צֹפֶה נְתַתִּיךָ tzofeh netaticha · eu te pus por vigia · Yechezkel 33:7

Blog/Artigos · Segurança

Cibersegurança com IA: o vigia que vê precisa tocar o shofar

Detecção, triagem e resposta com IA num SOC que opera 24x7, e como medir se o vigia está acordado.

Por Juliano Vince de Campos · · 5 min de leitura · 5 seções · 5 figuras

צֹפֶה TZOFEH · YECHEZKEL 33:7

Em Yechezkel 33 o vigia tem uma única obrigação: ver a espada chegando e soprar o shofar. Se ele vê e fica quieto, a responsabilidade é dele. Todo SOC que eu conheci tinha telemetria suficiente para ver quase tudo. O que faltava era o sinal chegar a quem age, a tempo e com contexto. É exatamente nesse trecho da cadeia que a IA muda o jogo, desde que ela seja medida como qualquer outro detector.

O vigia que vê e não toca o shofar

Quase todo incidente sério que eu analisei tinha deixado rastro antes de virar incidente. O log estava lá, o EDR tinha registrado o processo, a identidade tinha feito login de um lugar improvável. O problema era de roteamento: o evento virou alerta, o alerta entrou numa fila com outros quatrocentos, e a fila foi lida por gente cansada no fim do turno.

Por isso eu desenho detecção como cadeia, com dono em cada elo. Telemetria que não é normalizada não correlaciona. Detecção sem triagem vira ruído. Triagem sem resposta pré-aprovada vira reunião. E resposta que não volta como aprendizado condena o time a ver o mesmo ataque duas vezes.

Figura 1A cadeia de detecção e resposta, com os elos em que a IA atua
  1. 01Telemetrialogs, EDR, identidade, cloud e rede no mesmo lugar
  2. 02Normalizaçãoesquema comum, horário em UTC, identidade resolvida
  3. 03Detecçãoregra determinística e modelo de anomalia lado a lado
  4. 04IATriagemresumo do caso, contexto do ativo e prioridade sugerida
  5. 05IARespostaplaybook com ação reversível já aprovada
  6. 06Aprendizadopostmortem vira regra, teste e caso de regressão

o que escapou em produção volta como caso de teste da própria detecção.

As etapas marcadas com IA são as que mais ganham com modelo. Detecção continua com regra explicável como base, e o modelo entra ao lado dela, medido contra ela.

Triagem assistida: priorizar sem esconder

O risco da IA na triagem é silencioso. Um modelo que rebaixa prioridade com confiança reduz a fila, e fila menor parece sucesso. Se a regra de rebaixamento estiver errada, o SOC passa a ignorar exatamente o ataque que não se parece com os anteriores.

A regra que eu aplico é simples de enunciar: a IA pode ordenar a fila, e só uma pessoa pode fechar um caso. Todo resumo cita a fonte de cada afirmação, e toda sugestão de severidade traz a justificativa em texto, para que o analista discorde com argumento. A taxa de ajuste humano sobre a sugestão vira métrica semanal, porque ela mostra se o modelo está ajudando ou só concordando com o viés do dia.

Figura 2Divisão de trabalho entre modelo e analista na triagem
TarefaO que a IA fazO que fica com o analistaControle que eu exijo
Enriquecer o alertaJunta dono do ativo, criticidade, histórico e reputação do indicadorDecidir se o contexto muda a prioridadeToda fonte citada no resumo
Agrupar alertasCorrelaciona eventos do mesmo ator, host ou identidade num caso sóConfirmar ou separar o agrupamentoRegra de agrupamento versionada
Sugerir severidadePropõe a severidade com justificativa escritaAceitar, ajustar e registrar o motivoTaxa de ajuste humano medida por semana
Redigir o relatoEscreve a linha do tempo e a hipótese inicialRevisar e assinarRelato marcado como gerado até a revisão
ConterPrepara a ação do playbook, como isolar host ou revogar sessãoAprovar a execuçãoAção reversível, registrada e com dono
A coluna da direita é o que transforma uma ferramenta de IA em processo auditável.

O atacante também tem modelo

Do outro lado a IA barateou duas coisas: personalização e volume. Phishing com o tom exato do fornecedor, reconhecimento automatizado de superfície exposta e variação de payload para escapar de assinatura já são rotina. A consequência prática é que detecção baseada só em assinatura perde valor mais rápido, e detecção baseada em comportamento de identidade ganha.

Existe uma segunda frente, menos discutida: a aplicação com LLM que a própria empresa colocou no ar. Assistente interno com acesso a documento, agente com ferramenta de escrita, chatbot de atendimento. Cada um é superfície nova, e a lista da OWASP para aplicações com LLM é o melhor ponto de partida que eu conheço para modelar ameaça nesse tipo de sistema.

Figura 3OWASP Top 10 para aplicações com LLM, edição 2025
  • LLM01Prompt injectionentrada que altera a instrução do modelo, digitada ou vinda de um documento lido
  • LLM02Vazamento de informação sensívelo modelo devolve dado que aquele usuário não poderia ver
  • LLM03Cadeia de suprimentosmodelo, dataset ou plugin de origem não verificada
  • LLM04Envenenamento de dado e modelotreino ou base de RAG adulterados para mudar o comportamento
  • LLM05Saída sem tratamentotexto do modelo usado como comando, SQL ou HTML sem validação
  • LLM06Agência excessivaferramenta com permissão maior que a tarefa exige
  • LLM07Vazamento de system promptinstrução interna exposta, às vezes com segredo dentro
  • LLM08Fraqueza em vetores e embeddingsbusca vetorial sem controle de acesso por documento
  • LLM09Desinformaçãoresposta confiante e errada tratada como fato
  • LLM10Consumo sem limitecusto e latência sem teto, porta aberta para negação de serviço
Nomes dos itens conforme a OWASP. As descrições curtas são minhas, escritas para servir de checklist em threat modeling.

Medir o vigia: precisão, recall e tempo

Detector sem medição é opinião. Para medir é preciso saber a verdade de antemão, e em segurança isso quase nunca vem de graça. O que eu faço é plantar o problema: gero dado sintético com o ataque injetado em posição conhecida, rodo a detecção e conto o que passou e o que escapou. É o mesmo método que está nos meus projetos, e é o que permite afirmar um número de recall sem inventar.

Junto da matriz de confusão entram dois tempos. MTTD, o tempo até detectar, mede o vigia. MTTR, o tempo até restaurar, mede o time inteiro. Um modelo de IA na triagem deveria reduzir o intervalo entre os dois sem piorar o recall, e é essa a comparação que decide se ele fica.

Figura 4Matriz de confusão de um detector, lida como responsabilidade do vigia
O que o detector disse
Verdadeiro positivoalertou e era ataque. É o quadrante que justifica o plantão.
Falso positivoalertou e era benigno. Custa atenção e ensina o time a ignorar alerta.
Falso negativoficou quieto e era ataque. É o vigia que viu e não tocou o shofar.
Verdadeiro negativoficou quieto e era benigno. Invisível, e por isso raramente medido.
O que aconteceu de fato
Linhas: alertou (em cima) e ficou quieto (embaixo). Colunas: ataque (à esquerda) e benigno (à direita). Precisão = VP ÷ (VP + FP). Recall = VP ÷ (VP + FN). Sem ground truth plantado, o quadrante de falso negativo parece vazio só porque ninguém procurou.

Governar a IA que defende

O NIST CSF 2.0 colocou Governar no centro das outras cinco funções, e isso descreve bem o que muda quando a IA entra no SOC. O modelo passa a ser ativo: tem dono, versão, dado de treino ou de contexto, métrica de desempenho e plano de retirada. Sem esse registro ninguém consegue explicar para uma auditoria por que um alerta foi rebaixado numa madrugada de sábado.

Para a parte específica de IA eu uso o NIST AI RMF, com as funções mapear, medir, gerenciar e governar. Na prática ele pede o mesmo que o resto deste artigo: saber onde o modelo atua, medir contra verdade conhecida, limitar o que ele pode fazer sozinho e registrar cada decisão.

Figura 5As funções do NIST CSF 2.0, com Governar no centro
Governar 12345IdentificarProtegerDetectarResponderRecuperar
  1. Identificar inventário de ativo, de identidade e de modelo de IA em uso, com dono.
  2. Proteger menor privilégio, segredo fora do código e guardrail no agente.
  3. Detectar regra explicável e modelo lado a lado, os dois medidos.
  4. Responder playbook com ação reversível e aprovação humana registrada.
  5. Recuperar restauração ensaiada e postmortem que vira caso de teste.
No CSF 2.0 a função Governar cobre estratégia, papéis, política e gestão de risco de terceiros. É nela que o modelo de IA vira ativo com dono.

Para levar

A IA não substitui o vigia. Ela encurta a distância entre ver e soprar o shofar. Para isso funcionar em produção, a detecção precisa de base explicável, a triagem precisa de fonte citada, a resposta precisa de ação reversível e o modelo precisa de medição contra verdade conhecida. Com esses quatro elementos a IA reduz o tempo de resposta e o time continua capaz de explicar cada decisão.

Tags

  • #julianovincedecampos
  • #Cibersegurança
  • #SOC
  • #DetectionEngineering
  • #IaGenerativa
  • #OwaspLlm
  • #NistCsf

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital