Seu IAM está preparado para usuários que não são humanos? Agentes de IA estão adicionando novas identidades ao ambiente corporativo.

Tendências em Segurança da Informação: Preparando-se para os Desafios Futuros

Seu IAM está preparado para usuários que não são humanos?

A gestão de identidades e acessos (IAM) tradicionalmente tem uma preocupação central: garantir que cada identidade tenha acesso apenas aos recursos necessários para realizar suas atividades.

Mas os ambientes corporativos estão mudando.

Com a evolução da inteligência artificial, agentes de IA podem executar tarefas, acessar dados, utilizar ferramentas e interagir com diferentes sistemas com cada vez menos intervenção humana.

Isso cria uma nova questão para as estratégias de IAM: Como controlar identidades que não pertencem a pessoas?

Agentes de IA também precisam de identidade

Agentes de IA fazem parte de um universo mais amplo de identidades não humanas, que inclui aplicações, serviços, workloads e outros componentes automatizados.

O diferencial dos agentes está no nível de autonomia que podem alcançar. Dependendo de sua configuração, eles podem tomar decisões dentro de um fluxo definido e executar ações em diferentes sistemas.

Quanto maior essa capacidade de ação, maior a necessidade de controlar quem ou o que está agindo, quais permissões possui e quais recursos pode acessar.

O NIST já está desenvolvendo orientações específicas para aplicar padrões e boas práticas de identidade e autorização a agentes de software e IA, considerando aspectos como identificação, autenticação, autorização, auditoria e rastreabilidade.

O que muda para o IAM?

A chegada dos agentes não elimina os fundamentos tradicionais de segurança. Ela aumenta a importância deles.

Identidade própria
Cada agente precisa ser identificável dentro do ambiente, permitindo diferenciar suas ações das realizadas por pessoas ou outros sistemas.

Autenticação
Antes de acessar um recurso, a identidade do agente precisa ser validada. Isso também envolve uma gestão adequada de credenciais, tokens e seu ciclo de vida.

Menor privilégio
Agentes devem receber apenas as permissões necessárias para cumprir sua finalidade. A concessão de acessos amplos aumenta o impacto potencial de uma ação indevida ou inesperada.

O NIST destaca justamente o desafio de aplicar least privilege a agentes, inclusive considerando que suas ações podem ser menos previsíveis do que as de softwares tradicionais.

Delegação e contexto
Um agente pode executar uma ação em nome de um usuário ou de outro sistema. Por isso, é importante preservar a relação entre a identidade do agente, quem autorizou a ação e o recurso acessado.

Isso permite estabelecer limites e manter a rastreabilidade da autoridade delegada.

Monitoramento e auditoria
Se um agente pode executar ações, essas ações precisam ser observáveis.

Logs e mecanismos de auditoria ajudam a identificar comportamentos inesperados e permitem entender o que foi feito, por qual identidade e em qual contexto. O NIST inclui auditoria e não repúdio entre os aspectos relevantes para a identidade de agentes.

O IAM precisa evoluir junto com a IA

A adoção de agentes de IA traz novos desafios, mas não significa abandonar os fundamentos de IAM.

Identidade, autenticação, autorização, menor privilégio, delegação e rastreabilidade continuam sendo essenciais.

A diferença é que agora esses princípios precisam ser aplicados também a sistemas capazes de agir com maior autonomia.

O próprio NIST destaca que a expansão dos agentes de software e IA aumenta a escala e o alcance das ações automatizadas, criando novas necessidades de controle sobre identidade e autorização.

Por isso, antes de ampliar o acesso de agentes aos ambientes corporativos, é importante entender:

  • Qual identidade está agindo?
  • Com quais permissões?
  • Em nome de quem?
  • E quais ações podem ser realizadas?

Na Alltech, segurança e inteligência operacional caminham juntas para ajudar empresas a evoluir seus ambientes com visibilidade, controle e governança sobre as identidades que acessam seus recursos.

Facebook
Pinterest
Twitter
LinkedIn

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *