A rápida ascensão da IA generativa apresentou um desafio crucial para todas as empresas: como capacitar as equipes a inovar na velocidade dessa nova tecnologia sem comprometer a segurança, a privacidade e a soberania dos dados. Muitos entendem isso como uma escolha entre agir com rapidez e manter a segurança.

Para a Okta, essa é uma falsa escolha. Consideramos a adoção responsável da IA não como uma barreira à inovação, mas como um facilitador essencial. Para operacionalizar essa convicção, lançamos uma iniciativa interna, a "Take Okta^AI", com o objetivo ambicioso de incorporar a IA ao nosso DNA organizacional e economizar mais de 250 mil horas de trabalho. No entanto, para chegar lá, primeiro tivemos que resolver o mesmo problema que todo líder enfrenta hoje: domar a "Shadow AI", a proliferação de chaves de API descentralizadas, políticas inconsistentes de tratamento de dados e o risco inerente de vazamento acidental de dados corporativos sensíveis para modelos de linguagem de grande escala (LLMs) públicos.

Nossa resposta estratégica foi a criação de um gateway de IA unificado. Esta é a história de como implementamos com sucesso um ambiente de IA seguro e independente de modelo para nossos funcionários, bem como a arquitetura de segurança fundamental que o sustenta.

Um plano de controle para as identidades de IA

Em vez de permitir uma "terra sem lei" com integrações não gerenciadas, estabelecemos um plano de controle unificado para direcionar todo o uso externo de IA. Essa abordagem trata as ferramentas de IA não apenas como aplicativos, mas como identidades não humanas que exigem governança ao longo de todo o ciclo de vida.

Detalhes da implantação

Nosso gateway é um serviço resiliente e escalável, alimentado pelo LiteLLM e implantado na nuvem privada segura da Okta. Ele funciona como um proxy seguro e um ponto único de entrada para cada interação com a IA, desde um desenvolvedor que chama uma API de geração de código até um funcionário que utiliza nossa webUI interna. Essa arquitetura nos oferece um local central para aplicar segurança, gerenciar custos e garantir a conformidade — tudo isso enquanto desacoplamos nossos usuários internos dos provedores subjacentes de LLM.

A diagram illustrates the workflow between general users and engineers interacting with Open WebUI, which connects to LiteLLM and Amazon Bedrock Guardrails.

Segurança em primeiro lugar: os quatro pilares da nossa defesa de IA

Nosso gateway unificado de IA é baseado em quatro pilares de segurança inegociáveis, demonstrando como usamos nossos próprios produtos para resolver alguns dos desafios mais complexos do setor.

1. A identidade como perímetro (impulsionada pela Okta)

Tratamos o acesso à IA como um recurso corporativo crítico. Esta é a "identidade como perímetro" em ação, impulsionada pela nossa própria tecnologia. O acesso é rigorosamente controlado pelo Okta Single Sign-On (SSO). Além disso, aplicamos a autenticação multifatorial (MFA) resistente a phishing para cada usuário. Também verificamos se apenas dispositivos confiáveis e gerenciados conseguem se conectar ao gateway. Fundamentalmente, quando a função de um funcionário muda ou ele deixa a empresa, o acesso dele é desativado de forma instantânea e automática. Esse processo centrado na identidade reduz o risco de contas órfãs e credenciais descontroladas.

2. Privacidade de dados e supressão automatizada de informações pessoais identificáveis

Para mitigar o risco de vazamento acidental de dados, nosso gateway inclui uma camada centralizada de supressão de informações pessoais identificáveis (PII). Antes que qualquer prompt saia do nosso ambiente confiável, o sistema foi projetado para procurar e remover PII, como nomes, e-mails ou números de telefone, automaticamente. Isso fornece uma rede de segurança crítica que protege nossos funcionários e clientes, independentemente do modelo de IA que estiver sendo utilizado.

Um dos riscos mais significativos na IA empresarial é o vazamento de PII. Mitigamos esse risco de forma proativa e centralizada antes que qualquer dado saia do nosso ambiente confiável.

3. A garantia de "sem treinamento" (retenção de dados zero)

Nossa propriedade intelectual é inegociável. Sempre que possível, incluímos a retenção de dados zero em nossos contratos com os provedores de modelos e os impedimos de usar os dados da Okta para treinar modelos. Isso permite que as equipes utilizem essas ferramentas eficientes com confiança.

4. Observabilidade e auditabilidade completas

Com a centralização de todo o tráfego de LLM, conseguimos 100% de visibilidade sobre o uso da IA. Cada interação é registrada meticulosamente e encaminhada para nossa equipe de Operações Cibernéticas Defensivas (DCO) para auditoria contínua. Isso nos permite rastrear o uso, monitorar abusos e atribuir, de forma confiável, cada solicitação a uma identidade de usuário específica e autenticada, o que é essencial para a manutenção de certificações críticas, como SOC 2 Tipo 2 e ISO 27001.

A "agilidade do modelo" torna a inovação possível

Ao abordar o desafio de segurança de forma centralizada, possibilitamos uma grande vantagem operacional: a agilidade do modelo. Como a segurança e a conformidade são gerenciadas no gateway, não estamos presos a um único fornecedor de IA. Podemos integrar rapidamente os modelos mais recentes e disponibilizá-los aos funcionários com o mínimo de atrito. Os engenheiros desenvolvem código para um único endpoint de API padronizado e, se decidirmos alterar o modelo de back-end, basta uma simples atualização de configuração no gateway. Não há necessidade de alterações de código, ciclos de aquisição ou revisões de segurança repetitivas.

  • Para todos os funcionários: eles têm acesso a uma plataforma de trabalho universal onde podem comparar e utilizar diferentes modelos lado a lado. Por exemplo, podem usar um modelo para tarefas de escrita criativa e um modelo separado especializado para raciocínio lógico complexo, tudo dentro do mesmo ambiente seguro.
  • Para os engenheiros: eles escrevem código em um endpoint de API único, consistente e padronizado. Se a empresa decidir alterar o modelo de back-end subjacente para um recurso específico, basta atualizar uma configuração no gateway. Isso elimina a necessidade de alterações no código, de novos ciclos de aquisição ou de avaliações de segurança repetitivas no lado do aplicativo.
A visual diagram illustrates LiteLLM interfacing with various AI model providers.

Conclusão: a liberdade para inovar com segurança

O Unified AI Gateway transformou fundamentalmente a forma como a Okta opera. Colocando a identidade no centro da nossa estratégia, conseguimos migrar com sucesso de um modelo de licenciamento rígido para uma arquitetura flexível, baseada no uso, que amplia o acesso à IA para toda a nossa força de trabalho, ao mesmo tempo que fortalece nossa postura de segurança. O resultado mais profundo é a confiança que isso proporciona: dar aos nossos funcionários a liberdade de experimentar, aprender e construir com as ferramentas de IA mais eficientes do mundo de forma segura e responsável.

Este material tem caráter meramente informativo e não constitui aconselhamento jurídico, comercial, de privacidade, de segurança ou de conformidade.

O conteúdo pode não refletir os desenvolvimentos mais recentes nas áreas de segurança, legislação e/ou privacidade. É de sua inteira responsabilidade obter aconselhamento de seu próprio consultor jurídico e/ou profissional. Não se baseie neste material como orientação legal.

A Okta não oferece nenhuma garantia ou declaração em relação a este conteúdo nem se responsabiliza por perdas ou danos resultantes da implementação destas recomendações. Informações sobre as garantias contratuais da Okta para seus clientes podem ser encontradas em okta.com/agreements.

Continue sua jornada de identidade