Roy Akerman 00:00
Sree dedicou sua carreira à criação e liderança de programas de cibersegurança em algumas das organizações mais exigentes do mercado, incluindo Warner Brothers, Capital One e outras. Hoje, como vice-presidente de cibersegurança da Interactive Brokers, ele se concentra em proteger sistemas onde velocidade, escala e riscos se encontram.
Sreenarayan Ashokkumar 00:16
Há muito trabalho envolvido no design de identidade visual, e imagine a quantidade de sistemas que uma empresa da Fortune 500 possui. Um dos meus colegas de um banco da Fortune 10 me contou que eles implementaram a conectividade do Mythos em um terminal dentro do kernel do Linux, e o sistema, mesmo totalmente atualizado, continuou se sobrecarregando e acabou apresentando falhas. Então, sejamos realistas: essa é a ameaça que enfrentamos. A era dos líderes menos técnicos acabou.
Rob Ainscough 00:41
Sree traz uma perspectiva muito prática, moldada por anos de experiência na área, desde modelagem de ameaças e testes de intrusão até a formação de equipes globais e estruturas de governança. Neste episódio, conversamos sobre como novas tecnologias, como IA e Mythos, estão rompendo com o modelo tradicional e o que significa proteger ambientes cada vez mais complexos nesta era de agentes.
Sreenarayan Ashokkumar 00:59
Essa batalha não pode ser travada sozinho. Estamos entrando em uma nova era de modelos fundamentais. O cenário de ameaças está mudando e, com a chegada da IA, a velocidade é essencial.
Roy Akerman 01:10
A identidade não é apenas um problema operacional, é também um problema de segurança, e a maioria das equipes está percebendo isso em tempo real.
Rob Ainscough 01:16
Este é o Identity Decoded, o podcast onde desvendamos o significado de segurança de identidade, compartilhando conversas francas sobre as pessoas que estão construindo, corrigindo e repensando a segurança de identidade por dentro.
Roy Akerman 01:29
Eu sou Roy Ackerman,
Rob Ainscough 01:29
E eu sou Rob Ainscough.
Roy Akerman 01:31
Vamos mergulhar.
Rob Ainscough 01:32
Vamos fazer isso.
Rob Ainscough 01:38
Bem-vindo, Sri.
Sreenarayan Ashokkumar 01:40
Agradeço o convite. Estou ansioso para uma discussão produtiva sobre segurança cibernética e o papel da identidade nesse contexto.
Roy Akerman 01:47
Seu histórico fala por si só, não é? Você esteve em tantos lugares importantes em momentos importantes, desde estúdios de gravação até grandes instituições financeiras, até chegar a uma das maiores empresas que realizam transações financeiras. Você se importaria de nos contar um pouco sobre sua trajetória?
Sreenarayan Ashokkumar 02:10
Acho que foi pura sorte que me favoreceu a estar nesses lugares. Muitas vezes, a sorte me acompanhou. Estou sempre em busca do próximo desafio, e à medida que evoluí na minha carreira, desde uma startup até a cibersegurança, sempre procurei o próximo desafio que me ajudasse a crescer. Estamos entrando em uma nova era de modelos fundamentais, com as ideias que venho desenvolvendo, e o cenário de ameaças está mudando. Com a negociação de alta frequência e as corretoras interativas, é uma nova área de negócios para mim, e com a IA chegando, a velocidade se torna ainda mais importante. Como se defender disso será crucial, especialmente no que diz respeito à identidade.
Roy Akerman 02:51
Uma das coisas mais interessantes sobre a sua abordagem é que, ao longo dos anos, embora a sua equipe tenha crescido em termos de nível hierárquico e senioridade, vocês ainda são muito técnicos na construção de soluções, e não apenas na implementação de soluções, sem falar na criação de novas soluções. É isso mesmo? Vocês ainda trabalham lado a lado com grandes equipes.
