Uma nova pesquisa da Software Analyst Cyber Research (SACR) e da Stanford Graduate School of Business deixa claro: a adoção de agentes de IA ultrapassou a capacidade das arquiteturas de segurança projetadas para contê-los, especialmente em programas de IA empresarial.

O ímpeto é real. Com mais de 3 milhões de agentes operando globalmente e empresas implementando milhares deles por semana, o desafio de segurança mudou de se implantar agentes para como protegê-los em tempo de execução — no momento em que um agente decide agir, chama uma ferramenta e acessa dados corporativos.

A escala torna a supervisão manual impossível. Atualmente, as empresas executam cerca de 144 identidades não humanas para cada usuário humano e, quando agentes fantasmas e instâncias efêmeras são incluídos, o número de identidades ativas pode chegar a milhares por equipe em sistemas e serviços de IA.

No entanto, os sistemas de identidade que os gerenciam nunca foram projetados para isso. Como concluem os pesquisadores: "Os sistemas tradicionais de gerenciamento de identidade e acesso foram projetados para dois atores principais: humanos e identidades de máquina determinísticas. Os agentes de IA não se encaixam perfeitamente em nenhum dos dois modelos".

Ao trabalhar com milhares de organizações que implementam agentes de IA, descobrimos que acertar nesse ponto se resume a três perguntas:

  1. Onde estão meus agentes de IA?
  2. O que eles podem acessar?
  3. O que eles podem fazer?

Essas são as principais perguntas que o Plano da Okta para a empresa agente segura permite que o senhor responda. As organizações que investiram em responder a essas três questões estarão significativamente mais bem posicionadas para detectar, responder e conter as falhas que são inevitáveis em grande escala.

1. Onde estão meus agentes de IA?

É necessário ter a capacidade de descobrir agentes independentemente de onde tenham sido criados ou implantados — em plataformas SaaS, navegadores, endpoints e ecossistemas de IA agentes emergentes.

O que está realmente acontecendo:

  • Organizations estão descobrindo milhares de agentes até então desconhecidos em varreduras iniciais.
  • A categoria de crescimento mais rápido, a de agentes de desenvolvimento locais e baseados em navegador (Claude Code, Cursor, Windsurf), é a menos visível nos fluxos de trabalho de IA empresariais.
  • A visibilidade está fragmentada entre plataformas SaaS, endpoints e ecossistemas de agentes emergentes.

Isso não é uma lacuna nas ferramentas de segurança. É uma questão arquitetônica.

Por que isso importa:

Os agentes não são implantados como software tradicional. Eles são criados em qualquer lugar, por qualquer pessoa, a qualquer momento. A visibilidade não é um problema de inventário pontual; é um problema de descoberta contínua.

O que as equipes líderes fazem de diferente:

  • Agregar sinais nas camadas de navegador, endpoint, SaaS, rede, gateway e MCP
  • Registre os agentes como identidades de primeira classe no momento da criação — não posteriormente.
  • Deve-se avaliar continuamente a postura do agente, e não apenas sua existência.

A maioria das organizações não possui um inventário de agentes.

Equipes líderes possuem descoberta contínua de agentes.

O que eles podem acessar?

Uma vez que um agente existe, seu risco não é definido pelo que ele é— é definido por tudo o que ele pode alcançar.

Os agentes não operam de forma isolada. Eles se conectam a aplicativos SaaS, APIs, bancos de dados, servidores MCP e outros agentes, frequentemente de forma simultânea e na velocidade da máquina, em sistemas de IA.

O que está realmente acontecendo:

  • São as conexões, e não as identidades, que definem o verdadeiro raio de impacto.
  • O MCP (Model Context Protocol) está se tornando rapidamente a camada de execução para agentes e, de acordo com a pesquisa da SACR, o ecossistema ainda é imaturo: credenciais em texto simples são comuns, a adoção do OAuth permanece limitada e ataques de envenenamento de ferramentas são altamente eficazes. 
  • Muitas organizações sequer possuem um inventário básico de quais servidores e ferramentas MCP estão em uso. 

Esses riscos de segurança não são casos isolados. Esta é a referência.

Por que isso importa:

Um agente comprometido não falha de forma controlada. Ele se move lateralmente entre sistemas, encadeia o acesso a aplicativos SaaS, APIs e armazenamentos de dados e opera na velocidade da máquina. O raio da explosão não é teórico; é imediato.

O que as equipes líderes fazem de diferente:

  • Garantir o acesso com privilégios mínimos em todos os caminhos de conexão (MCP, SaaS, APIs)
  • Substitua credenciais estáticas por acesso com escopo definido, de curta duração e vinculado ao usuário.
  • Garanta a segurança das interações entre agentes com o mesmo rigor do acesso do usuário, por meio de forte verificação de identidade.
  • Registre todas as conexões em sistemas centralizados de monitoramento e detecção.

A maioria das organizações gerencia o acesso.

Equipes líderes controlam os caminhos de conexão.

3. O que eles podem fazer?

É aqui que o modelo falha para a maioria das organizações.

Saber onde os agentes estão e ao que eles podem se conectar não é suficiente — porque os agentes não se comportam como sistemas tradicionais. Como observa Lawrence Pingree, analista distinto da SACR, "um agente pode permanecer dentro dos limites de acesso permitidos e ainda assim fazer algo inesperado, prejudicial ou desalinhado com sua intenção original".

