[00:00:00] Rohit Agnihotri:
Todos nós já ouvimos algumas estatísticas sobre as identidades de máquinas superarem as identidades humanas em uma proporção de aproximadamente 82 para 1. Há um fato inegável aqui: haveria identidades de máquinas demais para gerenciar. Isso é um fato.
[00:00:12] Rob. A:
Rohit Agnihotri passou quase duas décadas ajudando organizações a repensarem a identidade. Ele viu o que é preciso para que a identidade seja escalável e receba a atenção que merece, desde a criação e liderança de programas de IAM até o aconselhamento de executivos em estratégia.
[00:00:25] Rob. A:
Ele também é o fundador e apresentador do podcast Identity Navigator, que tem grande audiência.
[00:00:30] Rohit Agnihotri:
Todos nós já ouvimos falar dessa arquitetura de castelo e fosso, e depois passamos a considerar a identidade como o novo perímetro. Mas a identidade não é o novo perímetro. Ela sempre foi o plano de controle de decisões que evoluiu para além da arquitetura de castelo e fosso.
[00:00:42] Roy A.:
A palavra privilégio já não nos serve para responder a esta pergunta, quanto mais para controlar esta nova realidade em que nos encontramos. A identidade não é apenas um problema operacional, é um problema de segurança. E a maioria das equipes está percebendo isso em tempo real.
[00:00:56] Rob. A:
Este é o podcast onde fazemos a engenharia reversa do significado de segurança de identidade, compartilhando conversas francas sobre as pessoas que estão construindo, corrigindo e repensando a segurança de identidade por dentro.
[00:01:07] Roy A.:
Eu sou Roy Akerman. E
[00:01:08] Rob. A:
Eu sou Rob Ainscough.
[00:01:09] Roy A.:
Vamos mergulhar.
[00:01:10] Rob. A:
Vamos fazer isso.
[00:01:17] Rob. A:
Bem-vindo ao programa de hoje, Rohit, o próprio navegador da identidade. É um grande prazer tê-lo conosco. Para começar, gostaríamos de falar um pouco sobre você. Todos nós temos nossa própria jornada de identidade, e a sua é realmente interessante. Seria ótimo se você pudesse nos contar um pouco sobre ela.
[00:01:34] Rohit Agnihotri:
Obrigado pelo convite. Estou muito animado por estar aqui. Bem, minha jornada de autodescoberta não é tão dramática quanto a de algumas outras pessoas, para ser sincero. Logo depois da faculdade, consegui um emprego. Era um trabalho legal. Eu escrevia código para os sistemas de back-end e coisas do tipo. Mas logo ficou repetitivo. Eu gosto de programar, mas aí, sabe, um veterano da faculdade me ofereceu um salário maior para trabalhar em uma startup.
[00:02:11] Rohit Agnihotri:
E um dos meus líderes técnicos me mostrou como implementar o login único usando uma ferramenta mais antiga chamada Oracle Identity Federation.
[00:02:19] Rob. A:
Ai nossa
[00:02:19] Rohit Agnihotri:
E o login único, para mim, naquela época, parecia mágico, né? Tipo, usar minhas credenciais de identidade corporativa para entrar em outra coisa, e eu nem precisava digitar minhas senhas.
[00:02:29] Rohit Agnihotri:
Foi aí que me interessei por identidade e, sabe, continuei a me aprofundar nisso. Fiquei relativamente bom nisso e então comecei a gostar quando as recompensas financeiras e os elogios começaram a chegar. Aí sim, comecei a amar a identidade. Obviamente, há mais coisas envolvidas, mas sim, essa é mais ou menos a minha jornada em busca da identidade.
[00:02:49] Rob. A:
É uma clássica mudança para o tema da identidade, e aprender a amar a identidade. Estávamos fazendo nossa pesquisa. Estávamos pensando sobre quais assuntos importantes poderíamos abordar neste podcast, assuntos que nossos ouvintes gostariam de ouvir. E algo que você mencionou em um dos seus podcasts recentes realmente ganhou vida: a gestão de acesso privilegiado, certo?
[00:03:07] Rob. A:
Uma das disciplinas mais interessantes e provavelmente temidas, eu diria, dentro do campo da identidade. Certamente era algo que eu temia quando a criei. Mas você poderia nos explicar um pouco sobre gerenciamento de acesso privilegiado? Para onde estamos caminhando com isso? Do que se trata? Como lidará com os desafios do futuro?
