{"id":686851,"date":"2026-05-05T07:00:00","date_gmt":"2026-05-05T13:00:00","guid":{"rendered":"https:\/\/conexiam.com\/?p=686851"},"modified":"2026-08-09T18:18:13","modified_gmt":"2026-08-10T00:18:13","slug":"arquitetando-o-choque-glasswing","status":"publish","type":"post","link":"https:\/\/conexiam.com\/pt\/architecting-the-glasswing-shock\/","title":{"rendered":"Projetando o choque Glasswing"},"content":{"rendered":"<h1>\n\t\t\tProjetando o choque Glasswing\t<\/h1>\n\t<p><!-- obsidian --><\/p>\n<p>Nas \u00faltimas semanas, estivemos analisando a arquitetura de dados de produtos digitais. Primeiramente, garantindo que sabemos <a href=\"https:\/\/mailchi.mp\/conexiam\/2026_roadmap-4-10597413\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/mailchi.mp\/conexiam\/2026_roadmap-4-10597413\" data-tooltip-position=\"top\">os termos de uso<\/a>, Ent\u00e3o, na semana passada, analisamos um tema comum. <a href=\"https:\/\/mailchi.mp\/conexiam\/2026_product-2-10597515\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/mailchi.mp\/conexiam\/2026_product-2-10597515\" data-tooltip-position=\"top\">Capacitar as partes interessadas, compreendendo as restri\u00e7\u00f5es e oferecendo solu\u00e7\u00f5es de compromisso.<\/a>. T\u00ednhamos planejado o desfecho dessa hist\u00f3ria para lev\u00e1-lo ainda mais fundo em <a href=\"https:\/\/conexiam.com\/pt\/conexiam-navegar\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/conexiam-navigate\/\" data-tooltip-position=\"top\">Navegar<\/a> para te ajudar a entender como <a href=\"https:\/\/conexiam.com\/pt\/arquitetura-corporativa\/consultoria-de-arquitetura-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/enterprise-architecture\/enterprise-architecture-consulting\/\" data-tooltip-position=\"top\">Implementamos, de forma pragm\u00e1tica, as melhores pr\u00e1ticas de EA (Administra\u00e7\u00e3o Empresarial).<\/a>.<\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/curso-de-treinamento-em-arquitetura-empresarial-da-togaf\/\"  target=\"_self\">\n\t\t\t\t\t\t\tExplore o treinamento para certifica\u00e7\u00e3o TOGAF\n\t\t\t<\/a>\n\t<p><!-- obsidian --><\/p>\n<h1 data-heading=\"Architecting the Glasswing Shock\"><!-- obsidian --><\/h1>\n<p>Esse \u00e9 o objetivo desses e-mails: ajudar voc\u00ea a ser um arquiteto melhor.<\/p>\n<p>Em nosso [nome do servi\u00e7o] gratuito <a href=\"https:\/\/conexiam.com\/pt\/arquitetura-empresarial-pessoal\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/personal-enterprise-architecture-kickstart\/\" data-tooltip-position=\"top\">In\u00edcio do trabalho do arquiteto corporativo<\/a> Vou te dizer que algumas partes do seu trabalho s\u00e3o previs\u00edveis, enquanto outras s\u00e3o imprevis\u00edveis. Todo o nosso trabalho \u00e9 limitado pelo tempo. Voc\u00ea sempre tem exatamente a quantidade de tempo entre o in\u00edcio do projeto de arquitetura e o dia em que sua organiza\u00e7\u00e3o o entrega. <strong>deve concluir a altera\u00e7\u00e3o<\/strong>. A dura verdade \u00e9 que esses implementadores precisar\u00e3o de sprints, meses, trimestres ou anos. <strong>depois<\/strong> O stakeholder decide agir.<\/p>\n<p>Nosso trabalho vem antes dessa decis\u00e3o. Precisamos sempre ter feito. <em>arquitetura suficiente<\/em> Para entender o problema, analisar as op\u00e7\u00f5es reais e desenvolver uma recomenda\u00e7\u00e3o para as partes interessadas.<\/p>\n<p>Bem, esta semana tenho uma \u00f3tima hist\u00f3ria urgente que nos permite mergulhar no m\u00e9todo e na raiz de tudo. <a href=\"https:\/\/conexiam.com\/pt\/o-que-e-agilidade-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-enterprise-agility\/\" data-tooltip-position=\"top\">agilidade empresarial<\/a>\u2014 Uma decis\u00e3o resoluta e oportuna. Vamos explorar as ferramentas e os m\u00e9todos das melhores pr\u00e1ticas de EA (Avalia\u00e7\u00e3o Empresarial) condensados em poucos dias. Vamos arquitetar o Glasswing Shock.<\/p>\n<p>Come\u00e7aremos a jornada em <a href=\"https:\/\/conexiam.com\/pt\/togaf-fase-h-aplicando-agil\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-phase-h-applying-agile\/\" data-tooltip-position=\"top\">TOGAF ADM Fase H<\/a>. O simples fato de o radar ter acendido n\u00e3o significa que vamos descartar as melhores pr\u00e1ticas de arquitetura. Simplesmente reconhecemos que nossos stakeholders t\u00eam menos tempo para tomar uma decis\u00e3o e menos tempo para agir.<\/p>\n<p><a href=\"https:\/\/conexiam.com\/pt\/desenvolva-seu-servico-de-capacidade-de-arquitetura-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/develop-your-enterprise-architecture-capability-service\/\" data-tooltip-position=\"top\">Equipes s\u00f3lidas da EA<\/a> Estamos sempre criando informa\u00e7\u00f5es que surgem da Fase H \u2013 novas capacidades que nossa organiza\u00e7\u00e3o pode desejar, provenientes de mudan\u00e7as no que est\u00e1 dispon\u00edvel e de altera\u00e7\u00f5es no ecossistema que invalidam nosso contexto empresarial atual.<\/p>\n<p>Bang! Acabamos de receber os dois. A Anthropic anunciou que o Claude Mythos \u00e9 t\u00e3o poderoso na escrita de c\u00f3digo que consegue concatenar APIs n\u00e3o documentadas e recursos em c\u00f3digo funcional, capaz de lidar com casos extremos complexos e tratamentos especiais com a mesma facilidade que um... <a href=\"https:\/\/en.wikipedia.org\/wiki\/Parkour\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Parkour\" data-tooltip-position=\"top\">parkour<\/a> mestre.<\/p>\n<p>Mestres do parkour <a href=\"https:\/\/en.wikipedia.org\/wiki\/Flip_(acrobatic)\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Flip_(acrobatic)\" data-tooltip-position=\"top\">virar<\/a>, <a href=\"https:\/\/en.wikipedia.org\/wiki\/Climbing\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Climbing\" data-tooltip-position=\"top\">escalar<\/a>, <a href=\"https:\/\/en.wiktionary.org\/wiki\/swinging\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wiktionary.org\/wiki\/swinging\" data-tooltip-position=\"top\">balan\u00e7o<\/a>, e <a href=\"https:\/\/en.wikipedia.org\/wiki\/Vault_(urban_movement)\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Vault_(urban_movement)\" data-tooltip-position=\"top\">cofre<\/a> Eles v\u00e3o usar tudo o que encontrarem. Claude Mythos vai ler o c\u00f3digo, encontrando APIs n\u00e3o intencionais e as conectando em caminhos de explora\u00e7\u00e3o vi\u00e1veis que humanos normalmente descartariam como impratic\u00e1veis. Na velocidade da m\u00e1quina, sem nenhum julgamento moral sobre se algu\u00e9m pretendia se balan\u00e7ar em torno da sa\u00edda de ar e pular o poste de luz. Se algu\u00e9m colocou l\u00e1, Mythos vai usar.<\/p>\n<p>A Anthropic viu sua ferramenta criar exploits funcionais combinando abordagens no estilo parkour. Eles reuniram os respons\u00e1veis pelas vulnerabilidades latentes acumuladas ao longo de mais de 30 anos em nossas infraestruturas de TI.<\/p>\n<p>Em breve, come\u00e7aremos a receber uma avalanche de atualiza\u00e7\u00f5es. Cada uma delas fornecer\u00e1 a todos os desenvolvedores de aplicativos maliciosos com intelig\u00eancia artificial um roteiro para o nosso ambiente de TI.<\/p>\n<p>Acabamos de receber um alerta de tsunami. Precisamos fazer o trabalho de arquitetura agora mesmo, antes que a onda chegue.<\/p>\n\t<p><strong>N\u00e3o espere a onda avassaladora de Hollywood.<\/strong><\/p>\n\n<strong>Os tsunamis reais chegam implacavelmente \u2013 volume e detritos constantes muito tempo depois do primeiro aviso.<\/strong>\n<figure itemscope itemtype=\"https:\/\/schema.org\/ImageObject\">\n\t\t\t\t<img decoding=\"async\" data-src=\"https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_.png\" alt=\"Diagrama comparando uma onda normal e uma onda de tsunami de altura vis\u00edvel semelhante. A onda de tsunami \u00e9 representada como uma massa mais longa e repleta de detritos, ilustrando como os tsunamis causam danos atrav\u00e9s do volume acumulado, e n\u00e3o pela altura da onda.\" height=\"350\" width=\"350\" title=\"Tsunamis_cool-13__1_\" onerror=\"this.style.display='none'\" src=\"data:image\/svg+xml;base64,PHN2ZyB3aWR0aD0iMSIgaGVpZ2h0PSIxIiB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciPjwvc3ZnPg==\" class=\"lazyload\" style=\"--smush-placeholder-width: 350px; --smush-placeholder-aspect-ratio: 350\/350;\" data-srcset=\"https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_.png 350w, https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_-150x150.png 150w, https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_-12x12.png 12w\" data-sizes=\"auto\" data-original-sizes=\"(max-width: 350px) 100vw, 350px\" \/>\n\t<\/figure>\n\t<h2 data-heading=\"The Panic and The Real Problem\">O p\u00e2nico e o verdadeiro problema<\/h2>\n<p>Sua organiza\u00e7\u00e3o vai entrar em p\u00e2nico. Todo o setor de seguran\u00e7a da informa\u00e7\u00e3o est\u00e1 em polvorosa com rela\u00e7\u00e3o a vulnerabilidades de dia zero, microsegmenta\u00e7\u00e3o e confian\u00e7a zero.