A IA está acelerando os ataques cibernéticos – veja como ficar à frente


Em março, escrevemos que a segurança da identidade se tornou o novo ponto de pressão para ataques cibernéticos modernos. Desde então, a IA apenas aumentou essa pressão.

A IA ajuda os ciberataques a avançar mais rapidamente na cadeia de ataque: personalizando a engenharia social em escala, automatizando o reconhecimento, analisando credenciais vazadas, identificando usuários privilegiados, investigando sistemas expostos e adaptando táticas em tempo actual. Ataques que antes dependiam de esforço guide agora podem ocorrer com maior velocidade, escala e autonomia.

No entanto, mesmo à medida que os métodos evoluem, a identidade continua a ser um dos pontos de entrada mais comuns. Cada conta, administrador, carga de trabalho, aplicativo, identidade não humanae o agente de IA pode se tornar um caminho para dados confidenciais e sistemas críticos se não for devidamente protegido. Os atacantes não precisam quebrar todas as defesas; eles só precisam comprometer ou usar indevidamente a identidade certa com o acesso certo no momento certo.

Quando os ataques são acelerados pela IA, a velocidade e a precisão na detecção e resposta são críticas. A segurança de identidade não pode mais operar em silos. Mesmo um pequeno atraso entre o momento em que uma ameaça é detectada e a ação tomada pode ser a diferença entre uma atividade suspeita se tornar um incidente contido ou uma violação com impacto nos negócios. Esta mudança está remodelando a forma como as organizações pensam sobre segurança. O imperativo está se tornando claro: as equipes de identidade e segurança precisam de visibilidade abrangente e soluções integradas que simplifiquem a forma como previnem, detectam e respondem a ameaças de identidade.

Um dos maiores desafios de segurança que as organizações enfrentam hoje é a fragmentação, e a segurança de identidade não é exceção. As equipes de IAM e SOC geralmente trabalham com ferramentas separadas, fluxos de trabalho separados e modelos operacionais separados. Mas os ataques de identidade não respeitam esses limites organizacionais.

Os ataques de identidade modernos abrangem infraestrutura, controle de acesso e detecção. Na Microsoft, entendemos isso e continuamos a expandir a forma como o Microsoft Entra e o Microsoft Defender trabalham juntos para fornecer experiências de segurança de identidade mais unificadas.

Na RSA, no início deste ano, divulgamos nossa pontuação unificada de risco de identidadeuma nova maneira de transformar uma visão mais ampla da cadeia de ataques em decisões de acesso em tempo actual. Essa pontuação analisa e correlaciona sinais relevantes em contas, sessões, cargas de trabalho e aplicativos relacionados para revelar uma avaliação única e abrangente do verdadeiro nível de risco de uma identidade e permitir uma resposta mais dinâmica diretamente nos fluxos de autenticação como parte de políticas de acesso condicional baseadas em risco.

Visualização de um usuário de risco no Entra ID Safety com nova pontuação de risco de identidade e cronograma de ataque.

Os administradores de identidade também ganham uma experiência operacional mais sólida por meio da nova experiência Microsoft Entra ID Safety. Em vez de forçar as equipes de identidade a reunir sinais de risco em visualizações desconectadas, a experiência atualizada traz visibilidade mais profunda de usuários, logins, cargas de trabalho e detecções associadas de risco em um só lugar. A nova pontuação de risco de identidade adiciona outra camada de contexto ao revelar insights sobre contas e atividades relacionadas, incluindo sinais de ambientes Microsoft e atividades de identidade conectadas além deles. Isso ajuda os administradores a entender se um usuário, agente, carga de trabalho ou login de risco é um evento isolado ou parte de um padrão mais amplo que abrange sessões, aplicativos e contas associadas.

Novo painel de usuário no Entra ID Safety que fornece visibilidade mais profunda para administradores de identidade sobre usuários de risco, logins e detecções associadas.A nova visualização de detalhes do usuário arriscado fornece mais informações sobre o risco de um usuário e o cronograma do ataque no Entra ID Safety.

Esse contexto mais rico dá às equipes de identidade uma visão mais completa de como o risco está se desenvolvendo em todo o patrimônio de identidade. Os administradores podem entender melhor como o risco é calculado, quais contas ou cargas de trabalho relacionadas contribuíram para a pontuação, quais detecções estão causando preocupação e por que uma determinada identidade requer atenção. Ao conectar os sinais da Microsoft e de vários ambientes em uma única avaliação, a pontuação de risco ajuda os administradores de identidade a priorizar as identidades mais importantes, a tomar decisões de acesso mais informadas e a explicar a lógica por trás das ações de correção com maior confiança.

Para as equipes de operações de segurança, essa nova pontuação ajuda a priorizar e fazer a triagem das investigações com mais rapidez, concentrando os analistas nas identidades que representam maior risco. Mas saber o que consertar é apenas metade do desafio. Em muitas organizações, as equipes de operações de segurança não possuem as permissões necessárias para agir; em vez disso, eles só podem esperar que fluxos de trabalho separados do IAM resolvam o problema. Esse atraso cria atrito nos momentos em que a velocidade de resposta é mais importante. Algumas soluções resolvem isso concedendo às equipes SOC, ou ao próprio aplicativo de segurança, permissões amplas em todo o ambiente de identidade. Isso pode resolver o problema de permissões, mas também expande o raio de ação se o aplicativo ou a identidade for mal utilizado ou comprometido.