[00:03:24] Rohit Agnihotri:
Absolutamente, e eu acho que é um campo realmente fascinante no momento, não apenas porque todos nós sabemos que este sistema guarda as chaves do reino, e estamos armazenando e prevenindo isso. Mas, mais do que isso, a forma como esse campo está evoluindo me fascina. Todos nós já ouvimos algumas estatísticas sobre as identidades de máquinas superarem as identidades humanas em uma proporção de cerca de 82 para 1 ou 144 para 1, dependendo da pesquisa que consultarmos.
[00:03:52] Rohit Agnihotri:
Mas há um fato inegável: haveria identidades de máquina demais para gerenciar. Isso é um fato. Também descobrimos que armazenar todas essas credenciais em um cofre pode não ser lógico, simplesmente porque, primeiro, o custo do licenciamento seria muito alto e, segundo, essas identidades em si são muito não determinísticas por natureza. Então, se algo é iniciado, executa sua função e depois deixa de existir, o que você está realmente armazenando em um cofre?
[00:04:19] Rohit Agnihotri:
E a terceira coisa que identificamos são as revisões de acesso que precisam ser feitas em todas essas credenciais armazenadas em cofres. Isso não é nada agradável para ninguém e gera muitas avaliações negativas e má publicidade para a equipe de gerenciamento de identidade e acesso. Então, com tudo isso, tivemos que migrar para algo mais seguro, mais confiável, certo?
[00:04:40] Rohit Agnihotri:
Todos nós entendemos que essas credenciais, esses privilégios permanentes, são potencialmente, se não o principal vetor de ataque, certamente um dos principais vetores de ataque em uma empresa, certo? Todos, ao tentarem navegar verticalmente, lateralmente ou horizontalmente, esses atacantes estão tentando encontrar uma credencial não utilizada que possam explorar para realizar uma escalada de privilégios com base nisso.
[00:05:06] Rohit Agnihotri:
Identificamos alguns pontos importantes. A revisão de acesso para esse número de identidades não funcionará. O licenciamento será um grande problema se tentarmos gerenciar isso. Privilégios permanentes não funcionam, e todos estão tentando encontrar uma identidade que possam usar como vantagem. É para isso que estamos caminhando, e todos já ouvimos isso.
[00:05:23] Rohit Agnihotri:
Não é mais um conceito novo. Mas todos na indústria estão tentando migrar, primeiro, do armazenamento em cofre para o armazenamento sob demanda e, idealmente, do armazenamento sob demanda para a eliminação de privilégios permanentes. Isso resolve muitos dos nossos problemas. E também, com a chegada da IA agente, isso ganha uma nova dimensão, onde esse plano de controle de decisão está realmente se transformando.
[00:05:47] Rohit Agnihotri:
Há muitas coisas boas acontecendo por aí, e estou muito interessado em ver como esse setor evoluirá nos próximos anos.
[00:05:53] Roy A.:
Acho que o título daquele podcast era bem ousado, né? Era algo como "PAM está morto" ou algo parecido, certo? Então, o que você está tentando defender? É que o jeito tradicional de fazer PAM não consegue se sustentar diante da nova realidade?
[00:06:10] Roy A.:
O que mudou? Ou qual foi o ponto de referência da realidade que você teve?
[00:06:14] Rohit Agnihotri:
Então, A, eu cresci assistindo filmes de Bollywood. Eu adoro filmes emocionantes e qualquer tipo de drama. Eu amo filmes dramáticos, sabe? Então, eu tenho essa mania de dar nomes aos meus episódios de podcast, o que é um pouco dramático demais. Mas é, PAM, eu acho que se formos para…
[00:06:29] Rohit Agnihotri:
Se continuarmos fazendo o que temos feito nos últimos anos, ou seja, armazenando credenciais de domínio em um cofre, tentando armazenar tudo em um cofre e medindo nosso sucesso apenas pela quantidade de credenciais armazenadas, isso não vai funcionar. E acho que esse modelo, ou melhor, esse modelo isolado, está definitivamente morto. Vou dar um exemplo, certo?
[00:06:49] Rohit Agnihotri:
Mesmo quando falamos de gerenciamento de identidade não humana, e todo mundo na indústria está falando sobre isso, estamos tentando classificar ou usar muitas nomenclaturas. Este é o tipo de identidade A, esta é a identidade B, esta é a identidade C. Agora, como desenvolvedor, sou constantemente solicitado a usar autenticação multifator (MFA).