Sreenarayan Ashokkumar 03:14
Acredito firmemente que esse é um ponto crucial que as pessoas não entendem, onde os líderes erram. Acho que a era dos líderes menos técnicos acabou, especialmente em organizações de tecnologia. Não se busca mais um CSO de GRC, nem um CISO de diretoria; busca-se alguém que seja, antes de tudo, técnico e que possua essas habilidades adicionais. Essa é a nova mentalidade que a liderança exige. Esses cargos são exigentes hoje em dia. Eu costumo dizer que são CSOs que priorizam o produto, porque se você não entende o negócio e não sabe como fazer a tecnologia funcionar dentro do negócio, você não consegue entregar funcionalidades aos clientes no prazo. E o papel da área de Cibersegurança não é mais simplesmente cumprir requisitos ou dizer não, mas sim descobrir como viabilizar essas funcionalidades para os clientes.
Rob Ainscough 04:08
Acho que mudou muito nos últimos anos em termos das exigências sobre o CSO e o que é preciso para ter sucesso nessa função, porque, como você disse, trata-se da capacidade de entender e ter empatia com o negócio, da capacidade de viabilizá-lo e da capacidade de explicar essas coisas técnicas realmente difíceis e complexas, sejam elas caminhos de ataque ou controles, de uma forma que faça sentido para alguém que não seja um CFO, que se preocupa principalmente com as finanças, ou um CEO, que se preocupa com os negócios, ou líderes de marketing, ou quem quer que seja, certo? Não é o território natural deles, e é muito importante que possamos preencher essa lacuna no nível sênior.
Roy Akerman 04:52
Sim, concordo plenamente. Imagino o quão desafiador deve ser proteger transações. Bilhões de ações precisam ser realizadas em frações de segundo, garantindo que a camada de segurança esteja 100% presente, sem causar interrupções. Então, eu realmente acredito na ideia de que líderes devem ser extremamente técnicos. Você se importaria se eu abordasse um assunto que nos impediu de nos encontrarmos no horário marcado algumas vezes? O lançamento iminente do Mythos pela Anthropic. Tínhamos reuniões marcadas, mas você foi chamado pelo CEO para discutir as implicações do possível lançamento de um novo modelo de IA pela Anthropic em um futuro próximo. Pode nos contar um pouco sobre isso e por que isso o manteve ocupado?
Sreenarayan Ashokkumar 05:43
Acho que todo mundo está pensando nisso agora. Todos que estão ouvindo o podcast, em que estágio dessa jornada de descoberta/ação se encontram? Eu estou na mesma situação. Todas as organizações estão se perguntando se a ameaça é real. Você liga para seus colegas de todo o setor. Eu estava fazendo o mesmo. Havia muita especulação nas notícias que tirava o sono das pessoas, incluindo líderes de tecnologia e executivos. Tenho certeza de que você também está enfrentando isso, assim como o ouvinte. Vocês dois também enfrentaram isso em suas organizações. Essa ameaça é real? E seus clientes estão ligando e perguntando como você está se preparando para uma situação semelhante, certo? E essa é uma das principais coisas que me impedia de agir, porque eu estava tentando obter essas informações para tranquilizar minha equipe de tecnologia. Então, as medidas que eu estava tomando, e que outros também deveriam tomar, são: converse com um contato conhecido que já tenha sido exposto. Existem de 40 a 50 bancos e organizações de infraestrutura crítica que têm acesso. Leia artigos publicados por CSOs confiáveis, como o que a JP Morgan publicou recentemente, e outro da Anthropic. Portanto, os primeiros passos são entender se a ameaça é real e como todos estão se preparando. Do ponto de vista executivo, é crucial compreender que, independentemente da estratégia adotada, é necessário o comprometimento dos parceiros de tecnologia. Essa batalha não pode ser travada sozinho. Diante de uma ameaça como essa, ou quando ocorre uma violação de segurança como qualquer outra organização, é fundamental contar com o apoio dos parceiros de tecnologia e da alta administração. Prepare uma apresentação concisa e envie-a ao CEO, explicando as informações obtidas, a realidade da ameaça e como está sendo feito o plano de 30, 60 e 90 dias. Em um podcast, um CISO da Palo Alto Networks mencionou seis meses, ou no máximo de três a seis meses, para que toda a indústria se prepare. Então, o processo é gradual, construindo a confiança passo a passo.
Roy Akerman 07:47
Só queria dizer que houve um terremoto, certo? Para o nosso público que ainda está se atualizando, houve um grande impacto. Estamos falando da Anthropic, falando com o mundo, e dizendo que eles construíram um modelo, ou que estavam prestes a lançar um modelo tão poderoso que, na fase de testes, os pesquisadores o submeteram a tarefas de segurança, como testes de penetração ou ataques de hackers, e liberaram algumas das proteções e controles em torno dele. No final das contas, esse modelo poderia ter apresentado, ou de fato apresentou, inúmeras vulnerabilidades e exploits de dia zero nos ambientes mais protegidos ou inexplorados, desde sistemas Linux até outros, e todos esses foram verificados, ou a maioria deles, por terceiros. Então, a preocupação dos líderes empresariais e tecnológicos é que, se esse modelo cair nas mãos de pessoas erradas, todos nós estaremos em perigo.
Rob Ainscough 08:46
Acho que algumas coisas me vêm à mente. O Mythos é como um sinal de alerta para o setor sobre o que está por vir, certo? É um indicativo da direção que essa situação está tomando. E, voltando ao que você estava dizendo, Sri, o importante para mim é nos prepararmos para isso, para esse desconhecido. Em termos do que isso significa para nossos ambientes, precisamos de comprometimento, precisamos da adesão da empresa, como você disse, mas, principalmente, é um trabalho em equipe. Não é responsabilidade exclusiva da equipe de cibersegurança, nem tudo nela. É um trabalho coletivo, todos precisam agir, porque há muitas incertezas. Mas uma coisa é certa: um modelo do nível do Mythos provavelmente cairá nas mãos de atacantes e adversários mais rapidamente do que recursos equivalentes para os defensores, e haverá uma lacuna aí. Precisamos preenchê-la com urgência.
Roy Akerman 10:13
Concordo com você. Acho que seria muito interessante analisar isso em duas etapas.
Sreenarayan Ashokkumar 10:40
Quero compartilhar um exemplo. Acho que isso vai nos dar um bom ponto de partida. Um dos meus colegas de um banco da lista Fortune 10 me contou que eles instalaram o Mythos Connectivity em um terminal dentro do kernel do Linux, e o sistema estava totalmente atualizado. Tinha todos os agentes de segurança instalados, e basicamente informaram os endereços IP internos e externos e o deixaram livre. O modelo continuou se expandindo e conseguiu escapar, sem nenhum CVS, nada. Isso porque ele basicamente criou um exploit ativo e escapou através do hipervisor. Então, vamos ser realistas, essa é a ameaça que estamos enfrentando. É muito, muito importante entender isso. Ele não tinha nada. Ultrapassou os agentes, as proteções, o confinamento até o hipervisor e escapou.
Roy Akerman 11:31
Então, o primeiro problema é a suposição de que, mesmo com uma vulnerabilidade zero-day, conseguiremos corrigi-la a tempo, certo? E essa é a dinâmica quase em tempo real que temos. Algo mais está acontecendo. Seria válido presumir que uma violação ocorrerá em breve e então pensar em como nos preparar para responder rapidamente ou como mitigar esse problema?
Sreenarayan Ashokkumar 11:57
Minha visão sobre isso é defesa em camadas. Não se trata mais de uma defesa contra outra, mas sim de defesa multicamadas. A história de CVE se transformando em KM (Knowledge Management), que significa explorar vulnerabilidades, e você esperando o exploit aparecer, acabou, certo? Qualquer vulnerabilidade crítica pode ser explorada em tempo real agora, com o agente descobrindo como explorá-la. Então, se eu fosse recomendar uma estratégia para alguém, diria para começar com os três pilares: segurança de dados, gerenciamento de exposição e identidade. Vamos descobrir como você vai proteger seus dados caso algo invada e tente extraí-los, primeiro de fora para dentro, e depois de fora para dentro, proteger sua exposição e descobrir quais vulnerabilidades você tem, que são as mais fáceis de corrigir. Vamos começar por essas, mas mesmo vulnerabilidades de baixo risco, algumas vulnerabilidades de baixo risco, podem ser encadeadas. Essa é a especialidade deste modelo. Ele pode encadear múltiplas vulnerabilidades de baixo risco para tentar invadir, e o terceiro pilar é a identidade. Certifique-se de controlar o acesso, autorizar e registrar todas as identidades, sejam elas de sistema ou de usuário, para que você possa rastrear ou ser monitorado e alertado quando o escopo for violado.
