O problema
Um agente autônomo pode consultar SIEM, EDR, IAM, WAF e cloud, correlacionar sinais e chegar a uma boa hipótese. O risco aparece quando a mesma entidade que investiga também decide sozinha até onde pode agir.
A proposta é separar funções e autoridade. O operador continua poderoso para investigar. A autorização passa por uma camada com objetivo muito mais estreito, menos contexto, menos ferramentas e menor autoridade.
Arquitetura
Contrato entre operador e supervisor
O operador não entrega uma conversa inteira para o supervisor. Entrega um pedido estruturado com ação, alvo, evidências, confiança e reversibilidade.
{
"action": "revoke_session",
"target": "user_8271",
"evidence": {
"credential_leak": "confirmed",
"impossible_travel": true,
"active_sessions": 3
},
"operator_confidence": 94,
"reversible": true
}A resposta também é um contrato
{
"decision": "APPROVE",
"policy": "IAM-07",
"scope": "user_8271",
"ttl": "15m",
"requires_human": false
}Mesmo incidente. Autoridades diferentes.
A matriz de autoridade
Pode automatizar
- Enriquecer e correlacionar alertas.
- Criar timeline e reunir evidências.
- Bloquear temporariamente um IP dentro da política.
- Revogar sessão quando identidade, escopo e reversibilidade estiverem dentro da regra.
Escala a supervisão
- Desabilitar conta privilegiada.
- Alterar configuração crítica.
- Executar ação de grande raio de impacto.
- Qualquer ação irreversível ou crítica.
Autoridade que se ganha e se perde
A autoridade de agir sem aprovação não é um nível único do agente nem é permanente. Ela é concedida por classe de ação, depois que as decisões do agente naquela classe foram comparadas com a revisão humana em uma amostra definida. Quem mede a precisão não é o próprio agente.
Quando os vereditos passam a divergir da revisão independente acima de um limiar, a classe volta ao modo anterior. O limiar, a janela de observação e quem revisa fazem parte do contrato, não ficam implícitos.
O crachá do agente
O que o crachá declara
- Identidade do agente e responsável humano.
- Contexto que pode consultar e acessos que possui.
- Ações autorizadas, por classe, com o nível atual de cada uma.
- Supervisão exigida, evidência obrigatória e validade com expiração.
O que fica fora do crachá
- O kill switch. O agente não controla o próprio desligamento.
- O rebaixamento de classe. Quem executa é a plataforma.
- A medida de precisão. Vem da revisão independente.
- Agente sem identidade e autoridade delimitada é uma conta de serviço com poder demais.
O que realmente reduz o risco
Modelo menor não significa modelo mais seguro
Um modelo menor pode ser útil como supervisor porque a tarefa é estreita, mas tamanho não é garantia de segurança. O controle vem da arquitetura: função limitada, contexto mínimo, contrato rígido, menor autoridade, independência e validações determinísticas.
Uma segunda instância idêntica também não resolve o problema por si só. Se operador e supervisor compartilham os mesmos pressupostos, contexto e forma de decisão, a segunda camada pode repetir a mesma falha.
Como implementar
Em Markdown para colar na sua IA, ou como ponto de partida do seu próprio playbook.