Um modelo de IA fechado ou aberto é mais confiável?
10 de set. de 2026 · 25 min
Convidado em destaque
Morgan Adamski
Cyber, Data & Technology Risk Practice Lead · PwC
Hosts
Johnny Hand
Global CISO · TrendAI™
Dustin Childs
Head of Threat Awareness · ZDI
Sobre o episódio
Morgan Adamski trabalha diretamente com conselhos, CISOs e equipes de segurança na adoção de IA. Como Líder da Prática de Risco Cibernético, Dados e Tecnologia da PwC, ela vê de perto como as organizações estão ponderando modelos de fronteira fechada contra alternativas de peso aberto enquanto tentam acompanhar a rápida inovação. Em conversa com os anfitriões Johnny Hand e Dustin Childs, Morgan explica por que a escolha não é binária e por que nenhum modelo, ferramenta ou fornecedor único pode resolver todos os desafios de segurança. Ela compartilha como uma arquitetura multimodelo flexível, fundações de dados sólidas e fundamentos comprovados de cibersegurança podem ajudar as organizações a adotar e proteger a IA com confiança.
O que você aprenderá
Por que escolher entre modelos de IA de fronteira fechada e de peso aberto não é uma decisão binária
Como uma arquitetura multi-modelo pode melhorar a agilidade, a eficiência de custos e a resiliência
Por que as organizações devem entender e estruturar seus dados antes de adicionar IA a uma arquitetura já complexa
Capítulos do episódio
- 00:00 — Por que não há solução milagrosa para segurança de IA
- 01:44 — Escolhendo entre modelos de IA de peso fechado e aberto
- 05:01 — O que separa modelos fechados de modelos de peso aberto
- 08:35 — Construindo uma governança de IA que acompanhe o ritmo da inovação
- 09:29 — Usando IA para segurança e protegendo a própria IA
- 12:23 — Por que a prontidão para IA começa com seus Dados
- 15:25 — Concentre-se nos fundamentos
- 16:20 — O crescente impacto da IA na tecnologia operacional
- 22:01 — Principais pontos da conversa
"There is no silver bullet. AI is not going to solve all of your problems."
— Morgan Adamski, Cyber, Data & Technology Risk Practice Lead
Transcrição de podcast
Morgan Adamski: Acho que o que estamos tentando fazer as pessoas entenderem é que não existe uma solução mágica. Não há uma única coisa que -- uma capacidade que você vai poder usar para fazer todas essas coisas. A IA não vai resolver todos os seus problemas. Não que não seja fenomenal, mas não é. Você vai ter que pensar no problema em diferentes tipos de pilares e terá que organizá-los de uma maneira que faça sentido para um programa abrangente de cibersegurança. [ Música ]
Johnny Hand: Bem-vindo ao AI Security Brief, onde estamos desvendando ameaças emergentes de IA, pesquisa de vulnerabilidades e as decisões estratégicas que os líderes de segurança estão tomando agora. Eu sou Johnny Hand.
Dustin Childs: E eu sou Dustin Childs. Ao adotar a IA, geralmente você tem que decidir entre modelos de fronteira e modelos de peso aberto, mas não é uma escolha binária. O modelo certo depende do caso de uso, risco e do equilíbrio entre controle de flexibilidade em sua organização. E a adoção responsável realmente depende da arquitetura e governança da sua organização.
Johnny Hand: Isso mesmo. Esta foi uma conversa perfeita para Morgan Adamski, que lidera as Práticas de Risco Cibernético, Dados e Tecnologia na PwC. O grande diferencial de Morgan é que ela trabalha todos os dias com conselhos, CISOs e equipes de segurança que estão navegando na adoção de IA agora. Uma das principais coisas que ela menciona é como, agora, todos estamos paralisados pela análise, mas temos que mudar o foco para construir flexibilidade, entender nossos dados e acertar os fundamentos.
Dustin Childs: Sim. Foi uma ótima conversa com Morgan, e ela realmente falou sobre como as pessoas costumam se concentrar em usar a IA para melhorar a segurança, mas precisamos proteger a própria IA. Ela também aborda recuperação de identidade e acesso, e a supervisão humana à medida que os agentes entram na empresa. Foi uma conversa realmente ótima. Nos divertimos muito com isso. Então, vamos em frente e começar.
Johnny Hand: Morgan, bem-vinda ao AI Security Brief. Estamos animados por tê-la conosco.
Morgan Adamski: Estou muito animada por estar aqui.
Dustin Childs: Então, estou curioso, quando você conversa com CISOs hoje, a conversa sobre modelos de IA ainda é principalmente sobre capacidade, ou se tornou sobre segurança e governança primeiro?
Morgan Adamski: Sim. Então, diferentes -- há várias conversas diferentes acontecendo no nível do CISO, especialmente agora com muitos incidentes que estão acontecendo nas notícias. Há uma conversa sobre se eles estão usando modelos fechados ou modelos de peso aberto. Há uma conversa se eles devem se comprometer com apenas um modelo. E uma das coisas que estamos realmente tentando dizer a muitas empresas é que elas devem estar olhando para vários tipos diferentes de modelos, certo? Porque, ao poder usar diferentes tipos de modelos, eles vão encontrar diferentes tipos de coisas. E há diferentes prós e contras associados tanto a modelos fechados quanto a modelos de peso aberto. Você sabe, muitas empresas estão tentando descobrir do ponto de vista de eficiência de custos. Elas vão poder se dar ao luxo de usar apenas modelos fechados em seu ambiente e para o trabalho que estão tentando fazer? Talvez precisem ter modelos de peso aberto em jogo porque há eficiências de custo. Também há uma capacidade de ter mais agilidade no que estão fazendo para poder trocar diferentes tipos de modelos dependendo do que evoluiu e do que saiu naquela semana. Então, também tentamos enfatizar. Você realmente precisa se concentrar na arquitetura que está construindo para poder aproveitar esses diferentes tipos de modelos e quão rapidamente você pode trazê-los a bordo. E assim, é uma conversa de múltiplos modelos com muitos CISOs agora, tipo, há muita boa tecnologia por aí. Há muitos tipos diferentes de modelos. Você deve estar olhando para todos os potenciais, dependendo de quais são suas necessidades. E quando falamos sobre necessidades, para o seu ponto sobre segurança, muita dessa conversa é sobre, tipo, segurança de dados, proteção de dados, governança. Qual é a tolerância ao risco que você tem dentro da empresa? Onde você está aproveitando esses modelos dentro da sua empresa? Eles vão ter acesso a informações que talvez você não queira necessariamente que um modelo de peso aberto tenha? Essas são todas perguntas legítimas. Então, sim, volta um pouco para segurança e governança, mas, tipo, não queremos que as pessoas se sintam tão paralisadas que fiquem tipo, "Vou usar um modelo, e esse é o único modelo que vai ser útil." E então reconhecem que potencialmente se colocaram em um canto onde não têm o mesmo tipo de agilidade que precisam com a rapidez com que essa tecnologia está se movendo.
Johnny Hand: Com a maioria das organizações, elas não têm muito desse conjunto de habilidades práticas para poder destilar modelos e trazê-los para seus fluxos de trabalho e se especializar muito. Então, como você -- como você está navegando nisso? Porque acho que o que vi de muitas pessoas que simplesmente não têm muita maturidade e talento em torno da IA, elas dependem muito desses modelos, mas também estão batendo na parede de custos. Então, o que você está vendo lá em termos dessas duas abordagens entre os modelos de fronteira e os modelos de peso aberto?
Morgan Adamski: Sim. Então, para o seu ponto, você está absolutamente certo. Tipo, cada empresa está em uma parte diferente dessa jornada, especialmente com base em sua expertise técnica e capacidade dentro da empresa, tentando descobrir, ok, o que podemos fazer nós mesmos? Onde precisamos contratar e aumentar, aproveitando a expertise técnica fora da organização e trazendo pessoas para dentro? E acho que essa é uma conversa muito ponderada para muitas pessoas, determinando o que podem usar e o que não podem usar e o que poderão construir. Acho que é isso que estamos tentando fazer as pessoas entenderem, que não existe uma solução mágica. Não há uma única coisa que -- uma capacidade que você vai poder usar para fazer todas essas coisas. A IA não vai resolver todos os seus problemas. Não que não seja fenomenal, mas não é. Você vai ter que pensar no problema em diferentes tipos de pilares e terá que organizá-los de uma maneira que faça sentido para um programa abrangente de cibersegurança.