Rob Ainscough 13:11
Tenho interesse na noção de gerenciamento de exposição e gerenciamento de vulnerabilidades. Sabe, cada pessoa pensa nisso de uma maneira diferente e usa nomes diferentes, mas minha experiência na indústria, e isso foi muito antes de hoje em dia, era uma luta constante para acompanhar o fluxo de vulnerabilidades não corrigidas que surgiam em toda a organização. Assim que você aplicava um patch, surgiam tantas outras que você mal conseguia se manter à tona em termos do nível geral de vulnerabilidades que estava enfrentando. Então, já era um modelo desafiador, mas agora estamos levando isso a um novo patamar, onde dizemos: "É muito mais provável sermos atingidos por algo que nem sequer foi listado, é uma vulnerabilidade zero-day, nunca foi registrada, nunca foi detectada". Então, estamos enfrentando esse desafio. A questão é: devemos confiar em coisas como gerenciamento de exposição e gerenciamento de vulnerabilidades nesse contexto? Certo, você mencionou isso como um dos seus pilares principais, mas a suposição mais segura não seria que tudo o que eu estou executando está exposto, quer eu saiba disso ou não?
Roy Akerman 14:19
Talvez eu tente gamificar isso um pouco. Ok, então vamos supor que eu sou o agente e acabei de encontrar este servidor Linux e consegui entrar. Encontrei esta incrível vulnerabilidade zero-day, entrei e agora protejo o canal de saída, e estou iniciando minhas operações para assumir o controle da sua organização. Como nós, humanos, podemos usar corretamente as outras tecnologias que temos para vencer? Eu diria que agora temos o gerenciamento de privilégios, mas também partimos do pressuposto de que, a qualquer momento, teremos uma identidade altamente privilegiada comprometida ou a presença de um agente malicioso dentro da nossa organização. Certo, e a única maneira de entendermos como jogar contra isso é tentar, a) entender qual será o próximo movimento e b) rastrear todos os movimentos. Como você disse, SSH e SMB, e tentativas de obter uma rota para a nuvem, persistência, toda a cadeia de ataque, mas agora em uma escala muito maior. Precisaremos ser capazes de prever e detectar esses ataques, e então precisaremos jogar o jogo. Acredito que o jogo seja um jogo de IAM. O jogo é: como permitir caminhos que você sabe que pode controlar e proteger, e fazer com que o agente priorize ou considere esses os caminhos mais úteis? Às vezes, podemos até enganar o agente, mas precisamos garantir que esses sejam os caminhos que você tem controles de segurança, filtros ou algo que possa torná-los mais lentos, e não apenas um bloqueio binário. No final das contas, todos dirão: "Traga um agente para lutar contra o agente", certo? Ainda não chegamos lá. Acho que precisamos chegar.
Sreenarayan Ashokkumar 16:02
Como você vê a evolução desse espaço do ponto de vista da resposta? Você prevê a entrada da automação? Você vê agentes de IA surgindo? E como você faria isso com confiança, sem interromper os negócios?
Rob Ainscough 16:15
Acho que a primeira coisa a dizer é que, provavelmente, a melhor resposta que temos hoje para esse tipo de problema é aplicar controles por política no momento da autenticação, por meio da identidade. Agora, o desafio com isso é que, como você disse, é algo feito à mão, certo? É compreendido por meio do comportamento e da telemetria, ótimo, mas ainda assim é feito à mão, e alcançar a cobertura necessária com essa abordagem é muito, muito desafiador. E acredito que a IA certamente tem um papel a desempenhar em nos ajudar a definir nossas defesas e a estrutura de defesa por meio da identidade e a aplicar essas políticas de forma muito mais dinâmica do que no passado com conjuntos de regras e políticas estáticas, que provavelmente eram o padrão ouro até agora.
