Skip to content

Pontos principais

  • A soberania mínima viável (MVS) concentra-se em aplicar o nível adequado de controle às cargas de trabalho certas.
  • Tratar todas as cargas de trabalho da mesma forma pode levar a complexidade e custos desnecessários ou a proteção insuficiente.
  • As organizações geralmente se enquadram em três perfis de soberania: soberania total, empresa regulamentada e multicloud híbrido.
  • A governança consistente em ambientes mistos é um dos maiores desafios operacionais.

There is a version of the digital sovereignty conversation that leads organizations somewhere expensive, operationally burdensome, and – if they’re being honest – further than their actual obligations require. Maximum sovereignty sounds responsible. In practice, it’s often a miscalibration.

There is an equally common version that leads somewhere dangerously thin – controls that satisfy a checklist but wouldn’t survive an audit, an incident, or a regulator who has stopped accepting documented intent as proof of demonstrated control.

The organizations that get sovereignty right tend to do something more rigorous and more practical than either extreme: They ask what they actually owe, to whom, and for what. Then they build to that standard – no more, no less.

This is the discipline of MVS, introduced in the Relatório de Readiness para a Soberania Digital  and developed in full here.

MVS isn’t a shortcut. It’s a recognition that the goal is the right level of control, applied consistently, across every workload that requires it.

Nem todas as cargas de trabalho são iguais

The starting point for an MVS approach is workload classification – and most organizations skip it entirely.

A trading system processing regulated financial data carries fundamentally different sovereignty obligations than an internal HR collaboration tool. A database holding personal data of EU citizens is subject to a different legal and regulatory regime than a development environment running anonymized test data.

Treating all of these identically – either by applying maximum sovereign controls across the board or by assuming a single deployment model covers everything – is how organizations end up either over-engineered or under-protected.

The right question before any deployment decision: What does this workload require across each of the four sovereignty pillars? The Readiness Report includes a self-assessment structured around exactly that question.

The Three Profiles – and What They Actually Need

As empresas regulamentadas se enquadram em três perfis reconhecíveis, cada um com diferentes motivadores principais e prioridades de investimento.

  • The True Sovereign. Government agencies, defense contractors, and critical national infrastructure operators. For these organizations, sovereignty is not a compliance requirement – it is an operational mandate. Maximum control over every dimension of the technology stack is often legally required, and the cost tradeoffs are accepted because the alternative is not.
  • The Regulated Organization. Financial services firms, healthcare organizations, energy companies. These organizations face binding requirements from DORA, NIS2, GDPR, and sector-specific frameworks. Compliance obligations may also map to EU certification schemes – including EUCS, EUCC, BSI C5, and SecNumCloud – depending on sector and deployment context.

on-negotiable in certain areas – particularly around data residency, operational access controls, and recovery within jurisdictional boundaries. But not every workload carries the same obligation.

  • The Hybrid Multi-Cloud Organization. Organizations with existing hyperscaler investments facing increasing sovereignty pressure from customers, regulators, or procurement requirements. Their challenge is not wholesale migration – it’s layering sovereign controls onto a mixed estate and maintaining consistent governance across it.

O custo de um ajuste incorreto

Over-engineering sovereignty creates its own operational risks. Organizations that apply maximum sovereign controls to workloads that don’t require them absorb cost and complexity that serves no regulatory or business purpose.

Under-engineering is the more common failure mode, and the more dangerous one. It typically doesn’t show up until the audit arrives – or, more seriously, until an incident occurs and recovery becomes a legally constrained problem. (That failure mode is the subject of the quarta postagem desta série.)

Um ponto de partida prático

Uma abordagem MVS segue três etapas:

  1. Classify workloads by their actual sovereignty requirements across each pillar – don’t start with deployment models.
  2. Mapeie cada classe de carga de trabalho para o nível de implantação que atenda a esses requisitos, em todo o espectro, desde regiões de hiperescaladores públicos até nuvem pública soberana e ambientes gerenciados no local.
  3. Govern the resulting mixed estate consistently – controls, audit evidence, and recovery capabilities must be demonstrable across the full environment, not just the most-sovereign tier.

The third step is where most programs struggle. Maintaining consistent sovereignty controls across a mixed estate is an operational governance challenge – and specifically the domain of Operational Sovereignty – tema da terceira postagem desta série, o pilar que a maioria das estratégias trata como algo secundário.

Use a autoavaliação doRelatório de Readiness para a Soberania Digitalpara identificar sua posição atual em todos os quatro pilares.

Perguntas frequentes

P: O que é soberania mínima viável (MVS)?

R: O MVS é a prática de aplicar controles de soberania com base nas necessidades reais da empresa e nas exigências regulatórias. Seu objetivo é ajudar a evitar tanto o excesso de complexidade quanto a proteção insuficiente.

P: Por que a classificação da carga de trabalho é importante?

R: Cargas de trabalho diferentes acarretam obrigações regulatórias e operacionais distintas. A classificação das cargas de trabalho ajuda as organizações a aplicar o nível adequado de controles de soberania.

P: Quais são os três perfis comuns de soberania?

R: Os três perfis são: organizações verdadeiramente soberanas, organizações regulamentadas e organizações híbridas em multicloud. Cada um deles apresenta requisitos operacionais e de conformidade distintos.

P: Quais são os riscos decorrentes de uma abordagem excessivamente técnica em relação à soberania?

R: Controles excessivos podem aumentar a complexidade operacional e os custos sem gerar conformidade significativa nem valor comercial.

P: Por que os ambientes mistos geram desafios de governança?

R: As organizações costumam operar em diversos modelos de nuvem e infraestrutura. É difícil manter controles, evidências de auditoria e padrões de Recovery consistentes em todos os ambientes.

Ruben Renders é Diretor de Soluções, MSP, na Commvault.

More related posts


Thumbnail-Digital-Sovereignty-4

Sovereign Data You Can’t Recover Isn’t Actually Sovereign

Read more about Sovereign Data You Can’t Recover Isn’t Actually Sovereign
Thumbnail-Digital-Sovereignty-3

The Pillar Most Sovereignty Strategies Forget

Read more about The Pillar Most Sovereignty Strategies Forget
Thumbnail-Digital-Sovereignty-1

You Don’t Have a Sovereignty Strategy. You Have a Residency Policy.

Read more about You Don’t Have a Sovereignty Strategy. You Have a Residency Policy.

Pontos principais

  • Data residency addresses where data is stored, but digital sovereignty also requires control over access, operations, and proper understanding of jurisdictional implications.
  • Operational sovereignty is often the weakest and least-audited part of most sovereignty programs.
  • A complete sovereignty posture depends on four pillars: data locality, technological sovereignty, operational sovereignty, and jurisdictional sovereignty.
  • Sovereignty is not binary; organizations must define a posture aligned to their regulatory and operational obligations.

Here is a question worth sitting with: When your organization made its sovereignty decision, what exactly did it decide?

For most, the answer is some version of the same thing. Pick a region. Move the workloads. Choose a cloud provider with data centers in-country. Check the box. The question of where data lives was answered, and the sovereignty conversation was considered closed.

But it wasn’t closed. It had barely started.

Data residency answers one question: Where? Digital sovereignty asks three more – who, how, and under what conditions?

The conflation of residency with sovereignty is understandable. Hyperscalers have made region selection feel like a sovereignty decision. Compliance checklists ask where data is stored. Regulatory guidance, at least in its earlier iterations, focused heavily on geography.

Choosing a sovereign cloud region is a real thing – it matters, it has operational implications, and it’s a necessary first step. But it is only a first step. And most organizations stopped there.

What Residency Doesn’t Answer

Think of it this way: Choosing a sovereign cloud region is like buying a safe. It tells you where your valuables are stored. It says nothing about who has a copy of the combination, who manufactured the safe, which country’s laws govern the manufacturer, or whether you can open it if compelled to.

Region selection answers one question. Three more remain entirely open – and these are the questions regulators, procurement committees, and auditors are now asking with increasing precision:

  • Who can operate your environment, and from where? Whether your cloud provider’s support personnel are subject to foreign jurisdiction is a sovereignty question that data residency cannot resolve. A routine maintenance window performed by a support engineer in a different legal jurisdiction is an access pathway your residency policy doesn’t cover. This is the domain of Operational Sovereignty – the hardest pillar to audit and the most commonly overlooked.
  • Under what legal regime can your data be accessed? A foreign technology provider operating infrastructure in-country does not automatically remove the reach of their home jurisdiction’s law. The extraterritorial reach of foreign legal regimes is a risk that geography alone cannot eliminate.
  • Can you recover your data if something goes wrong? Most sovereignty programs are built around access control. Very few address recovery – whether your data can be restored cleanly, within defined tolerances, by personnel who operate within your sovereignty boundary. That gap is where sovereignty postures most commonly fail under real conditions.

The Framework that Fills the Gap

A complete sovereignty posture spans four interdependent pillars. The Relatório de Readiness para a Soberania Digital – available at readiverse.com – walks through each in full. In brief:

  • Data locality addresses where data and metadata actually travel.
  • Technological sovereignty covers control over encryption, key custody, and architecture portability.
  • Operational sovereignty covers who runs the environment and from where.
  • Jurisdictional sovereignty establishes the legal framework governing and affecting all of the above.

No single pillar is sufficient. A strong data locality posture with weak operational controls is not sovereignty – it is residency with unexamined risk.

What makes the framework useful is not its complexity. It’s the questions it generates. When an organization maps its current posture against all four pillars for the first time, it almost always finds gaps it didn’t know were there – not because the controls are absent, but because the questions were never asked.

Sovereignty Is a Sliding Scale

One more thing worth naming: Sovereignty is not a binary state. There is no certification that grants it and no single deployment model that guarantees it. It is a posture – a set of deliberate, auditable decisions. And the right level of that posture varies by organization, by workload, and by what you actually owe regulators and customers.

That calibration is what minimum viable sovereignty is about – the subject of the second post in this series.

Regulatory confidence is built long before the audit itself – through clearly defined requirements, not assumptions tied to geography.

Download the Relatório de Readiness para a Soberania Digital for the four-pillar framework and a practical self-assessment tool.

Perguntas frequentes

Q: What is the difference between data residency and digital sovereignty?

A: Data residency focuses on where data is physically stored. Digital sovereignty goes further by addressing who can access the data, how systems are operated, and exposure to which jurisdictions may create legal risk.

Q: Why is region selection not enough for sovereignty?

A: Choosing a cloud region only addresses geography. It does not resolve issues related to operational access, legal risks exposure, or recovery capabilities.

Q: What are the four pillars of digital sovereignty?

A: The four pillars are data locality, technological sovereignty, operational sovereignty, and jurisdictional sovereignty. Together, they create, what we believe, is a more complete framework for assessing sovereign readiness.

Q: Why is operational sovereignty difficult to manage?

A: Operational sovereignty involves monitoring who can access systems, where they operate from, and under which legal regime. These controls are harder to audit than simple data location requirements.

Q: Is digital sovereignty a fixed certification?

A: No. Sovereignty is an ongoing posture based on deliberate, auditable decisions that vary by organization, workload, and regulatory environment.

Ruben Renders is Solutions Director, MSP, at Commvault.

More related posts


Thumbnail-Digital-Sovereignty-3

The Pillar Most Sovereignty Strategies Forget

Read more about The Pillar Most Sovereignty Strategies Forget
Thumbnail-Digital-Sovereignty-4

Sovereign Data You Can’t Recover Isn’t Actually Sovereign

Read more about Sovereign Data You Can’t Recover Isn’t Actually Sovereign
Thumbnail-Digital-Sovereignty-2

Minimum Viable Sovereignty: Why the Right Posture Isn’t the Same for Every Organization

Read more about Minimum Viable Sovereignty: Why the Right Posture Isn’t the Same for Every Organization

Pontos principais

  • Os ataques de vishing aumentaram drasticamente, com grupos organizados industrializando a engenharia social para obter acesso inicial por meio de centrais de atendimento.
  • Os invasores passam rapidamente de contas humanas comprometidas para identidades de máquina persistentes, como tokens OAuth e contas de serviço.
  • A maioria das organizações carece de governança e visibilidade sobre identidades não humanas (NHI), criando um grande ponto cego de segurança.
  • Readiness eficaz depende da correlação de sinais de identidade e do tratamento das identidades de máquinas como ativos de alto risco.
  • A verdadeira resiliência requer a capacidade de detectar e reverter alterações não autorizadas de privilégios antes que os invasores estabeleçam persistência.

Your help desk staff just got a phone call. The caller knew the employee’s name, their manager, and the last four digits of their badge number. They asked for a password reset. Standard procedure. The IT rep complied.

That call was a fraud. And the attacker is now inside.

Voice phishing – vishing – jumped 449% em 2025. Grupos de adversários transformaram a engenharia social em uma operação escalável: recrutando operadores, escrevendo roteiros epagando de US$ 500 a US$ 1.000 per successful help desk impersonation. They’re not looking for your data. They’re looking for a foothold.

Once inside, attackers don’t linger on the human account. They move laterally – stealing OAuth tokens, creating new administrative service accounts, embedding access in machine-layer credentials that nobody watches. Unlike human passwords, those credentials are rarely rotated. They don’t trigger login alerts. They can survive a full remediation of the original compromised user.

By the time your security team closes the ticket on the help desk incident, the attacker may have been quietly persistent in your environment for weeks. The governance gap makes it worse.

Menos de 25% of organizations have formal policies for creating or decommissioning NHIs – the service accounts, API keys, and OAuth tokens that now outnumber human users by 144 para 1. Nearly all of them carry permissions far beyond what their function requires.

Most organizations have almost no confidence in their ability to detect an attack targeting this layer. That’s not a prevention failure. It’s a recovery planning failure.

Como se apresenta a Readiness

Prevention at the help desk matters – training, callback verification, out-of-band confirmation. But it isn’t enough on its own. Attackers are industrializing faster than awareness programs can keep pace.

Readiness means correlating the signals: A help desk interaction followed immediately by a multi-factor authentication (MFA) reset or a new token creation is a high-probability indicator of compromise.

It means treating machine identities as Tier 0 assets – governing their creation, scoping their permissions, and monitoring for unauthorized escalation. And it means having the ability to detect and roll back malicious privilege changes quickly, before they become the new normal.

Explore how a resiliência de identidade da Commvaultoferece suporte à detecção rápida, reversão e Recovery do seu ambiente de identidade.

Perguntas frequentes

P: O que é um ataque de vishing no contexto da segurança corporativa?

A: Vishing (voice phishing) uses phone calls to impersonate employees and manipulate IT help desks into granting access – typically through password or MFA resets. It’s increasingly industrialized, with organized groups recruiting callers and using pre-written scripts to maximize success rates.

P: Por que os invasores passam a atacar identidades de máquinas após um ataque de vishing?

A: Human accounts get remediated. NHIs – OAuth tokens, service accounts, API keys – are more persistent and rarely rotated, often invisible to traditional monitoring. Migrating access to the machine layer allows attackers to maintain that persistence long after the original human credential breach is detected and closed.

