Como os líderes de segurança podem proteger seus dados mais confidenciais?
A segurança de dados e a IA permitem que as organizações identifiquem, classifiquem e controlem o acesso a dados confidenciais entre usuários, sistemas e soluções de IA.
Pontos principais
Os dados são a força vital das empresas modernas, ajudando a orientar decisões-chave e impulsionar iniciativas de IA. Dado o seu valor, conhecer e proteger seus dados é essencial.
- 90% das organizações têm dados confidenciais expostos na nuvem, que podem ser identificados pela IA. Isso torna a visibilidade dos ativos de dados o primeiro e mais crítico passo para reduzir os riscos corporativos.
- 40% dos arquivos enviados ou compartilhados com ferramentas de IA generativa contêm Informações de Identificação Pessoal (PII) ou dados da Indústria de Cartões de Pagamento (PCI). Esse uso indevido de dados confidenciais representa um risco significativo para as organizações no que diz respeito à privacidade e a violações regulatórias.
- A descoberta e a classificação de dados constituem a base de uma segurança eficaz, ajudando as organizações a identificar dados confidenciais em ambientes estruturados, semiestruturados e não estruturados.
- O acesso excessivamente permissivo é um dos riscos de dados mais persistentes para as empresas modernas. Como usuários, aplicativos e contas de serviço frequentemente mantêm acesso desnecessário a dados confidenciais, a “superfície de ataque” é ampliada.
- A proteção da IA requer o controle tanto dos dados de treinamento quanto das interações em tempo de execução. As organizações precisam verificar se os dados confidenciais não estão expostos por meio de entradas, saídas ou do comportamento do modelo.
- A conformidade regulatória depende de bases de dados sólidas. Uma classificação robusta e uma governança de acesso permitem que as organizações apliquem políticas e demonstrem controle.
Atualmente, os dados confidenciais circulam entre nuvens, aplicativos e fluxos de trabalho de IA sem uma visibilidade clara — o que gera riscos de exposição que os controles tradicionais de segurança não conseguem resolver sozinhos. O Commvault Data and AI Security ajuda as organizações a identificar e classificar dados confidenciais, gerenciar o acesso tanto para identidades humanas quanto para identidades de máquinas e manter a conformidade com o GDPR, a HIPAA e o PCI DSS ao longo de todo o ciclo de vida dos dados.
Por que a exposição de dados confidenciais é a maior falha de segurança?
Os dados são o combustível inestimável que impulsiona as empresas modernas. Por isso, as organizações têm priorizado investimentos pesados em ferramentas sofisticadas de segurança.
No entanto, de acordo com o Relatório sobre o Estado da Segurança de Dados 2025 da Varonis, 90% das organizações ainda têm dados confidenciais expostos na nuvem. Da mesma forma, 88% das organizações possuem usuários fantasmas inativos, mas com acesso habilitado.
Mas isso não é tudo. De acordo com o Relatório “Custo de uma Violação de Dados 2025” da IBM, 53% das organizações que sofreram violações relataram o comprometimento de informações de identificação pessoal (PII) de clientes. Essas estatísticas traçam um quadro vívido: embora os dados sejam essenciais para as empresas, a visibilidade e a segurança geral continuam sendo questões críticas.
Os dados não estão mais restritos a bancos de dados estruturados. Eles existem em arquivos, e-mails, plataformas em nuvem, aplicativos SaaS e terminais. Grande parte deles é não estruturada, duplicada ou não gerenciada, o que dificulta seu rastreamento e proteção.
A IA está ampliando esse problema. Cerca de 40% dos arquivos enviados para ferramentas de IA generativa contêm informações confidenciais, muitas vezes sem governança ou supervisão. À medida que a adoção da IA cresce, também cresce o número de sistemas e identidades que interagem com os dados.
Sem visibilidade sobre quais dados existem e onde estão armazenados, as organizações não conseguem protegê-los de forma eficaz. Essa falta de visibilidade é a raiz do problema moderno de segurança de dados.
Quais são os pilares da segurança de dados e da IA?
Para enfrentar o desafio da exposição de dados, as organizações precisam de uma abordagem estruturada que traga consistência e controle à forma como os dados são gerenciados. A segurança de dados e IA baseia-se em três pilares fundamentais: descoberta de dados, classificação de dados e governança de acesso a dados e IA.
Cada pilar aborda uma lacuna importante:
- A descoberta oferece visibilidade sobre onde os dados residem nos diversos ambientes. Isso inclui sistemas estruturados, como bancos de dados, bem como fontes semiestruturadas e não estruturadas que muitas vezes são negligenciadas.
- A classificação acrescenta contexto ao identificar o tipo e a sensibilidade dos dados. Ela permite que as organizações distingam entre dados operacionais, informações pessoais confidenciais, registros financeiros, propriedade intelectual e outras categorias de alto risco.
- A governança de acesso permite que as organizações verifiquem se os dados estão sendo utilizados de forma adequada. Ela define quem ou o que pode acessar os dados, sob quais condições e com qual nível de controle.
Esses três pilares não existem de forma independente. Eles criam um sistema interligado que abrange totalmente a segurança de dados e de IA. A descoberta identifica o panorama completo dos dados, a classificação define o nível de sensibilidade apropriado e a governança de acesso aplica o controle com base nesse contexto.
Esse modelo se estende até mesmo além dos usuários humanos para incluir identidades de máquinas, como modelos de IA. Em ambientes modernos, essas identidades não humanas frequentemente representam uma parcela significativa da atividade de acesso aos dados. Reunir esses pilares pode ajudar as organizações a passar de controles de segurança fragmentados para uma abordagem unificada e orientada por políticas.
Como as organizações podem identificar e classificar dados confidenciais?
A identificação e a classificação são fundamentais para um modelo de segurança de dados bem-sucedido. No entanto, muitas vezes são as etapas mais difíceis de implementar de forma eficaz.
Isso ocorre porque os ambientes de dados modernos são altamente fragmentados. As informações confidenciais estão espalhadas por várias plataformas em nuvem, sistemas locais, aplicativos SaaS e terminais. Uma parte significativa desses dados é não estruturada, o que dificulta sua identificação e categorização.
Alguns dos desafios mais notáveis incluem:
- Dados ocultos que existem sem conhecimento, aprovação ou supervisão de segurança.
- Formatos inconsistentes entre dados estruturados e não estruturados.
- Rápido crescimento dos dados devido à adoção da IA, que supera os esforços de classificação manual.
Para lidar com isso, as organizações precisam de recursos de descoberta escaláveis e estruturas de classificação. A classificação adequada pode atribuir significado às vastas quantidades de dados existentes. Isso normalmente inclui categorias como PII, informações de saúde protegidas (PHI), PCI, propriedade intelectual, além de chaves e segredos.
O valor da classificação decorre de como ela é utilizada. Uma vez que os dados são classificados, as organizações podem aplicar efetivamente políticas de retenção e exclusão, restringir ou monitorar o acesso e habilitar o mascaramento ou a supressão de campos confidenciais.
Em grande escala, uma abordagem madura de descoberta e classificação não apenas garante a abrangência, mas também ajuda a produzir resultados significativos. Isso pode incluir menor exposição, melhor aplicação de políticas e redução mensurável de riscos.
Quais são os principais riscos de um acesso excessivamente permissivo?
De acordo com uma pesquisa da ReliaQuest, 99% das identidades na nuvem possuem privilégios excessivos. Da mesma forma, um estudo de 2025 do Ponemon Institute destaca que 61% das empresas americanas sofreram violações de dados causadas por funcionários nos últimos dois anos, com o custo médio desses incidentes chegando a impressionantes US$ 2,7 milhões.
Isso comprova que, mesmo quando as organizações compreendem seus dados, o acesso continua sendo um dos pontos mais vulneráveis em termos de segurança.
O acesso excessivamente permissivo ocorre quando usuários, aplicativos ou contas de serviço têm mais acesso aos dados do que o necessário. Esse problema é generalizado porque os controles de acesso costumam ser concedidos de forma ampla por conveniência e raramente são revisados.