[00:07:08] Rohit Agnihotri:
Se eu criar uma conta de serviço, por definição, contas de serviço podem não ter MFA. Acabei de impedir um controle. Não preciso mais fazer MFA porque é uma conta de serviço e posso compartilhar essa identidade com minha equipe, certo? E ninguém é solicitado a fazer nada. Então, existem coisas assim. Existem atalhos como esse que estão surgindo do modelo PAM antigo, e precisamos ser mais inteligentes a respeito disso, ou melhor, mais intencionais.
[00:07:35] Rohit Agnihotri:
Então, não se concentre apenas no armazenamento seguro de dados. Concentre-se na nomenclatura de identidade baseada em comportamento, em vez de apenas na nomenclatura de identidade baseada em atributos. Pense em acesso sob demanda e privilégios permanentes zero. Mas acho que o mais importante que surge do novo PAM é a criação desse plano de autorização, certo?
[00:07:54] Rohit Agnihotri:
Esse corretor de contas ou corretor de serviços é aquele em que você nunca tem acesso à conta. É apenas uma camada de corretagem ou de autorização que fica entre os dois. E acho que é para isso que o novo PAM está caminhando.
[00:08:07] Rob. A:
Estou na mesma situação porque, acho que quando falamos de PAM, temos que ter um pouco de cuidado, não é?
[00:08:12] Rob. A:
Porque acho que existe um equívoco comum entre as pessoas com quem converso na indústria, que é: PAM = cofres, cofres = PAM. Mas PAM, como disciplina, é uma área, certo? É uma disciplina sobre risco, redução de risco, contenção de risco e gestão de risco. E acredito que PAM, como disciplina, certamente não está morta, e provavelmente é mais importante do que nunca à medida que avançamos para um futuro mais orientado a agentes.
[00:08:40] Rob. A:
Mas a aplicação prática disso em empresas é outra história, certo? Eu converso com pessoas que estão realmente com muita dificuldade nesse aspecto. Acho que é comum as pessoas terem dificuldades para implementar e controlar os riscos envolvidos. Então, acho que você tem toda a razão, porque precisamos fazer isso direito, não é?
[00:08:59] Rob. A:
Sim. Tipo, precisamos fazer isso direito. Precisamos descobrir como vamos controlar esse risco privilegiado.
[00:09:03] Roy A.:
Senhores, vocês simplesmente transferiram o ponto de controle de segurança de quem tem acesso ao cofre, e se eles têm acesso ao cofre, podemos confiar que farão o que quiserem, seja qual for a chave que eles possuam, para outro lugar, certo?
[00:09:17] Roy A.:
Não sei se é algo em tempo real ou algo do tipo, mas definitivamente acontece em algum outro lugar, porque você acabou de perceber que precisa fazer isso também para as máquinas.
[00:09:24] Rohit Agnihotri:
Como profissionais, temos que ser muito intencionais, muito inteligentes e temos que analisar as coisas que melhor reduzem o risco. Rob, como você mencionou, fazer PAM não é o objetivo aqui.
[00:09:34] Rohit Agnihotri:
Reduzir o risco é um objetivo, e qualquer coisa que nos leve a isso é a resposta certa.
[00:09:39] Rob. A:
Não se trata de uma ferramenta, certo? É uma disciplina de contenção de riscos, e isso envolve múltiplos aspectos, sejam eles humanos, não humanos ou agentes. Há diferentes aspectos que precisamos considerar.
[00:09:50] Rob. A:
Mas acho que você já falou sobre isso antes, Rohit. É que os resultados importam. O que importa é o resultado, certo? A questão principal é como estamos protegendo o que realmente importa para o negócio.
[00:10:01] Roy A.:
O que o Rob acabou de dizer me faz pensar em quão privilegiados são os agentes de IA na sua organização, né? É uma área altamente financeira e de saúde, entre outras...
[00:10:12] Roy A.:
Então, os dados são muito sensíveis. A infraestrutura é extremamente complexa, mas é preciso avançar. Que nível de privilégios eles têm?
[00:10:20] Rohit Agnihotri:
Essa é uma ótima pergunta, e na verdade quase impossível de responder, não é? Porque em qualquer empresa para a qual eu trabalhe, sempre existe uma definição muito diferente de privilégio, certo? Então, sempre que entro em uma reunião com meus executivos, seja nesta empresa, em empresas anteriores, em empresas antes desta, até mesmo quando eu era consultor, todos me perguntam: "Defina privilégio."
