Skip to main content

JPMorgan acaba de publicar uma lista de tarefas de cibersegurança, e a Snyk cobre 8 dos 10 itens. Como sua empresa se compara?

Escrito por

23 de abril de 2026

0 minutos de leitura

Principal conclusão

A liderança global de tecnologia do JPMorganChase publicou, em 17 de abril de 2026, “Fortalecendo a empresa: 10 ações para adotar agora e garantir resiliência cibernética preparada para a IA”. É uma diretriz para CISOs de todas as grandes empresas. A Snyk atende diretamente a 8 das 10 ações — pronta para uso, integrada ao fluxo de trabalho dos desenvolvedores e em uma única plataforma.

Por que essa diretriz causou tanto impacto

Quando a liderança global de tecnologia do JPMorgan publica uma lista de verificação de segurança cibernética, as equipes de segurança de grandes empresas prestam atenção. O JPMorgan gasta cerca de US$ 15 bilhões por ano em tecnologia e mantém um dos programas de segurança mais testados do planeta. Quando a empresa diz “faça estas 10 coisas”, soa menos como um conselho e mais como uma prévia do que reguladores e conselhos de administração logo vão exigir.

Não é por acaso que isso acontece agora. A IA está reduzindo rapidamente o intervalo entre a descoberta de uma vulnerabilidade e sua exploração. Processos criados para ciclos trimestrais de lançamento agora são um risco. A diretriz do JPMC reconhece isso diretamente — assim como a publicação de segurança complementar da Anthropic, de 10 de abril, que descreve como os modelos de IA estão cada vez mais eficazes em combinar bugs conhecidos para criar exploits funcionais.

“Os adversários estão ampliando os ataques, reduzindo o tempo entre a descoberta e a exploração de vulnerabilidades e aumentando o volume de ameaças enfrentadas diariamente pelas empresas.”

— Liderança Global de Tecnologia do JPMorganChase, 17 de abril de 2026

8 das 10 ações da JPMC cobertas pela Snyk

Todas as ações relacionadas a código, código aberto, SBOMs, pipelines de build, segredos, Snyk IaC ou ao ciclo de vida do desenvolvimento de IA. As duas restantes envolvem controles de rede e identidade, fora do escopo da Snyk — mas o Snyk IaC reforça ambos.

As 10 ações, explicadas de forma simples

Veja o que o JPMorgan recomenda, o que isso significa na prática e como a Snyk se encaixa.

1. Use as versões mais recentes dos softwares

✅ A Snyk ajuda

Requisitos do JPMC: Pare de usar pacotes de código aberto desatualizados e bibliotecas fora de suporte. Use apenas versões atuais e bem mantidas, provenientes de repositórios confiáveis.

Como a Snyk ajuda: A Snyk SCA verifica continuamente todas as dependências de código aberto, sinaliza pacotes desatualizados ou vulneráveis e abre pull requests automatizados com correções — a cada commit, antes de qualquer coisa entrar em produção.

2. Gerencie ativos e componentes de software

✅ A Snyk ajuda

Requisitos do JPMC: Saiba exatamente o que está em cada aplicação. Crie uma lista de materiais de software (SBOM) para cada uma, incluindo quem é responsável por ela e qual é sua criticidade.

Como a Snyk ajuda: A Snyk gera SBOMs nos formatos SPDX e CycloneDX para cada aplicação e contêiner, mapeia todas as dependências de código aberto e se integra a ferramentas como ServiceNow e Jira para rastrear responsáveis.

3. Crie um programa robusto de gerenciamento de vulnerabilidades

✅ A Snyk ajuda

Requisitos do JPMC: Corrija vulnerabilidades conhecidas por ordem de prioridade — começando pelos sistemas expostos à internet. Faça verificações contínuas, não trimestrais. Leve em conta a disponibilidade de exploits reais e a lista de vulnerabilidades exploradas conhecidas (KEV) da CISA.

