Os ataques são previsíveis, as defesas são imprevisíveis: por que a detectabilidade é a verdadeira lacuna de segurança?
Os ataques são previsíveis, mas as defesas são ineficazes. Descubra por que a observabilidade é a verdadeira brecha de segurança na sua cibersegurança e como eliminá-la.
As coisas mais importantes que você precisa saber
- As organizações não possuem uma visão abrangente de como seus sistemas, aplicativos e identidades estão conectados, o que dificulta o rastreamento de invasores e as torna vulneráveis a violações que representam 66% das vulnerabilidades de TI.
- A lacuna entre a detecção e a contenção de ameaças está aumentando, com os atacantes se movendo lateralmente em 29 minutos, enquanto 51% dos defensores levam horas ou mais para isolar incidentes.
- Uma defesa eficaz requer uma estratégia de contenção proativa (removendo caminhos desnecessários e reforçando limites) e uma estratégia reativa (por meio de isolamento rápido), ambas dependentes de um monitoramento ambiental abrangente através de gráficos de segurança com inteligência artificial.
A maioria dos ciberataques não tem sucesso graças à inteligência ou engenhosidade dos atacantes.

A grande maioria deles é amplamente previsível, seguindo os mesmos caminhos habituais e de menor resistência nos ambientes das vítimas.
O que permanece imprevisível não é o comportamento dos atacantes, mas sim as defesas organizacionais.
As estratégias de segurança são frequentemente comprometidas por configurações inadequadas, privilégios excessivos, serviços expostos e comunicações não monitoradas entre sistemas.
Quando as organizações operam com defesas pouco confiáveis, baseadas em mapas incompletos, até mesmo o ataque mais previsível surge como uma surpresa.
Por que os profissionais de segurança se veem presos a mapas de segurança que não conseguem interpretar?
Não é exagero dizer que os agentes de ameaças geralmente têm uma visão mais clara de como os sistemas estão conectados do que a maioria das equipes de segurança.
Em ambientes de computação híbrida e em nuvem, a maioria das organizações não possui uma visão abrangente de como seus aplicativos, identidades, dispositivos e cargas de trabalho se comunicam. Elas conseguem identificar o que está presente, mas não conseguem mapear com precisão como tudo se conecta. Isso significa que também não conseguem rastrear os caminhos que um invasor poderia percorrer.
Essa falta de visibilidade contextual se reflete diretamente nos riscos cibernéticos que levam à maioria das violações. Nossa pesquisa sobre a "lacuna de contenção" revelou que as vulnerabilidades de TI lideraram a lista de preocupações de segurança, com 66%, seguidas por roubo de credenciais e escalonamento de privilégios, com 45%.
Esses não são vetores de ataque complexos ou imprevisíveis; são fundamentos bem compreendidos. Em contraste, vulnerabilidades de segurança inesperadas, conhecidas como "vulnerabilidades de dia zero", ocupam uma posição muito inferior, com 23%.
Então, por que esses riscos conhecidos ainda são o principal fator da maioria das exposições, em vez de técnicas avançadas de ataque?
Isso se deve em parte a um problema com as ferramentas. Métodos legados, como firewalls, nunca foram projetados para mapear as dependências entre aplicativos e redes. Esse não é o propósito dos dados de telemetria padrão que eles geram, resultando em uma estratégia de segurança construída em torno de sistemas individuais avaliados isoladamente. Isso significa que as equipes podem proteger efetivamente cada sistema, sem saber como um invasor se move entre eles.
Naturalmente, os atacantes exploram ativamente essas limitações. Eles visam uma vulnerabilidade em uma área para avançar em direção ao que é mais importante. Sem uma visão contínua do ambiente, os defensores não têm uma maneira confiável de prever esses caminhos. O resultado é uma crescente desconexão entre detecção e ação. Para saber mais sobre como a medição de desempenho nessa área está mudando, você pode ler o artigo " A segurança cibernética precisa de uma nova métrica de desempenho ".
A crescente lacuna entre detecção e contenção
Mesmo quando as equipes de segurança conseguem detectar sinais de ameaça usando suas ferramentas de detecção, muitas vezes elas não possuem a observabilidade necessária para entender o significado desses sinais. Construir esse contexto desperdiça um tempo valioso, atrasando criticamente a capacidade de resposta.
Nossa pesquisa revelou que 95% dos profissionais de segurança confiam em sua capacidade de detectar movimentação lateral não autorizada; no entanto, apenas 17% conseguem isolar uma carga de trabalho comprometida em tempo quase real. A maioria (51%) ainda leva várias horas ou mais para conter um incidente.
Esse atraso é crucial. A CrowdStrike descobriu que o tempo médio necessário para realizar um movimento lateral agora é de apenas 29 minutos. Quando a maioria das organizações está pronta para reagir, o invasor já se moveu.
Mesmo que um invasor consiga ultrapassar as defesas e estabelecer uma presença persistente, ele não terá necessariamente sucesso se puder ser impedido de acessar dados e sistemas vitais.
No entanto, a janela de oportunidade para intervenção está diminuindo. As ferramentas de IA permitem ataques mais rápidos e autônomos. O que antes exigia tempo, esforço manual e tentativas e erros agora pode ser executado com velocidade automatizada, já que os atacantes identificam e exploram rapidamente as vulnerabilidades mais vulneráveis. Para obter mais informações sobre essas ameaças emergentes, leia sobre programas maliciosos de IA e como eles estão impulsionando a expansão do princípio de Confiança Zero.
Desenvolvimentos como o Cloud Mythos e o GPT-5.5 aumentam a capacidade dos atacantes de descobrirem vulnerabilidades rapidamente, desenvolverem exploits direcionados e os interligarem, ampliando a lacuna entre detecção e resposta. Essa crescente assimetria entre a velocidade dos atacantes e a resposta dos defensores é a consequência mais alarmante, decorrente das fragilidades dos mecanismos de defesa modernos. Para mais informações sobre essas ameaças emergentes, você pode ler nosso artigo sobre programas maliciosos de IA.
Repensando a postura defensiva
Com os ataques cada vez mais rápidos e precisos graças à inteligência artificial, os modelos tradicionais que se baseiam apenas na prevenção e detecção já não são suficientes. Detectar ataques sem a capacidade de reagir rapidamente apenas prolonga a janela de oportunidade do atacante.
Aumentar a resiliência exige uma mudança fundamental na forma como as organizações pensam sobre como impedir ataques depois que estes comprometem os sistemas. Essa mudança tem dois aspectos, ambos essenciais.
O primeiro aspecto é a contenção proativa. Isso começa com o reconhecimento de que uma violação é inevitável e a atuação com base nessa premissa antes que qualquer incidente ocorra. Isso significa compreender o nível de risco em termos de conectividade e caminhos, e determinar se esses riscos são aceitáveis.
Se o ataque for inaceitável, as organizações devem tomar medidas para mitigar o risco. Elimine caminhos desnecessários, imponha limites entre os sistemas e limite a capacidade de manobra do atacante antes de encontrar resistência. O objetivo é tornar o ambiente mais difícil de navegar, e não apenas mais difícil de entrar.
O segundo aspecto é a contenção reativa. Quando um incidente ocorre, a velocidade de isolamento determina o resultado. A contenção proativa limita as opções de um atacante, enquanto o isolamento reativo as elimina completamente. Os controles arquitetônicos projetados para reduzir o impacto de uma violação devem ser tratados como infraestrutura padrão, e não como algo adicionado posteriormente. Para saber mais sobre como medir o desempenho nessa área, leia nosso artigo sobre uma nova métrica de desempenho em cibersegurança.
Nenhuma dessas abordagens isoladamente é suficiente; elas precisam funcionar em conjunto para realmente reduzir o risco de violações graves.
Observação abrangente (observabilidade) como base
Tanto a contenção proativa quanto a reativa dependem de um pré-requisito: uma visão completa e precisa de como e por que o ambiente está interligado.
Isso significa ir além do simples monitoramento de ativos individuais e construir uma visão verdadeiramente abrangente e de ponta a ponta: uma visão que mapeia a interação de cargas de trabalho, identidades e aplicativos, e identifica as vias de resistência menos prováveis que um invasor poderia explorar. Você não pode compartimentar o que não vê, nem isolar o que não entende.
É aqui que os gráficos de segurança com inteligência artificial mudam o jogo. Ao mapear as dependências em todo o ambiente em tempo real, esses gráficos revelam os caminhos que os invasores têm maior probabilidade de explorar.
Essa perspectiva se baseia na conectividade real dos sistemas, e não apenas em pontuações de risco teóricas. Isso permite que os defensores priorizem a segmentação onde ela oferece a maior proteção, em vez de proteger ativos separadamente na esperança de que um invasor escolha uma rota diferente.
À medida que os atacantes dependem cada vez mais da inteligência artificial para se moverem com mais rapidez e precisão, essa visão abrangente do sistema tornou-se mais importante do que nunca. As abordagens de segurança baseadas em grafos nivelam o campo de atuação. Elas fornecem aos defensores a mesma visão informada do ambiente que os atacantes vêm construindo silenciosamente, além da velocidade necessária para reagir antes que a movimentação lateral saia do controle. Você pode ler mais sobre como a IA está sendo explorada em ataques em nosso artigo: Especialistas hackeiam o Microsoft Copilot.
Ataques previsíveis só têm sucesso em ambientes imprevisíveis. Quando os defensores identificam e fecham uma brecha na visibilidade, os atacantes perdem o mapa.
Analisamos, avaliamos e classificamos os melhores softwares antivírus.
Comentários estão fechados.