O impacto é significativo. O acesso excessivo aumenta a probabilidade de exposição acidental, risco interno e exploração durante uma violação.
Para resolver isso, as organizações devem, em primeiro lugar, inspecionar cuidadosamente as políticas de acesso. Isso inclui descobrir quem está acessando dados confidenciais, quais sistemas ou identidades estão envolvidos e se esse acesso está alinhado às necessidades do negócio.
Deve-se dar atenção especial às contas privilegiadas e às identidades de serviço. Elas geralmente possuem permissões abrangentes e podem acessar grandes volumes de dados confidenciais em diversos sistemas.
Nesse contexto, uma governança de acesso eficaz é fundamental. Isso requer:
- Alinhar as políticas de acesso à classificação dos dados.
- Monitorar continuamente os padrões de uso.
- Identificar e corrigir desvios de acesso ao longo do tempo.
Ao reduzir o acesso desnecessário, as organizações ajudam a limitar sua superfície de ataque e a melhorar a proteção geral dos dados.
Como as organizações devem gerenciar os dados utilizados pelos sistemas de IA?
A adoção da IA está se disseminando rapidamente por todas as facetas dos negócios modernos. Isso introduz um novo nível de complexidade na forma como os dados são acessados, processados e expostos.
Os conjuntos de dados de treinamento geralmente incluem grandes volumes de dados provenientes de toda a organização. Sem classificação e governança adequadas, esses conjuntos de dados podem conter informações confidenciais ou sujeitas a regulamentação.
Isso gera riscos em várias etapas:
- Durante a preparação e o treinamento dos dados.
- Quando os modelos interagem com dados em tempo real.
- Por meio de resultados que podem expor involuntariamente informações confidenciais.
Portanto, a classificação deve preceder o treinamento do modelo. Isso significa validar e classificar todos os dados utilizados nos conjuntos de dados e remover informações confidenciais quando necessário.
Da mesma forma, após a implantação de ferramentas de IA, as equipes de dados devem avaliar continuamente como os modelos utilizam e expõem os dados. Elas também devem aplicar mecanismos de controle adequados, como mascaramento ou supressão, quando necessário.
Os sistemas de IA não devem ser tratados separadamente da segurança de dados. Eles são uma extensão da forma como os dados são utilizados e devem ser governados de acordo com isso. Ao integrar esses recursos de segurança de dados e de IA ao ciclo de vida mais amplo do desenvolvimento de IA, as organizações podem ajudar a reduzir riscos sem deixar de possibilitar a inovação.
Como a classificação de dados contribui para a conformidade regulatória?
A conformidade regulatória depende da capacidade de identificar e controlar dados confidenciais. Estruturas como o GDPR, a HIPAA e o PCI DSS definem requisitos específicos sobre como os dados devem ser tratados. No entanto, esses requisitos não podem ser cumpridos sem que se saiba, primeiro, onde os dados regulamentados estão localizados.
É por isso que os programas de conformidade fracassam sem uma base de dados adequada.
Nesses casos, a classificação de dados atua como a espinha dorsal da conformidade, mapeando os dados para categorias regulatórias. Ela permite que as organizações apliquem controles direcionados com base na sensibilidade dos dados e imponham políticas essenciais para o ciclo de vida dos dados.
Isso abre uma infinidade de recursos essenciais:
- Aplicação de políticas de retenção e exclusão
- Restrição do acesso a dados regulamentados
- Implementação de controles cruciais de privacidade
Isso também simplifica os processos de auditoria. As organizações podem demonstrar onde os dados confidenciais estão armazenados, como são protegidos e quem tem acesso a eles. A governança de acesso fortalece ainda mais a conformidade, garantindo que apenas identidades autorizadas possam interagir com dados regulamentados.
Juntas, a classificação de dados e os controles de acesso redefinem a conformidade para a era moderna, impulsionada pela IA.
Conclusão: O que é necessário hoje para uma segurança eficaz de dados e IA?
A segurança moderna de dados e IA não é mais definida por defesas de perímetro ou controles isolados. Ela exige uma abordagem contínua e unificada que conecte visibilidade, classificação e governança de acesso ao longo de todo o ciclo de vida dos dados.
Para colocar essa abordagem em prática, as organizações devem, em primeiro lugar, compreender seus dados, identificando exatamente onde todos eles estão armazenados. Em seguida, devem controlar como o acesso a eles é feito. Por fim, as organizações devem garantir que os sistemas de IA os utilizem de forma responsável. Esses recursos devem atuar em conjunto, e não de forma independente, para ajudar a reduzir a exposição e manter a confiança.
À medida que os volumes de dados crescem e a adoção da IA se acelera, o desafio não será apenas proteger os dados, mas demonstrar onde os dados confidenciais estão, quem pode acessá-los e como eles são protegidos em todos os sistemas. Aquelas que adotarem uma abordagem estruturada e orientada por políticas estarão mais bem posicionadas para ajudar a reduzir riscos, atender às expectativas regulatórias e possibilitar a inovação com confiança.
Perguntas frequentes
O que é segurança de dados e IA?
A segurança de dados e IA é a prática de identificar, classificar e controlar o acesso a dados confidenciais em sistemas, usuários e modelos de IA. O Commvault Data and AI Security oferece esses recursos em ambientes híbridos — permitindo que as organizações garantam que os dados permaneçam visíveis, controlados e protegidos ao longo de todo o seu ciclo de vida, incluindo como são utilizados no treinamento e nos resultados da IA.
Por que a exposição de dados confidenciais é um grande risco?
A exposição de dados confidenciais é um grande risco porque as organizações muitas vezes não têm visibilidade sobre onde os dados estão armazenados e quem pode acessá-los, aumentando a probabilidade de violações, uso indevido e infrações regulatórias. A Commvault ajuda a mitigar isso por meio de uma abordagem unificada que combina descoberta de dados, classificação e governança de acesso em ambientes híbridos.
Quais são os principais pilares da segurança de dados?
Os três pilares centrais da segurança de dados são a descoberta, a classificação e a governança de acesso. A Commvault oferece cada um deles — a Descoberta de Dados identifica onde os dados confidenciais existem nos diversos ambientes, a Classificação de Dados define sua confidencialidade e tipo, e a Governança de Acesso aos Dados e IA aplica o controle de acesso alinhado às políticas comerciais e regulatórias.
Por que o acesso excessivamente permissivo é perigoso?
O acesso excessivamente permissivo permite que usuários, aplicativos e contas de serviço acessem mais dados do que o necessário — aumentando o risco de exposição acidental, ameaças internas e exploração. A Governança de Acesso aos Dados e IA da Commvault resolve isso monitorando continuamente os padrões de acesso, alinhando as permissões com a classificação de dados e identificando e corrigindo desvios de acesso em ambientes híbridos.
Como as organizações devem ajudar a proteger os dados utilizados pela IA?
As organizações podem proteger os dados de IA classificando conjuntos de dados antes do treinamento e monitorando continuamente como os modelos acessam e expõem os dados. O Commvault Data and AI Security oferece suporte a isso por meio de controles de descoberta, classificação e governança, incluindo mascaramento, supressão e restrições de acesso — ajudando a garantir que dados confidenciais não sejam expostos por meio do treinamento de IA, do comportamento dos modelos ou dos resultados gerados.
Como a classificação de dados ajuda a garantir a conformidade?
A classificação de dados contribui para a conformidade ao identificar dados regulamentados, como Informações de Identificação Pessoal (PII), e mapeá-los para controles apropriados. A Classificação de Dados da Commvault ajuda as organizações a aplicar políticas de retenção e exclusão alinhadas com o GDPR, a HIPAA e o PCI DSS — e fornece as evidências prontas para auditoria necessárias para demonstrar como os dados confidenciais são identificados, protegidos e governados.
Explore recursos relacionados
Veja a governança de acesso aos dados em ação
Quais são os principais riscos à segurança de dados e à IA?