[00:10:39] Rohit Agnihotri:
E não existe uma resposta única que se encaixe, então cada um definia privilégio à sua maneira. Portanto, responder à pergunta "quão privilegiadas são realmente as nossas identidades, ou os nossos agentes?" é muito, muito difícil para mim. Também estou analisando o que meus agentes podem fazer. Isso é o principal. Mas, mais importante ainda, o quanto estou ciente de que meus agentes estão fazendo algo neste momento?
[00:11:02] Roy A.:
A palavra privilégio já não nos serve para responder a esta pergunta, quanto mais para controlar essa nova realidade em que nos encontramos. Portanto, privilégios e resultados: existe uma distância entre eles quando se trata de um agente de IA, certo? E acho que ambos responderam à pergunta. Quero dizer, estou analisando isso da perspectiva da segurança, que é: não é a pergunta certa perguntar o quão privilegiados eles são, mas sim o quão livres eles são para agir em relação a esses resultados de negócios, ou para se esforçarem para alcançá-los.
[00:11:37] Roy A.:
É como se os meios já não fossem tão relevantes, mas sim os resultados. Portanto, queremos controlar os resultados. Os resultados são os riscos e vice-versa.
[00:11:45] Rob. A:
E é uma questão realmente difícil, porque, na minha opinião, existem fundamentos de identidade muito frágeis por aí, que são realmente vulneráveis aos tipos de coisas que os agentes são capazes de fazer, certo?
[00:12:01] Rob. A:
Já sabemos, pelo que a Anthropic falou no ano passado, que agentes podem ser subvertidos e usados para realizar reconhecimento e usar identidades para alcançar objetivos nefastos, certo? Sabemos que isso já existe, e isso é muito anterior a Mythos e a todos os desenvolvimentos deste ano, certo? O que provavelmente só torna tudo mais assustador.
[00:12:18] Rob. A:
Acho que, sabendo disso, o que realmente vai revelar sobre identidade que provavelmente não nos orgulha? Porque, sabe, estamos falando de NHI como se fosse algo novo e um problema novo, certo? Em vários formatos, isso já existe há uns 15, 20 anos. A transição para a nuvem provavelmente acelerou esse processo.
[00:12:38] Rob. A:
Há números impressionantes em termos de Seguros Nacionais de Saúde (NHIs). Estamos sempre correndo atrás do prejuízo, e existe essa espécie de dívida real em termos de identidade que eu realmente considero importante e que pode ser exposta.
[00:12:49] Roy A.:
Quando tivemos nossas primeiras conversas, você mencionou que tinha uma maneira diferente de encarar identidades ou agentes de IA, certo?
[00:12:55] Roy A.:
Para... que tipo de fórmula nos permitirá ter uma estrutura? Ficaria muito feliz se você pudesse explicar um pouco melhor.
[00:13:01] Rohit Agnihotri:
Foi daí que surgiu a ideia. Enquanto pensávamos e conversávamos sobre isso, percebemos que definir privilégio é algo difícil, ou pelo menos bastante subjetivo, não é?
[00:13:11] Rohit Agnihotri:
E então passamos para a excelente pesquisa disponível atualmente, com muitos frameworks que têm muito mérito. Então, que tipo de agente você deseja criar? Você quer criar um agente estagiário ou observador? Ou um chatbot?
[00:13:26] Rohit Agnihotri:
Você quer criar um agente que aja como um engenheiro sênior, um engenheiro principal ou talvez como um CEO? Assim, você pode avaliar o nível de risco associado a cada uma dessas personas, considerando que associar um agente a um engenheiro principal pode causar muito mais danos do que um engenheiro sênior ou um estagiário, certo?
[00:13:45] Rohit Agnihotri:
E essa lógica também tem uma falha. Estamos tentando estender os mesmos conceitos humanos aos agentes, certo? O que quero dizer é que todos gostamos de acreditar que temos livre arbítrio, e talvez alguns de nós realmente o tenham, mas nem todos. No geral, somos pessoas muito guiadas por padrões e comportamentos, não é?
[00:14:05] Rohit Agnihotri:
Rob, assim como o Instagram pode potencialmente prever o que você vai comprar em seguida, mesmo que não diga explicitamente, eles vão prever, certo? Eu posso analisar sua agenda por uns dois anos e dizer exatamente a que horas você sai para tomar um café ou para dar uma caminhada.