Q: What does “identity resilience” mean in practice?

A: It means your organization can help detect unauthorized privilege changes in near real time and help restore the identity environment to a trusted state quickly. Detection alone isn’t sufficient – the ability to roll back malicious activity and verify that machine identities haven’t been tampered with (or if tampered with, to be rolled back to a prior good point in time) is what separates readiness from exposure.

Vidya Shankaran é diretor de tecnologia (CTO) da Commvault.

More related posts


Thumbnail_Blog-Identity-Resilience-MachineID-2026-Linkedin

The Machine Identity Blind Spot Is Now a Primary Attack Surface

Read more about The Machine Identity Blind Spot Is Now a Primary Attack Surface
Thumbnail_Blog-Help-Desk-2026-Linkedin

When the Help Desk Becomes the Front Door to Your Entire Network

Read more about When the Help Desk Becomes the Front Door to Your Entire Network
Thumbnail_Blog-SHIFT-Identity-Resilience-2026-Linkedin

Your Identity Infrastructure Is a Target. Here’s What Commvault Is Doing About It.

Read more about Your Identity Infrastructure Is a Target. Here’s What Commvault Is Doing About It.
Thumbnail_Blog-Rise-of-AI-Agents-in-Resops-2026

Commvault and Microsoft: The Rise of AI Agents in ResOps

Read more about Commvault and Microsoft: The Rise of AI Agents in ResOps
Thumbnail_Blog_Resilient-Against-the-AI-Machine

Resilient Against the AI Machine

Read more about Resilient Against the AI Machine

Pontos principais

  • A engenharia social no suporte técnico tornou-se atualmente um dos principais pontos de entrada, com os ataques de vishing (phishing por voz) aumentando rapidamente e levando ao comprometimento de credenciais.
  • Identidades não humanas, como contas de serviço e tokens, constituem um grande ponto cego de segurança, muitas vezes não gerenciadas e amplamente exploradas para movimentação lateral.
  • O Active Directory (AD) é um alvo de grande valor devido ao seu controle centralizado e às possíveis configurações incorretas.
  • A prevenção por si só não é suficiente; as organizações precisam de recursos robustos de detecção e recuperação rápida para limitar os danos.
  • Immediate operational actions – like auditing accounts and correlating help desk activity with identity changes – can significantly reduce risk.

O AD continua sendo um dos principais alvos dos invasores, pois está no centro da identidade corporativa.Pesquisas recentes mostram queAtualmente, 67% dos incidentes envolvem violações relacionadas à identidade, with attackers going after critical systems like AD within hours of initial access.Once compromised, recovery can take days or weeks – causing significant business disruption.
The question worth asking isn’t whether AD is a target.It’s how attackers get tSaiba mais no SHIFT 2025 – and why the path is so much shorter than security teams might expect.

3 Passos para um Compromisso Total

Grupos mal-intencionados como o ShinyHunters e o Scattered Spider transformaram a engenharia social em uma operação em grande escala.Voice phishing – vishing – jumped 449% in 2025.Os operadores são recrutados, recebem orientações sobre o que dizer epagou até US$ 1.000 depending on success and hit rate.
That means, it’s possible to start an attack with one step: Get a password reset or multi-factor authentication (MFA) change.That’s it.
From that single credential, the attacker moves laterally into cloud and virtualized environments.They harvest OAuth tokens, create new administrative service accounts, and embed access in machine-layer credentials.These non-human identities – service accounts, API keys, tokens – now outnumber human users 144 to 1.A expansão descontrolada e os custos operacionais tornam a rotação e a auditoria difíceis. Esse movimento lateral tem um destino: o Active Directory.

A publicidade é o alvo

AD is the central nervous system of enterprise identity.Control it and you control everything – user accounts, group policies, and access to every domain-joined system in the network.The reason it’s so attractive to attackers – and so difficult to defend – is structural.Any authenticated user can read the entire directory.Every domain-joined system inherits trust from it.
Group Policy Objects linked at the domain head can be weaponized to disable security controls outright.Legacy protocols left enabled for application compatibility provide straightforward access.Microsoft’s own documentation says that “most identity attacks utilize common misconfigurations in Active Directory.”

When an attacker reaches the AD, they don’t need to force entry.The door is usually open.

A prevenção é necessária, mas não suficiente

The standard security stack – MFA, endpoint detection, email filtering – is built around human behavior.It wasn’t designed to govern the machine identity layer or to detect the kind of slow, legitimate-looking privilege escalation that characterizes modern AD attacks.An attacker that moves from a compromised human account to a service account to a domain administrator over 72 hours may never trigger a single alert.
This is why the conversation must shift from prevention-first to recovery-first.
Prevention still matters.Least-privilege access, auditing AD changes, hardening default configurations, disabling inactive accounts – these can help reduce the attack surface.But given that half of organizations have already experienced an AD attack, designing only for prevention means designing to fail.
True identity resilience requires the ability to detect unauthorized privilege escalations in near real time, roll back malicious changes before they propagate, and restore the identity environment to a known-trusted state quickly – not in days or weeks, but fast enough to contain the blast radius.That means treating AD and the non-human identity layer as Tier 0 assets, with the same governance and recovery investment you’d apply to any other mission-critical system.

O que fazer agora mesmo para garantir a resiliência da identidade

The gap between wSaiba mais no SHIFT 2025 most organizations are and wSaiba mais no SHIFT 2025 they need to be on identity resilience is real.But it’s closeable.The immediate priorities are unglamorous and operational:

  1. Audit what’s in your AD.
  2. Find the accounts that shouldn’t still exist.
  3. Rotate the credentials that haven’t been touched in years.
  4. Correlacione a atividade do help desk com os eventos de criação de tokens e contas.

A help desk interaction followed by an MFA reset followed by a new service account is a high-confidence attack signal – and it’s detectable if you’re looking for it.
The longer-term work is architectural: Build recovery capability into your identity program so that when an attack succeeds – and it’s usually when, not if – you can contain it, reverse it, and try to restore trust faster than the attacker can consolidate their position.
Attackers are counting on your AD being ungoverned, your machine identities being invisible, and your recovery plan being theoretical.Close one of those gaps this quarter.Close all three and you’ve fundamentally changed the math. 

Saiba como o Commvault Cloud oferece proteção abrangente para o AD – from vulnerability assessment to one-click rollback and full forest recovery.
I recently joined Vidya Shankaran on the STRIVE podcast to talk about the governance gap for non-human identities.Check out our episode Saiba mais no SHIFT 2025.And be sure to read Vidya’s blog, O ponto cego da identidade das máquinas é agora uma superfície de ataque primária.

Perguntas frequentes

Q: Why are help desks becoming a major security risk?

A: Help desks are often trusted to reset passwords and modify MFA settings, making them attractive targets for social engineering.Attackers exploit this trust to gain initial access with minimal resistance.
Q: What role do non-human identities play in attacks?

A: Sprawl and operational overhead make rotation and audit of non-human identities, such as service accounts and API keys, difficult.Attackers use them to maintain persistence and move undetected across systems.
Q: Why is AD such a critical target?

A: AD controls authentication and access across the network.Gaining control of it allows attackers to manage users, policies, and systems at scale.
Q: Isn’t MFA and endpoint security enough to stop these attacks?

A: These tools focus on human behavior and may not detect slow, legitimate-looking privilege escalation.Attackers can operate within normal patterns and avoid triggering alerts.
Q: What does a recovery-first security approach mean?

A: It means preparing for the reality that breaches will happen and prioritizing the ability to detect, contain, and reverse them quickly.This approach helps reduce downtime and can help limit overall impact.
Q: What are the most important steps to take immediately?

A: Start by auditing your AD, removing unnecessary accounts, rotating old credentials, and monitoring for suspicious sequences of help desk and identity-related activities.
Dan Conrad é Tecnólogo-chefe e Diretor de Tecnologia de Campo na Commvault.

More related posts


Thumbnail_Blog-Okta-Early-Access-2026

Commvault® Extends Identity Resilience to Okta

Read more about Commvault® Extends Identity Resilience to Okta
Thumbnail_Blog-Lateral-Access-2026

Staying Resilient Against Lateral Access Exploits

Read more about Staying Resilient Against Lateral Access Exploits
Thumbnail_3_AD_Blogs_2025

Active Directory Forest Recovery: Why Manual Methods Are No Longer Viable

Read more about Active Directory Forest Recovery: Why Manual Methods Are No Longer Viable
Thumbnail_6_AD_Blogs_2025

AD Recovery Testing: How to Know Your Recovery Plan Will Actually Work

Read more about AD Recovery Testing: How to Know Your Recovery Plan Will Actually Work

Pontos principais

  • As identidades não humanas (NHIs) já superam em muito o número de usuários humanos e estão crescendo a um ritmo muito mais acelerado, criando uma superfície de ataque significativa e insuficientemente regulamentada.
  • Os invasores recorrem cada vez mais à engenharia social, como o phishing por voz (vishing), para contornar as defesas humanas e obter acesso às credenciais na camada de máquina.
  • Most NHIs operate with excessive permissions and lack proper lifecycle management, contributing to accumulated “identity debt.”
  • As ferramentas tradicionais de segurança não conseguem detectar ameaças na camada de máquina porque os NHIs se comportam de maneira diferente dos usuários humanos.
  • As organizações devem passar de estratégias que priorizam a prevenção para abordagens que priorizam a recuperação, dando prioridade à detecção rápida e à neutralização de ataques baseados em identidade.

For the past decade, enterprise security investment has followed the human. Better authentication. Stronger multi-factor authentication (MFA). Phishing simulation. Identity-centric architecture. These investments were the right response to the threat landscape at the time.

The threat landscape has moved.

Today’s most sophisticated adversaries aren’t trying to defeat your MFA. They’re using it as a door. A convincing phone call to your IT help desk, an MFA reset, and a compromised human account – that’s the entry. What they’re actually after is what’s behind it: the sprawling, under-governed layer of NHIs that connects every system in your environment.

A dimensão do problema é impressionante

Service accounts, API keys, OAuth tokens, AI agents – NHIs now outnumber human users by a ratio of 144 para 1, and they’re growing de 4 a 10 vezes mais rápidodo que as contas humanas. No entanto,menos de 25% of organizations have formal policies governing their creation or decommissioning. Nearly all of them carry excessive permissions – rights that far exceed what their function requires.

This isn’t a new risk that suddenly appeared. It’s accumulated identity debt: years of provisioning without governance, automation without accountability, cloud expansion without visibility. And adversaries have noticed.

O vishing é o ponto de entrada

Groups like ShinyHunters and Scattered Spider – operating under what researchers call the Scattered LAPSUS$ Hunters (SLH) cluster – have industrialized social engineering to exploit exactly this gap. Voice phishing rose 449% em 2025. These aren’t opportunistic calls. They’re coordinated operations: purpose-built scripts, recruited callers, incentivos financeiros de até US$ 1.000 per successful help desk impersonation.

The call isn’t the attack. The call is the credential reset that gets an attacker past the human perimeter. The attack begins when they migrate to the machine layer – stealing OAuth tokens, creating administrative service accounts, embedding access into credentials that are rarely monitored and almost never rotated.

The human account gets remediated. The machine-layer access persists. The attacker has already moved on.

Three Vulnerabilities that Traditional Controls Can’t See

Standard security tools are designed around human behavior. They flag anomalous logins, unusual geolocation, suspicious email traffic. NHIs operate differently, and that difference is the blind spot.

OAuth abuse, for instance, looks like normal API traffic – even after a password reset. Thousands of undocumented service accounts operate in large enterprises with administrative privileges, often long after the projects that created them ended. Long-lived API keys embedded in DevOps pipelines carry broad access with no device context and no login alert.

MFA doesn’t cover them. Endpoint detection doesn’t see them. Email filtering is irrelevant to them.

A mudança de paradigma: da abordagem centrada na prevenção para a abordagem centrada na recuperação

The logical response to a threat that often evades traditional detection is to stop assuming you can prevent every intrusion and start designing for rapid recovery from the ones that succeed.

That means treating NHIs as Tier 0 assets – with the same governance controls applied to domain administrators or cloud control planes managed with human identities. It means replacing static secrets with short-lived tokens and automatic rotation.

It also means correlating cross-domain signals: A help desk interaction followed by an MFA reset followed by a new token creation is a high-confidence indicator of compromise, and catching it early is the difference between containment and a prolonged breach. It means mapping NHIs to human identities for accountability.

Most importantly, it means having the capability to detect unauthorized privilege escalations and roll back malicious identity changes in real time – returning the environment to a known-trusted state before the damage extends.

Prevention still matters. But given the governance gap many organizations are carrying, recovery speed is becoming a primary resilience metric. Organizations should build identity programs designed for the attacks that are already happening, not the ones that were common five years ago.

Visit the Leiturase confira nosso e-bookA crise de identidade não humana, que explora todo o escopo da superfície de ataque das máquinas e a estrutura para a resiliência da identidade.

Perguntas frequentes

P1: O que são identidades não humanas (NHIs)?

R: Os NHIs incluem contas de serviço, chaves de API, tokens OAuth e agentes de IA que permitem que sistemas e aplicativos interajam. Ao contrário dos usuários humanos, eles costumam operar automaticamente e em grande escala, o que torna mais difícil monitorá-los e controlá-los.

P2: Por que os NHIs são considerados um risco à segurança?

R: Os NHIs costumam ter permissões excessivas e carecem de governança adequada, o que os torna alvos atraentes para invasores. Como raramente são monitorados ou têm suas credenciais atualizadas, as credenciais comprometidas podem permanecer sem serem detectadas por longos períodos.

P3: Como os invasores exploram os NHIs?

R: Os invasores geralmente obtêm acesso inicial por meio de engenharia social, como o phishing por voz, e depois avançam para a camada de máquina. Eles roubam tokens, criam novas contas de serviço ou incorporam acesso persistente em credenciais que não são monitoradas de perto.

Q4: Why don’t traditional security tools detect these threats?

R: A maioria das ferramentas de segurança é projetada para monitorar o comportamento humano, como anomalias no login ou tentativas de phishing. Os NHIs geram tráfego de sistema que parece normal, o que permite que atividades maliciosas se misturem às operações legítimas.

Q5: What is meant by a “recovery-first” security approach?

R: Uma abordagem que prioriza a recuperação concentra-se na detecção rápida de violações e na restauração dos sistemas a um estado confiável, em vez de partir do princípio de que todos os ataques podem ser evitados. Isso inclui identificar alterações não autorizadas e revertê-las em tempo real.

P6: Como as organizações podem melhorar a segurança do NHI?

R: As organizações podem tratar os NHIs como ativos essenciais, implementar políticas rigorosas de governança, substituir credenciais estáticas por tokens de curta duração e correlacionar sinais entre sistemas. O mapeamento dos NHIs aos seus proprietários humanos também melhora a prestação de contas e a supervisão.

Vidya Shankaran é diretor de tecnologia (CTO) da Commvault.

More related posts


Thumbnail_Blog-SHIFT-Identity-Resilience-2026-Linkedin

Your Identity Infrastructure Is a Target. Here’s What Commvault Is Doing About It.

