Daily Journal
Daily Journal

Segurança de agentes de IA exige controle por ações e auditoria

Especialistas da NTT DATA e Snowflake alertam que a gestão de identidades é insuficiente para proteger agentes autônomos, sendo necessários controles granulares e auditoria.

Daily Journal
Foto: Venturebeat
||
30/07 às 12:15 · atualizado 23:02

Pontos principais

  • A segurança de agentes de IA corporativos requer autorização baseada em ações específicas em vez de apenas gestão de identidades.
  • Pesquisa da VentureBeat indica que 69% das empresas ainda utilizam agentes com credenciais compartilhadas, elevando riscos.
  • Especialistas defendem uma governança estruturada em três camadas: agente, modelo e dados.
  • A natureza exploratória dos agentes exige controles mais rigorosos que os aplicados em softwares tradicionais.
  • Recomenda-se a implementação de gateways para mitigar o uso de 'shadow AI' e a auditoria constante de segredos estáticos.
  • O uso de credenciais de escopo limitado é considerado apenas o nível básico de proteção em setores regulados.
  • A governança deve garantir conformidade regulatória em ambientes de alta complexidade operacional.

A rápida adoção de agentes de IA autônomos no ambiente corporativo tem gerado um alerta entre especialistas da NTT DATA AIVista e da Snowflake. Segundo os profissionais, a estratégia atual de muitas empresas, que se limita à gestão de identidades, é insuficiente para conter os riscos associados a essas tecnologias. A recomendação é que as organizações migrem para modelos de autorização baseados em ações, acompanhados de trilhas de auditoria robustas, para garantir que cada operação realizada pelo agente seja validada e rastreável. O cenário é agravado por uma pesquisa da VentureBeat, que revela que 69% das companhias ainda operam agentes com credenciais compartilhadas, uma prática que facilita acessos indevidos e falhas de governança.

Para mitigar esses riscos, a governança deve ser estruturada em três camadas distintas: agente, modelo e dados. Especialistas ressaltam que a natureza exploratória dos agentes de IA exige controles muito mais granulares do que os aplicados em softwares tradicionais. Em setores altamente regulados, como finanças e saúde, o uso de credenciais de escopo limitado é visto apenas como um requisito básico. A recomendação técnica inclui a auditoria imediata de segredos estáticos e a implementação de gateways de segurança para monitorar o uso de 'shadow AI', assegurando que a autonomia dos sistemas não comprometa a conformidade regulatória nem a integridade dos dados corporativos.

Comentários

Carregando comentários...