[00:14:21] Rohit Agnihotri:
Então, somos muito previsíveis por natureza, certo? Aí temos essas emoções humanas como culpa, vergonha, a necessidade de manter o emprego e coisas do tipo. E é aí que os agentes se libertam. Eles não têm culpa, não têm vergonha. Não precisam manter o emprego. São imprevisíveis por natureza, certo? E às vezes é uma caixa-preta, então não podemos afirmar com certeza o que um agente vai fazer.
[00:14:47] Rohit Agnihotri:
Ela consegue reunir ferramentas ou caminhos que talvez nunca tenhamos imaginado, certo? É daí que vem essa incerteza. E é daí que surge, acredito, o princípio da incerteza de identidade que propus. Basicamente, essa é a lei fundamental da segurança da IA agente, ok?
[00:15:06] Rohit Agnihotri:
É muito simples por natureza. O que isso significa é que, à medida que a autonomia de um agente aumenta, a certeza de que se trata do mesmo agente inicial diminui exponencialmente, certo? Portanto, quanto mais autônomo o agente for, menor será a certeza de que esse agente é o mesmo inicial, certo? É uma relação inversa, simplesmente.
[00:15:29] Rohit Agnihotri:
E para contrariar isso, você terá que implementar mais controles. Terá que identificar sua pontuação de risco dinâmica. Terá que identificar sua análise comportamental, e essa análise comportamental será muito diferente da análise do comportamento humano. Mas era daí que eu vinha o princípio da incerteza de identidade, porque veja só, não é?
[00:15:48] Rohit Agnihotri:
Se você tem 100% de certeza do que seu agente está fazendo, talvez você nem tenha um agente. Você pode ter apenas um script RPA muito avançado usando um modelo LLM, e isso vai te custar uma fortuna, certo? É daí que vem o princípio da incerteza da identidade. Conforme a certeza aumenta, ela diminui à medida que a autonomia do agente aumenta.
[00:16:10] Rob. A:
E você acha que essa sensação de ser apenas o ponto final provavelmente não é o ponto final, mas sim o início de uma longa tendência de identidade, de crescente incerteza sobre a própria finalidade, sobre qual é a sua intenção, que vimos se expressar através das NHIs (National Health Initiatives - Instituições Nacionais de Saúde) e agora com a capacidade de agir? Parece uma tendência de longo prazo, não é?
[00:16:29] Rob. A:
Isso não vai parar. Isso não vai mudar. Essa é apenas uma nova realidade com a qual nós, defensores, estamos lidando, certo?
[00:16:36] Rohit Agnihotri:
Isso é absolutamente verdade, Rob, não é? E eu já fui questionado sobre isso. Sabe, quando elaborei esse princípio, tentei revisá-lo com muitos especialistas em identidade, e eles fizeram uma pergunta muito pertinente.
[00:16:46] Rohit Agnihotri:
Qual a diferença disso para os humanos, certo? Estamos em uma empresa por muito tempo e acumulamos permissões, certo? É por isso que existem certificações e coisas do tipo. Além disso, eu posso ser malicioso, e é por isso que tenho uma equipe de ameaças internas que trabalha para identificar se estou fazendo algo que não deveria.
[00:17:05] Rohit Agnihotri:
Mas a diferença não está apenas na velocidade e na escala em que os agentes podem funcionar, certo? A diferença está em tudo o mais que acabamos de mencionar, como o fato de que eles não têm vergonha, não sentem culpa e conseguem identificar caminhos. Portanto, é mais do que apenas velocidade e escala. Há outros fatores envolvidos.
[00:17:21] Rohit Agnihotri:
Talvez não haja consequências legais para um agente que se descontrole. Como dono do agente, Rob, você pode ter consequências legais, certo? Mas não o agente em si, certo? Sim. Então, é aí que reside a diferença entre os conceitos humanos e os não humanos.
[00:17:34] Rob. A:
Mas é interessante. Nós conversamos sobre isso, não é?
[00:17:37] Rob. A:
Conversamos sobre voltar a isso, PAM e cofres, certo, e os jogos que criamos, certo? Vou colocar suas credenciais em um cofre. Vou bloquear isso. Vou dificultar um pouco o seu uso diário. Vou usar a minha conta de serviço, à qual tenho acesso e para a qual tenho as credenciais, certo?