Read more about Your Identity Infrastructure Is a Target. Here’s What Commvault Is Doing About It.
Thumbnail_Blog-Rise-of-AI-Agents-in-Resops-2026

Commvault and Microsoft: The Rise of AI Agents in ResOps

Read more about Commvault and Microsoft: The Rise of AI Agents in ResOps
Thumbnail_Blog-Unified-Resilience-2026

Why AI Is Breaking Your Resilience Strategy (And What to Do About It)

Read more about Why AI Is Breaking Your Resilience Strategy (And What to Do About It)
Thumbnail_Blog_Resilient-Against-the-AI-Machine

Resilient Against the AI Machine

Read more about Resilient Against the AI Machine

Organizations today are building applications faster, automating workflows at scale, and turning data into insights, powered by platforms like Microsoft Power Platform. What started as a low-code productivity layer has quickly become mission-critical, embedded in the processes that support revenue generation, day-to-day operations, and strategic decision-making.

But as the reliance on these business intelligence assets grows, so does the associated risk. The same platform accelerating innovation can also amplify the impact of operational errors, misconfigurations, and malicious actions.

A misconfigured workflow, a deleted report, or a broken application can disrupt business processes, compromise decision-making, and erode trust in the systems the business relies on. And when something goes wrong, recovery is rarely straightforward.

Commvault is helping address these challenges with enterprise-grade data protection and recovery for Microsoft Power Platform, starting with Power BI – allowing organizations to help keep the insights, workflows, and apps they build protected and rapidly recoverable. 

Power BI: A lacuna entre o insight e a recuperação

At the center of many Power Platform deployments is Microsoft Power BI, providing analytics and business intelligence, transforming data into reporting, forecasting, and operational visibility.

When Power BI assets are lost or compromised teams can quickly lose access to trusted insights, interrupting reporting cycles, and delaying business decision-making.

In practice, however, protection strategies lag behind the importance of these assets. Many organizations rely on manual file exports or limited native capabilities that weren’t designed for comprehensive recovery. When something breaks, teams are often forced to rebuild manually with no ability to restore exactly what’s needed. This makes recovery slow, error-prone, and difficult to scale.

Commvault Cloud Backup & Recovery for Microsoft Power Platform

Now generally available, Commvault Cloud Backup & Recovery for Microsoft Power Platform helps organizations protect and recover their business-critical assets, such as reports, from accidental deletion, corruption, and malicious activity.

  • Proteção automatizada e baseada em políticas: aplique backups orientados por políticas em todos os ativos do espaço de trabalho do Power BI, garantindo uma cobertura consistente e escalável sem intervenção manual.
  • Recuperação rápida e detalhada: recupere relatórios e pastas individuais para um momento específico no tempo, evitando reconstruções manuais e ajudando a minimizar o tempo de inatividade e as interrupções.
  • Backups isolados e imutáveis: ajudem a proteger os dados contra ransomware e alterações não autorizadas com backups projetados para impedir modificações ou exclusões não autorizadas.
  • Conformidade simplificada: mantenha a retenção de dados a longo prazo (até 10 anos), registros de auditoria centralizados e relatórios para atender aos requisitos regulatórios e internos.

Platform Unificada Platform Resiliência

O Commvault Cloud uma platform unificada platform proteger cargas de trabalho SaaS, cloud e locais, incluindo Microsoft 365, Dynamics 365, Salesforce, máquinas virtuais, bancos de dados e terminais. Com Platform Microsoft Power Platform , os clientes podem otimizar a proteção, a recuperação e a resiliência para um maior número de cargas de trabalho, ajudando a reduzir a proliferação de ferramentas e a simplificar as operações.

Como começar

Commvault Cloud Backup & Recovery for Power Platform is delivered as a SaaS solution, designed for fast deployment and minimal operational overhead. Organizations can connect their Power BI environment, apply policy-based protection, and begin backing up critical data in a matter of steps.

A descoberta automatizada protege os novos relatórios e pastas à medida que os ambientes evoluem, enquanto o gerenciamento centralizado oferece um único local para monitorar, gerenciar e recuperar dados em grande escala.

What’s Next: Expanding Across Power Platform

Pretendemos ampliar a proteção e a resiliência em toda Platform Microsoft Power Platform incluir o Power Apps e o Power Automate, estendendo a cobertura aos aplicativos e fluxos de trabalho que impulsionam seus negócios. Os planos, cronogramas e recursos estão sujeitos a alterações e não devem ser considerados como base para a tomada de decisões de compra.

Proteja o que impulsiona o seu negócio

À medida que Platform a dependência da Microsoft Power Platform , cresce também a necessidade de uma proteção resiliente e de nível empresarial. Com Cloud Commvault Cloud, você pode:

  • Proteja ativos críticos contra exclusão, corrupção e ataques
  • Rapidly recover exactly what you need – without rebuilding everything
  • Manter a confiança nos dados, nas decisões e na automação
Pronto para tornar seu investimento no Microsoft Power BI mais resiliente?

Saiba mais e veja o Commvault Cloud em ação emcommvault.com/platform/Power Platform.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Pontos principais

  • A migração de máquinas virtuais para o Red Hat OpenShift Virtualization é um processo gradual que exige proteção consistente em ambientes híbridos.
  • Uma platform unificada de proteção de dados nativa do Kubernetes platform reduzir a complexidade e platform eliminar a necessidade de ferramentas ou processos separados.
  • Reliable resilience – including immutable backups and threat detection – is critical during migration, when risks are highest.
  • As opções flexíveis de recuperação permitem que as organizações se adaptem rapidamente caso as etapas da migração falhem ou os prazos sejam alterados.
  • A consolidação da proteção para máquinas virtuais e contêineres ajuda a reduzir a proliferação de ferramentas e a manter uma governança consistente.

If you’re an IT leader today, chances are your virtualization strategy is under active review.

Rising costs, licensing uncertainty, and long-term vendor lock-in have many organizations reassessing their reliance on traditional hypervisors. At the same time, Kubernetes has matured into the operational foundation for modern applications.

These two realities are converging – and for many enterprises, Red Hat OpenShift Virtualization is emerging as a preferred destination for running virtual machines within a Kubernetes-native operating model.

This transition is accelerating across industries. As organizations modernize infrastructure on their own terms, Red Hat OpenShift Virtualization is increasingly viewed as a way to modernize the platform without the need for application refactoring. With that momentum comes a critical question:

How do you migrate virtual machines while maintaining consistent protection, resilience, and recoverability throughout the process?

To answer it, you need to examine how most enterprise migrations actually unfold – and where protection and resilience become critical.

A migração é uma jornada, não um evento pontual

Seasoned IT leaders know that infrastructure transitions rarely happen all at once.

For enterprises opting to move from hypervisors like VMware to Red Hat OpenShift Virtualization, the transition typically unfolds in phases. During this time, organizations inevitably operate in a mixed state:

  • As máquinas virtuais baseadas em VMware continuam a dar suporte às principais operações comerciais.
  • Máquinas virtuais que passaram a ser executadas recentemente no Red Hat OpenShift Virtualization.
  • Aplicativos em contêineres que compartilham os mesmos clusters do Red Hat OpenShift.

This coexistence period introduces complexity and risk. Data is in motion, environments are changing, and protection gaps can appear if tooling and processes don’t evolve alongside workloads.

É essencial manter uma proteção confiável

A Commvault oferece, há muito tempo, proteção e recuperação de dados tanto para ambientes VMware quanto para cargas de trabalho do Kubernetes em execução no Red Hat OpenShift. Esse mesmo modelo de proteção nativo do Kubernetes e orientado por políticas agora se estende às máquinas virtuais em execução no Red Hat OpenShift Virtualization. O que realmente chama a atenção dos clientes é a consistência:

  • Uma única platform proteção e recuperação.
  • Operações baseadas em políticas aplicadas de maneira uniforme em todas as cargas de trabalho.
  • Projetado para funcionar com suas ferramentas e processos atuais, à medida que os ambientes evoluem.

As máquinas virtuais em execução no Red Hat OpenShift Virtualization são protegidas por meio dos mesmos fluxos de trabalho e estruturas de governança utilizadas para aplicativos em contêineres. Essa abordagem unificada está sendo adotada por organizações que estão padronizando suas infraestruturas com o Red Hat OpenShift e que buscam uma maneira mais simples e consistente de gerenciar dados em todos os ambientes. Esse recurso já está disponível.A Commvault Cloudoferece suporte à proteção de ambientes de virtualização do Red Hat OpenShift alinhados com a versão de suporte de longo prazo 11.40 e a versão de inovação 11.42, o que significa que os clientes já podem colocar esses recursos em produção.

You Shouldn’t Need to Manage Protection Differently

Once VMs move to Red Hat OpenShift Virtualization, they shouldn’t require special handling from a protection standpoint.

A Commvault Cloud discovers and protects Red Hat OpenShift Virtualization VMs alongside containerized applications, helping give teams centralized visibility, consistent policy enforcement, and simplified recovery operations. Virtualized and containerized workloads are managed together – without introducing operational silos.

For organizations managing diverse application portfolios, this treatment of VMs inside Kubernetes helps reduce operational friction while maintaining enterprise-grade controls.

A resiliência cibernética é fundamental quando a migração aumenta o risco.

Migration periods represent a uniquely vulnerable window. Change creates complexity, and complexity increases exposure to data loss and ransomware.

A Commvault Cloud helps maintain resilience throughout this phase with:

  • Backups isolados e imutáveis para cargas de trabalho do Red Hat OpenShift Virtualization.
  • Dados de backup que apoiam a detecção de ameaças e a análise forense, ajudando as equipes a validar a prontidão para a recuperação antes de restaurar as cargas de trabalho.
  • Advanced recovery capabilities designed to help organizations minimize operational disruption.

Independentemente de as cargas de trabalho estarem na fase pré-migração, em transição ou já em pleno funcionamento no Red Hat OpenShift Virtualization, o nível de resiliência permanece inalterado.

A flexibilidade na recuperação traz confiança

Every modernization initiative needs room for adjustment.

Commvault supports both in-place and out-of-place recovery for Red Hat OpenShift Virtualization virtual machines, including full VM context and configuration. If a migration step doesn’t go as planned – or timelines need to shift – teams may recover quickly and move forward without compromising availability or data integrity.

Proteção nativa do Kubernetes além das VMs

For many enterprises, virtualization is only one piece of a broader application modernization strategy.

A Commvault Cloud also provides application-centric, Kubernetes-native protection for containerized workloads, including persistent volumes and application metadata, across all CNCF-certified Kubernetes distributions. This enables mobility and recovery for cloud-native applications while helping maintain operational consistency across environments.

Reduzindo a proliferação de ferramentas à medida que a infraestrutura evolui

Platform transitions often introduce new tools, new processes – and new complexity.

By using A Commvault Cloud as a unified protection platform for:

  • Máquinas virtuais VMware.
  • Máquinas virtuais do Red Hat OpenShift Virtualization.
  • Aplicativos em contêineres.

As organizações podem ajudar a reduzir a proliferação de ferramentas, simplificar a administração e manter uma governança consistente, mesmo à medida que as estratégias de infraestrutura evoluem.

Como tudo se encaixa

During any migration, it helps to understand how the pieces work together. Red Hat’s Migration Toolkit for Virtualization takes care of moving VMs from VMware into Red Hat OpenShift Virtualization.

A Commvault Cloud helps provide the protection and resilience that stays with your workloads throughout the process, so data can remain protected before, during, and after migration. This can help keep recoverability from falling behind as workloads move.

Continuing the Conversation at Red Hat Summit

We’re already working with customers that are actively moving virtual machines onto OpenShift Virtualization – and we’re continuing these discussions at Red Hat Summit, May 11–14 in Atlanta.

At the Commvault booth, we’ll be:

  • Conversando com líderes de TI sobre os desafios reais da resiliência.
  • Compartilhando orientações práticas para realizar a migração com confiança.
  • Demonstrating A Commvault Cloud protection for Red Hat OpenShift Virtualization.

If maintaining resilience and recoverability throughout your virtualization strategy is a priority, we’d welcome the opportunity to connect.

Seguindo em frente com confiança

Red Hat OpenShift Virtualization is becoming a foundational component of modern enterprise infrastructure. But you can’t rush migration at any cost; you must build protection, resilience, and recovery into the process from the beginning.

With A Commvault Cloud, protecting Red Hat OpenShift Virtualization workloads isn’t a future aspiration. It’s something customers already are doing – using a unified platform to modernize confidently while staying resilient and recoverable.

“Red Hat OpenShift Virtualization delivers a reliable, consistent foundation for organizations to support their entire virtualized estate,” says Steve Gordon, Senior Director, Product Management, Hybrid Cloud Platforms, at Red Hat. “By leveraging an optimized integration like A Commvault Cloud with Red Hat OpenShift Virtualization, our customers can move forward with greater confidence, knowing their workloads are protected consistently before, during, and after migration.”

Perguntas frequentes

P: Por que a migração de máquinas virtuais é considerada um processo em várias fases?

R: A maioria das empresas não consegue migrar todas as cargas de trabalho de uma só vez; por isso, operam em um ambiente híbrido, com ambientes legados e novos em execução simultânea. Essa abordagem em fases traz complexidade, tornando essenciais a proteção e a visibilidade consistentes ao longo de toda a transição.

P: Qual é o papel da resiliência durante a migração de máquinas virtuais?

R: A resiliência permite que as organizações mantenham a proteção dos dados, se recuperem rapidamente de falhas e se defendam contra ameaças como o ransomware. Durante a migração, quando os sistemas estão em transição, medidas robustas de resiliência podem ajudar a evitar a perda de dados e interrupções operacionais.

Q: How does A Commvault Cloud simplify protection across environments?

A: A Commvault Cloud provides a single platform with policy-driven protection for VMware VMs, OpenShift Virtualization VMs, and containerized applications. This unified approach enables consistent operations without introducing new tools or workflows.

P: Por que a proteção nativa do Kubernetes é importante?

R: A proteção nativa do Kubernetes se alinha à forma como as aplicações modernas são implantadas e gerenciadas, abrangendo tanto contêineres quanto máquinas virtuais. Ela permite o gerenciamento simples de dados, a mobilidade e a recuperação em ambientes cloud.

P: De que forma a flexibilidade na recuperação aumenta a confiança na migração?

R: Opções flexíveis de recuperação, como restaurações no local e fora do local, podem ajudar as equipes a recuperar rapidamente as cargas de trabalho caso ocorra algum problema. Essa adaptabilidade ajuda a reduzir o tempo de inatividade e permite que as organizações ajustem seus planos de migração sem comprometer a integridade dos dados.

P: Como as organizações podem reduzir a complexidade durante as transições de infraestrutura?

A: By adopting a unified data protection platform, organizations can manage all workloads – virtualized and containerized – through a single interface. This approach helps reduce tool sprawl, simplify administration, and maintain consistent governance across evolving environments.

Jason Gizaé gerente sênior de Marketing de Parcerias de Conteúdo Global na Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Pontos principais

  • A Academia Readiverse lançou um caminho de certificação estruturado e em níveis, que vai desde conhecimentos básicos até especialização avançada cloud .
  • As certificações estão alinhadas às funções profissionais reais, ajudando os alunos a desenvolver habilidades relevantes para suas responsabilidades em Cloud Commvault Cloud .
  • The program includes four tiers – Practitioner, Specialist, Professional, and Expert – each increasing in depth and operational capability.
  • A aprendizagem se baseia em três pilares fundamentais: platform , resiliência cibernética e conhecimento especializado em cargas de trabalho.
  • Opções flexíveis de aprendizagem, incluindo formatos individualizados e ministrados por instrutor, permitem que os profissionais avancem de acordo com seus horários e objetivos.

The environments you protect with Commvault® Cloud are increasingly complex, and the expectations on your teams that run them are higher than ever. It’s no longer just about knowing the platform. It’s about being able to operate, protect, and recover, often under pressure.

If you’ve already started your learning journey in the Academia Readiverse, welcome back. And if you’re new here, you’re joining at the right time.

Today, we’re introducing a structured, tiered certification approach that gives learners a clear, skill‑based path from foundational platform knowledge to advanced cloud engineering expertise.

Criamos conteúdo para você

Commvault Cloud environments demand expertise across multiple responsibilities, often within the same role. Administrators, security specialists, cloud engineers, and workload owners require different depths and breadths of knowledge. And not everyone needs to learn the same things, in the same order, to be effective.

The new Academia Readiverse certification tiers reflect that reality. Learners progress through clearly defined levels that build on one another so that your certification aligns to what you actually do and validates those capabilities to the teams you work with.

  • Commvault Cloud Practitioner – foundational platform and resilience knowledge.
  • Commvault Cloud Specialist – expanded operational and security depth.
  • Commvault Cloud Professional – advanced recovery and workload expertise.
  • Commvault Cloud Expert – full cloud engineering and resilience leadership.

Each tier is earned through a combination of coursework, hands‑on lab activities, and validated assessments. As learners progress, the scope and depth of operational capability demonstrated increases accordingly.

Um caminho claro: de iniciante a especialista

O programa de certificação está estruturado em torno de três pilares de competências essenciais que permeiam todos os níveis:

  • platform básicas platform
  • Conceitos de resiliência cibernética
  • Carga de trabalho e especialização em funcionalidades

Cada nível acrescenta requisitos específicos relacionados a esses pilares. Os alunos podem concluir cursos individuais ou combinar requisitos específicos para atingir as metas de certificação.

Already in Academia Readiverse? What this Means for You.

With a new structure like this, the most important question is what it means for the progress you’ve already made. If you’ve already completed courses or earned certifications in the Academia Readiverse, congratulations! Your investment matters, and we want to be clear about what happens next.

Those certifications represent your history and accomplishments with Commvault. The new program is aligned to our expanded portfolio of cyber resilience features for Commvault Software, Commvault SaaS, and hybrid environments. As your needs grow to require more from Commvault, these courses and certifications will help you configure, manage, and optimize Commvault to meet your organization’s unique needs.

There is no direct progression from the previous certification tracks to the new program, but your existing certifications validate your expertise on the former product releases. As those releases are retired, those certifications will reach end of life as well. Learners who are already invested in the Academia Readiverse are well positioned to progress quickly.

Who Should Take Academia Readiverse Courses and Certifications

Academia Readiverse certifications are designed for professionals working across Commvault SaaS, Commvault Software, and hybrid environments.

  • Platform administrators managing day‑to‑day operations.
  • Especialistas em segurança dedicados à proteção de dados e ao fortalecimento de ambientes.
  • Cloud responsáveis pela configuração do plano de controle e pela resiliência avançada.
  • Responsáveis por cargas de trabalho que precisam de proficiência em domínios específicos de dados.

All training is available for self‑paced learning, with select courses also offered in instructor‑led formats, so learners can progress in a way that fits their role and schedule.

Como começar ou dar continuidade à sua jornada de aprendizado

Whether you’re starting fresh or continuing your journey, the next step is simple and designed to meet you where you are.

  • Faça login ou cadastre-se no sitecommvault.com.
  • É novo na Commvault? Comece com o curso “Commvault Cloud ”.
  • Responsável pelo apoio à gestão da carga de trabalho? Confira nosso catálogo de cursos, que abrange praticamente tudo.
  • Procurando estratégias para apoiar a recuperação após um ataque cibernético? O curso sobre Resiliência Cibernética é o seu primeiro passo.

O que vem a seguir

Our goal is to make advancement predictable, transparent, and aligned to real‑world roles to help learners know what’s next and how to prepare for it.

We are committed to giving every Commvault Cloud user the knowledge to operate, protect, and recover their environment with confidence. Because when it matters most, certification isn’t about credentials. It’s about being resilient and ready to recover.

Perguntas frequentes

Q: What is the purpose of the Academia Readiverse certification program?

R: O programa oferece um percurso de aprendizagem estruturado e baseado em competências que ajuda os profissionais a evoluir do platform básico platform até a especialização avançada cloud . Ele alinha o treinamento às responsabilidades do mundo real para permitir que os alunos apliquem seus conhecimentos de forma eficaz em ambientes complexos.

P: Quais são os diferentes níveis de certificação disponíveis?

R: Existem quatro níveis: Commvault Cloud , Specialist, Professional e Expert. Cada nível se baseia no anterior, aumentando em profundidade técnica, escopo operacional e capacidade de liderança.

Q: Who should enroll in Academia Readiverse courses?

R: Os cursos foram desenvolvidos para platform , especialistas em segurança, cloud e responsáveis por cargas de trabalho que atuam em ambientes SaaS, de software e híbridos. Cada função pode seguir um plano de aprendizagem personalizado, de acordo com suas responsabilidades.

P: Como se obtêm as certificações?

R: As certificações são obtidas por meio de uma combinação de cursos, laboratórios práticos e avaliações validadas. À medida que os alunos avançam, eles demonstram níveis crescentes de especialização nas áreas de platform, segurança e cargas de trabalho.

Q: What happens to existing Academia Readiverse certifications?

R: As certificações existentes continuam válidas como comprovação de experiência anterior, mas estão vinculadas a versões anteriores do produto. À medida que essas versões forem descontinuadas, as certificações chegarão ao fim de sua validade, incentivando os alunos a fazer a transição para o novo programa.

P: Como alguém pode começar a usar o novo programa?

R: Os novos alunos podem começar pelo curso Cloud Commvault Cloud , enquanto os usuários já cadastrados podem fazer login para dar continuidade ao seu progresso. Há cursos adicionais disponíveis de acordo com objetivos específicos, como gerenciamento de cargas de trabalho ou estratégias de resiliência cibernética.

Suzanne Klausner é diretor de Estratégia de Capacitação do Cliente na Commvault.

More related posts


Thumbnail_Blog-Ready-or-Not-2026

Why Every CIO Needs a ‘Ready. Or Not.’ Mindset

Read more about Why Every CIO Needs a ‘Ready. Or Not.’ Mindset
Thumbnail_Blog_Readiness-Update-2024

Boost Your Cyber Resilience and Readiness

Read more about Boost Your Cyber Resilience and Readiness
Social_Readiverse_Blog_LinkedIn-1

The Readiverse: Your Go-To Learning Resource for Cyber Resilience and Readiness

Read more about The Readiverse: Your Go-To Learning Resource for Cyber Resilience and Readiness

Pontos principais

  • Os fluxos de trabalho tradicionais de restauração podem causar desvios na infraestrutura em ambientes gerenciados pelo Terraform, ao provisionarem novos recursos fora do estado.
  • O Clumio Backtrack foi projetado para restaurar dados diretamente em buckets S3 e tabelas DynamoDB existentes, ajudando a preservar a identidade dos recursos.
  • A recuperação no local ajuda a reduzir a necessidade de importações manuais do Terraform, reconfiguração de endpoints e reconciliação de estado durante incidentes.
  • Alinhar os fluxos de trabalho de recuperação aos princípios da Infraestrutura como Código (IaC) ajuda a manter a integridade da configuração e a previsibilidade operacional.
  • O planejamento da recuperação é tão importante quanto o planejamento do backup para equipes que operam ambientes de produção por meio do Terraform.

IaC brings consistency, repeatability, and version control to cloud environments. Terraform becomes the source of truth for what exists, how it is configured, and how it should behave. Recovery introduces a new challenge.

Traditional restore operations often create new resources – new S3 buckets, new DynamoDB tables, new endpoints. From Terraform’s perspective, those resources were not defined in code. They do not exist in state.

That creates drift. In routine operations, drift is manageable. During an incident, it compounds. This is where recovery design matters as much as backup design.

O problema do desvio na IaC

Em um modelo típico de restauração:

  • Um recurso protegido é restaurado como um novo recurso.
  • O recurso original permanece corrompido, sobrescrito ou com falha.
  • O estado do Terraform não reconhece o novo recurso.
  • As equipes devem importar manualmente os recursos para o estado.
  • Pode ser necessário atualizar as configurações dos aplicativos.

For platform teams managing production infrastructure through Terraform, this introduces friction at exactly the wrong moment. The challenge isn’t backup reliability itself, but how restore workflows integrate with infrastructure-as-code practices.

Apresentando a Recuperação no Local com o Clumio Backtrack

O Clumio Backtrack é um recurso de recuperação que ajuda a restaurar dados diretamente em recursos existentes da AWS, em vez de provisionar uma infraestrutura substituta. Quando configurado por meio do provedor Clumio Terraform, o Backtrack ajuda a habilitar fluxos de trabalho de recuperação que se alinham à infraestrutura definida em código.

O Clumio Backtrack é compatível tanto com o Amazon S3 quanto com o Amazon DynamoDB. Para uma análise técnica mais aprofundada dos fluxos de trabalho de recuperação específicos do DynamoDB, consulte nossa postagem no blog sobreClumio Backtrack para DynamoDB.

Em vez de provisionar recursos substitutos, o Backtrack ajuda a restaurar:

  • Objetos do S3 diretamente no bucket original.
  • Dados do DynamoDB diretamente na tabela original.

From Terraform’s perspective, the infrastructure is intended to remain unchanged, with defined resources continuing to match the declared configuration. This helps reduce the need for manual resource imports, temporary restore tables, endpoint rewiring, and state reconciliation under pressure.

Um exemplo prático

Considere um ambiente de produção gerenciado inteiramente por meio do Terraform. Uma tabela do DynamoDB controla o estoque; um bucket do S3 armazena os ativos do aplicativo; as funções e políticas de gerenciamento de identidade e acesso são codificadas; e as políticas de proteção são definidas por meio do Terraform. Se ocorrer corrupção antes de um grande pico de tráfego, as abordagens tradicionais de restauração podem criar novos recursos que precisarão ser reintegrados ao Terraform.

Com o Backtrack, a recuperação foi projetada para ocorrer dentro dos limites dos recursos existentes, ajudando a manter a infraestrutura definida intacta e preservando a identidade dos recursos. Essa abordagem tem como objetivo eliminar a necessidade de atualizar o Terraform para acomodar um bucket ou uma tabela recém-criados, tratando a recuperação como uma operação na camada de dados, em vez de um exercício de substituição da infraestrutura.

Por que isso é importante para Platform

Para equipes comprometidas com a IaC, os fluxos de trabalho de recuperação devem preservar a identidade dos recursos, o alinhamento de estado, a integridade da configuração e a previsibilidade operacional. A restauração no local contribui para esses objetivos, limitando as alterações na infraestrutura durante eventos de recuperação.

Recuperação em Cloud

Backtrack is designed to operate at cloud scale – whether restoring a small number of objects or large datasets. Recovery performance varies based on workload size and environment configuration, but the architectural objective remains consistent: restore data without introducing new infrastructure drift.

For Terraform-driven environments, that distinction matters.

Onde essa abordagem se encaixa

A recuperação no local é particularmente relevante para:

  • Cargas de trabalho de alto rendimento no DynamoDB
  • Buckets do S3 com grande número de objetos
  • Sistemas de produção gerenciados inteiramente por meio do Terraform
  • ambientes complexos, nos quais é difícil redirecionar as dependências das aplicações para novos recursos

Quando a infraestrutura é definida de forma declarativa, os fluxos de trabalho de recuperação devem seguir essa mesma abordagem.

Primeiros passos

Para explorar o Clumio Backtrack e sua integração com o Terraform:

Definir a proteção como código é apenas parte da história. A concepção de fluxos de trabalho de recuperação que preservem a integridade da infraestrutura completa o modelo.

Perguntas frequentes

P: Que problema as restaurações tradicionais causam em ambientes gerenciados pelo Terraform?

R: As restaurações tradicionais costumam criar novos recursos, como buckets S3 de substituição ou tabelas do DynamoDB, que não estão definidos no estado do Terraform. Isso pode levar a desvios na infraestrutura e obrigar as equipes a importar recursos manualmente e reconciliar configurações durante incidentes de alta pressão.

P: Em que o Clumio Backtrack difere das abordagens padrão de restauração?

R: Em vez de provisionar uma nova infraestrutura, o Clumio Backtrack foi projetado para restaurar dados diretamente no recurso existente da AWS. Essa abordagem ajuda a preservar a identidade do recurso e a manter o estado do Terraform alinhado com a configuração declarada.

P: Quais serviços da AWS são compatíveis com o Clumio Backtrack?

R: O Clumio Backtrack é compatível com o Amazon S3 e o Amazon DynamoDB. Ele foi projetado para restaurar objetos do S3 no bucket original e dados do DynamoDB na tabela original, ajudando a manter a consistência com a infraestrutura definida em código.

P: Por que a recuperação no local é importante para platform ?

R: Platform contam com a infraestrutura como código para garantir consistência e controle. A recuperação no local ajuda a manter o alinhamento do estado, a integridade da configuração e a previsibilidade operacional, sem introduzir alterações adicionais na infraestrutura durante eventos de recuperação.

P: Em que situações a recuperação no local é particularmente útil?

A: It is especially useful for high-throughput DynamoDB workloads, Buckets do S3 com grande número de objetos, and production systems fully managed through Terraform. It also can be beneficial in environments where redirecting application dependencies to newly created resources would be complex or risky.

P: Como as equipes podem começar a utilizar a integração entre o Clumio Backtrack e o Terraform?

R: As equipes podem consultar oDocumentação do provedor Clumio para o Terraform, explore ocódigo-fonte do provedor no GitHub, and watch the Vídeo de demonstração do Backtrack referenced in the blog to understand implementation and workflow details.

Lawrence Chang é diretor de engenharia da Clumio e Vir Choksié gerente principal de marketing de produto na Commvault.

