Pular para o conteúdo

Manifesto técnico

Segurança tradicional não enxerga toda a superfície da IA.

Ferramentas clássicas foram desenhadas para ativos, identidades, redes, endpoints e aplicações previsíveis. A IA adiciona outra camada: sistemas que interpretam instruções, recuperam contexto, chamam ferramentas e produzem ações.

O problema não é só o modelo. É o caminho inteiro.

Um documento pode virar instrução. Um conector pode virar canal de exfiltração. Um agente pode executar uma ação legítima pelo motivo errado.

A AISECURITY trabalha para separar ruído de sinal: quais usos existem, quais controles faltam e qual risco merece prioridade agora.

"O risco de IA não nasce quando o modelo responde. Ele nasce quando uma resposta muda o estado do negócio."

Sinal do método

  1. Dados
  2. Modelo
  3. Ferramenta
  4. Pessoa
  5. Controle

Segurança tradicional vs. ataques a IA

Segurança tradicional medeAtaques a IA exploramControle exigido
Vulnerabilidade em aplicaçãoPrompt injection direto e indiretoSeparar instrução, contexto e ação
Permissão de usuárioExcesso de agência em ferramentasMenor privilégio por tarefa
Vazamento por endpointExfiltração via resposta ou conectorDLP contextual e revisão de saída
Integridade de softwarePoisoning em dados, embeddings e bases RAGCuradoria, trilha de ingestão e validação
Incidente com ativo conhecidoShadow AI fora do inventárioDescoberta contínua e política de uso

Processo AIMI

O processo em 3 passos

  1. 01

    Diagnosticar

    Mapeamos uso, exposição e maturidade atual.

    Entregável: score AIMI por eixo e leitura executiva.

  2. 02

    Estruturar controles

    Traduzimos lacunas em controles práticos para tecnologia, risco, jurídico e negócio.

    Entregável: plano de controles priorizados.

  3. 03

    Monitorar

    Acompanhamos mudanças em uso de IA, ameaças, regulação e prontidão operacional.

    Entregável: radar de risco e revisão recorrente.

Referências no método

A fonte define o peso. A evidência define a decisão.

O AIMI não soma siglas. Ele usa cada referência no papel em que ela é mais útil e registra quando uma hipótese ainda depende de validação.

Governança
NIST AI RMF, ISO/IEC 42001 e ISO/IEC 23894 estruturam risco, papéis e melhoria.
Direitos
EU AI Act, OCDE e UNESCO orientam impacto, transparência e supervisão humana.
Defesa
MITRE ATLAS e OWASP transformam ameaças em cenários de teste e mitigação.
Operação
SAIF, CSA, AWS e outras orientações complementam arquitetura e ciclo de vida.

Abrir a base oficial de frameworks globais

Veja o método aplicado à sua realidade.

O diagnóstico AIMI traduz os mesmos princípios em uma leitura de maturidade por eixo.