A identidade digital se torna o novo perímetro de segurança da empresa
Até bem recentemente, proteger uma organização significava em grande parte proteger sua rede. Os servidores, os aplicativos e os dados importantes se encontravam geralmente em infraestruturas controladas pela empresa, os funcionários trabalhavam principalmente a partir de equipamentos administrados por ela e os firewalls permitiam controlar as comunicações com o exterior. Essa representação da segurança se apoiava em uma fronteira relativamente fácil de compreender: existia um ambiente interno que se buscava proteger contra as ameaças provenientes do exterior.
Essa realidade se transformou profundamente. Os funcionários trabalham agora de diferentes lugares, os aplicativos estão distribuídos entre vários ambientes de nuvem, as empresas utilizam numerosos serviços SaaS e os parceiros ou fornecedores podem acessar diretamente certos recursos. Os dispositivos móveis acompanham os usuários, as APIs permitem que os aplicativos se comuniquem entre si e os dados podem circular entre várias infraestruturas sem jamais atravessar a rede física da empresa. A inteligência artificial acrescenta agora uma nova dimensão a essa evolução, já que sistemas e agentes digitais também começam a acessar os recursos organizacionais e a agir em nome dos usuários.
O perímetro tecnológico tradicional se torna, portanto, muito mais difícil de definir. No entanto, um elemento permanece no centro de quase todas essas interações: a identidade. Saber quem, ou o que, solicita um acesso, determinar o que essa identidade está autorizada a realizar, compreender o contexto no qual ela age e ser capaz de reavaliar continuamente o nível de confiança que lhe é atribuído tornam-se fundamentos essenciais da segurança moderna.
Nas arquiteturas de TI tradicionais, a localização constituía uma indicação importante do nível de confiança. Um dispositivo conectado à rede interna da empresa podia se beneficiar de um nível de confiança superior ao daquele proveniente da Internet. Essa lógica correspondia relativamente bem a uma época em que os recursos críticos estavam principalmente hospedados nas infraestruturas da organização. Hoje, um funcionário pode acessar um aplicativo SaaS de sua casa, um gestor pode aprovar uma transação pelo telefone, um desenvolvedor pode administrar uma infraestrutura situada em outro país e um aplicativo em nuvem pode se comunicar diretamente com uma plataforma operada por um fornecedor diferente. Nesse contexto, a distinção entre “interior” e “exterior” se torna muito menos pertinente para determinar o que merece nossa confiança.
A identidade assume progressivamente o lugar dessa fronteira física, mas saber quem solicita o acesso não basta. A autenticação permite verificar que uma pessoa, um dispositivo ou um sistema corresponde de fato à identidade que apresenta. As senhas constituíram durante muito tempo o mecanismo dominante para estabelecer essa confiança, enquanto a autenticação multifator, as passkeys, a biometria e diferentes abordagens criptográficas permitem hoje reforçar consideravelmente essa verificação. Uma vez confirmada a identidade, permanece, contudo, uma pergunta igualmente importante: o que ela pode realmente fazer? A segurança depende tanto da autorização e dos privilégios concedidos quanto da própria autenticação. Uma identidade perfeitamente legítima com permissões excessivas pode representar um risco considerável.
Essa distinção está no cerne do Zero Trust. Uma identidade válida pode ser utilizada em um contexto anormal, uma conta pode ter sido comprometida, uma sessão pode ter sido sequestrada, um dispositivo pode apresentar um risco ou uma conta privilegiada pode subitamente realizar uma operação incomum. A decisão de autorizar uma ação deve, portanto, progressivamente levar em conta vários elementos simultaneamente: a identidade, o dispositivo utilizado, o contexto, o recurso solicitado, seu nível de sensibilidade, o comportamento observado e o risco associado à operação. A confiança se torna dinâmica e uma autenticação bem-sucedida em um momento preciso não deveria necessariamente constituir uma autorização geral para todas as ações que possam ser realizadas em seguida.
Essa abordagem torna o princípio do menor privilégio ainda mais importante. Um funcionário deveria dispor dos acessos necessários à realização de seu trabalho, um fornecedor dos recursos exigidos para prestar seu serviço, um aplicativo dos dados de que realmente precisa e um administrador de privilégios elevados unicamente quando estes forem necessários. A simplicidade aparente desse princípio esconde, contudo, uma realidade organizacional complexa. Os funcionários mudam de função, as responsabilidades evoluem, os projetos terminam, os aplicativos são substituídos e os fornecedores mudam. Acessos inicialmente temporários podem permanecer ativos e as permissões podem se acumular durante vários anos. A governança das identidades e dos acessos deve, portanto, se tornar um processo contínuo, capaz de evoluir junto com a organização.
A inteligência artificial confere agora uma importância ainda maior a essa disciplina, já que a identidade digital não diz respeito apenas aos seres humanos. Os ambientes de TI já comportam uma multiplicidade de identidades não humanas: contas de serviço, aplicativos, APIs, máquinas, scripts, certificados e processos automatizados. Os agentes de IA vão aumentar consideravelmente essa população. Um mesmo agente poderá eventualmente consultar uma agenda, ler documentos, consultar um CRM, analisar dados, preparar uma proposta, se comunicar com um cliente ou disparar uma operação em outro sistema. Para realizar essas tarefas, ele deverá possuir uma identidade e permissões claramente definidas.
Essa capacidade obriga as organizações a reconsiderar a própria noção de privilégio. Conceder automaticamente a um agente de IA todas as permissões de seu usuário pode parecer prático, mas as capacidades dos dois são muito diferentes. Um funcionário pode ter acesso a vários milhares de documentos e consultar apenas uma pequena parte deles no âmbito normal de seu trabalho. Um agente com as mesmas autorizações poderia tecnicamente percorrer, analisar ou processar esses documentos a uma velocidade e em uma escala incomparáveis. Uma permissão razoável para um ser humano não produz, portanto, necessariamente o mesmo nível de risco quando é concedida a uma máquina capaz de efetuar um grande número de operações em pouquíssimo tempo.
As organizações deverão progressivamente atribuir aos agentes identidades próprias, permissões específicas e limites de ação adaptados às suas funções. Elas deverão igualmente ser capazes de rastrear suas atividades a fim de compreender que pessoa ou que sistema solicitou uma operação, que agente a executou, que autorizações foram utilizadas, que informações foram consultadas e que resultado foi produzido. À medida que a autonomia dos sistemas aumentar, essa rastreabilidade se tornará essencial à governança, à cibersegurança e à atribuição de responsabilidades.
A inteligência artificial cria paralelamente outro desafio para a identidade digital ao facilitar a produção de conteúdos sintéticos cada vez mais convincentes. Uma solicitação fraudulenta pode reproduzir o estilo de um executivo, utilizar uma voz sintética crível, incorporar uma imagem ou um vídeo e explorar informações contextuais para tornar o cenário muito mais verossímil. A percepção humana se torna então uma prova insuficiente para certas operações sensíveis. As organizações deverão reforçar os mecanismos que permitem estabelecer que uma pessoa, uma máquina ou uma comunicação possui realmente a autoridade que alega ter.
A biometria, a criptografia, as assinaturas digitais, os mecanismos de prova de posse e as verificações contextuais podem participar dessa evolução quando são integrados a uma arquitetura apropriada. O objetivo passa a ser estabelecer um nível de prova correspondente ao risco associado à ação solicitada. Uma operação corriqueira pode exigir relativamente poucas verificações adicionais, ao passo que uma modificação de privilégios, uma transferência financeira, o acesso a informações particularmente sensíveis ou uma ação administrativa crítica pode justificar provas muito mais fortes.
Essa busca de confiança também pode avançar sem exigir que mais informações pessoais sejam sistematicamente reveladas. As abordagens Zero-Knowledge e outros mecanismos criptográficos permitem imaginar arquiteturas nas quais uma pessoa pode demonstrar que possui uma característica, uma autorização ou um direito sem necessariamente comunicar todas as informações que permitiram estabelecê-lo. Uma organização pode assim buscar confirmar que uma condição foi satisfeita, limitando ao mesmo tempo a quantidade de dados pessoais que deve receber ou conservar. A segurança da identidade e a proteção da privacidade podem então avançar juntas graças a um melhor domínio das provas realmente necessárias.
A identidade digital possui igualmente uma dimensão de soberania. Quando uma infraestrutura de identidade se torna essencial a quase todas as operações digitais, torna-se estratégico compreender onde estão conservadas as informações de autenticação, que fornecedores participam do processo, que plataformas controlam as identidades, que jurisdições podem se aplicar aos dados e que consequências resultariam da indisponibilidade ou da substituição de um fornecedor. A soberania digital não exige que cada organização construa seu próprio sistema de identidade. Ela exige antes uma compreensão suficiente das dependências e dos riscos para conservar um nível de controle correspondente à importância dessa infraestrutura.
Por fim, nenhuma arquitetura de identidade pode ser considerada infalível. Contas serão comprometidas, dispositivos poderão ser perdidos, erros serão cometidos e novas técnicas de ataque continuarão a surgir. Uma estratégia madura deve, portanto, prever as consequências de um comprometimento e limitar a capacidade de uma identidade comprometida de afetar toda a organização. O menor privilégio, a segmentação dos recursos, os controles adicionais para as operações sensíveis, o monitoramento comportamental, os mecanismos rápidos de revogação e a capacidade de reconstruir a cadeia dos eventos participam juntos dessa resiliência.
Essa evolução se inscreve diretamente em uma visão mais ampla da Hipersegurança. À medida que os ambientes se tornam distribuídos, inteligentes e autônomos, a identidade constitui uma das camadas que permitem conectar as pessoas, as máquinas, os dados, os aplicativos e as operações. A confiança já não pode ser concedida unicamente em função do lugar onde se encontra um recurso ou do êxito pontual de uma autenticação. Ela deve poder evoluir com o contexto e o risco. É nessa perspectiva que a Quantum Beyond desenvolve o princípio de Continuous Trust, no qual a confiança é continuamente conquistada, verificada e reavaliada ao longo de toda a relação digital.
O perímetro de segurança da empresa se transformou. Ele acompanha agora os usuários, os dispositivos, os aplicativos, os dados, as APIs, os fornecedores e uma população crescente de sistemas inteligentes. Nesse ambiente, a identidade se torna um ponto de convergência essencial entre cibersegurança, governança, proteção dos dados, soberania digital e adoção da inteligência artificial. A capacidade de determinar quem ou o que solicita um acesso, o que essa identidade está autorizada a realizar e em que condições ela pode conservar essa autorização torna-se uma competência estratégica da organização.
Essa transformação obriga igualmente a considerar em conjunto as identidades humanas e não humanas. Os agentes de IA introduzem uma nova escala de velocidade e de autonomia que torna necessárias permissões adaptadas às suas capacidades, uma rastreabilidade rigorosa e mecanismos que permitam reavaliar continuamente seu nível de confiança. O objetivo continua sendo dar aos seres humanos e às máquinas os acessos necessários às suas funções, limitando ao mesmo tempo o alcance de um erro, de um comprometimento ou de um comportamento inesperado.
Na Quantum Beyond, nossos especialistas trabalham ao lado das equipes de TI e de cibersegurança já existentes para reforçar essa capacidade e integrá-la a uma arquitetura de Hipersegurança mais global. A avaliação das arquiteturas IAM, o gerenciamento dos privilégios, o Zero Trust, o Continuous Trust, as identidades não humanas, a biometria, as abordagens Zero-Knowledge, a soberania e a ciber-resiliência podem assim ser consideradas componentes interdependentes de um mesmo ambiente, em vez de iniciativas isoladas.
Em uma organização na qual os aplicativos podem funcionar em qualquer lugar, na qual os dados podem circular entre múltiplos ambientes e na qual tanto seres humanos quanto máquinas podem agora agir sobre os sistemas, a questão fundamental permanece, no fim das contas, bem simples: quem ou o que solicita realizar uma ação, com que provas, que permissões e dentro de que limites? A capacidade de responder continuamente a essa pergunta se torna um dos fundamentos da Hipersegurança e pode muito bem definir o novo perímetro de segurança da empresa.