<\/p>\n<p>Aposto que est\u00e3o todos t\u00e3o ocupados correndo de um lado para o outro, e supondo que a equipe da EA seja lenta, que ningu\u00e9m sequer... <em>pediu ajuda<\/em>.<\/p>\n<p>Os alertas de tsunami s\u00e3o um bom exemplo desse padr\u00e3o. Eles s\u00e3o emitidos com anteced\u00eancia \u2014 n\u00e3o para provocar p\u00e2nico, mas para dar tempo de agir. Onde eu moro, <a href=\"https:\/\/www.tourismvictoria.com\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.tourismvictoria.com\/\" data-tooltip-position=\"top\">Vit\u00f3ria, Col\u00fambia Brit\u00e2nica<\/a>, J\u00e1 vi tr\u00eas alertas desse tipo este ano, cada um com 8 a 12 horas de anteced\u00eancia. Portanto, se ningu\u00e9m avisou, apresse-se. N\u00e3o temos muito tempo e voc\u00ea n\u00e3o precisa esperar. H\u00e1 v\u00e1rios pontos importantes a serem considerados. <a href=\"https:\/\/conexiam.com\/pt\/fases-do-togaf-adm-explicadas\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phases-explained\/\" data-tooltip-position=\"top\">ADM da TOGAF<\/a> onde o m\u00e9todo formal suporta um <em>Solicita\u00e7\u00e3o de servi\u00e7os de arquitetura elaborada pelo pr\u00f3prio autor.<\/em>. Aprecio o pragmatismo que est\u00e1 no cerne do <a href=\"https:\/\/conexiam.com\/pt\/togaf\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf\/\" data-tooltip-position=\"top\">TOGAF<\/a>.<\/p>\n<p>Deparamo-nos imediatamente com o primeiro desafio cr\u00edtico da nossa metodologia: qual \u00e9 o problema que estamos a arquitetar? A Fase A do ADM distinguiu o &#039;pedido&#039; (<em>Solicita\u00e7\u00e3o de Trabalho de Arquitetura<\/em>) do problema arquitet\u00f4nico real (<em>Declara\u00e7\u00e3o de Trabalho Arquitet\u00f4nico<\/em>).<\/p>\n<p>Vamos dedicar um minuto para desenvolver o conhecimento produzido na Fase A.<\/p>\n<p>Come\u00e7amos por expor a realidade de forma clara e concisa.<\/p>\n<blockquote><p>Glasswing \u00e9 uma sala limpa. Os vil\u00f5es n\u00e3o t\u00eam o roteiro para vulnerabilidades de dia zero. Ferramentas de c\u00f3digo com IA s\u00e3o boas, mas ainda precisam de muito tempo para percorrer o c\u00f3digo-fonte do universo. Principalmente se essa an\u00e1lise precisar ser feita localmente, ocultando-a do administrador de sistemas do fornecedor do LLM. Podemos presumir que os principais vil\u00f5es est\u00e3o esperando pelo patch.<\/p>\n<p>Um fornecedor principal \u2014 aquele que cria as bibliotecas e os sistemas essenciais que todos usam \u2014 lan\u00e7a uma atualiza\u00e7\u00e3o, e o tiro de largada \u00e9 disparado. O desenvolvimento com intelig\u00eancia artificial reduz drasticamente o tempo entre o lan\u00e7amento de uma atualiza\u00e7\u00e3o e a explora\u00e7\u00e3o da vulnerabilidade. Principalmente quando temos v\u00e1rias atualiza\u00e7\u00f5es que facilitam o acesso \u00e0 vulnerabilidade.<\/p>\n<p>Podemos esperar &quot;atualiza\u00e7\u00f5es de seguran\u00e7a&quot; vagas em vez de CVEs. Pelo menos os ataques mais negligentes n\u00e3o ter\u00e3o um roteiro definido. No entanto, podemos esperar que estaremos navegando \u00e0s cegas. N\u00e3o seremos capazes de avaliar riscos ou priorizar a\u00e7\u00f5es.<\/p>\n<p>Depois temos os fornecedores secund\u00e1rios. Aqueles que n\u00e3o fazem parte do grupo Glasswing, mas usam os produtos do fornecedor principal para construir seus pr\u00f3prios produtos. Fornecedores comerciais, fornecedores de plataformas, provedores de bibliotecas e os fornecedores realmente assustadores \u2014 aqueles que fornecem sistemas de opera\u00e7\u00e3o de TI. Nossos fornecedores secund\u00e1rios surgem ao mesmo tempo que os fornecedores de m\u00e1-f\u00e9.<\/p>\n<p>Pelo menos alguns dos nossos fornecedores n\u00e3o poder\u00e3o, ou n\u00e3o estar\u00e3o dispostos, a fazer o backport. Receberemos notifica\u00e7\u00f5es que, no final das contas, chegar\u00e3o a <em>A vers\u00e3o antiga est\u00e1 irremediavelmente comprometida; voc\u00ea precisa realizar uma atualiza\u00e7\u00e3o que quebre a compatibilidade.<\/em>.<\/p><\/blockquote>\n<p>Ent\u00e3o, enfrentaremos uma cascata de patches em toda a nossa pilha. Lembra do Log4J? Todo mundo teve uma atualiza\u00e7\u00e3o do Log4J. Imagine 10 atualiza\u00e7\u00f5es simult\u00e2neas do Log4J. Ou 100.<\/p>\n<p>N\u00f3s enfrentamos <strong>exposi\u00e7\u00e3o sincronizada<\/strong>, <strong>atraso garantido<\/strong>, e aplica\u00e7\u00e3o de patches em cascata em toda a pilha. Mesmo que consegu\u00edssemos superar a velocidade de um advers\u00e1rio com capacidade de aplicar patches em um ambiente legado espec\u00edfico, o primeiro problema seria a exist\u00eancia de vulnerabilidades latentes \u00e0 medida que os patches se propagassem pela pilha. Nosso problema cr\u00edtico n\u00e3o \u00e9... <em>como corrigir mais r\u00e1pido<\/em>. O problema \u00e9 sobreviver a um atraso garantido.<\/p>\n<p>Isso n\u00e3o \u00e9 mais um problema de gerenciamento de vulnerabilidades \u2013 \u00e9 um problema de arquitetura definido por tempo, atraso e sobreviv\u00eancia sob velocidade assim\u00e9trica.<\/p>\n<h2 data-heading=\"No False Fixes\">Sem corre\u00e7\u00f5es falsas<\/h2>\n<p>Precisamos fornecer orienta\u00e7\u00f5es sobre como sobreviver a ataques armados. <em>atraso garantido<\/em>.<\/p>\n<p><a href=\"https:\/\/conexiam.com\/pt\/togaf-adm-fase-b-desenvolver-a-arquitetura-de-negocios\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-b-develop-the-business-architecture\/\" data-tooltip-position=\"top\">Fase B<\/a>, <a href=\"https:\/\/conexiam.com\/pt\/togaf-adm-fase-c-desenvolver-a-arquitetura-da-aplicacao\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-c-develop-the-application-architecture\/\" data-tooltip-position=\"top\">Fase C<\/a>, e <a href=\"https:\/\/conexiam.com\/pt\/togaf-adm-fase-d-desenvolver-a-arquitetura-tecnologica\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-d-develop-the-technology-architecture\/\" data-tooltip-position=\"top\">Fase D<\/a> Todos come\u00e7am com o mesmo passo: descobrir quais modelos de arquitetura e modelos de refer\u00eancia ajudar\u00e3o voc\u00ea a entender o problema e encontrar uma solu\u00e7\u00e3o.<\/p>\n<p>Para ser sincero, na minha primeira manh\u00e3, o quadro branco estava cheio de coisas comuns. <a href=\"https:\/\/conexiam.com\/pt\/o-que-e-arquitetura-de-seguranca\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-security-architecture\/\" data-tooltip-position=\"top\">arquitetura de seguran\u00e7a<\/a> materiais. Eu tinha NIST, MITRE ATT&amp;CK, OWASP10. Eu tinha rabiscos e anota\u00e7\u00f5es.<\/p>\n<p>Ent\u00e3o olhei atentamente para <em>sobrevivendo ao atraso armado<\/em>. Balancei a cabe\u00e7a. Em cada <a href=\"https:\/\/conexiam.com\/pt\/workshop-de-engajamento-de-partes-interessadas-da-ea-previsivel\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/predictable-ea-stakeholder-engagement-workshop\/\" data-tooltip-position=\"top\">Workshop de Engajamento das Partes Interessadas<\/a> Desafio nosso cliente com a pergunta: &#039;Quem disse que isso foi...?&#039; <em>a prioridade<\/em>\u2018&#039;?<\/p>\n<p>Deixei-me levar pelo exagero. Presumi que, por ver um tsunami, todos precis\u00e1vamos entrar em p\u00e2nico. Projetei um conjunto de suposi\u00e7\u00f5es, prioridades e prefer\u00eancias.<\/p>\n<p>Ent\u00e3o peguei meu material da SABSA e dei uma olhada. <a href=\"https:\/\/conexiam.com\/pt\/arquitetura-de-risco-com-estrutura-de-dominio-sabsa\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/risk-architecture-with-sabsa-domain-framework\/\" data-tooltip-position=\"top\">risco<\/a>. Especificamente, analisamos o apetite ao risco e os Indicadores-Chave de Risco (KRIs). Precis\u00e1vamos superar o erro fundamental da maioria das an\u00e1lises de risco: basear-nos no apetite ao risco das partes interessadas e analisar os KRIs. Os KRIs s\u00e3o... <em>vis\u00e3o de futuro<\/em>. O ponto a que chegaremos e aconselh\u00e1-lo-\u00e3o a tomar as medidas necess\u00e1rias para <em>Mantenha-se dentro da sua toler\u00e2ncia ao risco.<\/em>.<\/p>\n<p>N\u00e3o se proteja. Chegue perto. <em>apetite ao risco<\/em>.<\/p>\n<p>\u00c9 um detalhe sutil, mas \u00e9 justamente nesses detalhes sutis que estruturas de melhores pr\u00e1ticas consolidadas, como SABSA, DAMA e TOGAF, fazem a diferen\u00e7a. <em>melhores pr\u00e1ticas<\/em>.<\/p>\n<p>Aceitamos muitos riscos para <em>fazer neg\u00f3cios<\/em>. Vendemos a cr\u00e9dito para os clientes. Contratamos pessoas que nunca vimos. Defendemos projetos. Todos os dias, ando de bicicleta por uma zona tur\u00edstica movimentada.<\/p>\n<h3 data-heading=\"Being Safer\">Estar mais seguro<\/h3>\n<p>Como podemos saber se estamos mais seguros? Lendo <a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" data-tooltip-position=\"top\">DBIR da Verizon<\/a>, Mandiant, e <a href=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\" data-tooltip-position=\"top\">Relat\u00f3rio de Defesa Digital da Microsoft 2025<\/a> nos levou a tr\u00eas testes para <em>mais seguro<\/em>. Conclu\u00edmos que a seguran\u00e7a \u00e9 pragmaticamente melhorada por:<\/p>\n<ol>\n<li>Reduzir o acesso n\u00e3o autorizado<br \/>\nAtores maliciosos conseguem acesso atrav\u00e9s de credenciais comprometidas e configura\u00e7\u00f5es incorretas.<\/li>\n<li>Reduzir o tempo de perman\u00eancia n\u00e3o autorizada<br \/>\nO acesso n\u00e3o detectado e a autoridade n\u00e3o autorizada criam riscos latentes e cumulativos.<\/li>\n<li>Reduzir o potencial impacto (&quot;raio de explos\u00e3o&quot;) do acesso n\u00e3o autorizado.<br \/>\nAcesso adicional (movimento lateral) geralmente fornecido por meio de descoberta <em>mais acesso<\/em> enquanto <em>habita\u00e7\u00e3o<\/em>.<\/li>\n<\/ol>\n<p>O acesso e a perman\u00eancia foram os fatores agravantes. A movimenta\u00e7\u00e3o lateral parece ser particularmente sens\u00edvel a credenciais comprometidas em sistemas de opera\u00e7\u00f5es de TI.<\/p>\n<h3 data-heading=\"Our Risk Appetite\">Nossa toler\u00e2ncia ao risco<\/h3>\n<p>Ent\u00e3o, aqui estamos. O primeiro relat\u00f3rio que li dizia: <em>Confian\u00e7a zero! Chegou a hora de levar a microsegmenta\u00e7\u00e3o a s\u00e9rio.<\/em> \u00c9 s\u00e9rio. Temos um sinal de tsunami. N\u00e3o temos ideia da dimens\u00e3o da onda, nem de quando ela chegar\u00e1. A recomenda\u00e7\u00e3o \u00e9 seguir um caminho no qual, em uma d\u00e9cada de esfor\u00e7os, n\u00e3o fizemos nenhum progresso significativo.<\/p>\n<p>Em qualquer discurso de um especialista no assunto, h\u00e1 a base de uma boa ideia. Mas precisamos confrontar essa boa ideia com a realidade.<\/p>\n<p>Primeiro, nossos aplicativos web. Voc\u00ea conhece as in\u00fameras conex\u00f5es HTTPS na porta 443, projetadas para permitir que estranhos enviem comandos para o nosso software empresarial? Ou as conex\u00f5es internas, ainda mais assustadoras, em que nossa equipe conecta seus laptops e... <em>aplicativos web internos<\/em> que possuem uma identidade impl\u00edcita. Sim, identidade impl\u00edcita porque <em>laptop da empresa<\/em> Est\u00e1 sendo usado. Sabe aquele laptop, aquele que passou a semana navegando em redes Wi-Fi e usando aplicativos da web aleat\u00f3rios? Veja os relat\u00f3rios do Zscalar ou de phishing: esses laptops est\u00e3o sendo usados por muitas pessoas desconhecidas. Mesmo assim, eles s\u00e3o a base da identidade corporativa.<\/p>\n<p>Em segundo lugar, o ambiente legado. Os ambientes legados personalizados de 30 anos, que apresentam alta entropia. \u00c9 como pedir \u00e0 nossa equipe de seguran\u00e7a para encontrar os criminosos observando as imagens das c\u00e2meras de seguran\u00e7a da Esta\u00e7\u00e3o de T\u00f3quio. Lembre-se de que 5.000 pessoas ir\u00e3o aleatoriamente... <em>esbarrar em algu\u00e9m<\/em> para cada passe de batedor de carteiras.<\/p>\n<p>Agora, vamos encarar a dura realidade: o que acabei de descrever \u00e9 <em>dentro da nossa toler\u00e2ncia ao risco<\/em>. Talvez seja. <em>Amarelo<\/em>, nos termos do KRI da SABSA. Provavelmente, <em>Isto \u00e9 Verde<\/em>!<\/p>\n<h2 data-heading=\"SABSA Math &amp; Stakeholder Decision\">SABSA Matem\u00e1tica e Decis\u00e3o das Partes Interessadas<\/h2>\n<p>Na \u00faltima d\u00e9cada, a maioria das empresas fez concess\u00f5es e viveu em <em>Laranja<\/em> Por seguran\u00e7a e resili\u00eancia. Sistemas legados geram receita. Corre\u00e7\u00f5es comprometem essas fr\u00e1geis fontes de receita. As corre\u00e7\u00f5es propostas, na verdade, n\u00e3o nos levam a lugar nenhum. <em>Verde<\/em>. Em vez disso, eles impulsionam nossa toler\u00e2ncia ao risco de resili\u00eancia para <em>Vermelho<\/em>. Ningu\u00e9m escolhe o vermelho. Ningu\u00e9m.<\/p>\n<p>Ent\u00e3o, minha primeira pergunta \u00e9: o choque do Glasswing simplesmente empurrou violentamente nossa postura de seguran\u00e7a para o centro das aten\u00e7\u00f5es? <em>Vermelho<\/em>Ser\u00e1 que estamos fora do nosso limite de toler\u00e2ncia ao risco? Meu treinamento na SABSA \u00e9 claro. A regra \u00e9 absoluta: voc\u00ea n\u00e3o pode escolher conscientemente permanecer na zona vermelha. Voc\u00ea deve largar tudo e correr direto para a zona verde.<\/p>\n<p>Voc\u00ea est\u00e1 ultrapassando seus limites de toler\u00e2ncia ao risco. Eu posso andar de bicicleta. <em>atrav\u00e9s<\/em> zona tur\u00edstica de Victoria e descendo uma estrada principal com um <em>ciclovia pintada<\/em>. N\u00e3o fa\u00e7o isso durante o hor\u00e1rio de pico. Durante o hor\u00e1rio de pico, algu\u00e9m tenta me matar sem querer todos os dias. Aproveito que moro no fuso hor\u00e1rio do Pac\u00edfico e trabalho no fuso hor\u00e1rio do leste. Voltando para casa \u00e0s 14h30 (17h30 no hor\u00e1rio do leste), s\u00f3 h\u00e1 uma tentativa de assassinato contra mim. <em>uma vez por semana<\/em>. E isso \u00e9 <em>dentro da minha toler\u00e2ncia ao risco.<\/em>.<\/p>\n<p>Neste ponto, a an\u00e1lise deixa de agregar valor \u2013 apenas uma recomenda\u00e7\u00e3o limitada, dentro da toler\u00e2ncia ao risco, o faz.<\/p>\n<p>E da\u00ed <em>nos leva ao Verde<\/em>?<\/p>\n<p>Recomendamos tr\u00eas a\u00e7\u00f5es:<\/p>\n<ul>\n<li>Implementar um WAF com atualiza\u00e7\u00e3o autom\u00e1tica em todas as interfaces web \u00e9 coisa do passado.<br \/>\nOs fornecedores comerciais de WAF est\u00e3o em estado de alerta. Esperamos que eles coordenem atualiza\u00e7\u00f5es a cada minuto.<\/li>\n<li>Coloque todas as APIs voltadas para parceiros de neg\u00f3cios por meio de um gateway de API.<\/li>\n<li>Coloque um can\u00e1rio dentro de cada <em>per\u00edmetro<\/em>-um sistema sem qualquer poss\u00edvel uso leg\u00edtimo que nos dir\u00e1, de forma incontest\u00e1vel, que algo ruim \u00e9 <em>procurando acesso<\/em> simplesmente buscando acesso. Mesmo que estejam usando uma credencial de administrador comprometida ou uma identidade de laptop impl\u00edcita, detectar um can\u00e1rio \u00e9 incontest\u00e1vel: um bandido est\u00e1 tentando fazer parkour em sistemas legados.<\/li>\n<\/ul>\n<p>Fizemos duas perguntas dif\u00edceis:<\/p>\n<ul>\n<li>Tem algum problema se aplicativos legados pararem de funcionar quando...? <em>assinaturas ileg\u00edtimas conhecidas<\/em> S\u00e3o utilizadas para transa\u00e7\u00f5es normais e o WAF com atualiza\u00e7\u00e3o autom\u00e1tica as bloqueia?<\/li>\n<li>Voc\u00ea autorizar\u00e1 a suspens\u00e3o imediata da autoridade de rede para qualquer sistema que tente interceptar uma conex\u00e3o? Nosso pior cen\u00e1rio \u00e9 um badnick oculto que, ao perceber que foi detectado, passa de um observador silencioso para um destruidor implac\u00e1vel.<\/li>\n<\/ul>\n<p>A\u00ed est\u00e1 voc\u00ea <em>de volta ao Verde<\/em>. Indo para o trabalho silenciosamente de bicicleta e aceitando uma tentativa de assassinato por semana.<\/p>\n<p>Assim que voltarmos ao status Verde, poderemos analisar outras medidas para aprimorar nossa postura de seguran\u00e7a e a resili\u00eancia dos aplicativos. Afinal, queremos que esses clientes tradicionais, que geram receita de forma sustent\u00e1vel, continuem injetando dinheiro na empresa. Temos problemas reais de neg\u00f3cios \u2014 tarifas, concorr\u00eancia, confian\u00e7a do consumidor \u2014 e precisamos do dinheiro. H\u00e1 mudan\u00e7as pendentes que melhorar\u00e3o nossa posi\u00e7\u00e3o competitiva e de custos, al\u00e9m de aprimorar gradualmente a seguran\u00e7a e a resili\u00eancia.<\/p>\n<h1 data-heading=\"Conclusion of Architecting the Glasswing Shock\">Conclus\u00e3o da arquitetura do choque Glasswing<\/h1>\n<p>Em termos de TOGAF, acabamos de saltar de <em>arquiteto isso<\/em> para um <em>meta recomendada<\/em>. Assim como Claude Mythos, n\u00e3o temos julgamento moral. Voc\u00ea me conta o contexto da sua empresa, seus objetivos, expectativas de desempenho, restri\u00e7\u00f5es e <em>apetite ao risco<\/em> e eu criarei <strong>seu melhor alvo<\/strong>. Aquilo \u00e9 <em>melhores pr\u00e1ticas de EA<\/em>-Nossos acionistas arcam com os lucros e as perdas. Como um <a href=\"https:\/\/conexiam.com\/pt\/o-que-e-um-arquiteto-corporativo\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-an-enterprise-architect\/\" data-tooltip-position=\"top\">arquiteto corporativo<\/a> Eu dou \u00f3timos conselhos. Digo-lhes verdades inc\u00f4modas. Quando tomam uma decis\u00e3o, assumo a responsabilidade por ela como se fosse minha. Afinal, a decis\u00e3o deles \u00e9 a decis\u00e3o oficial da organiza\u00e7\u00e3o, tomada por um respons\u00e1vel autorizado.<\/p>\n<p>Espero que tenha gostado da jornada. Minha equipe percorreu esse caminho em alguns dias. Ao longo do processo, tivemos que voltar atr\u00e1s algumas vezes para... <em>sem julgamentos<\/em>. Sim, acabei trabalhando at\u00e9 tarde um dia e pedalei durante o hor\u00e1rio de pico. Tenho as imagens da c\u00e2mera do painel da bicicleta registrando as tentativas de assassinato que se seguiram. S\u00e9rio, invadir a ciclovia \u00e9 perigoso!<\/p>\n<p>Ent\u00e3o, aqui est\u00e1 o seu desafio. Eu sei que voc\u00ea quer ser o melhor. <a href=\"https:\/\/conexiam.com\/pt\/o-que-e-um-arquiteto-corporativo\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-an-enterprise-architect\/\" data-tooltip-position=\"top\">arquiteto corporativo<\/a> Na sua empresa. Sei que voc\u00ea quer ter as hist\u00f3rias inspiradoras de transforma\u00e7\u00e3o que eu conto. Francamente, elas est\u00e3o a\u00ed, esperando que voc\u00ea siga as melhores pr\u00e1ticas da nossa profiss\u00e3o. D\u00ea um passo \u00e0 frente, fa\u00e7a o trabalho. Diga a verdade aos seus stakeholders. Sei que isso exige atos de coragem pessoal.<\/p>\n<p>Ao fazer as contas, voc\u00ea deixa de lado os especialistas obcecados por assuntos espec\u00edficos e <a href=\"https:\/\/en.wikipedia.org\/wiki\/Cassandra\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Cassandra\" data-tooltip-position=\"top\">Cassandras<\/a> Do lado de fora do escrit\u00f3rio do l\u00edder. Cassandras apontando para o desastre total, trabalho gratuito na internet. Sua tarefa \u00e9 fazer os c\u00e1lculos e apresentar uma recomenda\u00e7\u00e3o que coloque sua empresa em uma posi\u00e7\u00e3o melhor. Pode ser. <em>voltar ao verde<\/em>. Pode ser que estejamos entrando em um novo mercado.<\/p>\n<p>Acredite em mim. Eles est\u00e3o esperando por um bom conselho.<\/p>\n<p>Para concluir, vamos olhar para o futuro. Se Claude Mythos \u00e9 <em>que<\/em> Bom em ler c\u00f3digo e criar sistemas funcionais \u2014 fazendo parkour por APIs inesperadas e escrevendo c\u00f3digo funcional sem nenhum julgamento moral\u2026 Nossa, eu quero isso! Quero esse assistente virtual do meu lado. Adoraria impor algumas restri\u00e7\u00f5es a ele e ver sua seguran\u00e7a, resili\u00eancia e modularidade comprovadas. Quero um pipeline de CI\/CD moderno, de alta velocidade e com testes automatizados. O desenvolvimento com IA est\u00e1 mudando para sempre o jogo dos testes e da resili\u00eancia. Minha pr\u00f3xima gera\u00e7\u00e3o de produtos digitais ser\u00e1 <em>renascido seguro<\/em>.<\/p>\n<p>Fa\u00e7a as contas. Conduza a mudan\u00e7a.<\/p>\n<p>Tenha um \u00f3timo dia!<\/p>\n<p>Cumprimentos,<\/p>\n<p>Dave<\/p>\nDave Hornford<br \/>\n<a href=\"https:\/\/conexiam.com\/pt\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\" data-tooltip-position=\"top\">Conexiam<\/a>\n<p>PS: Se voc\u00ea estiver com pressa, d\u00ea uma olhada em nosso <a href=\"https:\/\/conexiam.com\/pt\/workshop-de-governanca-previsivel-da-ea\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/predictable-ea-ea-governance-workshop\/\" data-tooltip-position=\"top\">Workshop de Governan\u00e7a de Arquitetura<\/a> Ou ent\u00e3o, que tal falarmos sobre a cria\u00e7\u00e3o de um plano din\u00e2mico? Chegar \u00e0 conten\u00e7\u00e3o n\u00e3o precisa levar muito tempo.