Acompanhe as últimas notícias, explicações e histórias tecnológicas relacionadas.
A Microsoft explica como o ataque do Storm-3068 começou com a comprometimento de uma conta por meio de uma redefinição de senha de autoatendimento e depois se estendeu ao Azure DevOps, aos pipelines de desenvolvimento e aos recursos do Kubernetes. O caso destaca a importância de proteger as identidades, controlar as permissões dos pipelines de implantação e revisar os vínculos entre os ambientes de desenvolvimento e a nuvem.
A Microsoft explica que a inteligência artificial não cria vulnerabilidades totalmente novas, mas acelera a coleta de vulnerabilidades conhecidas e sua transformação em caminhos de comprometimento que atravessam identidades, dispositivos, aplicações e sistemas. A empresa propõe um conjunto de controles práticos que inclui proteção de identidades, redução de privilégios, isolamento da execução de agentes, reforço do acesso remoto e redução contínua da exposição.
Maher Yamout alertou que operar sistemas de inteligência artificial sem uma avaliação de segurança suficiente pode abrir novos caminhos para ataques, especialmente quando esses sistemas obtêm permissões mais amplas do que precisam ou coletam dados sensíveis. Ele instou as instituições a reduzir as permissões, controlar o acesso à internet e reforçar a conscientização dos funcionários sobre phishing e engenharia social.
Nik Kale considera que a segurança de agentes de IA deve ser construída como uma cadeia de seis camadas, começando pelo inventário dos agentes e pela definição de suas identidades e do contexto de autorização, antes de chegar à aplicação de políticas por meio de gateways de execução. Ele propõe uma estrutura prática para testar a prontidão, com foco em permissões limitadas, registros atribuíveis e um mecanismo abrangente de desligamento.