Dustin Childs: Na verdade, eu queria voltar um pouco e trazer isso para um nível um pouco mais alto para alguns de nossos ouvintes, porque estivemos falando sobre modelos fechados e modelos de peso aberto. E, Morgan, como você define um modelo fechado ou de fronteira em comparação com um modelo de peso aberto? E onde essas categorias se sobrepõem? Porque acho que essa é uma distinção importante que nem todos entendem.
Morgan Adamski: Sim. Essa é uma ótima pergunta. Não tenho certeza se vou responder tão bem, Dustin, então vou fazer o meu melhor aqui.
Dustin Childs: Ok. Tudo bem.
Morgan Adamski: Então, quando penso em modelos fechados, penso em coisas como Claude. Penso em coisas como -- eu não diria Mythos porque não quero entrar diretamente nesse. ChatGPT 5.6, várias coisas, Opus, coisas às quais as pessoas podem ter acesso. Acho que com modelos de código aberto, mais no estilo DeepSeek chinês, tipo -- eu tendo a me afiliar a isso, que as pessoas poderiam ter acesso e que têm um pouco menos de restrições. Eles têm um pouco menos das proteções de responsabilidade, as coisas que podem acessar informações. Do ponto de vista de sobreposição -- não sei. Como você descreveria a sobreposição?
Dustin Childs: Não sei se há tanta sobreposição, apenas como há --
Morgan Adamski: Sim. Desculpe, eu estava tipo --
Dustin Childs: Sim. Pode não haver. É por isso que eu estava fazendo a pergunta, porque os vejo como duas entidades separadas, mas iguais. Mas, de certa forma, os pesos abertos, você está removendo tantas barreiras, mas ao mesmo tempo, você pode querer remover algumas dessas barreiras se tiver tolerância ao risco suficiente, enquanto os modelos de fronteira, os modelos fechados vão instituir algumas dessas coisas. Eu sei, do nosso ponto de vista, alguns de nossos analistas tiveram que voltar algumas versões para poder fazer seu trabalho em fuzzing e sua pesquisa porque as novas barreiras dizem, "Oh, não. Não vamos deixar você fazer isso." Isso pode ser hacking, e hacking é ruim. Então, é meio interessante. Acho que os modelos de peso aberto também vão olhar um pouco mais para o lado quando se trata disso.
Morgan Adamski: Sim. Quero dizer, quando penso em barreiras, tipo, barreiras são ótimas porque devem mantê-lo nas faixas da estrada. Elas dizem, "Não vá aqui. Não vá ali." Mas você está absolutamente certo. Se elas estão em vigor e não estão realmente permitindo que você faça o trabalho legítimo que está tentando fazer, elas quase se tornam ineficazes. Eu apenas penso nisso como tendo um pouco -- tendo um pouco mais de agilidade embutida no sistema para permitir que as pessoas descubram o que é esquerda e direita. E não é necessariamente apenas um fluxo livre de coisas ou um mundo livre ou o que as pessoas estão tentando determinar que estão potencialmente fora do escopo, mas é apenas um tipo diferente de abordagem.
Dustin Childs: Sim.
Johnny Hand: Acho que é isso que está impulsionando tanta divisão, certo, é que as capacidades dos modelos de fronteira são realmente fenomenais, mas então elas têm que ser aproveitadas de uma maneira que faça sentido para o seu -- então elas são boas em um nível e muito capazes, e atendem a uma boa necessidade. Mas então, quando você precisa fazer ações defensivas e mais específicas, você tem que se apoiar naqueles de peso aberto porque não pode fazê-las com os modelos de fronteira. E é um equilíbrio realmente difícil para os defensores. Mas eu gosto que você tenha chamado a atenção para alguns dos novatos que estão chegando com um pouco de experiência que muitos -- só para ser transparente -- muitos, você sabe, defensores de segurança mais experientes são mais avessos ao risco. Eles não estavam se envolvendo nos últimos, você sabe, cinco ou seis anos com muito disso e -- então é um bom destaque porque isso é a desqualificação de uma força realmente, você sabe, capaz, a força de defesa cibernética está acontecendo. E então precisamos fazer uma qualificação dos analistas que estão chegando para usar essas tecnologias de uma maneira que seja importante. Então, muito bom destaque.
Morgan Adamski: Nós dois -- todos nós sabemos, no entanto, que a tecnologia está mudando constantemente. E então você tem que construir um programa, uma estrutura de governança, um processo, um processo de aprovação que se mova na velocidade que a tecnologia está mudando. E acho que isso é algo com que as empresas realmente lutam porque, do ponto de vista do risco, elas simplesmente -- você está tentando aceitar uma tecnologia que pode não entender ou apreciar totalmente, e está dizendo, "Sim, quero dar a você, mas não tenho ideia se posso porque não sei como integrar nas estruturas, minha arquitetura, minha empresa." E então, isso é a batalha constante. É uma boa tensão, a propósito, de se ter, porque você sempre quer que as pessoas façam as perguntas certas para garantir que você tenha os controles de segurança certos em vigor. Mas se esse cronograma for muito lento, você está quase como -- você está quase muito atrás de todo mundo.
Dustin Childs: Você está. Sim. É paralisia por análise. Onde você vê as organizações fazendo mais progresso?
Morgan Adamski: Eu definitivamente vejo muitas organizações. Então, a propósito, eu penso nisso em dois baldes diferentes agora quando falamos sobre IA e cibersegurança. Eu penso em segurança impulsionada por IA, que é essencialmente como os defensores cibernéticos estão aproveitando a IA de uma perspectiva de segurança. E nesse balde, vemos muitas empresas, muitos CISOs ou organizações de defesa cibernética já integrando a IA em coisas como triagem de tickets, escrita de assinaturas, sendo capazes de determinar comportamentos anômalos, sendo capazes de aproveitá-la em termos de sua resposta a incidentes, sendo capazes de determinar rapidamente se o adversário -- é realmente um adversário ou não. Então, já integrando-a essencialmente em seus fluxos de trabalho de operações de segurança que estão usando todos os dias, o que acho fenomenal. Também vemos muitas pessoas neste lugar olhando para isso de uma perspectiva de gerenciamento de exposição e gerenciamento de patches. Todos sabemos que as contagens de patches cresceram significativamente nos últimos meses. E assim, ajudando as empresas a priorizar onde devem se concentrar no gerenciamento de patches com base na criticidade ou exploração ativa, ou se há um PoC por aí que precisam saber. Acho que muitas empresas estão fazendo isso agora também, o que é bom, que estão usando a IA também para determinar a visibilidade de sua rede. Então, todas as coisas boas. Então, como, fundamentos cibernéticos básicos que falamos por anos, usando a IA para fazer melhor e em escala. Acho que a outra parte que vemos as empresas investindo, que é o que chamamos de segurança de IA ou confiança em IA, é realmente como estão protegendo a IA, seja coisas de LLMs a agentes a APIs ou MCPs, algo ao longo dessas linhas. A discussão sobre segurança de identidade de agentes é fascinante, certo? Para NHIs, para identidades não humanas, tipo, como você vai pensar em proteger isso de um programa de gerenciamento de acesso de identidade? Essa é uma grande conversa. Não tenho certeza se todos nós descobrimos a solução para isso, a propósito. Acho que é difícil para identidade assistida. Mas quando falamos sobre proteger a IA, tento falar sobre algumas coisas fundamentais com as empresas que vejo investindo. Primeiro, vem da proteção de dados, em termos de, os agentes têm acesso? Você sabe quais dados os agentes têm acesso, o que eles são capazes de fazer com isso, como, você sabe, quais são seus privilégios? É o próximo gerenciamento de acesso de identidade? Tipo, eles têm os privilégios mínimos permitidos? Você é capaz de revogar seus privilégios, colocá-los no banco, para garantir que não estão fazendo coisas que não deveriam estar fazendo? A peça de governança abrangente em termos dos agentes. E então, honestamente, a última peça é a recuperação. Então, você tem a capacidade de conter agentes se eles estiverem agindo de uma maneira que não deveriam? Você tem a capacidade de reverter o que fizeram para que possa retirar e recuperar o que fizeram que não deveriam estar fazendo? Então, muitos investimentos nesse espaço, mas a peça do agente é realmente o que as pessoas estão tentando entender.
Dustin Childs: Então, você acabou de dizer algo que meio que despertou um pensamento na minha mente que eu queria perguntar, é, para os líderes de segurança que estão apenas começando essa jornada, o que eles devem priorizar primeiro, e como devem enquadrar essa conversa com o conselho e a equipe executiva?
Morgan Adamski: Acho que uma das coisas mais importantes que eles fazem primeiro é entender melhor seus dados. E eles têm que ser capazes de estruturá-los e garantir que entendem, tipo, é tudo uniforme e comum porque os dados são um componente tão crítico de aproveitar a IA de maneira eficaz. E descobri que a maioria das empresas não necessariamente sempre tem essa abordagem uniforme para a estrutura de dados apenas porque são vários anos e diferentes tipos de plataformas, diferentes tipos de tecnologia, o que é compreensível.
Dustin Childs: Sim.
Morgan Adamski: Oh, sim. E reside em diferentes lugares, certo? Eles não tecnicamente sempre têm em um lugar comum ou uma localização comum para poder torná-lo uniforme. Então, essa é a primeira parte, é entender os dados. Para os profissionais de segurança também, como você pode imaginar, tipo, ainda são alguns dos fundamentos, como, você entende sua arquitetura e quantos provedores de tecnologia e diferentes tipos de programas e componentes e capacidades você tem existentes dentro do seu ambiente? Dívida técnica, mas também, você sabe, o problema do Frankenstein de, tipo, de anos eu apenas, tipo, empilhei e aparafusei qualquer coisa que pensei que poderia ser útil para eu ter sucesso. E agora eu tenho todos esses diferentes tipos de capacidades, todos esses diferentes tipos de tecnologia. Falamos sobre o fato de que os dados residem em todos esses diferentes tipos de programas. E então você tem que ter uma linha de base comum. E muitas empresas lutam agora porque querem, como mencionei anteriormente, deixe-me fazer uma coisa. Deixe-me me concentrar em uma coisa em relação à IA, tentando fazer progresso. Mas o problema é, com essa abordagem, se você não tem um roteiro maior e dá um passo para trás, tudo o que está fazendo é construir sobre aquela arquitetura Frankenstein que você já tem. Você tem que dar um passo para trás e pensar sobre quais são os vários programas que quero colocar em prática, desde ter um SOC agentico até ter um programa robusto de gerenciamento de acesso de identidade até pensar em como você está abordando a confiança zero de um processo de segmentação de rede ou micro-segmentação, porque esse é um aspecto de segurança para proteger. Você sabe que a violação potencial está chegando, e então como eu me recupero? E então, tipo, todas essas peças têm que ser pensadas.
Dustin Childs: Você sabe, eu vivo em um mundo de vulnerabilidades e explorações, e é engraçado, as pessoas me perguntam o que mudou na última coisa -- nos últimos 10 anos. Tipo, absolutamente nada. A principal exploração, você sabe, há 10 anos era um estouro de buffer baseado em pilha, e a principal coisa que vemos hoje é, adivinhe? Um estouro de buffer baseado em pilha. Então, é apenas a IA encontrando-os agora em vez de HD Moore ou algum outro pesquisador.
Morgan Adamski: Certo.
Dustin Childs: Mas sim, então eu --
Morgan Adamski: E a IA vai continuar melhorando, certo? Sabemos em casos anteriores, tipo, agora as pessoas, quando vemos esses casos que adversários ou modelos, tipo, aproveitando a IA, sim, eles são barulhentos, eles são ruidosos. É assim que vimos os atores cibernéticos originais agirem quando ainda estavam tentando descobrir sua arte. Fica melhor. Fica refinado. Eles aprendem ao longo do tempo. Isso também está chegando, onde vai ser ainda mais difícil de detectar. E então, é toda a mesma discussão.
Johnny Hand: Então, Morgan, estou curioso. Com base em -- falamos muito -- cobrimos muitas áreas em torno, você sabe, segurança de IA e governança e como esses modelos de peso aberto e de fronteira se parecem, como as organizações estão usando-os. Mas qual é uma coisa que você quer que nosso público pense ou talvez ouça desta conversa que é importante para você?