[00:17:51] Rob. A:
É tudo comportamento voltado para a busca de objetivos. No fim das contas, seja humano ou agente, o objetivo é concluir a tarefa, e a criatividade é fundamental para isso. Mas acho que tudo isso, para mim, e gostaria de ouvir sua opinião, nos leva a uma nova maneira de pensar sobre identidade, o que é importante e qual a sua função, certo?
[00:18:10] Roy A.:
Enquanto vocês estão meio que descrevendo uma nova maneira de usar, hum, visibilidade microscópica do aspecto comportamental de algo não determinístico, ou pode ser uma informação de saúde não determinística bem elaborada, mas alterada com frequência, vocês estão tentando pensar com uma mentalidade de segurança: como eu quebraria isso, certo? E a primeira coisa que vem à mente é: ok, você vai descobrir o comportamento.
[00:18:36] Roy A.:
Você terá alguns pontos de controle, alguns pontos de visibilidade, algumas pistas que lhe dirão com um alto grau de confiança o que esse comportamento específico significa, qual será a saída ou, tipo, várias saídas, certo? Mas um atacante pode ser mais rápido do que seus sistemas de realismo ou percepção. E até você descobrir se é algo ruim ou legítimo, até você conectar os pontos, eu estarei envolvido.
[00:19:02] Roy A.:
Vou fazer meu trabalho e depois vou embora. Estou tentando entender, tipo, nós, você, você resolveu o problema do PAM para visibilidade. Você mudou o foco para as verificações comportamentais ou, tipo, pontos de visibilidade, mas e agora? O PAM pode revogar seu acesso. O PAM pode te dedurar e dizer: "Ah, alguém, hum, hum, sei lá, comprometeu o acesso ao cofre."
[00:19:25] Roy A.:
Vamos fazer, uh, sabe, rotação. Vamos fazer isso e aquilo." O que vocês vão fazer quando perceberem que esse comportamento se torna malicioso?
[00:19:31] Rob. A:
Para mim, eu acho realmente interessante quando nós... E você já viu muitos tipos de situações de resposta a incidentes, certo? E quando vemos as equipes do SOC respondendo, muitas vezes vemos uma abordagem drástica, como a reinicialização em massa dos créditos, porque não sabemos exatamente o que aconteceu.
[00:19:48] Rob. A:
Então, temos essa percepção comportamental, fantástico. Hum-hum. Mas e daí? O que nos impede? Ouvi Martin Sandrin chamar isso de obstáculos. Quais são os obstáculos que nos impedem? Hum-hum. Hum-hum. Sim. E essa é uma ótima maneira de pensar sobre isso. Mas precisamos ser mais, mais proativos, principalmente na área de acesso privilegiado, onde isso realmente importa.
[00:20:05] Rohit Agnihotri:
Essa foi uma ótima maneira de colocar, né? E você perguntou, tipo, o que eu poderia fazer nessa situação? Então, vou aprimorar meu currículo. Essa é a prioridade número um.
[00:20:16] Rohit Agnihotri:
Mas o mais importante é que, você sabe… E eu acho que a tecnologia agora começou a evoluir, certo? É por isso que temos essa estrutura de sinal compartilhado ou esse protocolo ou paradigma de avaliação de acesso contínuo, certo? Então temos essas coisas. Portanto, a segurança de IA baseada em agentes, especialmente se os agentes forem altamente autônomos por natureza, não pode ser baseada em sessão.
[00:20:36] Rohit Agnihotri:
Digamos que um funcionário seja demitido, dispensado ou multado por cometer alguma irregularidade. Isso ocorre por meio de uma sessão. Você revoga o token. O token, digamos, terá validade por 15 minutos, 30 minutos ou uma hora, e esse é o período de duração da sessão, certo? Um agente pode causar muitos danos durante esse tempo.
[00:20:55] Rohit Agnihotri:
É por isso que você precisa ter um grande botão vermelho de desligamento para cada agente em seu ecossistema.
[00:20:59] Rob. A:
Acho que esse é o ponto importante para mim: ter essa mentalidade de que a identidade é a alavanca. E eu preciso da capacidade de agir com base nesse aspecto. Preciso ter um botão de desligar.
[00:21:11] Roy A.:
Então vocês vão interromper a sessão, de forma que o Vault não será mais a forma de obter acesso ou iniciar uma sessão, e vocês vão analisar cada ação minuciosamente e talvez tomar a decisão de acesso, a decisão final, em uma fração de segundo, repetidamente.