Como a Snyk ajuda: A Snyk verifica cada PR e build, prioriza com base na alcançabilidade e no nível de maturidade dos exploits, incorpora dados da lista KEV da CISA nativamente e usa o Agent Fix para gerar PRs de correção automaticamente, que os desenvolvedores podem aceitar com um clique.

4. Faça testes de estresse nos planos de resposta a incidentes

⚠️ Prática fundamental

Requisitos do JPMC: Faça exercícios de mesa e simulações ao vivo. Teste backup e recuperação. Inclua as lideranças jurídica, de comunicação e de negócios — e corrija as lacunas identificadas.

Como a Snyk ajuda: O planejamento de resposta a incidentes é uma função do programa de segurança, não uma tarefa de scanners de código. A Snyk dá suporte às análises após incidentes com trilhas de auditoria, rastreamento de exceções, linhagem de SBOMs e relatórios de conformidade. Para os exercícios, use a Snyk junto com uma plataforma dedicada à resposta a incidentes.

5. Conheça suas dependências de SaaS e serviços terceirizados

✅ A Snyk ajuda

Requisitos do JPMC: Mantenha um registro atualizado de todos os serviços de terceiros dos quais seus sistemas críticos dependem. Avalie a postura de segurança desses serviços. Tenha um plano de saída.

Como a Snyk ajuda: O Snyk Evo AI-SPM cataloga modelos de IA, serviços de IA de terceiros, frameworks de agentes e servidores MCP, ampliando a visibilidade da cadeia de suprimentos para a camada de IA que a maioria das equipes de segurança ainda não consegue enxergar. Dados do Discovery mostram que 28% das empresas já usam IA agentiva em produção, e a maior parte disso é invisível para suas equipes de segurança.

6. Acelere o gerenciamento de mudanças

✅ A Snyk ajuda

Requisitos do JPMC: Saiba quanto tempo uma correção leva para chegar à produção. Automatize os testes e as implantações em etapas. Faça da verificação de segurança um controle de qualidade integrado — não um gargalo à parte.

Como a Snyk ajuda: Esse é o principal caso de uso da Snyk. Integrações nativas com GitHub, GitLab, Bitbucket, Azure DevOps, Jenkins, CircleCI e muito mais. Os controles de segurança são executados automaticamente em PRs, builds e implantações. O JPMC está descrevendo, com suas próprias palavras, a categoria criada pela Snyk.

7. Filtre rigorosamente o tráfego de saída

⚠️ Prática fundamental

Requisitos do JPMC: Bloqueie por padrão o tráfego de saída dos ambientes de produção. Permita apenas endpoints aprovados. O JPMC observa que esse único controle teria reduzido substancialmente o impacto tanto do Log4Shell quanto do SolarWinds.

Como a Snyk ajuda: A saída de tráfego da rede é controlada por firewalls e políticas de rede na nuvem — não por scanners de código. No entanto, a Snyk IaC detecta configurações incorretas que enfraquecem esses controles sem serem percebidas: gateways NAT permissivos demais, regras 0.0.0.0/0 sem restrições no Terraform e divergências nas políticas de rede do Kubernetes.

8. Elimine privilégios permanentes

✅ A Snyk ajuda

Requisitos do JPMC: Elimine o acesso administrativo persistente. Use concessão de privilégios just-in-time. Exija MFA e gravação de sessões. Dê atenção especial às contas de serviço — elas são os alvos mais frequentes.

Como a Snyk ajuda: Ferramentas de PAM cuidam da camada de identidade. A Snyk atua antes que o problema aconteça: a detecção de segredos da Snyk encontra credenciais embutidas, chaves de API, tokens de nuvem e chaves SSH em códigos e contêineres antes mesmo de serem mesclados — eliminando a fonte mais comum de vazamento de privilégios permanentes.

9. Gerencie o acesso remoto e segmente as redes

✅ A Snyk ajuda

Requisitos do JPMC: Exija MFA para todo acesso remoto. Segmente os ambientes por nível de confiança. Autentique todas as conexões entre sistemas. Faça testes com exercícios de red team.