Morgan Adamski: Sim, foque nos fundamentos. Sim, o adversário está ficando mais rápido. Mas há tanta oportunidade neste espaço para realmente transformar sua organização e como você está fazendo cibersegurança que deve empolgá-lo o que está acontecendo, não importa quais manchetes você veja todos os dias, porque há apenas muito acontecendo, mas muita oportunidade de ser bem-sucedido. Então, quero que as pessoas se sintam, tipo, empolgadas com a oportunidade em vez de potencialmente desanimadas e com um peso pesado nos ombros porque há apenas tanto para enfrentar.
Dustin Childs: E, Morgan, sempre perguntamos aos nossos convidados uma última pergunta. Falamos sobre muito hoje. Há algo que perdemos? Há uma pergunta que deveríamos ter feito a você que não fizemos?
Morgan Adamski: Eu não diria que é algo que você perdeu. Uma área -- há duas áreas, na verdade, que eu enfatizaria para as pessoas continuarem a falar e pensar neste espaço. Eu realmente sempre quero enfatizar a conversa em torno da IA, as vulnerabilidades, a preocupação com patches, o fato de que não haverá um patch para tudo, mas as implicações que isso tem na tecnologia operacional, OT. Acho que a conversa sobre OT é sempre uma que nós -- muitos de nós tentamos trazer para o primeiro plano para fazer as pessoas prestarem atenção, apenas por causa das complexidades disso. Mas como a IA vai ser aplicada e aproveitada por defensores cibernéticos em OT, especialmente quando você está falando sobre gerenciamento de patches em um chão de fábrica, é uma conversa realmente importante para nós termos porque sabemos que adversários e atores estatais visam OT.
Johnny Hand: Sim. Não. Eu amo que você traga OT. É esse problema que estamos tentando resolver há muitos, muitos anos, e é tão diferente de outras indústrias, certo? Nós apenas -- a abordagem para isso, a fachada de um sistema isolado que não é realmente isolado, a necessidade de não, você sabe, nem mesmo atualizar ou trocar equipamentos. Tipo, tudo isso torna esse um ambiente muito desafiador. E então você combina isso com a IA como algo que eles não querem falar nessa indústria. Então, estou curioso, você está -- de sua perspectiva e seu papel, você está vendo um apetite que está mudando em torno da tecnologia que está sendo implantada dentro de OT?
Morgan Adamski: Vejo muitas pessoas reconhecendo e confirmando a importância de OT e o fato de que precisam pensar em como aproveitar a IA de uma perspectiva de segurança para ajudá-los a gerenciar apenas as vulnerabilidades que existem. Mas para o seu ponto, também ainda vejo uma enorme relutância de muitos desses proprietários de OT em -- eu simplesmente -- não posso ficar offline. Não posso ficar offline para gerenciamento de patches. Não posso ficar offline para ciclos. De uma perspectiva de visibilidade, todos os meus dados realmente residem localmente. Não estão agregados de forma alguma que permitiria que você descobrisse essas vulnerabilidades em escala ou implantasse patches em escala. Então, não tenho certeza de como você quer que eu resolva esse problema. Então, acho que se continuarmos -- espero que se continuarmos impulsionando a conversa e fazendo as pessoas reconhecerem a importância disso e pensarem em algumas soluções criativas sobre como poderíamos ajudá-los a superar isso, veremos resultados mais positivos em um futuro próximo. Também quero realmente encorajar as empresas a, tipo, toda conversa de conselho, todo CISO deve realmente pensar em quão robusto é seu programa de OT, especialmente se isso os impacta diretamente. Há muitos setores que isso impacta. E temos o nível certo de investimento? Se não, precisamos provavelmente acelerar isso o mais rápido possível.
Dustin Childs: Você acha que será necessário um incidente, tipo, digamos, um Log4j no mundo OT para realmente obter algum movimento nessa área?
Morgan Adamski: Bem, quero dizer, você sabe, é sempre difícil, Dustin, ser como, eu quero um incidente para chamar a atenção, mas somos profissionais de cibersegurança onde às vezes estamos tipo, vamos aproveitar este incidente porque precisamos de investimento. Precisamos que as pessoas prestem atenção e por que isso importa para elas. Minha única preocupação com isso é que acabamos de ver ataques cibernéticos em instalações de água.
