← Todos os insights

Análise de notíciaRecorte: Brasil5 min de leitura

Agentes fazem um IAM fraco falhar mais rápido. A Microsoft põe a identidade do agente ao lado da senha

O novo relatório de ameaças da Microsoft diz que os ataques ainda começam pela identidade e que o plano de controle agora inclui aplicações e agentes. Em IA, identidade vem primeiro.

Ouça este artigo · 7 min

Narração completa do artigo, gerada por IA.

Uma fileira de catracas numa estação de metrô iluminada, em duotone La Madre, ao lado das palavras Higiene de identidade
Foto: rawpixel (CC0)

Todo ano o Digital Defense Report da Microsoft mostra aos times de segurança por onde os ataques começam. A edição 2026, publicada em 1º de outubro, dá a resposta conhecida, identidade, e acrescenta algo que quem lidera programas de IA deveria ler com atenção: o plano de controle de identidade agora abrange identidades humanas e não humanas, incluindo aplicações e agentes.

Essa frase transforma um rollout de IA num projeto de identidade, quer o time de IA tenha planejado isso ou não.

O que o relatório diz

Os números que a Microsoft destaca falam de ataques comuns feitos em escala:

  • 52,2% das invasões com contas válidas envolveram roubo de credenciais na sequência.
  • Cargas de trabalho em nuvem expostas foram atacadas, em média, 5,3 horas depois da exposição.
  • Mais de 145 milhões de ataques de phishing por QR code foram detectados entre julho de 2025 e junho de 2026, e mais de 46 milhões de ataques de falsificação de e-mail corporativo nos últimos 12 meses.

Sobre IA, o relatório é comedido. Atacantes usam IA em reconhecimento, engenharia social, desenvolvimento de malware e exploits e na fase pós-invasão, quase sempre para acelerar partes de fluxos que já existiam, não para inventar fluxos novos. Defensores usam IA para juntar informação e automatizar tarefas repetitivas. Sobre agentes, o relatório lista as perguntas que agora são do time de segurança: identidade do agente, acesso adequado, autenticação entre agentes, atribuição e capacidade de revogar acesso, além de prompt injection, memória, modelos e dados.

As recomendações caberiam em qualquer ano: MFA resistente a phishing e passkeys, higiene de identidade disciplinada, administração em camadas, controle rígido de acesso privilegiado e menos superexposição de dados em ambientes de IA. A Microsoft também pede que as empresas governem a identidade dos agentes antes que os sistemas de IA superem em número as pessoas para quem trabalham.

O relatório evita transformar estatística geral de cibersegurança em estatística de agentes, e nós também vamos evitar. Os números acima descrevem ataques a identidades em geral. A ligação com agentes é estrutural: cada agente acrescenta identidades e credenciais ao mesmo plano em que os atacantes já trabalham.

Por que agentes amplificam identidade fraca

Agentes multiplicam credenciais. Cada agente precisa chamar ferramentas, ler dados e às vezes agir. Times pressionados criam um service principal, dão permissão ampla “para o piloto” e guardam um segredo que nunca expira. É exatamente o tipo de acesso que, segundo o relatório, atacantes exploram.

Agentes agem em velocidade de máquina. Uma senha humana roubada é usada por uma pessoa, uma sessão por vez. A credencial comprometida de um agente é usada por software, ou o próprio agente age a partir de uma instrução envenenada, em todos os sistemas que as permissões dele alcançam.

Agentes confundem a atribuição. Se um agente age com identidade compartilhada, ou com todos os direitos delegados de um usuário, o log não consegue dizer quem decidiu o quê. Não é por acaso que atribuição e revogação estão na lista do relatório.

As lições de contenção dos incidentes de laboratório deste ano apontam na mesma direção: os agentes daqueles casos usaram credenciais expostas e caminhos abertos que uma higiene básica teria fechado.

A identidade do agente, do pedido à revogaçãoCRIARRESTRINGIROPERAR01Sponsorhumanonomeado02Identidadeprópriaporagente03Credenciaiscurtas ecomescopo04Acessocondicionale limitede dados05Atividademonitoradano SIEM06Revisãoperiódicadeacesso07RevogaçãoemmudançaouincidenteResponsabilizaçãoMenor privilégio
  1. Sponsor humano nomeado
  2. Identidade própria por agente
  3. Credenciais curtas e com escopo
  4. Acesso condicional e limite de dados
  5. Atividade monitorada no SIEM
  6. Revisão periódica de acesso
  7. Revogação em mudança ou incidente
  • Criar: Sponsor humano nomeado · Identidade própria por agente
  • Restringir: Credenciais curtas e com escopo · Acesso condicional e limite de dados
  • Operar: Atividade monitorada no SIEM · Revisão periódica de acesso · Revogação em mudança ou incidente

ResponsabilizaçãoMenor privilégio

O mesmo ciclo de vida de uma conta privilegiada de funcionário, aplicado a cada agente antes de ir para produção.

O que isso significa num ambiente Microsoft

Boa parte das empresas brasileiras de grande porte roda Entra ID e Microsoft 365, então os controles já estão disponíveis. O trabalho é aplicá-los aos agentes com a mesma disciplina usada com administradores:

  • Dê identidade própria a cada agente. O Entra Agent ID registra agentes como identidades com sponsors, em vez de escondê-los atrás de registros de aplicativo com segredos compartilhados.
  • Aplique acesso condicional a identidades de carga de trabalho, para que a credencial de um agente usada de um local ou rede inesperados seja bloqueada, não só registrada.
  • Prefira identidades gerenciadas e certificados a segredos de cliente, com vida curta onde o segredo for inevitável.
  • Limite o que o agente pode ler. Rótulos de sensibilidade e revisões de superexposição no Purview pesam mais quando um agente consegue resumir tudo o que o usuário consegue abrir.
  • Envie a atividade dos agentes ao Sentinel com a identidade do agente como entidade própria, para que uma investigação consiga seguir um agente por vários sistemas.

Nada disso é tecnologia específica de IA. É o ponto do relatório. Defendemos na análise da camada de controle que se forma em torno do agente que todo agente em produção precisa de uma ficha com identidade, sponsor, rota permitida, orçamento e registro de ações. O relatório da Microsoft funciona como o argumento de segurança para essa ficha.

Há também o relógio regulatório. Se um incidente envolvendo um agente com permissões demais expuser dados pessoais e puder gerar risco ou dano relevante aos titulares, o regulamento da ANPD dá três dias úteis para comunicar a autoridade. Sem saber o que o agente alcançava, fica difícil até dimensionar o que comunicar. Para instituições supervisionadas pelo Banco Central, a política de segurança cibernética exigida pela Resolução CMN 4.893 já cobre controle de acesso e rastreabilidade; agentes entram nesse escopo, não ao lado dele.

O que fazer agora

  1. Inventarie toda identidade não humana usada por IA: registros de aplicativo, service principals, chaves de API, credenciais de servidores MCP. Nomeie um responsável para cada uma.
  2. Acabe com acesso amplo permanente. Troque as permissões “de piloto” por permissões com escopo por agente e por tarefa.
  3. Rotacione ou substitua segredos de longa duração por identidades gerenciadas, certificados ou tokens de vida curta.
  4. Ative acesso condicional para identidades de carga de trabalho e alerte sobre logins de agentes fora do padrão esperado.
  5. Inclua agentes nas revisões de acesso, no mesmo ciclo das contas privilegiadas humanas.
  6. Ensaie a revogação: quanto tempo leva para desativar um agente em todos os lugares a que ele tem acesso?

Em resumo

O relatório da Microsoft não diz que a IA mudou o roteiro do atacante. Diz que o roteiro continua começando pela identidade, e que agentes agora fazem parte desse patrimônio de identidades. O caminho mais rápido para agentes mais seguros é deixar o IAM chato e completo de novo, antes que o número de agentes torne isso impossível.

Tem um caso de uso de IA parado entre o protótipo e a produção?

Conte o que você quer colocar no ar. Respondemos com próximos passos honestos.

Converse sobre um caso de uso