<\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/curso-de-treinamento-em-arquitetura-empresarial-da-togaf\/\"  target=\"_self\">\n\t\t\t\t\t\t\tExplore o treinamento para certifica\u00e7\u00e3o TOGAF\n\t\t\t<\/a>\n\t<h2><a href=\"https:\/\/conexiam.com\/pt\/arquitetura-corporativa\/recursos-gratuitos\/\">Downloads de arquitetura corporativa e exemplos de arquitetura corporativa<\/a><\/h2>\n\t<h2>Treinamento em arquitetura empresarial e treinamento em TOGAF<\/h2>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/treinamento-personalizado-de-arquitetura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tTreinamento personalizado em arquitetura corporativa para impulsionar sua equipe\n\t\t\t<\/a>\n\t<h2>V\u00e1 al\u00e9m com o processo e o m\u00e9todo de arquitetura empresarial de pr\u00e1ticas recomendadas<\/h2>\n<p>Melhores pr\u00e1ticas <a href=\"https:\/\/conexiam.com\/pt\/o-que-e-arquitetura-empresarial-guia-completo\/\">arquitetura corporativa<\/a> de <a href=\"https:\/\/conexiam.com\/pt\/conexiam-navegar\/\">Conexiam Navigate<\/a><\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/treinamento-personalizado-de-arquitetura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tAgende um treinamento personalizado em arquitetura corporativa para impulsionar sua equipe\n\t\t\t<\/a>\n\t<h2><a href=\"https:\/\/conexiam.com\/pt\/arquitetura-corporativa\/consultoria-de-arquitetura-empresarial\/#workshop\">Workshops de consultoria em arquitetura corporativa<\/a><\/h2>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/arquitetura-corporativa\/consultoria-de-arquitetura-empresarial\/#start\"  target=\"_self\">\n\t\t\t\t\t\t\tEntre em contato conosco para obter consultoria em arquitetura empresarial para ajudar voc\u00ea\n\t\t\t<\/a>\n<h2>\n\t\t\tAprimore suas habilidades de arquitetura corporativa\t<\/h2>\n\t<a href=\"https:\/\/conexiam.com\/pt\/arquitetura-corporativa\/treinamento-em-arquitetura-empresarial-2\/\">Treinamos arquitetos empresariais bem-sucedidos<\/a><br \/>\n<a href=\"https:\/\/conexiam.com\/pt\/arquitetura-corporativa\/consultoria-de-arquitetura-empresarial\/#develop\">Desenvolvemos equipes de arquitetura empresarial bem-sucedidas<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/register\/pontape-inicial-pessoal\/\"  target=\"_self\">\n\t\t\t\t\t\tPrograma de Introdu\u00e7\u00e3o Gratuito de 12 Semanas para Arquitetos Empresariais\n\t\t\t\t\t<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/certificacao-de-arquitetura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\tTreinamento em arquitetura corporativa\n\t\t\t\t\t<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/pt\/curso-de-treinamento-em-arquitetura-empresarial-da-togaf\/\"  target=\"_self\">\n\t\t\t\t\t\t\tCurso de treinamento em arquitetura empresarial TOGAF\n\t\t\t<\/a>","protected":false},"excerpt":{"rendered":"<p>Architecting the Glasswing Shock Over the past couple of weeks we have been looking at data architecture of digital products. First by ensuring we know the terms of use, then last week we looked at [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":686857,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"disabled","ast-breadcrumbs-content":"","ast-featured-img":"disabled","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[758,962],"tags":[925,966,965],"class_list":["post-686851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","category-ea-best-practice","tag-conexiam-enterprise-architecture-thought-leadership","tag-enterprise-agility","tag-security-architecture"],"_links":{"self":[{"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/posts\/686851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/comments?post=686851"}],"version-history":[{"count":1,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/posts\/686851\/revisions"}],"predecessor-version":[{"id":942187,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/posts\/686851\/revisions\/942187"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/media\/686857"}],"wp:attachment":[{"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/media?parent=686851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/categories?post=686851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/conexiam.com\/pt\/wp-json\/wp\/v2\/tags?post=686851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}