Agentes de Segurança

Os agentes de segurança autônomos precisam de dados completos. Aqui está como verificar se os seus estão prontos. Um agente de endpoint não pode relatar sua própria ausência. O Relatório de Ação da Axonius de 2026, realizado em conjunto com o Instituto Ponemon e que pesquisou 662 profissionais de TI e segurança, colocou um número em uma lacuna que as equipes de SOC têm trabalhado ao longo dos anos. Ao longo da base de clientes da Axonius, 12,7% dos dispositivos em um inventário mediano de 298.000 dispositivos estão faltando o agente de segurança esperado.

Se um dispositivo não tiver um agente, nenhum console de gerenciamento o mostrará. Se um registro do CMDB estiver desatualizado, nenhuma reconciliação o sinalizará. Um funcionário que instalou Claude Enterprise fora do processo de compra criou um workspace de SaaS, uma superfície de identidade e uma pegada de token de API que a telemetria de endpoint sozinha não pode inventariar de forma confiável. O percentual de cobertura no painel de EDR é estruturalmente incompleto porque o mecanismo de relatório não pode ver o que não está coberto. Essa lacuna é importante agora mais do que há seis meses. Os fornecedores de SOC e XDR estão inserindo mais investigação e remediação autônoma em produção.

Esses agentes consultarão os mesmos painéis, confiarão nos mesmos percentuais de cobertura e agirão sobre os mesmos pontos cegos que os analistas humanos aprenderam a trabalhar ao redor. Um analista humano duvida de um número de cobertura de 98%. Um agente autônomo o trata como verdade absoluta e se move à velocidade da máquina. A pesquisa da Gravitee de 2026, com mais de 900 executivos, encontrou que 88% relataram incidentes relacionados à IA confirmados ou suspeitos, e apenas 14,4% enviaram agentes ao vivo com aprovação de segurança completa. O relatório Axonius/Ponemon encontrou que 52% dos respondentes permitiriam que agentes autônomos agissem sobre recomendações — enquanto 63% disseram que os dados subjacentes faltam informações importantes.

O quadro de confiança agente da CSA exige governança de dados verificada antes que os agentes ajam sobre qualquer descoberta. Mike Riemer, CISO de campo da Ivanti, disse que as vulnerabilidades conhecidas nas redes de armadilha da Azure agora são atacadas em menos de 90 segundos. “As medidas de segurança tradicionais continuam a funcionar”, Riemer contou à VentureBeat. A ressalva é que essas medidas só protegem o que podem ver. Um agente de EDR implantado em 87,3% do inventário de dispositivos deixa os 12,7% restantes fora da telemetria, aplicação de política, lógica de detecção e lógica de força do agente.

Joe Diamond, CEO da Axonius, disse à VentureBeat que o CISO médio vê cerca de 50% do que realmente está na rede. “Dizemos que 50% do ambiente está sentado em matéria escura”, disse Diamond. “Eles não sabem o que é, ou onde está, ou quem tem acesso a ele, se é seguro, se não é seguro.” Os dados de implantação de mais de 900 clientes da Axonius confirmam esses números. A TransUnion passou de 70% para 99% de cobertura de endpoint após verificação fora de banda. A Western Union foi de 85% para 99% consolidando dados de 38 ferramentas e cortando o trabalho manual pela metade.

A Lumen descobriu 1,1 milhão de ativos, onde o CMDB mostrava 17.000. Isso se traduz em cerca de 37.000 pontos finais não gerenciados por organização que estão fora de toda política, todo ciclo de patch e toda regra de detecção. Diamond apontou para o Mythos, o modelo de raciocínio de fronteira da Anthropic, como um sinal de que a capacidade ofensiva de velocidade da máquina tornará qualquer ativo desconhecido muito mais arriscado do que é hoje. “As pessoas tendem a ter síndrome do objeto brilhante”, disse ele. “Se você não entendeu o que 50% do seu ambiente parecia do ponto de vista tradicional de endpoint e você acha que vai sprintar para o controle granular e a governança da IA, seu programa falhará.”

Diamond chamou a mudança mais ampla da IA de “tão grande, se não maior do que a internet”. Nenhuma arquitetura única resolve o problema de visibilidade hoje. Três abordagens competem, cada uma com trade-offs nomeados que as equipes de segurança devem avaliar antes da compra. Uma camada de integração dedicada usa adaptadores de API bidirecionais para construir um inventário sempre atualizado. A Axonius executa mais de 1.400 adaptadores e agora descobre instalações de Claude Enterprise sombra por meio do adaptador Anthropic (GA 15 de junho).

“Criamos uma integração de API bidirecional com todos os sistemas de TI e todos os controles de segurança para construir um inventário sempre atualizado de como o ambiente parece”, disse Diamond à VentureBeat. A inteligência de EDR e XDR nativa da plataforma constrói um contexto de ativo mais rico dentro da pegada do agente. A profundidade dentro da pegada do agente é a vantagem. A limitação é estrutural. A inteligência nativa da plataforma é limitada pelo que o agente pode ver, e a lacuna que o relatório Ponemon identificou vive exatamente onde essa visibilidade termina.

A modernização do CMDB requer reconciliação contínua contra três ou mais fontes de telemetria independentes. Apenas 13% das organizações conciliam diariamente, de acordo com os dados da Axonius/Ponemon. Os 87% restantes operam em registros desatualizados que alimentam uma priorização incorreta em qualquer pipeline de remediação automatizada. Antes de permit