A Microsoft adota uma abordagem diferente porque nossa solução abrange nativamente a infraestrutura de identidade, o plano de controle de identidade e o ITDR. Os clientes obtêm fluxos de trabalho simplificados em todo o ciclo de vida de segurança de identidade e, com uma nova função RBAC focada em identidade, disponível em breve em versão prévia pública, as equipes de operações de segurança podem acessar as principais ações de resposta de identidade de que precisam, sem amplas permissões administrativas. Isso permite que as organizações preservem o acesso com menos privilégios e, ao mesmo tempo, reduzam o atrito operacional entre as equipes IAM e SOC. Combinado com o gerenciamento de identidades privilegiadas nativas no Microsoft Entra, as organizações também podem criar políticas de acesso just-in-time para essas funções de resposta, reduzindo ainda mais o privilégio permanente e ainda permitindo que os respondentes se elevem rapidamente durante incidentes e investigações.

Juntos, o risco unificado, a nova experiência Microsoft Entra ID Safety e as funções de resposta com privilégios mínimos fornecem às equipes de identidade e segurança o contexto compartilhado e os caminhos de ação governados de que precisam para passar do perception à resposta com mais rapidez.

Mudar a proteção de identidade para a esquerda significa abordar o risco mais cedo, antes que ele se torne uma ameaça ou incidente ativo. Ao reforçar continuamente a postura e adaptar os controlos de acesso à medida que as condições mudam, as organizações podem reduzir a exposição, melhorar a resiliência e manter-se à frente dos riscos emergentes.

O Agente de Otimização de Acesso Condicional continua a evoluir para ajudar as organizações a acompanhar um cenário de ameaças em rápida mudança. Em vez de auditar políticas manualmente ou reagir após a exposição de lacunas, o agente analisa continuamente sinais de identidade, padrões de uso e ameaças emergentes para recomendar as mudanças certas nas políticas no momento certo. Novas recomendações, como a política “Bloquear agente de usuário arriscado”, foram projetadas para abordar vetores de ataque emergentes, como abuso baseado em agente e tentativas de acesso automatizado. Essas otimizações oferecem às organizações uma maneira mais adaptável de aplicar o Zero Belief, onde as decisões de acesso se ajustam continuamente com base no risco e no contexto, em vez de depender de uma configuração única.

E como parte de nosso esforço contínuo para ajudar os clientes a fechar o ciclo e ir além das respostas reativas, em breve traremos mais detecções de ameaças e insights do Defender que são alimentados automaticamente diretamente nas recomendações de Otimização de Acesso Condicional no Microsoft Entra. Os administradores recebem recomendações claras, explicáveis ​​e revisáveis ​​que descrevem por que a mudança é importante, quem é afetado e que medidas tomar, capacitando uma abordagem mais proativa e preventiva para mitigar ataques futuros.

Em ataques acelerados por IA, a velocidade de resposta é tão importante quanto a visibilidade. A investigação e a resposta manuais sempre serão necessárias, mas no cenário atual de ameaças aceleradas por IA, os defensores precisam de automação que ajude a nivelar o campo de jogo. É por isso que estávamos tão entusiasmados em estender o Agente de triagem de alerta de segurança a cenários de identidade e combiná-lo com interrupção automática de ataques e novos recursos de proteção preditiva. Juntos, esses recursos criam um ciclo de automação ponta a ponta que ajuda os defensores a fazer a triagem de ameaças de identidade, interromper ataques ativos, impulsionar a resposta e fortalecer continuamente a postura antes do próximo incidente.

Na Microsoft Safety, estamos construindo esse futuro incorporando esse tipo de aplicação adaptativa e orientada por IA diretamente na segurança de identidade. Isso significa acelerar a detecção em toda a cadeia de ataque, acelerar a investigação e a resposta por meio de IA e garantir que cada decisão de autenticação e acesso reflita o risco em tempo actual. Isso também significa aproximar o IAM e as operações de segurança, para que os sinais de identidade, a aplicação de políticas e a resposta a incidentes funcionem como um sistema contínuo, em vez de fluxos de trabalho separados.

Na period da IA, a identidade não é apenas um ponto de controle. É o sistema que conecta prevenção, detecção e resposta em um sistema de defesa único e adaptativo. E a Microsoft está construindo e operando esse sistema tanto como provedor de identidade quanto como camada de aplicação de políticas, com sinais de risco em tempo actual que podem influenciar imediatamente as decisões de acesso. As organizações que defenderem a identidade mais rapidamente serão as organizações que defenderão melhor todo o resto.

-Sandeep Deo e Yaron Paryanty

Recursos adicionais

Saiba mais sobre o Microsoft Entra

Evite ataques de identidade, garanta acesso com privilégios mínimos, unifique os controles de acesso e melhore a experiência dos usuários com soluções abrangentes de identidade e acesso à rede no native e na nuvem.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *