Skip to content
IA e inovação, resiliência cibernética e segurança de dados

Como a Commvault aproveita a Frontier AI para aprimorar seu software

A IA acelera a detecção de vulnerabilidades, enquanto processos de segurança rigorosos conduzem à correção.


Pontos principais 
  • A Commvault integra a detecção de vulnerabilidades por meio de IA de ponta ao seu programa de segurança baseado em risco, em vez de depender da IA como uma solução independente.
  • Cada resultado gerado pela IA é analisado e validado por seres humanos antes que sejam tomadas decisões sobre as medidas corretivas.
  • A Frontier AI complementa práticas de segurança já estabelecidas, como análise estática, análise dinâmica e testes de penetração, ampliando a cobertura do código e identificando cenários de exploração mais complexos.
  • A Commvault mantém uma governança rigorosa sobre o código-fonte, o acesso de fornecedores e o tratamento de vulnerabilidades.
  • A Commvault está investindo em processos escaláveis de gerenciamento de vulnerabilidades para responder com eficiência à medida que a IA aumenta o volume de possíveis detecções de segurança.

Em todo o setor de segurança, a IA e os grandes modelos de linguagem estão sendo aplicados à detecção de vulnerabilidades — ajudando as equipes a avaliar mais código, explorar mais caminhos de ataque e identificar condições exploráveis mais rapidamente do que apenas por meio da análise manual. Isso não é um experimento de nicho. Trata-se de uma mudança no nível de rigor que uma avaliação de segurança pode atingir, e está transformando o que os clientes esperam, de forma razoável, de seus fornecedores de software.  

Os clientes costumam perguntar aos seus fornecedores de software: vocês testam seus próprios produtos utilizando os mesmos métodos que um agente mal-intencionado poderia usar? Os processos por trás desses testes são rigorosos o suficiente para acompanhar as novidades? Essas são as perguntas certas a se fazer. 

Nossa abordagem: processos sólidos, sem depender de uma única ferramenta

A estratégia de segurança da Commvault baseia-se em processos sólidos e repetíveis, em vez de depender de uma única ferramenta, modelo ou fornecedor.

O gerenciamento de vulnerabilidades segue uma estrutura estabelecida e baseada em riscos: as descobertas são avaliadas quanto à possibilidade prática de exploração, priorizadas por gravidade e exposição e corrigidas por meio de nosso ciclo de vida de desenvolvimento padrão. Essa estrutura é aplicada da mesma forma, independentemente de a vulnerabilidade ter sido identificada em um teste de penetração, por um pesquisador externo ou por IA.

A detecção de vulnerabilidades por IA é integrada a essa estrutura como um recurso adicional, e não como um programa separado que opera com regras próprias. As possíveis descobertas geradas por métodos de IA são tratadas como informações que exigem confirmação humana quanto à possibilidade de exploração antes que qualquer ação corretiva seja tomada. Essa etapa ajuda a evitar dois tipos de falhas ao mesmo tempo: subestimar a prioridade de riscos reais e desperdiçar recursos com falsos positivos.  

IA em conjunto com práticas de segurança já estabelecidas

Os métodos de IA não substituem as disciplinas que sempre definiram o gerenciamento responsável de vulnerabilidades. A análise estática, a análise dinâmica, os testes de penetração e as ferramentas de varredura consagradas continuam sendo partes essenciais do nosso programa. O que a IA agrega é profundidade de cobertura: a capacidade de avaliar um conjunto mais amplo de caminhos de código, modelar condições de exploração mais complexas e identificar resultados que exigem compreensão contextual, em vez de uma simples correspondência de padrões.

Nosso programa de vulnerabilidades foi projetado para ser independente de ferramentas e modelos. Não dependemos de nenhum fornecedor ou modelo específico, e novas abordagens podem ser incorporadas à medida que se mostram eficazes, sem a necessidade de reformular a arquitetura de como as descobertas são gerenciadas ou corrigidas. A vantagem não está no modelo que utilizamos, mas sim em saber se o processo por trás dele é disciplinado o suficiente para agir com base no que esse modelo identifica.  

Governança e Controles

Cada verificação de IA que realizamos segue os mesmos princípios de governança:  

  • Os modelos de IA são avaliados antes de serem utilizados. Qualquer acesso a fornecedores e ferramentas é regido por um acordo de confidencialidade (NDA) formal e pelos termos do contrato.
  • As descobertas são processadas por meio do mesmo fluxo de revisão de engenharia de segurança utilizado para todas as outras fontes de vulnerabilidades.
  • Nenhuma descoberta gerada por IA é levada adiante sem uma triagem humana e a confirmação de que ela pode ser explorada.
Da seleção de candidatos à solução confirmada

As descobertas geradas por meio da IA são tratadas como possíveis vulnerabilidades, e não como vulnerabilidades confirmadas. Cada uma delas é avaliada por engenheiros e especialistas em segurança de produtos quanto à possibilidade de exploração prática em ambientes reais dos clientes. As classificações de gravidade são atribuídas com base na exposição, na explorabilidade e no impacto — e não na forma como a vulnerabilidade foi identificada. As vulnerabilidades confirmadas seguem os mesmos prazos de correção e procedimentos de escalonamento que qualquer outra fonte, sendo a prioridade definida pela gravidade e pela exposição.  

Primeiros anúncios da Patch Tuesday – agosto de 2026

Nossa primeira edição da Patch Tuesday, publicada em 11 de agosto de 2026, inclui os seguintes anúncios:  

ID CVE  Gravidade  Resumo 
CVE-2026-13737  Crítica  O CommServe apresentava uma falha que permitia contornar a lista de permissões, afetando a autorização para a execução de comandos.  
CVE-2026-13738  Crítica  O CommServe apresentava uma falha que permitia contornar a autorização, afetando um conjunto limitado de operações de execução de comandos.  
CVE-2026-13739  Alta  Um endpoint legado no Command Center continha uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) sem autenticação, relacionada ao tratamento de URLs de destino arbitrárias. 

 

Os alertas técnicos completos, incluindo as versões afetadas e orientações para correção, estão disponíveis em nossa página de Avisos de Segurança. Saiba mais sobre a mudança para uma periodicidade mensal em “Trazendo confiança às divulgações do CVE ”.  

Por que a prontidão operacional é mais importante do que qualquer ferramenta isolada

À medida que a detecção de vulnerabilidades por IA se torna prática padrão em todo o setor, o volume de possíveis descobertas que as equipes de segurança precisam avaliar continuará aumentando. A questão que importa para qualquer fornecedor de software empresarial não é qual modelo de IA ele utiliza. É se seu processo de gerenciamento de vulnerabilidades é maduro e escalável o suficiente para lidar com esse volume sem criar um acúmulo de tarefas que aumente a exposição do cliente. 

Aliamos nosso investimento em IA a um investimento equivalente na infraestrutura de processos necessária para agir com base no que ela identifica: capacidade de triagem, priorização por gravidade, acompanhamento de correções e práticas coordenadas de divulgação. O valor do nosso investimento depende diretamente da capacidade de resposta que o sustenta.  

Perguntas frequentes

P: O que a Commvault está fazendo em relação aos testes de segurança de IA de ponta? R: Avaliamos ativamente nossos produtos utilizando métodos de IA como parte de nosso programa estruturado de engenharia de segurança. Estamos avaliando cuidadosamente diferentes modelos e estruturas de teste para identificar quaisquer vulnerabilidades potenciais não detectadas anteriormente por seres humanos e/ou por testes existentes. Esse trabalho segue o mesmo processo de gerenciamento de vulnerabilidades que qualquer outra forma de teste. Isso já está em andamento hoje – não é um item do roteiro. P: Como a Commvault está se preparando para a detecção de vulnerabilidades por IA? R: Criamos um programa que, por definição, é independente de modelos e ferramentas. Nosso objetivo é garantir que nossas práticas de engenharia de segurança possam incorporar os melhores métodos disponíveis em uma ampla gama de ferramentas de IA, dentro de uma estrutura consistente de governança e gestão de riscos. 

P: A Commvault está utilizando esses modelos com segurança? R: Sim. Todas as varreduras de IA são avaliadas minuciosamente. O acesso de qualquer fornecedor e ferramenta é regido por um acordo de confidencialidade (NDA) formal e por termos contratuais, e cada resultado gerado pela IA requer confirmação humana quanto à possibilidade de exploração antes que qualquer ação corretiva seja tomada. P: Como a Commvault está ampliando o gerenciamento de vulnerabilidades para a era da IA?

R: Nosso foco é garantir que o processo de resposta acompanhe o volume de descobertas e o ritmo em que elas ocorrem. À medida que a IA aumenta o número de possíveis resultados que nossas equipes precisam analisar, estamos investindo em triagem baseada em risco, acordos de nível de serviço consistentes para correção de vulnerabilidades e na infraestrutura operacional necessária para lidar com um maior volume de descobertas em prazos mais curtos, a fim de reduzir a exposição dos clientes. 

Bill O’Connell é diretor de segurança da Commvault. 

Mais publicações relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre “Dados: Quando o excesso se torna insuficiente”
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dados: Quando o excesso se torna uma falta constante

Leia mais sobre Dados: Quando o excesso se torna uma carência
Thumbnail_Blog_Ransomware-Trends-2025-1

Por que os riscos cibernéticos modernos exigem resiliência cibernética de A a Z

Leia mais sobre Por que os riscos cibernéticos modernos exigem resiliência cibernética de A a Z