Dustin Childs: Sim, vimos.
Morgan Adamski: Certo? Então, se isso não chamou atenção suficiente das pessoas, para o fato de, tipo, este é um alvo de atores estatais. Veja o que ocorreu. E as pessoas não estão reconhecendo isso de, tipo, "Oh, isso poderia ser tão simples para eu ser alvo," que eu apenas -- estou um pouco preocupada com o que realmente precisamos. E talvez você precise de um grande cenário de flash-to-bang, mas, tipo, espero que não tenhamos que chegar a isso para obter o nível de atenção necessário para poder consertar isso. Mas, você sabe, acho que há o suficiente de nós que se importam com isso.
Dustin Childs: Vamos torcer para que não, porque ferver água é chato.
Morgan Adamski: Sim. Eu, você sabe, quero dizer, essas são vidas diárias. É como falamos sobre a -- quão importante é a narrativa para os profissionais de cibersegurança quando estão falando com o conselho. Você não pode falar com eles sobre as implicações cibernéticas e o que isso significa para eles. Você tem que dizer por que isso impacta seus negócios individuais e por que vai prejudicar a empresa como um todo. O mesmo se aplica a OT e algumas das coisas que são utilidades públicas. Vai impactar suas vidas diárias, e aqui está o porquê você deve se importar. E essa é a narrativa que precisamos começar a realmente enfatizar.
Johnny Hand: Ótimo. Vou fazer um destaque porque tivemos um ótimo episódio com Jason Cradit, que é um líder de VPN. Ele está fazendo segurança de OT há mais de 20 anos, e foi realmente, eu diria, encorajador porque ele está enfrentando esse problema de frente. E, você sabe, ele foi de uma organização que diz não a toda IA para começar a mostrar onde a IA pode vencer para eles. E há esse desafio da mentalidade legada de que não podemos derrubar esses sistemas. Não podemos corrigi-los. Não podemos soltar essas coisas. Mas acho que ele está otimista sobre o futuro e querendo mudar as perspectivas e trazer a IA de uma maneira que seja significativa, que possa realmente nos ajudar a resolver alguns desses problemas realmente difíceis e, para ser honesto, antigos em OT.
Dustin Childs: Então, Morgan, obrigado novamente por uma conversa tão ótima hoje. Agradecemos muito por compartilhar suas percepções sobre modelos de IA de fronteira versus peso aberto, e assim os problemas com a adoção de IA em TI e OT, e como os líderes de segurança devem realmente abordar essa escolha. E mal posso esperar para você se juntar a nós novamente em um episódio futuro.
Morgan Adamski: Obrigada novamente, Dustin e Johnny. Foi ótimo estar aqui.
Johnny Hand: Dustin, que ótimo episódio com Morgan. Apenas cavando na necessidade de múltiplos modelos e não apenas cavando em um modelo específico é um grande negócio. Sabemos que a flexibilidade na seleção de modelos, focando em diferentes trabalhos, tudo isso é crítico. Mas as organizações sentem que precisam selecionar aquela única coisa que vai fazer o trabalho melhor para elas. Então sabemos que a arquitetura é uma grande importância. Temos que ter os modelos certos, e temos que ser capazes de mudar de curso à medida que a tecnologia evolui.
Dustin Childs: Sim. Eu também gostei de como ela apontou que, você sabe, realmente só funciona independentemente do modelo com uma verdadeira base de segurança em vigor. Você tem que entender onde seus dados vivem e quem ou o que, neste caso, pode acessá-los. E você precisa ter certeza de que pode revogar privilégios em um momento de aviso, e você pode conter ou reverter as ações de um agente. E é, você sabe, realmente são as disciplinas de segurança familiares que temos falado nos últimos 10 anos, e agora elas apenas têm um pouco mais de urgência devido à IA.