Roy Akerman 17:05
Sim, vou te passar essa pergunta daqui a pouco, então esteja preparado, porque vocês são uma das maiores organizações a se recuperar de um grande ataque, certo? E acabamos de falar sobre os inúmeros projetos que vocês precisaram executar. Posso dizer que acho que nossos controles precisam ser muito mais inteligentes. Provavelmente precisamos reinventar os pontos de controle para garantir que esse fluxo acelerado de comportamento da IA não seja apenas monitorado. E quando digo monitorado, me refiro a monitorar o raciocínio de um agente, monitorar a memória de um agente, monitorar o agente para auxiliar na comunicação do agente, mas, no fim das contas, não queremos monitorar apenas para saber o que está acontecendo. Queremos monitorar para ter um instinto de segurança. O que vocês estavam tentando alcançar e como fizeram isso quando assumiram a responsabilidade pela segurança em uma das outras organizações onde vocês lideraram a segurança após um grande ataque cibernético e uma grande violação de segurança? E como isso muda se for um agente de IA que está fazendo isso ou alguém que simplesmente abusou de uma chave?
Sreenarayan Ashokkumar 18:12
Se você tem um investimento de 500 ou 100 dólares e, de repente, se depara com uma violação de segurança de alto impacto, certo? O que mais acontece é o caos. Os fiscais aparecem em todos os lugares, começam a bater na porta, e os clientes entram em pânico. Seu procedimento de resposta a incidentes é seu melhor aliado, e você precisa garantir que está trabalhando com organizações de alto nível e obtendo o máximo de ajuda possível. Às vezes, você pode se encontrar hoje em uma posição no setor em que nem sequer possui uma grande equipe, então precisa elaborar um plano para isso. Todos os seus parceiros de tecnologia e executivos estão de olho em você para obter respostas, então é uma posição muito difícil de se encontrar e descobrir como resolver isso. Portanto, a maneira que eu recomendo é que você primeiro identifique e defina como deseja lidar com o problema regulatório e o problema externo, dando aos seus clientes alguma segurança imediata, e depois se dirija aos órgãos reguladores e comece a lidar com eles com uma equipe especializada e altamente focada. Depois disso, você se reúne com seus principais parceiros de tecnologia e define de 100 a 1000 iniciativas para proteger seu ecossistema, o que dará ao conselho e aos líderes de tecnologia a confiança necessária para que, como seus parceiros, invistam em você e confiem no seu programa. Em seguida, você cria uma estrutura de entrega que ajuda a priorizar. Certo, se eu vir um cenário semelhante acontecendo hoje com a IA. Não sei quantas portas preciso trancar, sabe? Mesmo sem IA, há muitas portas que precisam ser trancadas. Prioridades baixas repentinamente começam a se tornar prioridades médias. Prioridades médias tornam-se altas, prioridades altas tornam-se críticas. Há muito mais. Voltando ao básico, sempre que um funcionário entra ou sai da empresa, tenha um ciclo de vida fundamental muito, muito sólido, e isso resolverá o problema. A primeira iniciativa será analisar todas as identidades para o acesso segmentado adequado. Não é possível ter uma política de estrelas aberta, certo? Isso só vai atrair problemas. Você nem saberá qual papel eles assumiram. Quero retomar a resposta. Certo, como você contém e o que você contém? Acho que se o mesmo cenário acontecer hoje, como você apontou, não teremos muito tempo, certo? Se analisarmos alguns bancos famosos que sofreram violações de segurança, veremos que o mesmo banco sofreu violações contínuas a cada três meses. Esses eram atacantes que tinham tempo, agora eles têm agentes, agora eles têm modelos que podem penetrar mais profundamente. Agora imagine quanta munição a mais eles têm, e exponencialmente eles virão atrás de você. Então esses meses vão se transformar em horas ou dias, certo? Então é aqui que, Roy, como você está apontando, as opções de resposta são muito limitadas. Não tenho – não sei se existe uma ferramenta de identificação ou um mecanismo de resposta que possa conter um ponto de identificação, eliminá-lo ou responder imediatamente a ele por meio de detecção automática. Mesmo que eu tenha uma automação de SOC para detectar algo que se conecte e envie um sinal para uma ferramenta de contenção, a identidade pode ser contida? Podemos eliminá-lo, mas será que conseguimos contê-lo? E será essa a decisão correta?
Rob Ainscough 21:33
É algo em que penso muito, e tenho pensado há vários anos, e acho que estamos começando a chegar lá em termos da tecnologia por trás disso, mas comecei a pensar na identidade quase como uma ponte levadiça que você pode erguer em momentos de estresse, certo? Você pode erguê-la completamente ou parcialmente, e o modo de operação que você descreve para sua empresa à medida que avança nesses níveis de erguimento da ponte levadiça é diferente, mas você pode explicá-los, certo? E você dirá: "Nossa operação normal é esta, mas esta restrição será introduzida se começarmos a ver esse estresse no ambiente", certo? Esses sinais, independentemente de sua origem, certo? A identidade do ponto de extremidade da rede em si não importa, mas podemos chegar a um ponto em que começaremos a levantar essa ponte levadiça automaticamente porque não temos tempo para fazer nada diferente e queremos correr cada vez menos riscos com isso, impondo cada vez mais custos ao nosso negócio à medida que levantamos essa ponte levadiça. O ideal é chegarmos a um ponto em que essa ponte levadiça esteja disponível em todos os lugares onde precisamos dela e, por fim, a um ponto em que ela se aplique automaticamente, certo? Assim, não precisamos tomar uma decisão humana no processo para levantar essa ponte levadiça. Eu sei que é uma maneira muito conceitual de pensar sobre isso, mas esse é, para mim, o problema mais urgente em identidade.
Sreenarayan Ashokkumar 22:56
Como você imagina o funcionamento dessa ponte levadiça? Por exemplo, você já falou sobre as diferentes opções e ângulos de construção de pontes levadiças hoje em dia, ou quais você prevê para o futuro?
Rob Ainscough 23:07
Sim, exatamente. Então, vou dar alguns exemplos bem simples, que não se baseiam em nada específico, são só exemplos simples mesmo, mas você tem, por padrão, menos confiança em terceiros e na identidade de terceiros do que na identidade do funcionário, certo? Você pode fazer coisas para aumentar esse nível de confiança, mas sempre haverá uma pequena margem de erro em relação a terceiros, e sabemos que esse é um caminho comum. Mas talvez, nesse primeiro nível de desvantagens, digamos: "Ok, não vamos permitir que terceiros se autentiquem por enquanto". Talvez não seja por aí que você comece, mas talvez seja para onde você comece a chegar, porque você está reduzindo cada vez mais a possibilidade desses riscos entrarem no seu ambiente. Se você está nessa posição de incerteza, isso é algo muito sério, certo? Mas reduzir esse risco, por exemplo, se você detectar o uso anômalo de uma conta não humana, simplesmente não vai permitir. Normalmente eu diria ao SOC, mas sob esse nível de estresse, não vou fazer isso. Vou simplesmente dizer não, isso não vai acontecer.
Roy Akerman 24:13
Acho que este é o ponto que estamos discutindo com nossos convidados, sobre onde segurança e acesso estão convergindo, certo? Certo, essa é a realidade que estamos vivenciando.
Sreenarayan Ashokkumar 24:23
Gostei da analogia que você fez. Agora, se voltarmos no tempo para 2015, quando a computação em nuvem explodiu, certo? Tentamos adaptar todas as ferramentas de data center para a nuvem, certo? Mas nunca conseguimos corrigir as configurações incorretas a tempo, nunca conseguimos protegê-las da maneira correta, certo? E então surgiram os sistemas CSPMS e CNAPS, certo? Acredito que a gestão de identidade precisa de um espaço próprio agora, como o gerenciamento da postura de segurança de identidade, que oferece visibilidade, prevenção e também ajustes automatizados, para que possa responder assim que detectar algo.