[00:21:31] Roy A.:
Como profissional de segurança, estou começando a me preocupar. Quer dizer, do ponto de vista da segurança cibernética, isso traz uma nova realidade para o IAM (Gerenciamento e Identidade de Associações) em geral. Rohit, eu me pergunto: se você estiver recrutando agora para uma vaga na sua equipe, e já estiver enfrentando uma adoção massiva de agentes de IA, qual será a principal qualidade que buscaremos, seja do ponto de vista técnico ou de mentalidade?
[00:21:56] Rohit Agnihotri:
Acho que o mais importante para mim é pensar a partir dos princípios básicos, certo? Você consegue decompor o problema em seus elementos fundamentais e partir daí? Porque existe muita informação por aí, e eu não diria que existe desinformação, porque todos nós estamos aprendendo. Tudo o que eu disser pode estar completamente errado daqui a seis meses.
[00:22:16] Rohit Agnihotri:
Não sei, né? Então, estamos todos aprendendo juntos. Acho que destrinchar isso é o que eu adoro na identidade. O que eu contrataria é alguém que pense a partir de princípios fundamentais. Você consegue olhar para o agente e me dizer o que ele realmente significa? Por que esse princípio da incerteza da identidade faz sentido para mim?
[00:22:32] Rohit Agnihotri:
Independentemente do cargo para o qual eu esteja contratando, acho que agilidade de aprendizado e pensamento baseado em princípios fundamentais seriam provavelmente as duas características que eu buscaria.
[00:22:39] Rob. A:
Concordo plenamente. Então, eu estava fazendo isso por uns 10 anos, certo? O cenário de ameaças mudou radicalmente. Isso foi antes dos agentes, certo? Houve uma mudança tão grande em termos do que existia, do que nos preocupava, do que estávamos tentando fazer, que você precisa dessa flexibilidade.
[00:22:56] Rob. A:
Você precisa disso, dessas mudanças de pensamento, dessa curiosidade para pensar diferente e para pensar nos resultados, como você disse antes. Acho que esse é um conselho muito útil. O que realmente gostamos de fazer para os nossos espectadores é perguntar qual é a principal lição? Quais são as coisas práticas que já discutimos bastante?
[00:23:12] Rob. A:
Você compartilhou uma experiência incrível, que discutimos bastante. O que eles podem levar consigo? O que eles podem fazer na segunda-feira de manhã, pensar e agir de forma diferente diante de alguns dos desafios que encontrarem, com base no que conversamos?
[00:23:25] Rohit Agnihotri:
Fui desenvolvedor por um bom tempo, e agora grande parte do desenvolvimento é uma abstração de caixa preta.
[00:23:31] Rohit Agnihotri:
Eu simplesmente uso as ferramentas criadas por esses gênios e preciso usá-las sem entendê-las. Há quase 10 anos que usamos essa ideia de que a identidade é o novo perímetro, certo? E agora estamos indo além, dizendo que com a IA agente isso pode não ser verdade. Mas precisamos entender que isso sempre foi uma metáfora.
[00:23:50] Rohit Agnihotri:
Nunca foi uma afirmação verdadeira, mas nenhum de nós queria admitir porque era muito fácil vender uma identidade falsa para nossos chefes e para quem assinava os cheques. A identidade nunca foi o perímetro. O plano de controle de decisões era basicamente a nova rede, certo? E a identidade era o sinal mais forte.
[00:24:10] Rohit Agnihotri:
A identidade era como a ponte levadiça que, na verdade, liderava o ataque contra a forma como as decisões eram tomadas.
[00:24:17] Roy A.:
Tenho ouvido dizer que, para se destacar em termos de processos e ser um profissional de Gestão da Informação, agora é a hora de arregaçar as mangas. Isso se aplica a vários aspectos, não é? Com a excelência e a eficácia da Inteligência Artificial, precisamos estar preparados para os programas que as empresas estão desenvolvendo.
[00:24:32] Roy A.:
Com o processo de tomada de decisão que estamos adotando para conceder acesso, a comunicação por mensagens instantâneas (IM) deve se tornar muito mais ativa, muito mais em tempo real e talvez ter um papel muito mais importante na sala de segurança.
[00:24:46] Rob. A:
Acho que só para complementar o que você disse, Rohit, porque concordo plenamente com o que você está dizendo. Acho que é um ótimo conselho para as pessoas.
