Principais conclusões

  • Dados de violações de segurança de 2025 a 2026 revelaram que ataques baseados em cadeias de identidade, direcionados a identidades não humanas (NHI) e agentes de IA, tornaram-se o principal vetor de ameaça para a Enterprise.
  • Para se preparar para 2027, os líderes de segurança devem auditar imediatamente as identidades não humanas (NHIs), estender as revisões de acesso aos Workflows de IA e testar a fundo as relações de confiança do SSO.

No Oktane do ano passado, a BeyondID lançou o The Identity Economy Report, nossa pesquisa mais abrangente até o momento sobre como as lacunas de identidade alimentam o cibercrime.

Um ano depois, temos provas de que as previsões se confirmaram.

Agora, estamos reanalisando os dados, relatando o que acertamos, o que nos surpreendeu e aumentando as expectativas para o que vem a seguir.

O que acertamos: previsões validadas de risco de identidade de 2025

Nossa pesquisa de 2025 identificou três pontos fracos que estavam se ampliando silenciosamente nos programas de segurança Enterprise:

O paradoxo da confiança só se aprofundou

Constatamos que 85% dos líderes de segurança acreditavam ser capazes de detectar uma violação relacionada à identidade em 24 horas, mas menos de 30% controlavam as identidades não humanas. Essa diferença não foi eliminada. A rápida adoção de agentes de IA em 2025 e 2026 agravou a situação.

Identidades órfãs tornaram-se vetores primários de ataque

Em 2025, destacamos as identidades órfãs como um risco importante. As tendências recentes de incidentes reforçaram essa avaliação. Contas de serviço não gerenciadas e integrações legadas com permissões excessivas podem servir como rotas comuns de acesso lateral.

Configurações incorretas de SSO permaneceram uma brecha persistente e explorável

Dedicamos uma parte significativa do Relatório sobre a Economia da Identidade ao login único (SSO, na sigla em inglês) como um risco de concentração. As organizações consideram o SSO uma vitória em termos de segurança, enquanto os atacantes o consideram uma chave-mestra. Essa dinâmica não mudou, mas o raio de impacto aumentou.

Padrões de ameaças emergentes que nos surpreenderam

Três coisas surgiram em 2025–2026 que não previmos completamente em nossa pesquisa original:

O ataque baseado em cadeia de identidade tornou-se o padrão de ameaça dominante

O novo padrão é sequencial. Os adversários comprometem uma identidade humana, usam-na para acessar uma conta de serviço com permissões mais amplas e, em seguida, migram para um agente de IA ou um fluxo de trabalho automatizado com acesso em nível de sistema. Quando as equipes de segurança detectam a anomalia, o dano já está feito.

A adoção da IA acelerou a lacuna de conformidade mais rapidamente do que qualquer pessoa projetou.

Os líderes de segurança já enfrentavam dificuldades para governar identidades não humanas. Em seguida, o ritmo de implantação de agentes de IA dobrou e depois triplicou. A postura de conformidade que parecia minimamente aceitável no início de 2025 agora se mostra lamentavelmente inadequada em meados de 2026.

O perímetro entre “nossos agentes” e “os agentes deles” já está se tornando tênue

Previmos que as empresas teriam dificuldades em governar seus próprios agentes de IA. O que não modelamos completamente foi a dimensão interorganizacional: parceiros, fornecedores e plataformas SaaS que implementam agentes que interagem com os sistemas empresariais.

Perspectivas do cenário de ameaças à identidade em 2027

Com base em nossa pesquisa contínua e nos padrões que observamos em implantações empresariais reais, acreditamos que o cenário de ameaças à identidade em 2027 será definido da seguinte forma:

  • Os ataques baseados em cadeias de identidade se tornarão industrializados: os adversários irão comercializar e empacotar o padrão de ataque descrito acima em kits de exploração direcionados a configurações comuns de identidade corporativa.
  • A responsabilização regulatória chegará antes que muitas organizações estejam preparadas: a aplicação da Lei de IA da União Europeia, os requisitos de divulgação de segurança cibernética da Comissão de Valores Mobiliários (SEC) e os padrões emergentes de governança de IA do governo federal dos EUA exigirão coletivamente que as organizações demonstrem governança de identidade auditável para sistemas autônomos.
  • A proporção de identidades não humanas (NHIs) se inverterá: em muitos ambientes Enterprise, as identidades não humanas (NHIs) superarão em número as identidades humanas antes do final de 2027.
  • Os prazos para a migração pós-quântica serão reduzidos: o NIST finalizou seus padrões de criptografia pós-quântica e os governos definiram prazos de conformidade. A pressão do setor privado virá em seguida. Elementos da infraestrutura de identidade, como certificados, tokens e protocolos de federação, precisarão resistir a ataques quânticos.

Como os líderes de segurança devem se preparar antes de 2027?

Para os líderes de segurança que não querem esperar, aqui está por onde começar:

  • Faça uma auditoria das suas identidades não humanas agora: não no próximo trimestre. Agora. Você não pode governar o que não inventariou.
  • Amplie as revisões de acesso para incluir agentes de IA e contas de serviço: Se suas revisões de acesso abrangem apenas identidades humanas, elas cobrem menos da metade da sua superfície de ataque real.
  • Teste a resiliência das suas relações de confiança SSO: revise cada aplicativo federado na sua plataforma de identidade e questione se a relação de confiança ainda é justificada e tem o escopo adequado.
  • Implementar regras de detecção de identidade cruzada: Criar detecção para movimento lateral que começa em uma identidade humana e muda para uma não humana. A maioria das regras de gerenciamento de informações e eventos de segurança (SIEM) foi escrita com base em padrões de comportamento humano. Os agentes se comportam de maneira diferente, e os adversários sabem disso.

A economia da identidade é a realidade operacional da segurança empresarial moderna. A identidade é como os invasores se movimentam. Identity Governance é como você os impede.

Nos vemos no Oktane!

Este material tem caráter meramente informativo e não constitui aconselhamento jurídico, comercial, de privacidade, de segurança ou de conformidade.

O conteúdo pode não refletir os desenvolvimentos mais recentes nas áreas de segurança, legislação e/ou privacidade. É de sua inteira responsabilidade obter aconselhamento de seu próprio consultor jurídico e/ou profissional e você não deve se basear nestes materiais para decisões de conformidade, implementação ou compra.

A Okta não oferece nenhuma garantia ou declaração em relação a este conteúdo nem se responsabiliza por perdas ou danos resultantes da implementação destas recomendações. Informações sobre as garantias contratuais da Okta para seus clientes podem ser encontradas em okta.com/agreements.

Continue sua jornada de identidade