IA ofensiva encurta caminho entre risco e resposta na MV

Case apresentado no Security Leaders Recife mostra como a MV utilizou o Ares, da Vultus, para executar um pentest em prazo reduzido, encontrando o primeiro achado relevante em apenas sete minutos

Compartilhar:

Cinco horas foram suficientes para a MV concluir um teste de Cibersegurança com o apoio do Ares, solução de Segurança Ofensiva da Vultus. Durante a operação, a plataforma executou mais de 680 ações autônomas especializadas, identificou 38 vulnerabilidades e registrou o primeiro achado relevante sete minutos após o início da análise. 

 

O case foi apresentado pela Vultus durante o Security Leaders Recife e surgiu de uma necessidade concreta da MV, uma das maiores healthtechs da América Latina. A companhia participa de processos licitatórios e frequentemente recebe de clientes solicitações de testes de penetração e informações sobre a segurança de seus produtos. Como os prazos costumam ser reduzidos, nem sempre há tempo hábil para uma avaliação manual completa. “Tudo chega em cima da hora, tudo é para ontem. E, quando não especificam prazos, a urgência é imediata”, afirmou Eduardo Costa, Gerente de Segurança da Informação e TIC da MV. 

 

Segundo o executivo, o Ares foi utilizado em uma situação em que não haveria tempo suficiente para que um profissional conduzisse o pentest de forma satisfatória dentro da janela disponível. A experiência demonstrou como a automação pode ampliar a capacidade operacional das equipes de Segurança diante de demandas urgentes e prazos cada vez mais apertados. 

  

A prova de conceito foi realizada sobre um escopo crítico definido pela MV e com execução controlada. A proposta, porém, não era simplesmente acelerar um scanner, mas utilizar agentes autônomos para simular etapas de um ataque, explorar vulnerabilidades e produzir informações que ajudassem a equipe a entender quais riscos realmente exigiam atenção. 

  

Da descoberta à decisão 

  

Os números da execução reforçam essa diferença. Das 38 vulnerabilidades identificadas, oito eram críticas, oito altas, 12 médias, nove baixas e uma informacional. Segundo os dados apresentados no painel, 71% dos achados não seriam identificados por scans tradicionais e exigiriam testes manuais mais exaustivos. 

  

A execução também registrou 0% de falso positivo. Os achados foram acompanhados de informações para reprodução e correção, reduzindo o intervalo entre descobrir um problema e ter elementos para agir sobre ele. Ao longo do teste, foram realizadas ainda duas cadeias de ataque, aprofundando a exploração das vulnerabilidades identificadas. 

  

Para Eduardo, esse ganho não ficou restrito à operação de Segurança. “A solução veio de forma muito satisfatória para nós, unindo o útil ao agradável. Com isso, percebemos que é uma excelente maneira de entregar valor tanto para a companhia quanto para o cliente.” 

  

Outro aspecto relevante foi a priorização dos riscos. A abordagem considera o contexto do ambiente em que a vulnerabilidade está inserida, e não apenas sua classificação técnica. Dessa forma, uma falha de severidade menor pode receber prioridade quando estiver associada a um sistema crítico para a operação. 

  

Os dados apresentados pela Vultus, a identificação dos achados demandaria cerca de 80 horas técnicas em uma abordagem convencional, sem considerar a documentação. Na MV, a automação permitiu condensar esse trabalho em uma janela de cinco horas, mantendo a exploração sob controle e gerando insumos para a etapa de mitigação. 

  

A experiência também aponta para uma mudança na frequência dos testes. O Ares pode ser utilizado em diferentes momentos do ciclo de Segurança, desde etapas anteriores ao lançamento de aplicações até ambientes em produção, sistemas críticos, mudanças e retestes após a correção.

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Destaques

CISOs defendem: visibilidade é a palavra-chave da governança de IA

Durante o painel de debates na TVSecurity, líderes também defendem que gestão de ativos e monitoramento são outros fatores decisivos...
Security Report | Destaques

Security Leaders Nacional anuncia Espaço Cyber Tech

Novo ambiente dedicado à inovação, conteúdo e networking, com parceria do Sebrae, aproxima startups, investidores e executivos do mercado de...
Security Report | Destaques

Governança de IA: não basta usar a tecnologia, é preciso controlar o que ela faz

Programa ao vivo promovido na TVSecurity, em parceria com Check Point, reunirá especialistas para discutir como garantir Segurança, qualidade e...
Security Report | Destaques

Unifor amplia controle e visibilidade sobre a rede

Em parceria com a Fortinet, a Network Secure levou à Unifor uma arquitetura de controle de acesso capaz de identificar...