Skip to main content

A visão de um especialista em segurança sobre as análises do Gartner a respeito da IA generativa — Parte 2

blog feature ai violet

8 de agosto de 2024

0 minutos de leitura

Boas-vindas à segunda parte da nossa série especial em duas partes sobre o relatório do Gartner “4 maneiras como a IA generativa impactará os CISOs e suas equipes”! Se você perdeu a primeira parte, sobre a composição dos modelos, pode ler aqui. Hoje, vamos explorar por que a especialização em segurança é importante em uma ferramenta de segurança de IA, especialmente quando o assunto é qualidade da IA.

Por que contar com especialistas?

Especialização para lidar com a complexidade

Segurança é uma área bastante complexa, e qualidade de código é outra história. A recomendação do relatório de que as empresas devem “escolher modelos especializados ou ajustados para o caso de uso de segurança relevante ou para equipes mais avançadas” é exatamente o que temos feito e defendido. O Gartner também afirma que “a IA generativa para cibersegurança aplicada a conteúdo em tempo real (por exemplo, dados em trânsito e tráfego de rede) pode demorar mais para chegar, pois provavelmente exigirá modelos especializados (e talvez menores), treinados com esse tipo de dado”. Concordamos plenamente: nosso modelo de IA personalizado foi treinado com dados específicos. Na verdade, já oferecíamos essa IA generativa para cibersegurança aplicada a código em tempo real antes da publicação do relatório. Em 7 de junho de 2023, anunciamos o Snyk Agent Fix, recurso de correção automática em tempo real com um clique, diretamente na IDE, integrado à nossa ferramenta SAST Snyk Code.

Nosso modelo de IA não só é personalizado para segurança, como também é proprietário — o que permite à Snyk manter sua independência em relação às marcas de assistentes de programação com IA. O que isso significa? As ferramentas ou os recursos de segurança que geram correções, criados pelas mesmas marcas que desenvolveram assistentes de programação com IA, dependem dos mesmos LLMs usados por esses assistentes. Esses LLMs foram treinados para garantir a funcionalidade do código, não a segurança. Nosso LLM foi criado e treinado especificamente para proteger código. Por isso, nossas correções são mais confiáveis do que as geradas por um LLM de uso mais “geral”.

Experiência em segurança: um diferencial fundamental

Embora seja em grande parte verdade que, como observa o relatório, assistentes de programação seguros atendem a casos de uso de equipes de desenvolvimento ou de segurança, a Snyk foge à regra. Acreditamos que a especialização é o fator mais importante que diferencia uma ferramenta de segurança das demais. É essa qualidade que nos permite atender às necessidades tanto de quem desenvolve quanto de quem trabalha com segurança. Nossa experiência mostra que é o profundo conhecimento de segurança de aplicações que nos permitiu criar uma ferramenta capaz de atender às equipes de segurança e de desenvolvimento, combinando precisão inteligente e alta velocidade.

Mais precisão em uma área complexa

A segurança de IA é uma área muito específica. Identificar problemas de segurança não é fácil, mas a precisão é fundamental. Os métodos usados para desenvolver um modelo de IA têm grande influência na robustez de uma ferramenta de segurança. Nossa tecnologia e nossos processos nasceram do conhecimento coletivo da equipe, e esse conhecimento é, em última análise, o que nos permite entregar resultados mais precisos e eficientes.

Priorização de correções que agrada a quem desenvolve

Quando especialistas em segurança refinam continuamente os dados de treinamento, os processos e os resultados, a ferramenta com IA fica totalmente direcionada à segurança estratégica. Isso significa encontrar e corrigir problemas relacionados a código seguro e de alto impacto. Em vez de sobrecarregar as equipes com uma lista cada vez maior de vulnerabilidades, as ferramentas de segurança de código devem permitir que você crie regras personalizadas e adapte os resultados às suas próprias políticas. Também devem apresentar relatórios centralizados dos problemas de segurança encontrados nas equipes, para que todos possam priorizar a correção do que tem maior impacto e é específico para a empresa.