Johnny Hand: Sim. A outra coisa é que estamos dividindo isso quando falamos sobre a distinção entre segurança impulsionada por IA, você sabe, o que está nos protegendo, e realmente protegendo sua IA, porque a segurança impulsionada por IA pode ajudar as equipes a triagem de alertas melhor. Eles podem analisar o comportamento, ajuda você a priorizar vulnerabilidades e responder mais rápido. Mas você ainda tem que ter controles compensatórios e segurança em torno dos modelos, os agentes, as APIs e aquelas identidades não humanas. Então, essa governança tem que se mover com você na velocidade da sua tecnologia em vez de apenas se tornar um gargalo que está desacelerando tudo nos negócios.
Dustin Childs: Sim. Eu também gostei de como Morgan estava realmente otimista sobre as coisas. E não -- esta não é uma história apenas sobre adversários mais rápidos, mas sobre defensores mais rápidos. Quero dizer, a IA dá aos defensores a oportunidade de melhorar a qualidade, velocidade e escala de seu trabalho. E isso é realmente necessário neste novo mundo em que vivemos. Eu também realmente gostei de como ela apenas enfatizou em ser brilhante nos fundamentos. O que funcionou há 10 anos é o que está funcionando hoje. Está apenas sendo feito com um pouco mais de urgência por causa da IA. E encorajamos você a se mover com urgência, mas não há um modelo ou ferramenta que vá resolver tudo. Não existe uma solução mágica.
Johnny Hand: E isso encerra mais um episódio do AI Security Brief. Queremos agradecer por se juntar a nós, e nosso objetivo é sempre hospedar conversas que façam você pensar de forma diferente sobre segurança. E se isso fizer, considere se inscrever para não perder o que vem a seguir.
Dustin Childs: AI Security Brief é mixado e produzido por Elliot Peltzman, com música original de Amneajynx. Nossa produtora executiva é Jennifer Eiben, com estratégia de conteúdo por Ma'ayan Plaut e Melanie Gallant. Ajuda adicional de produção por Liz Stokes. Edição de vídeo por Sarelle Joppy e Brigitte Criqui Wild.
Johnny Hand: Muito obrigado por ouvir. Nos vemos na próxima vez no AI Security Brief. [ Música ]
Hosts
Johnny Hand
As the Global CISO for TrendAI™ and veteran of enterprise security, Johnny brings a security leader’s lens to every conversation, separating exploitable risk from theoretical noise. Johnny is the person you want explaining AI-era threats before your board asks about them.
Dustin Childs
As Head of Threat Awareness for the TrendAI™ Zero Day Initiative (ZDI), Dustin brings a vulnerability researcher's eye to the AI security conversation. He’s dedicated to making sure the industry understands exploit development before it becomes a crisis.
Mais episódios
Episode 12 · 24 de set. de 2026
Você pode confiar na IA com infraestrutura crítica?
Jason Cradit trabalhou por mais de 25 anos nos setores de energia, oleodutos, aeroespacial e defesa.
Episode 10 · 27 de ago. de 2026
O que o tempo de inatividade hospitalar nos ensina sobre a construção de organizações nativas de IA?
Sua organização é realmente nativa de IA ou apenas adicionou IA à infraestrutura existente? Sua resposta pode ser um indicador de quanto risco você está carregando sem perceber.
Episode 9 · 13 de ago. de 2026
O que os ataques de 'assalto a banco' impulsionados por IA significam para os defensores?
Os atacantes não estão apenas usando IA para roubar dados; eles estão usando-a para contra-atacar enquanto você os investiga em tempo real. E uma vez que um adversário está dentro, por que ele iria querer sair?
Episode 8 · 30 de jul. de 2026
A segurança de IA é realmente um problema físico?
Embora a IA possa parecer abstrata, algo que vive na "nuvem" é concreto. As aplicações de IA que usamos todos os dias são executadas em GPUs em edifícios físicos, e Mark Houpt as protege.
Episode 7 · 16 de jul. de 2026
Quem governa seus agentes de IA?
Sua equipe passou uma década aprimorando o gerenciamento de acesso privilegiado. Então, os agentes de IA chegaram e eles não fazem login como humanos.
Episode 6 · 2 de jul. de 2026
O modelo de próxima fronteira é sua maior ameaça ou seu melhor defensor?
Se você acha que a recente onda de vulnerabilidades descobertas por IA é um problema, Rob Bair da Anthropic tem uma nova perspectiva para você.