Como a Snyk ajuda: A Snyk IaC valida controles de confiança zero e segmentação como código — peering de VPC, endpoints privados, mTLS em service mesh, ACLs de rede e regras de firewall. Divergências entre sua política como código e a rede implantada são detectadas no momento da mesclagem, não depois que uma equipe de red team as encontra.

10. Integre a segurança ao desenvolvimento e à implantação de IA

✅ A Snyk ajuda

Requisitos do JPMC: Faça modelagem de ameaças para sistemas de IA. Trate modelos de IA e dados de treinamento como ativos de alto valor. Valide o código gerado por IA da mesma forma que validaria código escrito por uma pessoa. Faça testes de red team para identificar injeção de prompt e envenenamento de dados.

Como a Snyk ajuda: A Snyk Evo oferece cobertura para todo o ciclo de vida da segurança de IA: Agent Scan (verificação de código gerado por IA), Snyk Studio (proteções seguras por padrão para agentes de programação como Cursor, Claude Code e Copilot), AI-SPM (inventário de modelos e agentes), Agent Red Teaming (testes adversariais contra injeção de prompt) e segurança da cadeia de suprimentos de agentes e MCP.

Por que isso é mais urgente do que parece

A diretriz do JPMC não surgiu do nada. Ela é uma resposta direta à forma como a IA está mudando a dinâmica econômica dos ataques cibernéticos. “Precisamos saber que podemos lançá-la com segurança, mas não está exatamente claro como fazer isso com total confiança”, disse Logan Graham, líder do Frontier Red Team da Anthropic, que avalia os riscos da IA.

Os dois documentos chegam à mesma conclusão: a defesa precisa usar IA no nível do código, de forma contínua e na velocidade das mudanças. Verificações trimestrais e triagem manual simplesmente não acompanham a exploração automatizada em grande escala.

Pesquisas externas reforçam a gravidade do problema: o BaxBench (ETH Zurich, UC Berkeley, 2025) constatou que 62% do código de back-end gerado por LLMs de ponta é incorreto ou inseguro. À medida que as equipes dependem mais de agentes de programação, aumenta o volume de problemas de segurança que entram nas bases de código — sem uma verificação automatizada projetada para detectar padrões gerados por IA.

Como colocar isso em prática em 90 dias

Se sua equipe de segurança precisa demonstrar progresso em relação às 10 ações do JPMC, veja uma abordagem prática dividida em etapas:

Dias 1–30

Corrija as lacunas mais urgentes no código

Implemente Snyk Open Source, Snyk Code e Snyk Secrets nas 25 principais aplicações críticas para a receita. Isso cobre as ações 1, 2 e 3, além da parte da ação 8 relacionada a segredos.

Dias 31–60

Amplie a cobertura para a infraestrutura de nuvem

Implemente a Snyk IaC em todas as contas de nuvem de produção. Isso cobre as ações 6, 7 (adjacentes) e 9 — detectando configurações incorretas antes que cheguem ao ambiente de execução.

Dias 61–90

Proteja a camada de desenvolvimento de IA

Implemente o Evo AI-SPM, o Agent Scan e as proteções do Snyk Studio em todos os ambientes ativos que usam agentes de programação. Isso cobre as ações 5 e 10. Ao final dos 90 dias, 8 das 10 ações estarão implementadas em um único plano de controle.

O JPMorganChase publicou a diretriz, e a Anthropic explicou os mecanismos que tornam essa iniciativa urgente. A Snyk é a plataforma que coloca ambas em prática — de forma nativa no fluxo de trabalho dos desenvolvedores, cobrindo 8 das 10 ações e acompanhando a velocidade com que a IA gera código.

Se você é CISO, líder de AppSec ou responsável por compras e está comparando fornecedores com as 10 ações do JPMC, a tabela acima é uma base para sua RFP. Se sua equipe de segurança está se preparando para um aumento exponencial no volume de vulnerabilidades, a Snyk já é a plataforma preparada para isso.

Não dá para governar a IA que você não consegue ver

Comece pela descoberta. Comece com o Evo AI-SPM.

Descubra todos os componentes de IA ocultos na sua base de código e aplique a governança em toda a organização.