Visibilidade e proteção completas de aplicações para as equipes de segurança

No relatório, o Gartner prevê que, se a IA generativa se tornar cada vez mais eficiente em descobrir novas vulnerabilidades no código, “os ataques de dia zero (ou seja, ataques que exploram vulnerabilidades ainda não divulgadas) se tornarão mais comuns” e que “isso acelerará o desenvolvimento de mais ataques à cadeia de suprimentos contra aplicações amplamente implantadas e com privilégios elevados. Essa provavelmente será uma área que exigirá respostas rápidas. Portanto, as organizações usuárias finais devem [...] avaliar ferramentas e serviços para monitorar suas dependências de software”.

A questão não é se, mas quando a IA generativa começará a acelerar a ocorrência de ataques de dia zero. Por isso, uma ferramenta de segurança que proteja as organizações ao longo de todo o ciclo de vida do desenvolvimento de software, com integrações nativas e uma visão abrangente e consistente do programa de segurança, dará às empresas uma vantagem competitiva.

A Snyk identifica e neutraliza riscos de forma proativa na IDE, antes que se espalhem pelo pipeline, e continua protegendo as empresas durante todo o ciclo de vida do desenvolvimento de software. Por exemplo, o Snyk Open Source facilita a geração de SBOMs e o uso desses dados para obter insights úteis. A velocidade da Snyk, impulsionada por IA e apoiada por especialistas, e sua cobertura de ponta a ponta ficaram evidentes recentemente com a nossa descoberta antecipada da vulnerabilidade de dia zero Leaky Vessels.

Defender-se de riscos desconhecidos, como vulnerabilidades de dia zero, é complicado. Mas, com planejamento e estrutura, você pode controlar o nível de caos quando algo inesperado acontecer. Ter uma visão geral da postura e do programa de segurança, entender os resultados, identificar lacunas e acompanhar tendências de problemas e correções ajuda as lideranças a tomar decisões, criar estratégias e se preparar para um futuro incerto. Quem gerencia riscos sonha em conseguir identificar, monitorar e neutralizar todos os riscos prioritários em toda a organização. Os benefícios que abordamos ajudam a chegar lá, mas qualquer especialista em segurança dirá que também é preciso lidar com uma série de ferramentas desconectadas — ainda mais complexa quando envolve ativos de IA — sem uma visão consistente e consolidada que mostre tanto o panorama geral quanto os detalhes do programa de segurança. O foco da Snyk em segurança nos levou a buscar uma solução para esse problema — e foi assim que surgiu o Snyk AppRisk.

O AppRisk oferece uma visão panorâmica de todo o seu programa de segurança. Você pode ver onde as análises estão sendo executadas — e se estão sendo feitas como deveriam —, até identificar quais equipes e pessoas são responsáveis por cada atividade. Assim, fica mais fácil preencher lacunas e adotar uma abordagem holística, abrangente e mais estratégica para a sua postura de segurança no longo prazo. Não podemos prever todas as situações, mas certamente podemos ajudar você a se preparar melhor para o inesperado.

O que o futuro reserva para a IA na cibersegurança?

Com uma ferramenta independente, um modelo híbrido de IA e amplo apoio da experiência humana, a Snyk promove a precisão, incentiva uma abordagem de segurança holística, liderada por especialistas e voltada para o longo prazo, e busca manter critérios imparciais nas análises de código, sem vínculos com fornecedores de assistentes de programação. Como estamos sempre olhando para o futuro, nos mantivemos vários passos à frente das mudanças do setor, inovando com abordagens de referência em segurança de aplicações que hoje são recomendadas pelo Gartner.

E o que vem por aí para a Snyk? Com a IA evoluindo tão rapidamente, é difícil dizer exatamente o que cada um estará fazendo daqui a 12 meses. Mas estamos trabalhando para oferecer personalização avançada e fluxos de trabalho cada vez mais integrados. Você pode ter certeza de que continuaremos protegendo suas aplicações, com ou sem IA.

Nossa visão é impulsionar essa onda de inovação e ajudar as equipes a adotar a IA com facilidade, sem a preocupação constante de saber se a segurança é suficiente. Confie na sua segurança e você terá confiança na sua IA. Com a solução de segurança certa e um parceiro que entende de IA, você finalmente poderá inovar com liberdade.

Pronto para adotar a IA com segurança?

Baixe nosso Guia de compras sobre segurança de código com IA generativa e comece a adotar ferramentas de programação com IA generativa, como GitHub Copilot, Google Gemini e Amazon CodeWhisperer, sem correr riscos.

Publicado em: