uma estratégia clara para proteger a IA e usar a IA para segurança.

Atualize a governança, as políticas e os processos para resolver riscos específicos de IA.

Aprenda e adapte-se continuamente à medida que as funcionalidades e as ameaças de IA evoluem.
Arquitetura de segurança de ponta a ponta Verifique se a arquitetura de segurança e os controles técnicos e os recursos incluem controles para tecnologias de IA e uso de IA.

Conduza uma abordagem integrada que permite que as lições aprendidas em uma área sejam aplicadas rapidamente em toda a organização, acompanhando a velocidade da alteração orientada por IA.

Disciplinas de estratégia técnica

Discipline Ação
Acesso e identidades Verifique se os agentes e aplicativos de IA usam identidades gerenciadas e seguras.

Aplique acesso com privilégio mínimo, com base em prioridades de negócios e inteligência de ameaças.

Habilite o registro em log abrangente e a detecção de anomalias para apoiar uma resposta e recuperação rápidas.
Segurança de infraestrutura Use a modelagem de ameaças para avaliar e reduzir os riscos introduzidos pela infraestrutura de IA e aplicativos habilitados para IA.

Aplique a IA para aprimorar a descoberta de vulnerabilidades, a priorização e a correção.

Garanta recursos robustos de registro de logs e capacidades de detecção.
Segurança de desenvolvimento Avalie os riscos de aplicativo introduzidos pelos componentes de IA, incluindo vulnerabilidades de software tradicionais e engenharia social ou manipulação baseada em prompt.

Use a IA para acelerar a descoberta e a correção de vulnerabilidades, orientadas pelo risco de negócios e inteligência contra ameaças.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.
Segurança de dados Classifique e rotule dados confidenciais para impedir que modelos de IA ingeram ou exponham-nos inadequadamente.

Estenda os controles de segurança de dados, como a DLP (prevenção contra perda de dados) para abranger aplicativos e agentes de IA.

Verifique a visibilidade e o monitoramento de ameaças relacionadas a dados.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.
Segurança de OT e IoT Aplique a modelagem de ameaças a interações de IA com sistemas OT/IoT, especialmente quando a IA afeta processos físicos.

Priorize as proteções e o monitoramento com base no impacto nos negócios e na inteligência contra ameaças.

Dê suporte ao registro em log de atividades e à detecção de atividades anômalas (possíveis ataques) para habilitar a resposta e a recuperação eficazes.

Disciplinas operacionais

Discipline Ação
SecOps Prepare-se para maior qualidade e maior volume de técnicas de ataque estabelecidas.

Integre a análise de IA para potencializar e ampliar as atividades e capacidades humanas na investigação, caça e simulação de ameaças.

Use a IA para aumentar a preparação de habilidades dos analistas juniores. Priorize as atividades de segurança usando prioridades de negócios e insights de inteligência contra ameaças.
Gerenciamento de postura de segurança Concentre-se em criar e amadurecer rapidamente essa disciplina para lidar com o aumento da qualidade e do volume de ataques acelerados pela IA.

Integre o uso da IA para analisar dados mais rapidamente, identificar mitigações e aumentar a preparação de habilidades dos profissionais de gerenciamento de postura.

Pilares técnicos necessários

Os pilares de tecnologia representam os principais recursos de segurança Microsoft que dão suporte a esse cenário de negócios.

Pilar Purview Segurança Avançada do Github
IA Microsoft Purview fornece recursos de segurança e governança de IA, incluindo o Hub de IA para visibilidade do uso de IA, rótulos de confidencialidade para conteúdo gerado por IA e controles de conformidade para Copilot e outros serviços de IA. GitHub Advanced Security aplica análise de código com tecnologia de IA por meio do Copilot Autofix para sugerir automaticamente correções de segurança para as vulnerabilidades identificadas, acelerando a remediação.

Próximas Etapas 

Learn como proteger Microsoft Copilot.