Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como adotar a IA de forma rápida e segura usando princípios Confiança Zero, como parte do modelo de adoção Microsoft segurança.
Este cenário empresarial ajuda-o a alcançar o seguinte resultado:
Adote rápida e de forma segura a tecnologia de IA
Como líder empresarial, está sob pressão para adotar a IA rapidamente para obter vantagem competitiva, protegendo a sua organização de riscos novos e em constante evolução.
Este cenário de negócio faz parte do nosso modelo de adoção estruturado que o ajuda a alcançar objetivos de negócio usando uma abordagem moderna de segurança fundamentada em princípios Confiança Zero.
Estas orientações ajudam as organizações a adotar a IA de forma rápida e confiante, mantendo uma forte segurança, protegendo dados sensíveis e preservando a resiliência empresarial.
Como funciona esta orientação
Este artigo faz parte de um modelo estruturado de adoção que liga a estratégia de segurança à implementação:
Comece com cenários empresariais como este para definir o resultado que pretende alcançar.
Identifique as disciplinas de segurança que se aplicam a este cenário.
Use essas disciplinas para definir a estratégia, arquitetura, processos e controlos necessários para o cenário. Trabalhe em cada disciplina para compreender o que precisa de ser planeado, desenhado e implementado em toda a organização.
Utilize soluções técnicas para implementar esses requisitos utilizando tecnologias Microsoft, aplicando controlos em pilares tecnológicos como identidade e dados.
Esta abordagem garante que a adoção da IA é garantida como parte da sua arquitetura global Confiança Zero, em vez de um esforço separado.
Porque a adoção da IA requer uma nova abordagem
As tecnologias de IA generativa e os agentes de IA são poderosos facilitadores empresariais, mas também introduzem novas classes de risco. Estes incluem (mas não estão limitados a):
- Aceleração e amplificação do risco de cibersegurança existente através de IA.
- Exposição não intencional de dados que causa perda de propriedade intelectual (PI) e vantagem competitiva.
- Alteração de dados, registos ou processos através de ataques como o envenenamento de dados.
Adoção segura de IA
Para permitir a IA de forma segura enquanto gerem estes riscos, as organizações devem fazer duas coisas em paralelo:
Tecnologia de IA Segura - Adote novos controlos e práticas de segurança concebidos para IA, repriorizando os investimentos de segurança existentes. Por exemplo:
- Classificar e proteger dados sensíveis para evitar divulgação não autorizada através de modelos, aplicações ou utilizadores de IA.
- Aplicar os princípios do Confiança Zero às identidades, acessos e fluxos de dados de IA.
- Estenda a monitorização e controlos de segurança a cargas de trabalho e agentes com IA.
Use a IA para melhorar a segurança — Use a IA para aumentar a velocidade, escala e eficácia das operações de segurança, incluindo:
- Gestão da postura de segurança.
- Descoberta e mitigação de vulnerabilidades.
- Deteção, investigação e resposta de incidentes.
- Capacitação de competências para equipas de segurança e TI.
Ambos são obrigatórios. Proteger a IA reduz o risco, enquanto usar IA para segurança ajuda as equipas a acompanhar o aumento do volume de ataques e da sofisticação impulsionados pela IA
Valor comercial
O valor de adotar a IA de forma rápida e segura varia consoante o papel, mas beneficia toda a organização.
| Roles | Value |
|---|---|
| Liderança empresarial | Aproveitar novas oportunidades e eficiências, limitando riscos relacionados com a IA, como perda de propriedade intelectual, danos reputacionais e perturbações operacionais. |
| Funções tecnológicas | Reduzir a frequência dos incidentes, o impacto e o esforço de recuperação, ao mesmo tempo que reduz o atrito relativamente aos requisitos de segurança e conformidade. |
| Direitos de acesso | Melhore a eficácia e eficiência das operações de segurança utilizando IA para detetar ameaças mais rapidamente, priorizar riscos com maior precisão e automatizar tarefas demoradas. |
Alinhar as disciplinas de segurança
As disciplinas de segurança representam as áreas estruturadas de responsabilização necessárias para concretizar este cenário de negócio.
- As disciplinas de planeamento e supervisão definem a estratégia, governação e coordenação interorganizacional necessárias.
- As disciplinas de estratégia técnica definem as capacidades arquitetónicas, operacionais e de controlo necessárias.
- As disciplinas operacionais garantem que os controlos de segurança permanecem eficazes ao longo do tempo através da monitorização, resposta e melhoria contínua. Eles detetam o uso indevido, respondem a ameaças e promovem melhorias contínuas na postura de segurança.
Disciplinas de planeamento e supervisão
| Discipline | Action |
|---|---|
| Estratégia, integração e governação | Estabelecer ou atualizar processos interequipados para garantir uma abordagem coordenada entre equipas de segurança, tecnologia e negócio, incluindo: Defina uma estratégia clara para proteger a IA e usar a IA para segurança. Atualize a governação, políticas e processos para abordar riscos específicos da IA. Aprenda e adapte-se continuamente à medida que as capacidades e ameaças da IA evoluem. |
| Arquitetura de segurança de ponta a ponta | Garantir que a arquitetura de segurança e os controlos técnicos e capacidades incluem controlos para tecnologias de IA e uso de IA. Impulsione uma abordagem integrada que permita aplicar rapidamente as lições aprendidas numa área em toda a organização, acompanhando a velocidade da mudança impulsionada pela IA. |
Disciplinas de estratégia técnica
| Discipline | Action |
|---|---|
| Acesso e identidades | Garantir que os agentes e aplicações de IA utilizam identidades geridas e seguras. Aplicar o princípio do menor privilégio, com base nas prioridades do negócio e na inteligência sobre ameaças. Permitir registos abrangentes e deteção de anomalias para apoiar a resposta rápida e a recuperação. |
| Segurança da infraestrutura | Utilize a modelação de ameaças para avaliar e mitigar riscos introduzidos pela infraestrutura de IA e aplicações habilitadas por IA. Aplique IA para melhorar a descoberta, priorização e remediação de vulnerabilidades. Garantir capacidades robustas de registo e deteção. |
| Segurança do desenvolvimento | Avalie os riscos de aplicação introduzidos pelos componentes de IA, incluindo tanto vulnerabilidades de software tradicionais como engenharia social ou manipulação baseada em prompts. Use a IA para acelerar a descoberta e remediação de vulnerabilidades, orientada pelo risco empresarial e pela inteligência de ameaças. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. |
| Segurança dos dados | Classifique e rotule dados sensíveis para evitar que modelos de IA os inxeram ou exponham de forma inadequada. Alargar os controlos de segurança de dados — como a prevenção de perda de dados (DLP) — para abranger aplicações e agentes de IA. Garantir visibilidade e monitorização de ameaças relacionadas com dados. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. |
| Segurança OT e IoT | Aplicar a modelação de ameaças às interações da IA com sistemas OT/IoT, especialmente quando a IA afeta processos físicos. Priorize proteções e monitorização com base no impacto do negócio e na inteligência sobre ameaças. Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes. |
Disciplinas operacionais
| Discipline | Action |
|---|---|
| SecOps | Prepare-se para uma maior qualidade e maior volume de técnicas de ataque estabelecidas. Integrar análise de IA para amplificar e aumentar as atividades e competências humanas para investigar, caçar e simular ameaças. Use IA para aumentar a prontidão de competências dos analistas juniores. Priorize as atividades de segurança utilizando prioridades empresariais e insights de inteligência sobre ameaças. |
| Gestão da postura de segurança | Foque-se em construir e amadurecer rapidamente esta disciplina para responder ao aumento da qualidade e do volume de ataques acelerados pela IA. Integrar o uso de IA para analisar dados de forma mais rápida, identificar mitigações e aumentar a prontidão de competências dos profissionais de gestão de postura. |
Pilares técnicos obrigatórios
Os pilares tecnológicos representam as principais capacidades de segurança da Microsoft que suportam este cenário empresarial.
| Pilar | Âmbito | Github Advanced Security |
|---|---|---|
| AI | A Microsoft Purview fornece capacidades de segurança e governação da IA, incluindo o AI Hub para visibilidade do uso da IA, etiquetas de sensibilidade para conteúdos gerados por IA e controlos de conformidade para o Copilot e outros serviços de IA. | O GitHub Advanced Security aplica análise de código baseada em IA através do Copilot Autofix para sugerir automaticamente correções de segurança para vulnerabilidades identificadas, acelerando a remediação. |