Rob Ainscough 25:02
A identidade precisa ter seu momento de reflexão, é isso que você está dizendo. Ela precisa mudar. Sri, o que você diria em termos de, sabe, as pessoas que ouvirem isso, chegarem na segunda-feira de manhã, o que elas farão de diferente? O que você acha que elas deveriam pensar de forma diferente? O que elas podem levar disso e realmente aplicar em seus trabalhos?
Sreenarayan Ashokkumar 25:20
Gostei de uma ideia que você mencionou, sobre ter diferentes estilos de resposta. Esse foi um exercício educativo fundamental: romper com o status quo ao qual estamos acostumados. Porque, embora eu possa dizer que o registro de atividades para identificação de identidades é essencial, assim como a segmentação de identidades, eles já ouviram falar em resposta a identidades, que é como um botão de desligar, certo? Mas ter políticas bem definidas para diferentes tipos de identidades e como responder a elas, dependendo do acesso? É um sistema SaaS, um sistema administrativo interno, um aplicativo ou uma conta de sistema? Ter políticas diferentes é muito importante. Acho que você, como ouvinte, deve refletir conscientemente sobre isso, porque ajudará a dar a resposta certa em vez de interromper os negócios o tempo todo. Isso também abrirá uma oportunidade, talvez seja possível criar soluções dinâmicas usando IA, certo? Talvez o modelo possa projetá-las, você define as diretrizes e deixa que ele projete para você. Vamos construir a ponte levadiça. Essa é uma grande lição que eu gostaria de pedir a todos que reflitam durante o processo.
Rob Ainscough 26:28
Concordo, e acho que se trata de estar preparado para falhar, certo? Não é o pensamento mais otimista, né? Mas acho que uma parte importante, sabe, que vimos nos últimos anos, na área de segurança cibernética em geral, é um foco real na resiliência, em assumir o pior e pensar em como vamos reagir e nos recuperar.
Sreenarayan Ashokkumar 26:50
E tenho uma dica que gostaria de deixar para que todos possamos... Eu recomendaria a todos os ouvintes que construam um arsenal de testes, para que possam se autoavaliar sob pressão usando modelos existentes aos quais têm acesso hoje, como o Opus. A grande diferença entre o Opus e o Mythios é que o Mythios está sempre se aprimorando, então os responsáveis pelo desenvolvimento humano também podem levar o Opus ao próximo nível, e isso de fato revela sistemas.
Roy Akerman 27:16
É importante, em primeiro lugar, que você execute testes de penetração com IA contra o seu próprio sistema, como o Opus, o Sunette ou qualquer outro modelo (não necessariamente o Anthropic, que é o que está em destaque), continuamente. Descubra os caminhos de acesso e as relações de confiança na cadeia de suprimentos que podem ser exploradas antes que outro modelo tente fazer o mesmo com você. Estamos quase terminando, e temos uma tradição aqui no programa de fazer alguns testes rápidos, que chamamos de...
Rob Ainscough 27:47
Sim, perguntas rápidas e diretas.
Roy Akerman 27:49
Sim. E o Rob é muito bom nisso, então vou passar a responsabilidade para ele.
Rob Ainscough 27:53
Muito bem. Certo, então vamos analisar essas questões. Primeiro, qual é um mito de identidade? Um mito de identidade.
Rob Ainscough 28:03
Ah, essa é a parte difícil. Acho que o maior mito que todo mundo acredita é que a autenticação multifator vai resolver a fome no mundo. Isso não é verdade. Mesmo que você, como ouvinte, esteja usando o Face ID agora, ele só desbloqueia sua senha. Não desbloqueia a chave de acesso, a menos que você opte por isso.
Rob Ainscough 28:23
A próxima pergunta é: qual é um erro comum que os líderes costumam cometer?
