O principal problema na gestão de vulnerabilidades já não é a capacidade das equipes de segurança de descobri-las rapidamente, mas sua capacidade de lidar corretamente com um volume crescente de resultados antes que os invasores os explorem. A Microsoft considera que modelos avançados de inteligência artificial ampliarão o escopo da verificação, da descoberta de pontos fracos e do desenvolvimento de correções, mas colocarão as equipes de segurança diante de um número de resultados superior ao previsto pelos processos tradicionais de revisão humana.
A empresa afirma que a inteligência artificial permite aos defensores detectar exposições mais cedo e automatizar parte do trabalho de correção, mas, ao mesmo tempo, oferece aos invasores ferramentas mais rápidas para procurar vulnerabilidades e explorá-las. Portanto, não basta medir o sucesso do programa de segurança pela velocidade de lançamento dos patches; é necessário manter o equilíbrio entre a rapidez e a correção da aplicação das correções, adotando controles que limitem o impacto de uma violação quando não for possível corrigir todas as vulnerabilidades a tempo.
O que está mudando na gestão de vulnerabilidades?
A Microsoft usa modelos avançados de inteligência artificial para verificar sua base de código e, em seguida, analisa as vulnerabilidades potenciais quanto à validade, à gravidade e ao impacto antes de corrigi-las. A empresa explica que algumas etapas do tratamento e da divulgação de vulnerabilidades passaram a contar com o apoio da inteligência artificial, o que ajuda a ampliar o escopo do processo.
Segundo a empresa, a Microsoft trata a maioria das vulnerabilidades de software em nuvem sem intervenção dos clientes. Já os usuários de software local devem esperar um grande aumento no número de vulnerabilidades anunciadas nas atualizações da terça-feira em comparação com os níveis históricos; setembro de 2026 registrou um número recorde próximo de 1.000 vulnerabilidades.
A Microsoft observa que os modelos não são determinísticos e podem produzir resultados diferentes ao serem executados novamente ou quando outro modelo é usado. Por isso, a empresa utiliza uma camada de controle, ou uma “cintura”, ao redor dos modelos, que define como eles acessam o código, verifica as saídas e vincula os resultados aos fluxos de triagem e correção. A Microsoft ampliou o uso dessas camadas em seus grupos de engenharia e também disponibilizou aos clientes uma dessas ferramentas, de nome de código MDASH.
Medidas práticas para líderes de segurança da informação
- Aumentar os recursos de correção: devem ser destinados mais recursos à correção de software local da Microsoft, à triagem de vulnerabilidades e à definição de seu cronograma, devido à expectativa de que o volume das atualizações continue aumentando.
- Reduzir o tempo de correção de sistemas críticos: a Microsoft sugere considerar a aplicação de correções em componentes como controladores de domínio e dispositivos de endpoint em até 24 horas, em vez de esperar pelos fins de semana ou pelas janelas de manutenção tradicionais.
- Usar camadas de controle para modelos: camadas semelhantes podem ser aplicadas para controlar o acesso das ferramentas de inteligência artificial ao código, verificar os resultados e integrá-los aos processos de correção, sem esperar pela disponibilidade dos modelos mais recentes.
- Destinar recursos à triagem humana: o aumento do número de resultados não elimina a necessidade de especialistas que definam prioridades, verifiquem a validade dos resultados e corrijam erros.
- Reforçar a defesa em camadas: o estado dos controles de segurança críticos deve ser monitorado, pois algumas vulnerabilidades não serão corrigidas antes de serem exploradas.
Por que esta notícia é importante?
A mudança efetiva é a transição da gestão de vulnerabilidades de um processo periódico e de volume limitado para um fluxo contínuo que pode produzir mais resultados do que as equipes conseguem analisar manualmente. Isso aumenta a importância da qualidade da triagem e da validação dos resultados tanto quanto a velocidade da verificação, além de fazer com que o momento da correção seja uma decisão operacional e de segurança, e não apenas um procedimento de manutenção.
A Microsoft também aponta riscos na cadeia de fornecimento de software de código aberto, pois trabalha com entidades do setor para verificar componentes críticos e priorizar sua correção em coordenação com seus responsáveis. A empresa apresenta os princípios Secure by Design e Secure by Default como uma forma de reduzir a carga sobre os clientes, com exemplos que incluem a autenticação multifator obrigatória para administradores do Azure, a ativação padrão da exclusão lógica no Azure Backup e a desativação do acesso de saída padrão no Azure VNet.
Configurações seguras por padrão e limitações
A Microsoft recomenda o uso do Microsoft Baseline Security Mode, disponível para os clientes atuais no âmbito do contrato de licenciamento, para aplicar e monitorar configurações seguras em larga escala. Esse modo permite ativar e desativar controles, gerenciar exceções e implementar a implantação gradualmente, enquanto seus controles serão aplicados gradualmente por padrão aos novos locatários da Microsoft.
Essas recomendações não eliminam a necessidade de decisões baseadas em riscos. A variação nas saídas dos modelos, a possibilidade de resultados imprecisos e a necessidade de recursos humanos e de triagem especializada são limitações que fazem da automação um fator de apoio, e não um substituto para a governança e a revisão. Além disso, a fonte não apresenta métricas detalhadas sobre a precisão do MDASH ou sobre a redução do tempo de processamento, pontos que exigem uma avaliação independente antes de serem considerados resultados comprovados.