[00:24:53] Rob. A:
É uma disciplina difícil. Há muita gente por aí com dificuldades para entender o significado da identidade, qual a sua função e o que ela precisa representar para a organização. Acho que foi um conselho absolutamente fantástico.
[00:25:03] Roy A.:
Acho que este é um ótimo momento, senhores, para passarmos à última parte do nosso programa de hoje. Vamos colocar o Rohit sob um pouco de pressão de tempo com nossas perguntas rápidas.
[00:25:13] Rob. A:
Temos quatro. Então, o primeiro é: qual é um mito de identidade?
[00:25:18] Rohit Agnihotri:
A identidade é o novo perímetro. Isso sempre foi um mito para mim. O plano de controle de decisões é onde as decisões reais são tomadas, e a identidade é o sinal mais forte. Portanto, continue usando isso em seus slides, continue usando isso em suas conversas, mas quando se trata de arquitetura, entenda essa diferença: a identidade não é o novo perímetro.
[00:25:36] Rohit Agnihotri:
Foi sempre o plano de controle de decisões que evoluiu para além da arquitetura de fosso e castelo.
[00:25:41] Rob. A:
Concordo. Ótima resposta. Então vamos para a segunda pergunta. Qual é um erro comum que os líderes cometem?
[00:25:47] Rohit Agnihotri:
A identidade não pode ser simplesmente adicionada. É preciso haver mais intenção por trás dela, e acho que muita gente entende isso, mas não compreende o conceito de como envolver a equipe de identidade, certo?
[00:25:58] Rohit Agnihotri:
E é aí que eu acho que muitas empresas estão tendo dificuldades, seja com a adoção ou com a arquitetura correta, porque a equipe de identidade foi convidada tarde demais.
[00:26:07] Rob. A:
Concordo plenamente. A próxima pergunta, eu acho, é ainda mais difícil. Qual é uma verdade incontestável?
[00:26:12] Rohit Agnihotri:
Qual é uma dura verdade? Muito bem. Quanto mais dinheiro seu agente ganhar, mais rápido você deve estar pronto para acabar com isso.
[00:26:17] Rohit Agnihotri:
Não se trata de autonomia. Não é isso... Assim que você começar a construir agentes para sua empresa e eles começarem a gerar lucro, quanto mais lucro gerarem, esteja pronto para eliminá-los instantaneamente, certo? É assim que você se apropria dessa IA agencial.
[00:26:32] Rob. A:
Arquitetura de IA. Essa é muito importante. É muito importante mesmo.
[00:26:33] Roy A.:
Eu gostaria de fazer o próximo, se você não se importar.
[00:26:35] Roy A.:
Vocês
[00:26:35] Rob. A:
Sempre roubo essa. Sim.
[00:26:36] Roy A.:
Qual é o termo ou crença que está sendo superestimado? Sabe, aqueles que você já está cansado de ouvir e que provavelmente não são verdadeiros, mas que estão na moda agora, são a tendência do momento?
[00:26:50] Rohit Agnihotri:
Eu seria bastante polêmico aqui e poderia ofender alguns dos meus amigos da área, afinal, estamos falando de gerenciamento de identidade não humana, não é?
[00:26:56] Rohit Agnihotri:
Acredito que esse termo é muito amplo para ser agrupado em uma única coisa, certo? Não é possível ter um programa de gerenciamento de identidade não humano. Suas chaves de API funcionam de maneira muito diferente dos seus agentes, que por sua vez funcionam de maneira muito diferente dos seus tokens OAuth. Portanto, estamos tentando simplificar demais um conceito que não é tão simples assim.
[00:27:14] Roy A.:
Sim. Acho que esse é o problema de tentar categorizar algo muito cedo, certo? Enquanto ainda está em evolução. Eu concordo plenamente. Rohit, obrigado por ser um convidado perfeito. Foi realmente interessante ter essa discussão, e aposto que nossa audiência absorveu bastante.
[00:27:28] Rohit Agnihotri:
Obrigado, senhores. Foi um prazer estar aqui.
[00:27:30] Rob. A:
Por hoje é só, no episódio de Identidade Decodificada.
[00:27:33] Roy A.:
Se esta conversa mudou algo na sua forma de pensar sobre segurança de identidade, compartilhe com alguém que esteja enfrentando os mesmos desafios.
[00:27:39] Rob. A:
E não se esqueça de acompanhar o programa para não perder nada!
[00:27:43] Rob. A:
Próximo