Acelerar e garantir a adoção da IA

Este artigo explica como adotar a IA de forma rápida e segura usando princípios Confiança Zero, como parte do modelo de adoção Microsoft segurança.

Este cenário empresarial ajuda-o a alcançar o seguinte resultado:

Adote rápida e de forma segura a tecnologia de IA

Como líder empresarial, está sob pressão para adotar a IA rapidamente para obter vantagem competitiva, protegendo a sua organização de riscos novos e em constante evolução.

Este cenário de negócio faz parte do nosso modelo de adoção estruturado que o ajuda a alcançar objetivos de negócio usando uma abordagem moderna de segurança fundamentada em princípios Confiança Zero.

Estas orientações ajudam as organizações a adotar a IA de forma rápida e confiante, mantendo uma forte segurança, protegendo dados sensíveis e preservando a resiliência empresarial.

Como funciona esta orientação

Este artigo faz parte de um modelo estruturado de adoção que liga a estratégia de segurança à implementação:

  • Comece com cenários empresariais como este para definir o resultado que pretende alcançar.

  • Identifique as disciplinas de segurança que se aplicam a este cenário.

    Use essas disciplinas para definir a estratégia, arquitetura, processos e controlos necessários para o cenário. Trabalhe em cada disciplina para compreender o que precisa de ser planeado, desenhado e implementado em toda a organização.

  • Utilize soluções técnicas para implementar esses requisitos utilizando tecnologias Microsoft, aplicando controlos em pilares tecnológicos como identidade e dados.

Esta abordagem garante que a adoção da IA é garantida como parte da sua arquitetura global Confiança Zero, em vez de um esforço separado.

Porque a adoção da IA requer uma nova abordagem

As tecnologias de IA generativa e os agentes de IA são poderosos facilitadores empresariais, mas também introduzem novas classes de risco. Estes incluem (mas não estão limitados a):

  • Aceleração e amplificação do risco de cibersegurança existente através de IA.
  • Exposição não intencional de dados que causa perda de propriedade intelectual (PI) e vantagem competitiva.
  • Alteração de dados, registos ou processos através de ataques como o envenenamento de dados.

Adoção segura de IA

Para permitir a IA de forma segura enquanto gerem estes riscos, as organizações devem fazer duas coisas em paralelo:

  • Tecnologia de IA Segura - Adote novos controlos e práticas de segurança concebidos para IA, repriorizando os investimentos de segurança existentes. Por exemplo:

    • Classificar e proteger dados sensíveis para evitar divulgação não autorizada através de modelos, aplicações ou utilizadores de IA.
    • Aplicar os princípios do Confiança Zero às identidades, acessos e fluxos de dados de IA.
    • Estenda a monitorização e controlos de segurança a cargas de trabalho e agentes com IA.
  • Use a IA para melhorar a segurança — Use a IA para aumentar a velocidade, escala e eficácia das operações de segurança, incluindo:

    • Gestão da postura de segurança.
    • Descoberta e mitigação de vulnerabilidades.
    • Deteção, investigação e resposta de incidentes.
    • Capacitação de competências para equipas de segurança e TI.

Ambos são obrigatórios. Proteger a IA reduz o risco, enquanto usar IA para segurança ajuda as equipas a acompanhar o aumento do volume de ataques e da sofisticação impulsionados pela IA

Valor comercial

O valor de adotar a IA de forma rápida e segura varia consoante o papel, mas beneficia toda a organização.

Roles Value
Liderança empresarial Aproveitar novas oportunidades e eficiências, limitando riscos relacionados com a IA, como perda de propriedade intelectual, danos reputacionais e perturbações operacionais.
Funções tecnológicas Reduzir a frequência dos incidentes, o impacto e o esforço de recuperação, ao mesmo tempo que reduz o atrito relativamente aos requisitos de segurança e conformidade.
Direitos de acesso Melhore a eficácia e eficiência das operações de segurança utilizando IA para detetar ameaças mais rapidamente, priorizar riscos com maior precisão e automatizar tarefas demoradas.

Alinhar as disciplinas de segurança

As disciplinas de segurança representam as áreas estruturadas de responsabilização necessárias para concretizar este cenário de negócio.

  • As disciplinas de planeamento e supervisão definem a estratégia, governação e coordenação interorganizacional necessárias.
  • As disciplinas de estratégia técnica definem as capacidades arquitetónicas, operacionais e de controlo necessárias.
  • As disciplinas operacionais garantem que os controlos de segurança permanecem eficazes ao longo do tempo através da monitorização, resposta e melhoria contínua. Eles detetam o uso indevido, respondem a ameaças e promovem melhorias contínuas na postura de segurança.

Disciplinas de planeamento e supervisão

Discipline Action
Estratégia, integração e governação Estabelecer ou atualizar processos interequipados para garantir uma abordagem coordenada entre equipas de segurança, tecnologia e negócio, incluindo:

Defina uma estratégia clara para proteger a IA e usar a IA para segurança.

Atualize a governação, políticas e processos para abordar riscos específicos da IA.

Aprenda e adapte-se continuamente à medida que as capacidades e ameaças da IA evoluem.
Arquitetura de segurança de ponta a ponta Garantir que a arquitetura de segurança e os controlos técnicos e capacidades incluem controlos para tecnologias de IA e uso de IA.

Impulsione uma abordagem integrada que permita aplicar rapidamente as lições aprendidas numa área em toda a organização, acompanhando a velocidade da mudança impulsionada pela IA.

Disciplinas de estratégia técnica

Discipline Action
Acesso e identidades Garantir que os agentes e aplicações de IA utilizam identidades geridas e seguras.

Aplicar o princípio do menor privilégio, com base nas prioridades do negócio e na inteligência sobre ameaças.

Permitir registos abrangentes e deteção de anomalias para apoiar a resposta rápida e a recuperação.
Segurança da infraestrutura Utilize a modelação de ameaças para avaliar e mitigar riscos introduzidos pela infraestrutura de IA e aplicações habilitadas por IA.

Aplique IA para melhorar a descoberta, priorização e remediação de vulnerabilidades.

Garantir capacidades robustas de registo e deteção.
Segurança do desenvolvimento Avalie os riscos de aplicação introduzidos pelos componentes de IA, incluindo tanto vulnerabilidades de software tradicionais como engenharia social ou manipulação baseada em prompts.

Use a IA para acelerar a descoberta e remediação de vulnerabilidades, orientada pelo risco empresarial e pela inteligência de ameaças.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.
Segurança dos dados Classifique e rotule dados sensíveis para evitar que modelos de IA os inxeram ou exponham de forma inadequada.

Alargar os controlos de segurança de dados — como a prevenção de perda de dados (DLP) — para abranger aplicações e agentes de IA.

Garantir visibilidade e monitorização de ameaças relacionadas com dados.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.
Segurança OT e IoT Aplicar a modelação de ameaças às interações da IA com sistemas OT/IoT, especialmente quando a IA afeta processos físicos.

Priorize proteções e monitorização com base no impacto do negócio e na inteligência sobre ameaças.

Apoiar o registo da atividade e a deteção de atividade anómala (potenciais ataques) para permitir uma resposta e recuperação eficazes.

Disciplinas operacionais

Discipline Action
SecOps Prepare-se para uma maior qualidade e maior volume de técnicas de ataque estabelecidas.

Integrar análise de IA para amplificar e aumentar as atividades e competências humanas para investigar, caçar e simular ameaças.

Use IA para aumentar a prontidão de competências dos analistas juniores. Priorize as atividades de segurança utilizando prioridades empresariais e insights de inteligência sobre ameaças.
Gestão da postura de segurança Foque-se em construir e amadurecer rapidamente esta disciplina para responder ao aumento da qualidade e do volume de ataques acelerados pela IA.

Integrar o uso de IA para analisar dados de forma mais rápida, identificar mitigações e aumentar a prontidão de competências dos profissionais de gestão de postura.

Pilares técnicos obrigatórios

Os pilares tecnológicos representam as principais capacidades de segurança da Microsoft que suportam este cenário empresarial.

Pilar Âmbito Github Advanced Security
AI A Microsoft Purview fornece capacidades de segurança e governação da IA, incluindo o AI Hub para visibilidade do uso da IA, etiquetas de sensibilidade para conteúdos gerados por IA e controlos de conformidade para o Copilot e outros serviços de IA. O GitHub Advanced Security aplica análise de código baseada em IA através do Copilot Autofix para sugerir automaticamente correções de segurança para vulnerabilidades identificadas, acelerando a remediação.

Passos seguintes

Saiba como proteger o Microsoft Copilot.