More related posts


Thumbnail_Blog-AWS-Data-Protection-Terraform-Clumio-2026

Automating AWS Data Protection with Terraform and Clumio

Read more about Automating AWS Data Protection with Terraform and Clumio
Thumbnail_Blog_Clumio-Tech-2025

Restore only what matters: Clumio Backtrack for DynamoDB

Read more about Restore only what matters: Clumio Backtrack for DynamoDB
Thumbnail_Blog-GoogleWorkspace-2026

How the Move to Clumio Delivered 66.7% Savings on AWS Backups

Read more about How the Move to Clumio Delivered 66.7% Savings on AWS Backups
Thumbnail_Blog_AWS-Marketplace-AI

Commvault Featured in New AI Agent Solutions in AWS Marketplace

Read more about Commvault Featured in New AI Agent Solutions in AWS Marketplace
Man-and-woman-working-on-laptops-profile-Crocus-Thumbnail

Protecting Your Amazon S3 Data with Clumio: A Comprehensive Solution

Read more about Protecting Your Amazon S3 Data with Clumio: A Comprehensive Solution

Clumio

Read more about Clumio

Pontos principais

  • A maioria dos exercícios simulados serve para avaliar o desempenho, em vez de revelar lacunas reais na resposta a incidentes.
  • Para que os exercícios sejam eficazes, eles devem introduzir atrito, ambiguidade e pressão, a fim de refletir situações reais.
  • Limitar o escopo do exercício a alguns cenários críticos e definir o sucesso como a identificação de problemas, em vez de apenas causar boa impressão, pode levar a insights mais significativos e práticos.
  • A participação de diversas áreas, e não apenas das equipes técnicas, é essencial para avaliar com precisão a resposta da organização.
  • A verdadeira resiliência é comprovada por meio de testes reais de recuperação, e não apenas por cenários baseados em discussões.

There is a moment most security leaders recognize, even if they do not say it out loud. The tabletop just wrapped. The team is filing out. Everyone looks reasonably satisfied. And somewhere in the back of your mind, a quiet question surfaces: Did we actually learn anything?

If you are honest, the answer is often no.
That is not because tabletop exercises are a bad idea. They are one of the most valuable tools a security leader has. The problem is how most organizations run them – and what they are actually measuring when they do.

A Armadilha do Desempenho

The most common mistake in tabletop exercises has nothing to do with the scenario. It has to do with the goal. Most teams, consciously or not, build exercises designed to demonstrate competence rather than discover gaps.
The scenario generally follows a clean arc. Information arrives in a logical sequence. The right people say the right things. Everyone feels prepared. And that feeling – confident, well-rehearsed, almost collegial – is exactly the problem.
Real incidents do not run on clean arcs. They arrive with incomplete information, conflicting signals, unavailable people, and a business demanding answers faster than the facts support. If your tabletop does not create that kind of friction, you have not tested incident response. You have practiced a conversation.
When the exercise is designed to validate rather than stress-test, a second problem follows: People stop being honest. Nobody says, “I don’t know who owns that decision” or “we have never actually tested that recovery path.” They say what sounds right. And the gaps that should surface in a controlled environment stay hidden until they surface in a real one.

O que um bom exercício realmente avalia

Before you build a scenario, you need to answer a simpler question: What do you actually want to learn? Not 20 things. Three or four.
Can your team make a shutdown decision fast enough, and does everyone know who has the authority to make it? When security, IT, legal, and communications are all in the room with conflicting priorities, can they actually reach decisions together? Can you explain the business impact of an incident clearly enough for leadership to act – not just understand? And if you had to restore a critical system in the next four hours, could you really do it?

Once you know what you are testing, build a scenario with real friction. Make a key person unavailable mid-exercise. Introduce a customer escalation. Have a regulator ask a question the team cannot answer from the runbook.
Give people incomplete information and see how they make decisions anyway. The value is not in watching people succeed under pressure. It is in finding the places where the process breaks down while the stakes are still low enough to fix it.

Diga isso em voz alta logo no início: hoje em dia, sucesso significa identificar problemas, e não causar boa impressão. Essa única frase muda o que as pessoas estão dispostas a dizer na sala.

O Problema das Pessoas

Uma simulação que envolva apenas segurança e TI é uma discussão técnica, não um exercício de resposta a incidentes. Se o departamento jurídico não estiver presente, se o departamento de comunicação não estiver presente, se os responsáveis pelas áreas de negócios e a alta liderança estiverem ausentes, você não estará testando como sua organização realmente responde a uma crise. Você estará testando como um grupo de pessoas inteligentes discute uma situação hipotética. Incidentes reais são tratados em toda a empresa. O exercício deve refletir isso.

Conversar sobre o assunto não é suficiente

This is where most organizations stop short. A paper exercise is important – but it is not confidence.
Talking through a recovery scenario tells you something. Actually restoring a system tells you something different. Can you bring identity back to a clean point in time? Can you validate that what you are recovering is trustworthy? Can you restore a Tier 1 application and confirm it comes back cleanly, without carrying the infection with it?

Those are not questions you can answer in a conference room. At some point, the plan has to meet the environment – and you need to know whether they match.

Após o término do exercício

The debrief tells you whether the exercise mattered. If the hot wash is quiet, vague, or full of “good reminders,” the exercise did not push hard enough. A well-run tabletop should leave you with a short list of real findings, clear owners, and deadlines. If you cannot answer what broke, who is fixing it, and by when, you ran an event, not an exercise.
The goal was never to pass the exercise. It was to learn something important while the cost of being wrong was still just time.
Watch our recent episode of the STRIVE podcast, where I join my colleague Chris Mierzwa, Senior Director, Portfolio Marketing, for sobre exercícios simulados.

Perguntas frequentes

P: Por que a maioria dos exercícios simulados não consegue agregar valor real?

R: Muitos exercícios são elaborados para que as equipes pareçam preparadas, em vez de revelar pontos fracos. Isso leva a discussões ensaiadas, que não refletem a imprevisibilidade e a pressão de incidentes reais.

P: Qual deve ser o objetivo de um exercício de simulação?

R: Deve se concentrar em responder a um pequeno número de questões essenciais, como velocidade na tomada de decisões, clareza quanto à responsabilidade e capacidade de recuperação. Esse foco ajuda as equipes a identificar lacunas significativas, em vez de apenas observações superficiais.

P: Como as organizações podem tornar os exercícios mais realistas?

R: Introduza incertezas, informações ausentes e interrupções inesperadas durante o cenário. Esses elementos obrigam as equipes a pensar criticamente e agir sob pressão, em condições mais próximas às de um incidente real.

P: Quem deve participar de um exercício simulado?

R: Além das equipes de segurança e TI, equipes como as de assuntos jurídicos e de comunicação, líderes de negócios e executivos devem participar. Isso permite que o exercício reflita a forma como incidentes reais são gerenciados em toda a organização.

P: Por que falar sobre a recuperação não é suficiente?

R: As discussões podem destacar os planos, mas somente testes reais comprovam se os sistemas podem, de fato, ser restaurados de forma limpa e rápida. A validação prática é necessária para confirmar a prontidão para a recuperação.

P: O que define um resultado bem-sucedido em um exercício de simulação?

R: Um exercício bem conduzido resulta em conclusões claras, responsáveis designados e prazos definidos para a correção. Se esses elementos estiverem ausentes, é provável que o exercício não tenha desafiado a equipe o suficiente.

Chris Bevil is Principal, Global Cyber Resilience & AI, at Commvault.

More related posts


Readiverse-Featured-Image-888-x-500

Ready Is Good. Resilient Is Better.

Read more about Ready Is Good. Resilient Is Better.
Thumbnail_5_MV_Blogs_2025

Recovery Testing: The Missing Piece in Most Cyber Resilience Programs

Read more about Recovery Testing: The Missing Piece in Most Cyber Resilience Programs
Urgent-Need-for-Cyber-Resilience

The Urgent Need for Cyber Resilience

Read more about The Urgent Need for Cyber Resilience
Thumbnail_Blog_Modern-Playbook-2025

Your Modern Playbook for Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Rapid Response and Clean Recovery

Pontos principais

  • Commvault’s data access governance, powered by Satori, unifies visibility, access control, and auditability across structured data, unstructured files, SaaS apps, and AI workloads.
  • Uma política de acesso única e consistente pode reger tanto usuários humanos quanto modelos de IA, ajudando a reduzir os silos e a limitar a exposição excessiva de dados confidenciais.
  • A descoberta, a classificação e a avaliação de risco contínuas ajudam a fornecer uma visão priorizada sobre onde os dados confidenciais estão armazenados e onde o risco de exposição é maior.
  • O mascaramento e a supressão dinâmicos, orientados por políticas, ajudam a garantir o acesso com o mínimo de privilégios, permitindo o uso autorizado dos dados e, ao mesmo tempo, contribuindo para a proteção de campos confidenciais.
  • Registros de auditoria centralizados e quase em tempo real oferecem visibilidade abrangente das consultas dos usuários, das solicitações de IA e dos eventos de acesso regulamentado, a fim de apoiar a conformidade e a prestação de contas.

With AI now embedded in every workflow, from copilots and chat assistants to analytics tools, all these endpoints have become ravenous for data to ingest. Commvault’s Os recursos de governança de acesso a dadosda Commvault, desenvolvidos pela Satori, foram projetados para atender a essa demanda da IA, unificando a visibilidade, o controle de acesso e a auditabilidade em todo o seu ambiente de dados.

Uma base unificada para a governança de dados na era da IA

Commvault’s data access governance features bring structured databases, unstructured files in SaaS apps, and AI workloads under one governance model, instead of treating them as separate silos. Organizations now can apply a single access policy to both human users and AI models, so that the same rules determine who or what can see sensitive information, regardless of where it lives.

By integrating Satori into the Commvault Centro de Comando, these capabilities extend Commvault’s traditional protection into live data and AI usage, not just backups and snapshots. This helps security and data protection teams move from reactive incident response to proactive control over how data is discovered, accessed, and used in real time.

Descoberta, classificação e avaliação de risco contínuas

Um dos principais pilares de nossas capacidades de governança de dados éa descoberta e classificação unificadasde dados em nuvens e SaaS. À medida que as organizações se conectam a ambientes como AWS, Azure, Google Cloud, Snowflake, Databricks e outros, a Commvault mapeia automaticamente os repositórios de dados e os classifica continuamente, sejam os dados estruturados ou não estruturados.A cada ativo é atribuída uma pontuação de risco, proporcionando às equipes uma visão priorizada de onde residem as informações confidenciais e onde a exposição é mais provável. Em vez de depender de varreduras periódicas, a platform a movimentação de dados, novos locais de armazenamento e mudanças na classificação, ajudando as equipes a identificar problemas mais cedo e a se concentrar primeiro nas áreas de maior risco.

Acesso com o mínimo de privilégios, com mascaramento dinâmico e supressão de dados

Traditional data protection often stops at knowing where sensitive data is; Commvault’s capabilities emphasize controlling how that data is revealed. Using policy-driven masking and redaction, organizations can enforce least-privilege access so that users, services, and AI models only see the specific information they are authorized to see, with sensitive fields anonymized or hidden as needed.

Because the same masking and redaction policies apply across all connected environments, organizations can consistently safeguard access instead of fragmented, application-by-application rules. This helps reduce the risk of data overexposure, where too many people or systems have access to more data than they legitimately need.

Segurança e manuseio seguro e ágil

A standout capability is policy-driven AI security that operates at the prompt and response level. Before data is ever sent to an AI model, Commvault, powered by Satori, can intercept the interaction, detect sensitive fields (such as regulated personal details), and apply inline masking or redaction according to existing data access policies.

Unlike solutions that simply block entire prompts or rely solely on downstream data loss prevention (making security someone else’s concern), this approach allows employees to keep using AI assistants productively while keeping sensitive data under governance. Because redaction occurs before the model processes the data, it also helps prevent sensitive information from influencing or contaminating AI training datasets, protecting both the users and the broader AI environment.

Registros de auditoria centralizados auxiliam na conformidade

The final piece of our Os recursos de governança de acesso a dados is o registro abrangente e centralizado de auditorias. Every interaction – whether a user query, an AI prompt, or a governed access event – is captured with details such as who accessed what, which policy was applied, and what redactions occurred, in near–real time.

This unified audit visibility spans live data, AI prompts, and access governance events, giving security, IT, and compliance leaders a single authoritative record rather than disparate logs from point tools. For CISOs and CIOs, this means faster compliance reviews and clear proof that governance is not just documented on paper but actively enforced across the environment.

Ajudando as organizações a adotar a IA com segurança

Em conjunto, esses novos recursos oferecem às organizações uma maneira coesa de governar dados em um mundo habilitado para IA: visibilidade unificada entre nuvens, SaaS e IA; uma única política para usuários e modelos; mascaramento e supressão dinâmicos para acesso com privilégios mínimos; e proteção de prompts de IA baseada em políticas, respaldada por trilhas de auditoria completas. O resultado é uma mudança de controles reativos para uma governança proativa do acesso aos dados, preparada para a IA, ajudando as equipes a adotar a inovação em IA enquanto mantêm o controle sobre suas informações mais confidenciais.

Perguntas frequentes

Q: What makes Commvault’s approach to AI data governance different from traditional data protection?

R: A proteção de dados tradicional costuma se concentrar em backups e na resposta a incidentes após a ocorrência de uma exposição. A Commvault amplia a governança para ambientes em operação e interações com IA, ajudando a possibilitar um controle proativo sobre como os dados são identificados, acessados e utilizados em tempo real. Essa mudança ajuda as organizações a gerenciar os riscos antes que se transformem em uma violação.

Q: How does a descoberta e classificação unificadas improve security?

R: A descoberta e a classificação contínuas mapeiam e rotulam automaticamente dados estruturados e não estruturados em nuvens e plataformas SaaS. Ao atribuir pontuações de risco a cada ativo, as equipes obtêm uma visão priorizada da exposição de dados confidenciais. Isso ajuda a identificar mais rapidamente as áreas de alto risco e a direcionar melhor os esforços de correção.

P: O que é o mascaramento dinâmico e por que ele é importante para cargas de trabalho de IA?

R: O mascaramento dinâmico e a supressão de informações limitam o que os usuários, serviços e modelos de IA podem ver com base em políticas predefinidas. Campos confidenciais podem ser anonimizados ou ocultados, sem impedir o acesso legítimo aos dados relevantes. Essa abordagem promove a produtividade e, ao mesmo tempo, ajuda a reduzir o risco de exposição excessiva.

P: Como funciona a proteção de prompts de IA com reconhecimento de políticas?

R: A segurança de IA baseada em políticas intercepta prompts e respostas antes que os dados cheguem ao modelo de IA. Ela ajuda a detectar informações confidenciais e a aplicar mascaramento ou supressão em tempo real, de acordo com as políticas existentes. Isso permite que os funcionários continuem usando ferramentas de IA, ao mesmo tempo em que ajuda a manter os dados regulamentados sob governança e fora dos conjuntos de dados de treinamento.

P: De que forma as trilhas de auditoria centralizadas apoiam os esforços de conformidade?

R: O registro abrangente de auditoria captura detalhes sobre quem acessou quais dados, quais políticas foram aplicadas e quais supressões ocorreram. Essa visibilidade unificada abrange dados em tempo real e interações de IA, ajudando a fornecer aos líderes de segurança e conformidade um registro claro e confiável. Isso contribui para agilizar as revisões e demonstrar que os controles de governança são ativamente aplicados.