Eles são não determinísticos, adaptáveis e capazes de agir de maneiras que não foram explicitamente predefinidas.

O que está realmente acontecendo:

  • Os agentes se comportam de maneira não determinística, adaptando-se com base em instruções, contexto, ferramentas e capacidades de IA.
  • A mesma ação pode ser segura em um contexto e perigosa em outro.
  • As decisões de segurança ainda estão sendo tomadas na concessão de acesso, não na execução.

Essa é a falha fundamental — e exige segurança proativa.

Por que isso importa:

A segurança tradicional pergunta: "Esta pessoa está autorizada a executar este código?" A segurança de identidade em tempo de execução para agentes levanta uma questão mais complexa:"Este código deve ser executado, mesmo que este agente esteja autorizado?"

A mudança do controle de acesso para a avaliação de intenções e a análise comportamental é o que torna a governança determinística, por si só, insuficiente.

O que as equipes líderes fazem de diferente:

  • Imponha a autorização contextualizada em tempo real na execução.
  • Avalie a intenção, a sequência e os padrões de comportamento; não apenas as permissões.
  • Introduza aprovações com intervenção humana para ações sensíveis.
  • Realiza o monitoramento contínuo de desvios comportamentais e anomalias.
  • Implemente mecanismos de segurança e escalonamento dinâmico para interromper ações de risco instantaneamente.

A maioria das organizações exige o cumprimento de normas de permissão.

Equipes líderes controlam o comportamento em tempo real.

O que os CISOs devem fazer agora

A pesquisa da SACR oferece orientações claras para líderes de segurança que avaliam sua abordagem à segurança de IA ativa:

  1. Comece com a governança determinística — mas não pare por aí. O controle de acesso baseado em políticas é fundamental, mas não é suficiente. Avance em direção à visibilidade comportamental e à aplicação dinâmica.
  2. Invista em observabilidade antes de adotar uma governança não determinística. A qualidade das suas decisões de segurança depende da qualidade dos seus dados. Não é possível tomar boas decisões de autorização em tempo de execução sem entender o que os agentes estão realmente fazendo.
  3. Tome uma decisão explícita sobre governança não determinística. A autorização baseada em intenção e o controle dinâmico não são etapas subsequentes padrão — eles exigem investimento em arquitetura. Decida agora se está construindo em direção a isso ou aceitando o risco de controles estáticos.
  4. Avalie os arquétipos dos seus agentes antes de selecionar um fornecedor. Agentes desenvolvidos internamente, agentes incorporados em SaaS e agentes de desenvolvedores locais têm requisitos de segurança fundamentalmente diferentes. Compreenda sua composição antes de se comprometer com uma plataforma.
  5. Considere a segurança do MCP como um requisito distinto. O MCP está se tornando a camada de execução para agentes, não apenas um padrão de integração, mas uma superfície de controle em tempo real para o comportamento do agente. Se o seu fornecedor não tiver um plano para proteger o tráfego MCP, o senhor tem uma lacuna.

Como a Okta aborda a segurança agêntica

A pesquisa da SACR reconhece que a Okta parte de uma posição fundamentalmente diferente da de outros fornecedores neste setor: como provedora de identidade já confiável para 19.000 organizações, a segurança do agente torna-se uma extensão da infraestrutura existente para IA empresarial, em vez de um novo produto pontual.

A abordagem da Okta mapeia diretamente para as três perguntas:

  • Onde estão os meus agentes? O Identity Security Posture Management (ISPM), agora disponível ao público em geral, combinado com o plugin Secure Access Monitor (em acesso antecipado), captura concessões OAuth do navegador, atividades do Claude Code e chamadas ao servidor MCP.
  • O que eles podem acessar? O Identity Assertion Grant (ID-JAG) — um padrão aberto co-desenvolvido pela Okta — vincula as permissões do agente aos direitos de acesso existentes do usuário específico, com autorização em três níveis que abrange o contexto do usuário, os escopos OAuth e políticas detalhadas por meio do fga.dev.
  • O que eles podem fazer? Fluxos de trabalho de aprovação com intervenção humana baseados em CIBA, revogação global de tokens, trilhas de auditoria completas e, em breve, recursos de bloqueio total por agente.

Conforme conclui o relatório, o principal diferencial da Okta é a consolidação— um único plano de controle que elimina a dispersão de ferramentas entre os diferentes tipos de identidade e abrange todo o espectro, desde agentes de acesso à API corporativa até clientes MCP para estações de trabalho de desenvolvedores.

As organizações que compreendem isso desde cedo não estão apenas implantando agentes. Eles estão construindo os sistemas para:

  • Descubra-os
  • Controle o alcance deles
  • E intervir em seu comportamento.

Pois, em escala, a questão não é se os agentes têm acesso. A questão é se o senhor consegue perceber o que eles estão fazendo — e impedi-los quando for necessário.

 

Recursos adicionais:

Leia o relatório completo do SACR/Stanford

Explore o Plano Diretor de IA da Okta

Audite Seus Padrões de Identidade de IA

Continue sua jornada de identidade