No panorama atual da segurança cibernética, estamos inundados de dados, mas carecemos de insights. A IA tradicional se destaca no reconhecimento de padrões (correlação), mas em ambientes de segurança de alto risco, a correlação é um risco.
A IA causal fornece o “raciocínio” (o porquê), enquanto a IA agênica fornece a “execução” (o como). Para construir sistemas verdadeiramente resilientes, precisamos ir além da previsão de ameaças e compreender os mecanismos causais que permitem que elas se proliferem.
1. A definição do problema: a crise de confiança
Os Centros de Operações de Segurança (SOCs) modernos enfrentam uma lacuna fundamental de confiança. Modelos preditivos legados frequentemente sinalizam “anomalias” que são meramente ruído, levando à fadiga de alertas.
- O problema: os dados são ruidosos, correlacionados e carecem de rótulos.
- A consequência: os analistas têm dificuldade em distinguir entre um “evento correlacionado” (um usuário fazendo login a partir de um novo IP) e um “evento causal” (esse login que desencadeia diretamente a saída não autorizada de dados).
- A solução: integrar IA causal para fornecer uma cadeia lógica auditável e legível por humanos para cada ação automatizada.
2. IA causal em ação: casos de uso em segurança cibernética
Ao aplicar modelos causais estruturais, as organizações podem passar de correções reativas para uma resiliência proativa.
- Cadeia causal da formação de uma violação: em vez de considerar uma violação como um evento isolado, a IA causal mapeia o “efeito borboleta” de pequenas alterações de configuração e como elas se encadeiam para criar uma vulnerabilidade crítica.
- Seleção do controle ideal: se o orçamento permitir apenas uma atualização, a IA causal pode simular o “cálculo de decisões”: se implementarmos a microsegmentação em vez da detecção e resposta em terminais, como muda a probabilidade causal de movimento lateral?
- Priorização de vulnerabilidades por meio do risco causal: vá além do sistema estático comum de pontuação de vulnerabilidades (CVSS). Use a IA causal para priorizar vulnerabilidades com base em sua “acessibilidade causal” real dentro da topologia específica da sua rede.
- Gêmeos digitais para simulação de postura: crie um “gêmeo digital de segurança” para executar intervenções do tipo “e se”. Isso permite que os CISOs testem a resiliência das estratégias em um ambiente virtual antes de implantá-las em produção.
3. A Estrutura de Resiliência: Raciocínio + Execução
A verdadeira resiliência é a capacidade de um sistema manter seu estado e propósito durante um ataque. Propomos uma arquitetura de duas camadas:
| Componente | Função | Analógico |
| IA causal | Raciocínio e tomada de decisão | O cérebro |
| IA agênica | Execução e Recovery | As mãos |
O ciclo de retroalimentação:
Quando uma IA agentiva executa uma tarefa (por exemplo, isolar um servidor comprometido), a IA causal monitora os logs (Etapa 4: Recovery). Se o agente falhar, a IA causal analisa a telemetria para determinar se foi uma falha sistêmica ou uma causa externa (por exemplo, “O agente não falhou; a API de inventário retornou um valor nulo”).
4. Degradação gradual e níveis de fallback
A resiliência requer saber quando parar. Implementamos “planos de contingência causais” para que, caso o raciocínio da IA se torne incerto, o sistema entre no modo de degradação com segurança, em vez de falhar de forma catastrófica.
Nível 1: Autonomia total: a IA causal confirma alta confiança na causa raiz; a IA agentiva corrige o problema.
Nível 2: Intervenção humana ampliada: a IA causal fornece o “raciocínio” a um analista humano para aprovação rápida.
Nível 3: Modo baseado em regras: o sistema recorre à lógica “Six Sigma causal” – um protocolo de segurança rigoroso e predefinido que prioriza o tempo de atividade em detrimento da otimização.
Nível 4: Falha isolada: se a integridade causal for perdida, o sistema isola segmentos críticos para evitar o efeito borboleta de uma violação que se espalha.
5. Impacto no setor: além do SOC
- Saúde e Internet das Coisas Médicas: A IA causal pode distinguir entre um monitor cardíaco com defeito (ruído sistêmico) e um ataque direcionado à telemetria médica.
- Telecomunicações e 5G: Gerenciar as complexas dependências causais da segmentação de rede para garantir que uma violação em uma fatia de baixa segurança não possa impactar causalmente os serviços de emergência.
6. Medindo o sucesso: os novos KPIs
O sucesso em um ambiente habilitado por IA causal é medido pela qualidade das decisões, não apenas pela quantidade de ameaças bloqueadas:
- Tempo médio para a descoberta causal: a velocidade com que a verdadeira causa raiz é identificada em relação ao sintoma inicial.
- Eficácia da intervenção: a porcentagem de mudanças de segurança que resultaram na redução prevista do risco.
- Precisão contrafactual: o grau de correspondência entre as simulações do gêmeo digital e os resultados reais dos incidentes.
O que vem a seguir
O futuro da resiliência cibernética não é apenas uma IA mais inteligente, mas uma IA mais lógica. Ao combinar o poder de execução dos sistemas agentes com a profundidade de raciocínio da IA causal, podemos construir arquiteturas de segurança que não apenas sobrevivem aos ataques, mas também os compreendem. Vidya Shankaran é diretora de tecnologia de campo da Commvault. © 2025 Commvault. Consulte www.commvault.com/IP para obter informações sobre marcas registradas e patentes.