Blog

Inviolável hoje não significa inviolável amanhã

A palavra “inviolável” tem algo de tranquilizador. Quando uma tecnologia de cibersegurança é apresentada como extremamente difícil de contornar, que repousa sobre mecanismos robustos, que foi rigorosamente testada e que respeita os padrões reconhecidos, uma organização pode legitimamente considerar que dispõe de uma excelente proteção. O risco aparece quando essa confiança em uma tecnologia de alto desempenho se transforma progressivamente na certeza de que o problema está definitivamente resolvido.

A cibersegurança evolui em um ambiente em que nada é realmente imóvel. As tecnologias mudam, os softwares são atualizados, as infraestruturas se transformam, os usos evoluem e novas vulnerabilidades são descobertas. As capacidades dos atacantes também progridem, notadamente graças à automação e à inteligência artificial. Uma proteção extremamente robusta hoje pode continuar eficaz durante muitos anos, podendo ao mesmo tempo ser eventualmente afetada por um novo método de ataque, por uma implantação malfeita, por uma dependência que se tornou vulnerável ou simplesmente pela transformação do ambiente no qual ela havia sido concebida para funcionar.

A questão estratégica ultrapassa, portanto, a escolha das melhores proteções disponíveis em um dado momento. Uma organização deve igualmente desenvolver a capacidade de compreendê-las, monitorá-las e fazê-las evoluir. Em um ambiente tecnológico em mudança permanente, a capacidade de adaptação torna-se ela própria uma propriedade de segurança.

Cada arquitetura de cibersegurança representa, em certa medida, uma resposta aos conhecimentos disponíveis no momento de sua concepção. Uma organização conhece certas vulnerabilidades, avalia as capacidades adversárias que pode razoavelmente antecipar, escolhe tecnologias adaptadas, aplica padrões reconhecidos e constrói mecanismos de proteção correspondentes aos seus riscos. Essa fotografia pode ser excelente, mas começa a envelhecer assim que o ambiente muda. Uma nova vulnerabilidade pode ser descoberta, um aplicativo atualizado, um fornecedor modificar sua infraestrutura, uma aquisição acrescentar novos sistemas ou uma inteligência artificial receber acesso a informações às quais nenhum sistema automatizado tinha anteriormente acesso. A segurança não pode, portanto, ser considerada unicamente como um estado atingido; ela deve tornar-se uma capacidade permanente de adaptação.

Essa necessidade torna-se ainda mais importante quando a velocidade de evolução dos atacantes aumenta. Os cibercriminosos também se beneficiam dos progressos tecnológicos. A automação pode acelerar certas análises, a inteligência artificial pode auxiliar a busca de informações ou a criação de campanhas fraudulentas personalizadas, e os conteúdos sintéticos podem tornar certas tentativas de manipulação muito mais convincentes. Operações que antes exigiam muito tempo humano podem progressivamente ser realizadas mais rapidamente e em maior escala. A questão pertinente para uma organização torna-se então tanto a da qualidade de sua proteção atual quanto a do tempo necessário para compreender e dominar uma nova situação quando ela surge.

Essa capacidade de adaptação esbarra, contudo, em uma realidade bem conhecida dos ambientes de TI: as melhores tecnologias acabam frequentemente por se tornar profundamente integradas às operações. Elas são incorporadas aos aplicativos, ligadas aos processos, aprendidas pelos funcionários e utilizadas por outros sistemas que se tornam, por sua vez, dependentes de seu funcionamento. Alguns anos mais tarde, substituir um componente que se tornou fundamental pode representar um projeto complexo, custoso e arriscado. A dependência tecnológica torna-se assim uma dimensão da cibersegurança, particularmente quando a organização já não possui uma visão suficientemente precisa do lugar onde uma tecnologia é utilizada e dos outros sistemas que dela dependem.

A criptografia constitui uma excelente ilustração desse fenômeno. Os algoritmos e protocolos criptográficos estão integrados aos aplicativos, certificados, APIs, dispositivos, sistemas embarcados, comunicações e infraestruturas que podem permanecer em operação durante muitos anos. Quando uma evolução se torna necessária, o principal desafio pode então ultrapassar amplamente a seleção de um novo algoritmo. É preciso antes saber quais mecanismos são utilizados, onde se encontram, quais dados protegem, quais sistemas deles dependem e quais consequências sua substituição poderia ter sobre o restante do ambiente.

É precisamente isso que a cripto-agilidade busca resolver. Ela consiste em desenvolver a capacidade de identificar os mecanismos criptográficos utilizados, compreender suas dependências, avaliar seu nível de risco e substituí-los progressivamente quando as circunstâncias o exigirem. Uma organização cripto-ágil não pretende conhecer hoje a tecnologia que responderá a todas as suas necessidades daqui a quinze ou vinte anos. Ela prepara antes sua arquitetura a fim de ser capaz de mudar quando uma evolução tecnológica, uma nova vulnerabilidade ou um novo padrão tornar essa transição necessária.

A preparação para a criptografia pós-quântica já permite colocar essa filosofia em prática. Certas famílias de algoritmos amplamente utilizadas hoje poderiam eventualmente tornar-se vulneráveis a computadores quânticos suficientemente potentes. As novas normas pós-quânticas permitem preparar essa transição, mas sua importância estratégica ultrapassa a substituição de uma geração de algoritmos por outra. Os mecanismos criptográficos continuarão a evoluir depois dessa transição. Novas vulnerabilidades serão descobertas, novos padrões surgirão e certas tecnologias hoje promissoras serão elas próprias substituídas. A competência duradoura consiste, portanto, em saber evoluir, e não em buscar uma solução que se pudesse considerar definitiva.

O risco pós-quântico possui igualmente uma dimensão atual quando as informações protegidas devem permanecer confidenciais durante longos períodos. Um dado criptografado pode ser interceptado hoje e conservado na esperança de poder ser decifrado mais tarde, uma estratégia geralmente designada pela expressão Harvest Now, Decrypt Later. Nem todas as informações apresentam, evidentemente, o mesmo risco. Um dado cujo valor desaparece após algumas semanas possui um perfil muito diferente de um segredo industrial, de uma propriedade intelectual, de uma informação governamental sensível ou de certos dados pessoais que devem permanecer confidenciais durante várias décadas. A preparação pós-quântica começa, portanto, pela compreensão dos ativos informacionais e do período durante o qual sua confidencialidade deve ser preservada.

Essa abordagem revela a importância estratégica do inventário. Uma organização que deseja substituir uma tecnologia deve antes saber onde ela é utilizada. No domínio criptográfico, isso implica conhecer os algoritmos, certificados, protocolos, aplicativos, APIs, dispositivos e sistemas que participam da proteção da informação. Esse conhecimento deve em seguida ser complementado por um mapeamento das dependências a fim de compreender as consequências possíveis de uma mudança. Modificar um componente pode afetar vários outros e transformar uma operação aparentemente simples em um projeto de grande porte. Um inventário vivo torna-se assim muito mais do que uma documentação técnica: ele constitui um mapa que permite compreender como a organização poderá evoluir.

A mesma lógica aplica-se agora à inteligência artificial. As organizações adotam rapidamente novos modelos, plataformas e agentes cujas capacidades podem evoluir consideravelmente em alguns meses. Os dados aos quais esses sistemas têm acesso devem ser reavaliados, suas permissões devem acompanhar suas responsabilidades, as regras de governança devem levar em conta novas capacidades e as dependências em relação a certos fornecedores ou modelos devem ser compreendidas. Construir uma governança unicamente em torno da ferramenta utilizada hoje corre o risco de criar uma nova forma de rigidez. Uma organização madura busca antes desenvolver uma governança suficientemente estruturada para dominar os usos atuais e suficientemente adaptável para integrar as tecnologias que surgirão amanhã.

Essa capacidade de mudar constitui igualmente uma dimensão essencial da resiliência. A ciberresiliência é frequentemente associada à capacidade de manter certas operações durante um ataque e de se recuperar rapidamente após um incidente. Essa definição continua fundamental, mas a resiliência possui também uma dimensão estratégica que se manifesta ao longo de um período muito mais longo. Uma organização resiliente deve poder substituir um componente que se tornou vulnerável, modificar um protocolo, revogar acessos, adotar uma nova norma, migrar seus dados ou trocar de fornecedor conservando, ao mesmo tempo, domínio suficiente sobre suas operações. Quanto mais ela compreende suas dependências, mais pode efetuar essas transformações com método, e não sob a pressão de uma crise.

As normas, certificações e marcos de cibersegurança participam diretamente dessa capacidade quando são utilizados como fundações de melhoria contínua. Eles permitem estruturar as práticas, formalizar as responsabilidades, estabelecer controles, medir a maturidade e facilitar a governança. Uma conformidade obtida em um momento preciso continua, contudo, sendo uma fotografia da organização e de seu ambiente. Os riscos, tecnologias e dependências continuarão a evoluir depois da auditoria ou da certificação. Uma abordagem madura consiste, portanto, em utilizar a conformidade para sustentar uma disciplina duradoura de reavaliação dos controles, de atualização dos riscos e de integração das mudanças tecnológicas.

Essa visão conecta-se diretamente à Hipersegurança tal como a Quantum Beyond a define. Em um ambiente inteligente, distribuído e continuamente mutável, a segurança deve poder evoluir com aquilo que ela protege. Os mecanismos de identidade, as tecnologias de detecção, a criptografia, as infraestruturas, a inteligência artificial, as regras de governança, as dependências e as capacidades de resiliência formam um conjunto interdependente. Uma transformação em uma dessas dimensões pode modificar o nível de risco das outras. A Hipersegurança busca, portanto, desenvolver uma arquitetura capaz de observar essas mudanças, compreender suas consequências e adaptar progressivamente a postura da organização.

Nessa perspectiva, um dos erros mais importantes seria considerar uma excelente proteção como uma proteção definitiva. Uma tecnologia robusta merece ser utilizada e reconhecida por seu valor, mas merece igualmente ser monitorada e reavaliada durante toda a sua vida útil. A maturidade em cibersegurança não consiste em questionar constantemente todas as tecnologias. Ela consiste em prever que sua pertinência, seu ambiente ou seu nível de risco acabarão por evoluir e em preparar a organização para efetuar essa transição antes que ela se torne urgente.

As organizações precisam de tecnologias robustas, de autenticação forte, de criptografia, de segmentação, de controle dos acessos, de monitoramento e de arquiteturas concebidas segundo as melhores práticas disponíveis. Essas proteções continuam indispensáveis. Seu valor a longo prazo depende, contudo, da capacidade da organização de compreender sua evolução e de adaptá-las quando os conhecimentos, as tecnologias, as ameaças ou suas próprias operações mudarem.

As transições criptográficas vindouras ilustram particularmente bem essa realidade. Uma estratégia pós-quântica duradoura repousa sobre o conhecimento do ambiente criptográfico, o mapeamento das dependências, a compreensão da exposição dos dados, a priorização das migrações e o desenvolvimento de uma verdadeira cripto-agilidade. Essa filosofia ultrapassa amplamente a criptografia: ela pode ser aplicada às infraestruturas, à identidade, à inteligência artificial, aos fornecedores, aos dados e aos mecanismos de governança que compõem o ambiente digital.

Na Quantum Beyond, nossos especialistas trabalham ao lado das equipes de TI, de cibersegurança e de governança já existentes para reforçar essa capacidade de adaptação. A avaliação da preparação pós-quântica, o inventário criptográfico, o Crypto Asset Discovery, o Crypto Dependency Mapping, a análise da exposição Harvest Now, Decrypt Later, a avaliação da cripto-agilidade e a preparação de roteiros de transição permitem notadamente transformar uma mudança tecnológica futura em uma iniciativa que pode ser preparada desde hoje. Nosso papel consiste em trazer uma visão complementar às equipes que já conhecem profundamente seu ambiente, a fim de que possam compreender melhor suas dependências e preparar as decisões que deverão ser tomadas amanhã.

Em uma perspectiva de Hipersegurança, essa capacidade de evolução torna-se uma das características fundamentais de uma organização madura. Uma arquitetura duradoura não repousa sobre a promessa de que suas proteções permanecerão invioláveis para sempre. Ela repousa sobre o conhecimento de seu ambiente, o domínio de suas dependências e a capacidade de evoluir suficientemente cedo para que suas proteções permaneçam adaptadas aos riscos que devem controlar.

Porque uma proteção verdadeiramente duradoura é uma proteção concebida para poder evoluir antes de se tornar insuficiente.