Segurança para IA e IA na Segurança
A adoção de IA cria uma superfície de ataque nova: prompts, agentes com credenciais, bases vetoriais e integrações que ninguém inventariou. Protegemos a IA que sua empresa usa e usamos IA para defender sua operação.
O que entregamos
Do inventário do que já roda ao monitoramento em produção: mapear, testar, proteger e operar. Selecione uma frente para ver os entregáveis.
Levantamento de tudo que já usa IA na sua empresa, incluindo ferramentas adotadas sem aprovação formal.
- ✓ Descoberta de shadow AI: ferramentas, extensões e contas fora da governança
- ✓ Inventário de modelos, agentes, integrações e provedores em uso
- ✓ Mapeamento dos dados que entram em cada fluxo de IA, com classificação
- ✓ Matriz de risco por caso de uso, do experimento ao que já está em produção
Estrutura de governança que permite adotar IA com velocidade sem perder o controle sobre risco e conformidade.
- ✓ Política de uso de IA escrita para o dia a dia dos times
- ✓ Comitê e fluxo de aprovação de casos de uso por nível de risco
- ✓ Alinhamento a NIST AI RMF, ISO/IEC 42001, EU AI Act e LGPD
- ✓ Registro de decisões, avaliações de impacto e evidências auditáveis
Exploração controlada de chatbots, copilots e aplicações com LLM, guiada pelo OWASP Top 10 for LLM Applications.
- ✓ Prompt injection direta e indireta, via documentos, páginas e e-mails
- ✓ Jailbreak, bypass de guardrails e vazamento de system prompt
- ✓ Exfiltração de dados sensíveis pela base de RAG e pelo histórico
- ✓ Abuso de tools e function calling: ações não autorizadas em nome do usuário
- ✓ Relatório com evidências, criticidade e reteste das correções em 3 meses
Simulação de adversário contra a cadeia completa de IA, do dado de treino ao agente autônomo com acesso a sistemas.
- ✓ Envenenamento de dados e de base vetorial, com medição de impacto
- ✓ Extração de modelo, inversão e inferência de dados de treinamento
- ✓ Abuso de agentes autônomos: escalada por permissões excessivas e encadeamento de tools
- ✓ Ataques à cadeia de integrações e servidores MCP expostos
- ✓ Debrief técnico com o time de engenharia e mapeamento MITRE ATLAS
Camada de controle entre os usuários, os dados e os modelos, para que o que é sensível não vire resposta.
- ✓ Filtros de entrada e saída com bloqueio e mascaramento de dados pessoais
- ✓ Políticas por caso de uso, aplicadas antes do prompt chegar ao provedor
- ✓ Integração com DLP e classificação de dados já existentes
- ✓ Modo report-only antes de qualquer bloqueio, com ajuste pelo uso real
Agente de IA é um usuário com credenciais. Tratamos como tal: identidade própria, escopo mínimo e trilha de auditoria.
- ✓ Identidade e escopo mínimo por agente, sem credenciais compartilhadas
- ✓ Isolamento e revisão das ferramentas e servidores MCP conectados
- ✓ Aprovação humana obrigatória em ações críticas e irreversíveis
- ✓ Segredos fora do prompt, em cofre com auditoria de leitura
Visibilidade contínua sobre como a IA está sendo usada, por quem, com quais dados e a que custo.
- ✓ Telemetria de prompts e respostas com retenção e acesso controlados
- ✓ Detecção de abuso, exfiltração e comportamento anômalo de agentes
- ✓ Alertas de custo e de consumo fora do padrão
- ✓ Relatório mensal de uso, incidentes e ajustes de política
Uso de IA dentro da nossa operação de segurança para reduzir tempo de triagem sem tirar o analista da decisão.
- ✓ Enriquecimento e correlação automática de alertas no SOC
- ✓ Triagem assistida com sumarização de incidentes e contexto do ativo
- ✓ Automação de playbooks com revisão humana nos passos de impacto
- ✓ Métricas de ganho: tempo de triagem, falso positivo e tempo de resposta