P: Como esses recursos ajudam as organizações a adotar a IA com segurança?

A: By combining unified visibility, consistent policy enforcement, dynamic masking, and complete audit trails, Commvault’s data governance capabilities help give organizations a cohesive framework for governing AI-era data. These controls help enable innovation while helping maintain control over sensitive information. The result is a more confident and safe path to AI adoption.

Nico Guerrera é gerente sênior de marketing técnico na Commvault.

More related posts


Social_Blog_Satori_GigaOm_Leader_2026_Linkedin

Satori Named Leader in GigaOm’s Data Access Governance Radar Report

Read more about Satori Named Leader in GigaOm’s Data Access Governance Radar Report
Thumbnail_Blog-Conversational-Resilience-2025-Linkedin

Conversational Resilience: The New Way to Manage and Protect Enterprise Data

Read more about Conversational Resilience: The New Way to Manage and Protect Enterprise Data
Thumbnail_Blog_Satori-Acquisition-2025

Commvault Closes Acquisition of Satori, Strengthening Data and AI Security Platform

Read more about Commvault Closes Acquisition of Satori, Strengthening Data and AI Security Platform
Thumbnail_Blog-Data-Rooms-2025-Linkedin

Data Activate: Unlocking the Power of Trusted Data for AI Innovation

Read more about Data Activate: Unlocking the Power of Trusted Data for AI Innovation

Pontos principais

  • A infraestrutura de identidade é uma das principais superfícies de ataque, capaz de interromper as operações comerciais caso seja comprometida.
  • Commvault’s vulnerability assessment helps highlight misconfigurations and risky settings through clear exposure indicators and remediation guidance.
  • A auditoria em tempo real ajuda as equipes a detectar alterações maliciosas sutis à medida que ocorrem e a rastrear a atividade dos invasores em tempo real.
  • A reversão com um clique pode facilitar a reversão rápida de alterações não autorizadas, ajudando a minimizar o tempo de inatividade e a limitar a propagação do ataque.

A segurança cibernética e a importância da identidade

When most people think about cybersecurity, they picture stolen files or encrypted databases. But there’s a layer underneath all of that which, if compromised, makes everything else irrelevant – your infraestrutura de identidade.​

Identity management systems like Active Directory(d.C.),ID da EntraeOkta are the systems that decide who gets to log in, what they can accessewhether your business can function at all. When attackers get in there, users can’t authenticate, applications go darkeoperations grind to a halt. It’s not a data problem at that point, it’s a control problem.​

A recuperação automatizada de florestas with clean OS rebuilds helps enable organizations to restore identity systems securely without reintroducing threats. Here’s how.

Know What You’re Vulnerable to Before the Attackers Do

Commvault’s vulnerability assessment gives your AD environment a posture score.  Think of it like a health grade for your directory. Most environments have more exposure than people realizeethis makes that visible.​

Our tool helps surface indicators of exposure (IOEs), which are specific misconfigurations or risky settings that could be exploited. One common example is accounts with passwords set to never expire. Stale, non-rotating credentials are one of the most common ways attackers maintain long-term access to an environment.

Commvault doesn’t just flag the issue, it helps identify which accounts are affected, walks through remediation stepselets you export the list to help simplify scripting the fix.

Catch It While It’s Happening

Knowing your weaknesses is step one. Seeing when someone is actively exploiting them is step two.

Commvault’s identity management auditing helps capture a real-time feed of every change made to identity systems like Active Directory and ID da Entra – details like who made the change, when, from whereewhat the values looked like before and after.

Attackers don’t usually blow the doors off; they make subtle, targeted changes. A compromised account might create a backdoor user, quietly add it to domain admins, then link a malicious Group Policy Object (GPO) designed to deploy ransomwareeevery one of those steps shows up in the audit feed.​

Once you spot a suspicious account, filtering can help you instantly pull up every change that account ever made, helping give you the full picture of what the attacker touched.​

Repare os danos rapidamente

Detection only matters if you can act on it. From the same auditing view, you can roll back a malicious change with a single click, helping restore the environment to its last known good state without jumping between tools or writing a custom script. The aim is to help minimize downtime and limit how far the attack spreads before it is caught.​

Quando o pior acontece: recuperação florestal

Sometimes an attack gets througheyou need to rebuild from scratch. AD forest recovery, rebuilding your entire directory environment after a ransomware hit, is notoriously complex, often involving 50 to 100+ individual steps, depending on how many domains and domain controllers you have.​

Commvault helps automate this with orchestrated runbooks that sequence every step: Rebuilding domain controllers in the right order based on their flexible single master operation (FSMO) roles, restoring SYSVOL, verifying metadataere-establishing trust between domains. A topology view of the entire AD forest helps make it visually clear which domain controllers should come back online first.​

The standout piece here is what Commvault calls Recovery do sistema operacional limpo. Instead of restoring potentially compromised virtual machines, it rebuilds domain controllers on brand-new VMs. Restoring an infected machine risks bringing the malware right back with it. Recovering onto fresh infrastructure means you’re not just getting your data back; you’re actually starting clean.​

Um único painel para ambientes locais e Cloud

Most organizations today aren’t running purely on-premises or purely in the cloud, they’re hybrid, with AD handling legacy access and ID da Entra handling modern cloud-based identities. Commvault’s unified control plane can help cover both from a single console: assessments, auditing, detectionerecovery across both platforms.​

The value is straightforward: fewer tools, less complexityea cleaner story to tell leadership when they ask how infraestrutura de identidade is being protected end to end.​

Identity resilience deserves its own dedicated conversation, separate from making backups and separate from protecting endpoints. The combination of proactive vulnerability scanning, real-time change auditing, fast rollbackeclean forest recovery helps your organization treat your directory infrastructure as a security priority in its own right.

Perguntas frequentes

Q: Why is infraestrutura de identidade such a critical security focus?

R: Os sistemas de identidade controlam a autenticação e o acesso em toda a organização. Se forem comprometidos, os invasores podem interromper totalmente as operações, tornando outras medidas de segurança irrelevantes.

P: O que são indicadores de exposição (IOEs)?

R: As IOEs são configurações incorretas específicas ou ajustes de risco em ambientes de identidade que os invasores podem explorar. Identificá-las pode proporcionar visibilidade sobre os pontos fracos e ajudar a orientar as equipes sobre como corrigi-los.

P: Como a auditoria em tempo real ajuda a impedir ataques?

R: A auditoria em tempo real ajuda a rastrear todas as alterações nos sistemas de identidade, incluindo quem as fez e o que foi alterado. Essa visibilidade ajuda as equipes de segurança a detectar comportamentos suspeitos antecipadamente e a investigar todo o escopo de um ataque.

P: É mesmo possível reverter alterações maliciosas rapidamente?

R: Sim, o Commvault permite reverter diretamente alterações não autorizadas a partir da mesma interface. Isso ajuda a reduzir o tempo de resposta e a restaurar os sistemas a um estado seguro sem a necessidade de scripts complexos.

P: O que torna a recuperação da floresta do AD tão desafiadora?

R: A reconstrução de uma floresta do AD envolve várias etapas interdependentes, incluindo a restauração de controladores de domínio e o restabelecimento de relações de confiança. A complexidade aumenta com o tamanho do ambiente.

Q: What is Commvault’s Clean OS Recoveryewhy does it matter?

R: O Clean OS Recovery ajuda a reconstruir controladores de domínio em sistemas novos e não comprometidos, em vez de restaurar máquinas infectadas. Essa abordagem ajuda a eliminar malware remanescente e pode contribuir para uma recuperação segura.

Nico Guerrera é gerente sênior de marketing técnico na Commvault.

More related posts


Thumbnail_Blog-Okta-Early-Access-2026

Commvault® Extends Identity Resilience to Okta

Read more about Commvault® Extends Identity Resilience to Okta
Thumbnail_Blog-Lateral-Access-2026

Staying Resilient Against Lateral Access Exploits

Read more about Staying Resilient Against Lateral Access Exploits
Thumbnail_Blog-Linkedin 1

Security Best Practices

Read more about Security Best Practices

Pontos principais

  • Gerenciar o backup e a recuperação como Infraestrutura como Código (IaC) ajuda a reduzir o desvio de configuração e a alinhar a proteção de dados às práticas modernas cloud .
  • O provedor Clumio para o Terraform permite que contas, políticas e regras de proteção da AWS sejam definidas de forma declarativa e sujeitas a controle de versão.
  • A proteção baseada em tags foi projetada para proteger automaticamente os recursos existentes e futuros, ajudando a reduzir a intervenção manual e a escalar com eficiência em todos os ambientes.
  • A definição de políticas de backup no Terraform ajuda a melhorar a visibilidade, a reprodutibilidade e a governança por meio de fluxos de trabalho padronizados de pull request.
  • Essa abordagem pode ser especialmente valiosa para ambientes da AWS com várias contas e para organizações que já adotaram o Terraform como padrão.

Cloud é cada vez mais definida como código. Instâncias do EC2, funções de gerenciamento de identidade e acesso (IAM), nuvens privadas virtuais e bancos de dados agora estão hospedados em repositórios com controle de versão e são implantados de forma previsível por meio da IaC. No entanto, as políticas de Backup and Recovery muitas vezes ainda são configuradas manualmente em consoles da web. Essa lacuna gera riscos. Quando a infraestrutura é declarativa, mas a proteção de dados não é, as equipes correm o risco de:

  • Desvio de configuração.
  • Proteção inconsistente entre as contas.
  • Erros manuais.
  • Visibilidade limitada sobre o que está realmente protegido.

For organizations already using Terraform, backup and recovery should be managed the same way as the rest of the stack – through code.Clumio’s Terraform provider enables AWS data protection to be defined declaratively alongside infrastructure. You can explore the provider and its documentation here: https://registry.terraform.io/providers/clumio-code/clumio/latest/docs/guides/getting_started.In this post, we’ll walk through how to automate AWS workload protection using Terraform and Clumio da Commvault – and why that approach scales more effectively for modern cloud teams.

O problema com a configuração de backup por meio do console

Em uma configuração tradicional, a proteção dos recursos da AWS requer:

  • Conectando contas da AWS.
  • Configurar a proteção separadamente em vários serviços da AWS.
  • Criação de políticas de backup.
  • Definição das regras de proteção.
  • Atribuição manual de recursos.
  • Repetir esse processo para cada conta ou ambiente.

Mesmo em ambientes bem administrados, isso gera:

  • Configuração manual repetitiva.
  • Aplicação inconsistente das políticas.
  • Proteção diferida para recursos recém-criados.
  • Controle de versão limitado.

O Terraform já ajuda a resolver esse problema na área de infraestrutura. O provedor Clumio para o Terraform amplia esse modelo para a proteção de dados.

From Zero to Protected – Using Four Files

É possível definir a proteção de vários serviços da AWS usando um pequeno conjunto de arquivos do Terraform, em vez de uma sequência de etapas manuais na interface do usuário.

A configuração segue uma estrutura simples.

  1. Definir provedores (AWS + Clumio)

O primeiro passo é declarar os provedores. O Terraform precisa saber:

  • You’re using AWS.
  • You’re using the Clumio provider.

Isso conecta o Terraform às duas plataformas. A documentação oficial do provedor explica essa configuração em detalhes noGuia de Introdução.

  1. Conectar contas da AWS ao Clumio

Next, the Clumio module establishes the connection between AWS and Clumio. This abstracts away the IAM role configuration required for data protection. Instead of manually configuring roles and permissions, the module handles the integration in a repeatable way.The código-fonte do provedor is publicly availableno GitHub.This means your integration is defined in code, version-controlled and reproducible across environments.

  1. Definir políticas de backup como código

A definição da política de backup é onde a IaC se destaca. Em uma configuração baseada no Terraform:

  • É possível definir diferentes objetivos de ponto de recuperação para diferentes tipos de recursos.
  • É possível definir vários níveis de retenção dentro da mesma política (por exemplo, retenção de curto prazo e de longo prazo).
  • A mesma política pode ser aplicada automaticamente com base em condições definidas.

Instead of navigating multiple consoles, a single Terraform configuration defines frequency, retention, and resource scope. That policy is reusable and reviewable like any other infrastructure configuration.

  1. Proteção automática baseada em tags

Um dos elementos mais escaláveis dessa abordagem é a proteção baseada em tags. É possível configurar uma regra de proteção para proteger automaticamente qualquer recurso marcado com um par específico de chave/valor. Por exemplo: created_by = demo_script Isso significa:

  • Os recursos existentes que correspondem à tag estão protegidos.
  • Os recursos futuros com essa tag são incluídos automaticamente.
  • Não é necessária nenhuma intervenção manual.

For S3 specifically, protection groups also use tags to manage hundreds of buckets as a single logical unit, allowing centralized policy changes at scale. This helps reduce configuration drift.

Aplicando a configuração

Once defined, Terraform initializes the working directory, previews planned changes, and applies the configuration. Terraform is designed to respect dependencies between resources, creating them in the correct order.The configuration helps connect AWS accounts, activate policies, enforce protection rules, and protect tagged resources. And critically – the entire protection strategy exists in version-controlled code.

Por que isso é importante para Cloud

For teams operating with IaC principles, backup configuration should follow the same discipline as infrastructure provisioning.Defining backup in Terraform provides several practical benefits:

  • Controle de versão: as políticas de backup são definidas no código e podem ser revisadas, versionadas e aprovadas por meio de fluxos de trabalho padrão de pull request.
  • Reprodutibilidade: A mesma configuração pode ser implantada de maneira consistente nas contas de desenvolvimento, teste e produção.
  • Redução do desvio: as configurações do Terraform podem ser reaplicadas para garantir o cumprimento do estado declarado, ajudando a realinhar alterações manuais ou fora da cadeia de comando com a configuração pretendida.
  • Visibilidade clara: a lógica de proteção fica visível no código, em vez de ficar oculta na configuração da interface do usuário.
  • Separação entre configuração e interface: a postura de backup é definida de forma declarativa, sem depender do estado do console.

Quando essa abordagem faz sentido

A automação de backups com o Terraform é particularmente útil para:

  • Ambientes da AWS com várias contas.
  • Setores regulamentados que exigem uma configuração auditável.
  • Platform que gerenciam infraestrutura compartilhada.
  • Organizações que já adotaram o Terraform como padrão.

If your infrastructure is defined as code, your data protection strategy should be too.

Primeiros passos

Para aprofundar essa abordagem:

Você também pode avaliar o Clumio por meio doAWS Marketplace.

Perguntas frequentes

P: Por que as políticas de backup devem ser gerenciadas como código?

R: Quando a infraestrutura é definida como código, mas as políticas de backup são configuradas manualmente, podem surgir lacunas e inconsistências. Gerenciar o backup como código ajuda a alinhar a proteção aos fluxos de trabalho de implantação, reduzir erros manuais e oferecer visibilidade com controle de versão sobre sua estratégia de proteção de dados.

P: O que o provedor Clumio Terraform permite fazer?