Sreenarayan Ashokkumar 28:27
Eles não pensam na abrangência e são menos técnicos. Acho que isso remonta a como comecei o podcast. Temos mais líderes de GRC e de conselho, e os outros líderes de tecnologia estão se tornando mais experientes em tecnologia. Vamos voltar, vamos voltar no tempo, certo?
Roy Akerman 28:47
Sim,
Sreenarayan Ashokkumar 28:48
Nos anos 1990, todos aprendiam linguagens de alto nível. Agora, todos estão aprendendo IA, sabem como usá-la e como construir produtos, mas os fundamentos de sistemas continuarão sendo essenciais. Se você, como líder, não domina essa linguagem, como garantirá a segurança dos projetos que um gerente de produto está experimentando e prototipando?
Rob Ainscough 29:04
Então, a próxima, uma verdade difícil. Qual é essa verdade difícil?
Sreenarayan Ashokkumar 29:08
Eu voltaria à resposta anterior. A história se repete. Vamos traçar um paralelo entre a transição dos programadores de linguagens de baixo nível para linguagens de alto nível e o início da criação de ferramentas. Se você se lembra, nos anos 80 e 90, os jogos e softwares começaram a surgir. Todos começaram a criar ferramentas, mas antes disso, apenas os engenheiros de microprocessadores criavam instruções, certo? Eles construíam calculadoras, computadores do tamanho de salas. Então, acho que a história se repete. Se eu fosse o ouvinte, voltaria no tempo e entenderia o que aconteceu nos anos 90, quando as linguagens de alto nível se popularizaram e todos começaram a desenvolver.
Roy Akerman 29:51
Então, uma última pergunta que é realmente interessante: que termo ou tendência você acha que está sendo superestimado?
Sreenarayan Ashokkumar 29:57
Acredito firmemente que a IA pode resolver a fome no mundo. Não pode. Há quem acredite piamente que sim. Eu uso o princípio fundamental e ensino o mesmo aos meus líderes. Digo-lhes, e eles me perguntam: "Como posso usar IA? Posso usar IA para resolver este problema complexo?". E eu respondo: "Não". Digo-lhes respeitosamente: "Pensem se tivessem acesso a 100 estagiários com o nível de habilidade deles, em que os colocariam para resolver o problema? É isso que vocês podem resolver com modelos de IA hoje em dia."
Roy Akerman 30:29
Sim, então você basicamente não está se rendendo completamente à IA. Você ainda afirma que existe capacidade humana para realizar coisas que a IA não consegue, e que existem algumas limitações, e sim, precisamos parar de lamentar e talvez até extravasar um pouco.
Rob Ainscough 30:45
Teremos que te chamar de volta daqui a um ano para ver como as coisas estão, sim.
Roy Akerman 30:49
Sim, foi um prazer. Acho que é preciso muita coragem para abordar esses pontos em que tudo se quebra e precisa ser reinventado, sabe? Isso meio que gera medo e preocupação em todo mundo, mas acredito que este dia no escritório do CEO, com essas discussões, está nos levando a um lugar interessante em nossa época, que provavelmente vamos vencer. Ainda não estamos na era do Exterminador do Futuro, e com isso, quero agradecer muito por dedicar seu tempo. Sei que você é muito ocupado. Muito obrigado por nos ajudar a entender um pouco mais sobre o assunto. Tenha um ótimo dia.
Sreenarayan Ashokkumar 31:29
Agradeço muito a oportunidade de compartilhar a mesa com R e a equipe de identidade R.
Roy Akerman 31:36
Estamos reformulando nossa marca.
Rob Ainscough 31:37
Obrigado por isso, Sree. Agradeço. É tudo para este episódio de Identidade Decodificada.
Roy Akerman 31:43
Se esta conversa mudou algo na sua forma de pensar sobre segurança de identidade, compartilhe com alguém que esteja enfrentando os mesmos desafios e não se esqueça de acompanhar o programa.
Rob Ainscough 31:50
Para que você não perca o que vem a seguir.