A: The Clumio Terraform provider allows AWS data protection resources – such as account connections, backup policies, and protection rules – to be defined declaratively. This helps enable teams to manage backup configurations alongside infrastructure in the same Terraform workflow.

P: Como a proteção baseada em tags melhora a escalabilidade?

R: A proteção baseada em tags foi projetada para aplicar automaticamente políticas a qualquer recurso que corresponda a um par chave/valor especificado. Isso ajuda a proteger recursos existentes e futuros sem a necessidade de atribuição manual, facilitando o gerenciamento da proteção em grande escala entre contas e serviços.

P: Como o Terraform ajuda a reduzir o desvio de configuração em ambientes de backup?

R: O Terraform mantém um estado declarado para a infraestrutura e as políticas de proteção. A reaplicação das configurações ajuda a realinhar as alterações manuais ou fora da cadeia de comando com o estado pretendido, contribuindo para melhorar a consistência entre os ambientes.

P: Em quais situações faz mais sentido automatizar o backup com o Terraform?

R: Essa abordagem é particularmente vantajosa em ambientes da AWS com várias contas, setores regulamentados que exigem configurações auditáveis, platform que gerenciam serviços compartilhados e organizações que já utilizam o Terraform como padrão para IaC.

P: Como as equipes podem começar a utilizar a proteção de dados da AWS com base no Terraform?

R: As equipes podem começar analisando oDocumentação do provedor Clumio para o Terraform, explorando oprovider’s GitHub source code, e assistindo à demonstração do Guia de Início Rápido. Avaliando o Clumio por meio doAWS Marketplacetambém é um próximo passo prático.

Lawrence Chang é diretor de engenharia da Clumio e Vir Choksié gerente principal de marketing de produto na Commvault.

More related posts


Thumbnail_Blog-GoogleWorkspace-2026

How the Move to Clumio Delivered 66.7% Savings on AWS Backups

Read more about How the Move to Clumio Delivered 66.7% Savings on AWS Backups
Thumbnail_Blog_AWS-Marketplace-AI

Commvault Featured in New AI Agent Solutions in AWS Marketplace

Read more about Commvault Featured in New AI Agent Solutions in AWS Marketplace
Man-and-woman-working-on-laptops-profile-Crocus-Thumbnail

Protecting Your Amazon S3 Data with Clumio: A Comprehensive Solution

Read more about Protecting Your Amazon S3 Data with Clumio: A Comprehensive Solution
Zz05MThhZTc3NmU0MTQxMWVmYTYwZWJlYTg2ZTllNjQ5Yw

A Blueprint for Effective Cloud Recovery

Read more about A Blueprint for Effective Cloud Recovery

Clumio

Read more about Clumio

Every organization that has ever failed a recovery – and there are more than anyone publicly acknowledges – had one thing in common: They believed they could recover before they tried.

The belief came from somewhere. A completed tabletop exercise. A backup system that showed green. An annual disaster recovery test that passed. All of it documented. All of it, at some point, accurate. None of it current when the incident actually hit.

This is the confidence gap. And it is the gap that continuous recovery validation is designed to close.

What ‘Testing’ Actually Means in Most Organizations

Pergunte à maioria dos líderes de segurança ou de TI com que frequência eles testam sua capacidade de recuperação, e a resposta geralmente é “uma vez por ano”, às vezes “duas vezes por ano”. O teste envolve restaurar um subconjunto de sistemas a partir de um backup em um ambiente de teste, confirmar se eles entram em operação e elaborar um relatório. Às vezes, um exercício simulado é realizado paralelamente a isso. O que esse tipo de teste não faz: validar se os dados de backup estão livres de malware; confirmar se a sequência de recuperação funciona para serviços interdependentes. Testa a recuperação de identidade, o que é essencial quando credenciais comprometidas foram o que possibilitou o ataque. Confirma se a equipe que realmente executaria a recuperação conhece os manuais de procedimento atuais. Ou produz evidências significativas o suficiente para convencer um órgão regulador, um auditor ou um conselho de que a capacidade de recuperação é real e está atualizada. Em resumo, ela valida um momento específico. As operações de resiliência (ResOps) exigem que a validação seja um estado contínuo.

O Modelo de Validação Contínua

Continuous recovery validation is not a single test run more frequently. It is a set of integrated practices that produce ongoing, evidence-based proof of recoverability across critical services.

Automated backup integrity scanning. Every backup, continuously evaluated for anomalies, encryption patterns, and malware signatures. Not at restore time – before restore time. The goal is to know whether your recovery points are clean before you need them, not during an incident.

Scheduled Cleanroom Recovery drills. Bi-annual at minimum, restoring from immutable backup points into an isolated Cleanroom Recovery environment – not production, not a production-adjacent test environment, but a genuinely isolated space where forensic analysis can happen without risk of reinfection. These drills produce documented evidence of recoverability against defined impact tolerances.

Identity recovery validation. With o uso indevido de credenciais é o vetor de violação mais comum, Active Directory and Entra ID recovery must be tested alongside data recovery. Organizations that restore systems without restoring a verified-clean identity layer may find attackers re-enter through the same door.

Service Resilience Indicator (SRI) dashboards. SRIs – continuous signals drawn from backup telemetry, dependency mapping, and test results – that give CISOs, CIOs, and boards a live view of recoverability posture. Not a point-in-time report. An ongoing operational signal.

Each of these practices feeds what Deloitte and Commvault call the resilience backlog: a continuously updated, prioritized list of gaps identified through testing and tracked to resolution. It is the mechanism by which validation drives improvement rather than just producing reports.

O que significa a variação no tempo médio de recuperação da limpeza

Traditional recovery metrics – recovery time objective (RTO) and recovery point objective (RPO) – measure speed and data recency. They say nothing about whether the data being restored can be trusted. Mean Time to Clean Recovery (MTCR) fills that gap: It measures the time required to restore data that is verifiably clean, not just technically available.

MTCR matters because in a ransomware incident, the adversary’s goal is often to corrupt recovery options, not just encrypt production systems. An organization that restores quickly but restores from a compromised backup has not recovered. It has re-infected itself.

Building MTCR into your resilience measurement framework, alongside RTO and RPO, changes what you optimize for and what you report to the board. Speed plus recency plus integrity: that is the complete picture of recovery readiness.

Resiliência que você pode comprovar

The organizations that navigate cyber disruptions with the least damage share one characteristic: They treat recovery capability as something to be continuously demonstrated, not periodically asserted. They know their MTCR. Their SRIs are current. Their cleanroom recovery has been tested in the last 90 days.

That posture is not the result of better technology alone. It is the result of an operating discipline – ResOps – that makes resilience continuous, measurable, and governable. Commvault’s platform provides the technical foundation: clean recovery, automated validation, and the unified visibility across data, identity, and services that ResOps requires at scale.

For the organizational side of that equation – how to define impact tolerances, align executive leadership, and build the governance structure that sustains the discipline – see the Deloitte companion blog, A conversa sobre resiliência que seu conselho ainda não está tendo. E para conhecer a estrutura completa do ResOps, incluindo os seis domínios do ResOps e o modelo de medição que vincula a recuperabilidade técnica à responsabilidade do conselho administrativo, leia o white paper conjunto:Da Viabilidade Mínima à Resiliência Operacional: ResOps na prática.Bill O’Connell é diretor de segurança da Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Cloud nos proporcionar flexibilidade, além de:

  • Serviços de ponta.
  • Inovação Cloud.
  • Liberdade da dependência de um único fornecedor.

But when a cyber incident hits, that flexibility often becomes complexity.
In this episode of STRIVE, I sat down with Senior Director of Product Management Akshay Joshi – whose career spans IBM, AWS, Microsoft, Clumio, and now Commvault – to unpack one uncomfortable truth: Most organizations think they’re ready for multi-cloud recovery.
Until they’re not. Watch the episódio completo.

Pontos principais: O queCloud realmente exige

  • Backup at the service level doesn’t equal recovery at the application level. Protecting individual data sources is not the same as restoring a synchronized application ecosystem.
  • Recovery complexity multiplies across clouds. Different recovery points, different accounts, different admin teams – each adds friction when time matters most.
  • Native hyperscaler tools are necessary – but not sufficient. They protect within their own cloud but don’t orchestrate across clouds.
  • Isolation is the first domino in a cyber event. The larger the environment’s aperture, the harder it is to contain impact.
  • Resilience must be designed in – not retrofitted later. Dependency mapping and recovery planning should begin at application design, not after deployment.
  • AI-enabled automation adds power – and new risk. Agentic workflows require tight permission controls and governance discipline.

The Gap Between “On Paper” and Reality

On paper, recovery seems simple: When do you recover to? What do you recover? Where do you recover it?

But, as Akshay explains, each of those questions fractures in a multi-cloud world. Different services may have different recovery points. Some microservices may be impacted while others aren’t. Recovery may require re-architecting if restored cross-regionally or cross-account.
What looks straightforward in documentation becomes deeply complex in execution. And when ransomware hits, teams don’t calmly reference playbooks – they scramble.

O primeiro dominó: o isolamento

Each threat vector expands proportionally with environmental complexity. Multi-cloud doesn’t just diversify infrastructure – it expands operational aperture.

Backup no nível do serviço vs. recuperação no nível da aplicação

Here’s where most organizations get caught.
They back up:

  • Dados do Azure com o Azure Backup
  • Dados da AWS com o AWS Backup
  • Cloud do Google Cloud com uma ferramenta separada

Individually, each service may be protected. Collectively, the application may not be recoverable in a synchronized state.
Native tools don’t communicate across clouds. They aren’t inherently multi-cloud in orchestration. They aren’t tuned to optimize recovery time objective (RTO) or recovery point objective (RPO) at scale for cross-cloud architectures.
And when recovery depends on aligning multiple data sources across hyperscalers, orchestration becomes the difference between hours and days. This is exactly why unified recovery strategies exist – not to replace hyperscalers, but to coordinate them.

Dependency Mapping Isn’t Optional Anymore

We’ve been talking about application dependency mapping for more than a decade. But in a multi-cloud world, it’s no longer a “nice to have.” Applications now span multiple hyperscalers, multiple DevOps teams, multiple admin domains, and multiple vendor backup tools.
Fragmented ownership slows recovery. Vendor fragmentation complicates orchestration. Operational silos create delays at the worst possible time. Resilience must be operationalized from the beginning – not bolted on after deployment.

Antevisão: Por queCloud falha sem o mapeamento de dependências

In this moment from the STRIVE conversation, Akshay explains why operationalizing resilience at the architecture stage is critical for surviving real-world cyber events.

Designing for Recovery – Not Just Protection

One of the most powerful points in this episode: Modern applications should be designed not only around performance and scale – but around recoverability. That means:

  • Pensando tanto em RTO quanto em RPO.
  • Projetar tendo em mentecloud .
  • Consolidar a visibilidade sempre que possível.
  • Reduzir a fragmentação de fornecedores e de tarefas administrativas.
  • Testando a recuperação em diferentes ambientes.

Recovery speed impacts revenue. Recovery clarity impacts reputation. Downtime impacts customer trust. Multi-cloud innovation must be matched by multi-cloud recovery discipline.

A camada de IA e automação

Nenhuma discussão está completa sem abordar a IA. Os fluxos de trabalho baseados em agentes estão cada vez mais integrados às plataformas SaaS corporativas. Mas a automação traz novas considerações:

  • Quais são as permissões dos agentes?
  • Com que frequência os backups são executados?
  • Quais são as implicações financeiras decorrentes das decisões de automação?
  • Os agentes são tratados como identidades com acesso controlado?

AI can accelerate resilience – but without guardrails, it also can amplify risk. The key is controlled delegation.

Por que tivemos essa conversa no STRIVE

STRIVE isn’t about repeating what everyone already knows. It’s about confronting the gaps that surface during real-world cyber events. Multi-cloud adoption isn’t slowing down. But unless recovery strategies evolve alongside architecture, complexity will outpace preparedness.
That’s why this discussion matters. And that’s why we brought Akshay in – someone who’s operated across hyperscalers and understands both their power and their limitations.

Assista ao episódio completo

In the full STRIVE episode, you’ll discover:

  • A verdadeira lacuna entre o backup no nível do serviço e a recuperação no nível da aplicação.
  • Por que o isolamento é o primeiro dominó em casos de ransomware.
  • Como a fragmentação de fornecedores complica a orquestração.
  • O que os CISOs e os líderes de DevOps precisam alinhar.
  • Como a IA muda a equação da resiliência.

Assista agora sobre.
If you operate across AWS, Azure, or Google Cloud – this conversation is essential.

Perguntas frequentes

Q: Why isn’t native hyperscaler backup enough?

A: Native tools protect data within a specific cloud but don’t orchestrate recovery across clouds. Multi-cloud applications require coordinated restoration across services and providers.

P: Qual é a maior lacuna nacloud ?

R: A discrepância entre a forma como os backups são feitos (serviço por serviço) e a forma como a recuperação deve ocorrer (em toda a aplicação).

Q: What does “environmental aperture” mean?

R: Refere-se à amplitude de contas, nuvens, identidades e serviços em um ambiente. À medida que essa amplitude se expande, o risco e a complexidade aumentam proporcionalmente.

P: Por que o mapeamento de dependências é fundamental?

R: Atualmente, as aplicações abrangem várias nuvens e equipes. Sem um mapeamento das dependências dos serviços, a sequência de recuperação torna-se uma questão de adivinhação.

P: Como a IA influencia a recuperação de desastres?

R: Os fluxos de trabalho baseados em IA podem ajudar a automatizar as decisões relacionadas a backup e recuperação, mas exigem controles de acesso rigorosos, gestão de custos e supervisão.

P: Por onde as organizações devem começar a melhorarcloud ?

R: Comece avaliando:

    • Alinhamento da recuperação no nível da aplicação.
    • Oportunidades de consolidação de fornecedores.
    • Sincronização entre equipes.
    • Estratégia de isolamento durante incidentes.
    • Frequênciacloud .

Chris Mierzwa é diretor sênior de marketing de portfólio na Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Pontos principais

  • O Commvault Edge Docking for SaaS transformar a implantação na borda em um processo centralizado e cloud, gerenciado a partir de um único console. O Commvault Edge era anteriormente conhecido como HyperScale Edge.
  • A configuração automatizada e o provisionamento por meio de API ajudam a reduzir o tempo de implantação para apenas alguns minutos em locais distribuídos.
  • Fluxos de trabalho padronizados ajudam a melhorar a consistência, a segurança dos dados e a escalabilidade em ambientes de borda.
  • SaaS contínua SaaS permite atualizações, manutenção e otimização contínuas sem intervenção manual.
  • Recursos de segurança integrados, como backups imutáveis e arquitetura de confiança zero, ajudam a reforçar a proteção contra ameaças em constante evolução.

A implantação da proteção de dados na borda não deve exigir configuração manual em cada local. ComCommvault Edge para o SaaS, a Commvault transforma a implantação na borda em uma experiência simplificada e orientada pela nuvem. Ele combina o poder do Commvault Edge com o controle centralizado do plano de gerenciamento de SaaS.

Minimizar a complexidade da implantação na borda

Os ambientes de ponta estão em franca expansão.A IDC projeta que os gastos com TI de ponta atingirão US$ 380 bilhões até 2028. Organizations are pushing compute closer to data – retail stores, branch offices, manufacturing plants, healthcare facilities – each generating and storing critical information that must be protected.

The current edge-setup process is resource-intensive, requiring physical access and time-consuming configuration steps. This extends deployment timelines and increases operational costs when scaling to multiple sites. What should take minutes can stretch into an extended period of time and potential complexity. And while organizations struggle with deployment logistics, critical edge data remains unprotected or inconsistently backed up across distributed locations.

The threat landscape doesn’t wait. Verizon’s documents a surge in breaches exploiting edge devices – and every unprotected site represents a potential entry point for ransomware, data theft, and business disruption.

SaaS para o Commvault Edge

A Commvault está ajudando a transformar a implantação na borda como SaaS Docking para Commvault Edge (formerly HyperScale Edge) – a capability that brings cloud-native speed and simplicity to on-premises protection. From the Command Center, IT teams can configure, deploy, and manage every Commvault Edge system through a single SaaS console. It’s a single pane of glass that helps manage hybrid and cloud-native workloads across every site, device, and workload.

New systems follow a guided, standardized setup workflow that enables protected and consistent configuration from day one. Once powered on, each system automatically connects to Commvault SaaS, validates its configuration, registers with the platform, and begins installation. This helps minimize on-device setup and reduce the operational effort required to deploy at scale.

For larger rollouts, Commvault API-driven automation helps enable rapid onboarding of multiple systems simultaneously, supporting repeatable deployment across sites and regions.

Once systems are deployed, the global Command Center provides unified management across all locations. Each Commvault Edge system remains connected to Commvault SaaS for regular updates, maintenance, and optimization. From this single platform, you can deploy, patch, scale, and maintain every system with confidence. Deploy faster. Manage smarter. Protect data everywhere.

Concebido para a expansão, projetado para a simplicidade

Commvault Edge Docking for SaaS is designed to deliver measurable operational advantages for IT and security leaders:

Accelerated time to value: Deploy new edge systems faster without manual, site-by-site provisioning.

Centralized visibility and governance: Manage configuration, monitor health, deploy updates, and scale infrastructure from a single SaaS management plane.

Reduced operational overhead: Limit the need for on-device configuration and streamline rollout processes, helping free IT resources for higher-value initiatives.

Consistent, rapid deployment: Standardized workflows help reduce configuration drift, deliver consistent data security posture and policy enforcement, and improve reliability across distributed environments.

Data security by design: Every system runs on , Commvault’s hardened Linux-native foundation. It’s a system that helps enable recovery that’s not just fast, but safe, with immutable local backups, multi-layer ransomware protection, and zero-trust architecture.

Por que isso é importante

Traditional edge deployments stretch across weeks or months when deploying at scale. Commvault Edge Docking for SaaS reinforces our commitment to delivering hybrid data protection with the speed and simplicity of SaaS, helping reduce operational costs, eliminate deployment bottlenecks, and achieve faster time to value.

But speed isn’t the only benefit. Consistency also matters. When every site deploys with the same protected baseline, compliance becomes more manageable. Automatic rollout of updates helps security posture stays current. And when recovery workflows are designed to work the same way everywhere, teams can respond confidently under pressure.

This is what unified resilience looks like at scale on the edge: Protection that deploys fast, is simple to manage, and helps provide reliable recovery across hundreds or thousands of distributed sites.

Veja-o em ação

Pronto para modernizar sua estratégia de implantação na periferia? Saiba mais em nossa páginaCommvault Edgee agende uma demonstração para ver o Commvault Edge Docking for SaaS ação, ou entre em contato com seu representante da Commvault para saber como SaaS pode transformar sua estratégia de resiliência na borda.

Perguntas frequentes

P: O que é o Commvault Edge Docking para SaaS?

R: Trata-se de um recurso da Commvault que ajuda as organizações a implantar e gerenciar sistemas Commvault Edge por meio de uma plataforma SaaS centralizada. Essa abordagem ajuda a simplificar a configuração, a implantação e as operações contínuas em ambientes distribuídos.

P: Como essa solução reduz a complexidade da implantação?

R: Isso ajuda a eliminar a necessidade de configuração manual, site a site, por meio do uso de fluxos de trabalho automatizados e controle centralizado. Os sistemas podem se autoconfigurar e se conectar àplatform SaaS , contribuindo para reduzir o tempo e o esforço de configuração.

P: É possível expandir a solução para vários locais?

R: Sim, a automação baseada em API ajuda a viabilizar a integração rápida de vários sistemas simultaneamente. Isso a torna ideal para organizações que gerenciam centenas ou milhares de locais de borda.

P: Quais recursos de segurança estão incluídos?

A: The solution runs on VaultOS™, which includes immutable backups, multi-layer ransomware protection, and a zero-trust architecture. These features help provide stronger, more resilient data protection at the edge.

P: De que forma o gerenciamento centralizado beneficia as equipes de TI?

R: As equipes de TI passam a dispor de uma interface única para monitorar, atualizar e gerenciar todos os sistemas de borda. Isso ajuda a melhorar a visibilidade, reduzir os custos operacionais e manter políticas consistentes em todos os ambientes.

P: Por que isso é importante para os ambientes de borda modernos?

R: À medida que a computação de ponta cresce, os métodos tradicionais de implantação tornam-se lentos demais e exigem muitos recursos. Essa solução contribui para uma implantação rápida, segurança de dados consistente e recuperação confiável, ajudando as organizações a acompanhar o ritmo da expansão e dos riscos.

Justin Wolf é gerente sênior de produtos e Chad Bersche é gerente-chefe de produtos da Commvault.


Blogs relacionados

More related posts


Thumbnail_Blog_HPE-Active-Peer-Persistence-2024-_1_

A Powerful Partnership for the Future of Data Resilience

Read more about A Powerful Partnership for the Future of Data Resilience
Thumbnail_Blog_Commvault-Cloud-2025-Linkedin

Elevate Your Cyber Resilience with Commvault Cloud Enhancements

Read more about Elevate Your Cyber Resilience with Commvault Cloud Enhancements

Artificial intelligence is redefining what’s possible for modern enterprises: accelerating innovation, sharpening decision-making, and unlocking new efficiencies at scale. Behind every AI-driven insight lies a physical reality—one powered by energy, infrastructure, and data.

As AI adoption grows, so does the need to efficiently manage and protect data at scale.

The future of AI will not be defined by intelligence alone, but by how responsibly that intelligence is built and sustained.

Três fatores-chave do impacto ambiental

The environmental impact of AI is rooted in the compute infrastructure that powers it. Training and running AI models requires high-performance systems that consume electricity. But compute intensity is only part of the story.

AI depends on vast amounts of data—stored, moved, and processed across systems, each contributing to resource use.

All of this is supported by data centers, where servers must be powered and cooled. Cooling systems can represent a meaningful portion of energy use, making data infrastructure design a critical factor in AI sustainability.

Finally, the environmental impact of AI is influenced by how electricity is generated: the same workload can result in very different carbon emissions depending on the energy source.

Combata a ineficiência, não a inovação

A IA está se expandindo rapidamente à medida que as organizações a implementam em diversas funções, geram mais dados e ampliam a infraestrutura para acompanhar esse ritmo. Uma ineficiência importante muitas vezes passa despercebida: metade dos dados corporativos nunca é acessada após ser armazenada.1Companies pay to store it without realizing value from it. This is where the environmental footprint of AI can expand—not through innovation, but through inefficiency.

Addressing this starts with better visibility and control over data.

Dados mais inteligentes: uma poderosa alavanca para a sustentabilidade

Como a IA utiliza grandes conjuntos de dados, as organizações podem ajudar a reduzir o impacto ambiental ao corrigir práticas ineficientes de gestão de dados que geram cargas de trabalho desnecessárias. As soluções da Commvault oferecem vários recursos que ajudam as empresas a gerenciar e aproveitar os dados com eficiência:

  • Deduplication to remove redundant data
  • Tiering to align storage and processing with access needs
  • Compression to reduce storage requirements

A gestão intencional de dados ajuda a melhorar a eficiência e a reduzir o uso de recursos.

Sustentabilidade e resiliência: duas faces da mesma estratégia

Data environments filled with redundant and unorganized data are not only energy-intensive, they are also harder to secure, govern, and recover. Complexity increases risk and complicates business continuity plans.

By helping organizations manage, protect, and leverage their data, Commvault supports systems that are both resilient and sustainable. Smarter data management can help reduce waste, improve efficiency, and strengthen cyber resilience.

O caminho a seguir

O futuro da IA será moldado pelas escolhas que as organizações fazem hoje. Os líderes nessa área irão:

  • Treat data as a strategic asset—not just a growing volume
  • Projete sistemas de IA levando em consideração a eficiência e a gestão do ciclo de vida
  • Incorporar a resiliência em todas as etapas de suas operações

With smarter data management, optimized infrastructure, and responsible design, organizations can reduce the environmental impact of AI—while unlocking its full potential.

Less waste. More resilience.


1A situação dos dados ocultos

Aakanksha Kashyap is ESG Specialist at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Pontos principais:

  • Os ataques cibernéticos têm como alvo, cada vez mais, tanto os ambientes de produção quanto os de backup, tornando essencial uma recuperação limpa e verificável.
  • A detecção integrada de anomalias e ameaças reforça a resiliência cibernética ao identificar dados comprometidos, validar pontos de recuperação confiáveis e acelerar a restauração.
  • Quando integradas aos fluxos de trabalho de proteção de dados, as funcionalidades de detecção de anomalias e ameaças podem ajudar a fornecer as evidências necessárias para uma recuperação rápida, segura e confiável.

Por que a resiliência cibernética depende da detecção integrada de anomalias e ameaças

Anomaly detection identifies unusual behavior in backup data that may indicate compromise. Threat detection identifies known malicious activity using signatures, heuristic analysis, and scanning techniques. Together, they help validate recovery points and enable clean data recovery.

For years, security leaders focused on preventing breaches. In today’s era of persistent attacks and AI-driven threats, organizations increasingly assume compromise and design systems that can withstand disruption and recover safely when it occurs.

Modern adversaries don’t always hide their presence – they reveal it when it serves their objective. Attackers try to infiltrate environments quietly, observe systems over time, and position themselves inside critical infrastructure. The moment an attack becomes visible is rarely the moment it begins; it is the moment the attacker chooses to act.

By then, compromised data may already be woven into backup copies. Integrated anomaly and threat detection can help organizations identify compromised backup data, validate clean recovery points, and assist recovery after a cyberattack.

For security and IT teams, the challenge is no longer simply detecting an attack but predicting and managing an attacker’s possible impact. Understanding what was affected, what remains trustworthy, and how the organization can recover safely without escalating business disruption is the solution.

This is why cyber resilience benefits tremendously from integrated anomaly and threat detection. When detection capabilities are embedded into data protection and recovery workflows, they help provide the shared intelligence that teams need to identify compromised data, validate trusted recovery points, and guide response decisions with evidence rather than guesswork.

This approach aligns with the emerging ResOps™ operating modelemergente, no qual as equipes de segurança, TI e recuperação trabalham com base em uma visão compartilhada e em caminhos de recuperação validados para responderem em conjunto aos incidentes.

A nova realidade: a recuperação exige provas, não suposições

Traditional threat detection tools focus on spotting threats along the perimeter. But once attackers are inside, visibility can become fragmented and determining which systems and data have been affected becomes a challenge.

Further, attackers increasingly target backup environments specifically to undermine recovery. And the moment organizations cannot confidently prove that backups remain untouched, suspicion becomes unavoidable. The result is uncertainty. Restore quickly and risk reinfection? Or delay recovery while investigating which copies remain trustworthy? IT teams are forced to guess which data is safe while downtime accumulates.

By building intelligence directly into data protection workflows, anomaly and threat detection helps transform recovery from a reactive guess into a disciplined, evidence-driven process. These capabilities can help organizations pinpoint tampered copies, validate data cleanliness, and assemble the most recent uncompromised recovery points – helping you accelerate cyber recovery and reduce operational impact.

Detecção de anomalias: seu sinal precoce do desconhecido

Anomaly detection acts as a sentinel, guarding your protected data integrity. It establishes a baseline of normal behavior – file sizes, growth patterns, deduplication changes, access attempts – and alerts teams when something deviates from that norm. These deviations can surface signs of silent tampering long before malware signatures do. In an era of novel and polymorphic threats, anomaly detection helps offer what static tools can’t: visibility into the unexpected.

Detecção de ameaças: defesa direcionada contra atividades maliciosas conhecidas

While anomalies reveal what’s unusual, threat detection exposes what is malicious. By scanning protected data directly for ransomware, malware signatures, encryption patterns, and custom indicators of compromise (IoCs), threat detection helps validate that the data you protect is not already compromised.

Por que uma abordagem combinada é importante

Nem a detecção de anomalias nem a detecção de ameaças, por si só, oferecem uma visão completa. Juntas, elas proporcionam uma estratégia de defesa em profundidade: a detecção de anomalias pode identificar sinais suspeitos, enquanto a detecção de ameaças pode investigar mais a fundo para verificar se há intenção maliciosa. Essa combinação ajuda as organizações a distinguir anomalias inofensivas de verdadeiros ataques e a manter dados confiáveis e validados para uma recuperação rápida.

Meeting Today’s Challenges with Commvault® Cloud

Os invasores têm como alvo cada vez mais os ambientes de backup, e o malware oculto nos dados de backup pode aumentar o risco de reinfecção durante a recuperação. As organizações precisam de uma validação baseada em dados para garantir uma recuperação segura e confiável.A Commvault Cloud addresses this by combining data protection workflows with anomaly detection, threat intelligence, AI-enabled analytics, and isolated clean instances. With anomaly and threat insights applied before, during, and after backup operations, Commvault can help empower organizations to recover faster, cleaner, and confidently.

Read the full white paper, “Can You Prove You’re Recoverable Right Now?”para obter mais informações.

Perguntas frequentes

Q: What is anomaly detection in data protection?

A: Anomaly detection identifies unusual behaviors – such as unexpected backup size changes or abnormal file activity – that may signal tampering, ransomware, or emerging threats within protected data.

Q: Why do CISOs need threat detection in their backup workflows?

A: Backup environments are now prime attacker targets. Threat detection helps prevent organizations from storing or restoring compromised data, which helps reduce reinfection risk and improve chances for clean recovery.

Q: How does Commvault help enable clean data recovery?

A: Commvault uses AI-assisted threat scanning, encryption detection, custom IoC matching, and cyber deception to help validate backup integrity and assemble the most recent uncompromised data for rapid recovery.

Q: Why combine anomaly and threat detection?

A: Anomalies identify the unknown; threat detection validates the known. Together, they provide comprehensive visibility into suspicious activity, helping enable faster investigation and more confident data recovery.

Lista de Paulineé gerente de marketing de produto na Commvault

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience