Guia do Líder de uma SOC para a Pesquisa de IA da SANS de 2026

Guia do Líder de uma SOC para a Pesquisa de IA da SANS de 2026

5 Minutos de leitura

Por que a IA ainda é difícil de confiar, mensurar e governar? Um guia para líderes de SOC sobre a Pesquisa de IA da SANS de 2026

Recentemente, tive a oportunidade de participar de um painel e discutir algumas das conclusões de Pesquisa SANS AI deste ano, especificamente no que se refere ao centro de operações de segurança. É a pergunta que todos na sala continuam a fazer: por que a IA ainda é difícil de confiar, medir e governar? Quero discutir todas as maneiras pelas quais estamos nos aproximando desse aspecto de confiança e como o seu SOC é exatamente onde essas lacunas são preenchidas primeiro.

Resumindo:

  • A Pesquisa de IA da SANS de 2026 confirma o que os líderes de SOC já vinham percebendo há algum tempo: a adoção da IA está superando em muito a maturidade e a confiança na IA. 
  • Quase metade das organizações que adotam IA nunca atingem um nível de uso maduro e produtivo, e 631 mil relatam deficiências reais na capacidade da IA de detectar ou responder a ameaças, restando apenas 371 mil que realmente confiam nela. 
  • Jason Robbins, Engenheiro Sênior de Soluções da Swimlane, explica o porquê: os analistas também não são determinísticos, então a solução não é exigir IA perfeita, mas sim combinar a consistência da IA com salvaguardas determinísticas, começando com falsos positivos e ruídos de baixa gravidade, e não com ações de alto risco. 
  • O verdadeiro segredo está no contexto: alimentar a IA com sua base de conhecimento, manuais de procedimentos e critérios de escalonamento, e construir confiança por meio da explicabilidade em vez da velocidade.

Obtenha o relatório de IA da SANS

O SOC ainda é vital.

A segurança está se expandindo em muitas direções atualmente. Identidade, gerenciamento de vulnerabilidades, aplicação de patches, governança de IA e conformidade; os CISOs têm muitas responsabilidades! Mas, por trás de tudo isso, o SOC ainda é a peça fundamental. Cada registro, cada alerta inicial, seja tratado internamente ou por meio de um MSSP, ainda é processado pela mesma equipe. Portanto, quando analiso o impacto da adoção de IA, priorizo essa perspectiva.

A lacuna entre a adoção e a maturidade

Um dos padrões mais claros na pesquisa SANS AI 2026 é a queda entre onde as organizações relatam adotando IA e onde elas relatam chegar produção madura O uso disso se aproxima de um corte 50%. E acho que sei por quê. Muitas empresas implementam IA primeiro e depois se voltam para o fornecedor ou para a equipe interna e perguntam: "Ok, e agora, qual é o nosso caso de uso?". Isso é o contrário do correto. Deveríamos começar com o resultado que queremos alcançar e trabalhar de trás para frente para descobrir como a IA nos ajuda a chegar lá, e não implementar IA porque o conselho mandou e só depois pensar no caso de uso.

As áreas onde vejo a adoção da IA acontecendo de forma fácil e imediata são a análise de logs, a explicação de ameaças e a elaboração de relatórios. A sumarização é algo que a IA faz muito bem; reunir uma variedade de pontos de dados em algo que um humano possa usar rapidamente, com algum controle sobre como esse resultado é construído. Essas são as aplicações mais fáceis de implementar. O problema mais difícil é tudo o que vem depois disso.

Determinístico versus não determinístico: onde está o verdadeiro trabalho?

Grande parte da hesitação que observo em relação à IA no SOC se resume a um problema de expectativa. As pessoas querem que a IA seja perfeita (100%) antes de confiarem nela, ignorando silenciosamente o fato de que nossos próprios analistas também não são determinísticos. Apresente a mesma questão a cinco analistas e você poderá obter cinco abordagens diferentes, todas moldadas por suas próprias experiências e conhecimentos. Como eu disse durante o painel:

“Cada um de nós tem uma versão diferente de sanduíche de queijo grelhado que gosta de comer. Queijos diferentes, métodos de tostagem diferentes, e tudo mais. Nós também não somos determinísticos.”

A inteligência de ameaças é um bom exemplo disso na prática. Cada analista interpreta a pontuação do VirusTotal de forma diferente: 2 de 72 é um sinal de alerta ou apenas ruído? E 57 de 72? Analistas diferentes chegam a conclusões diferentes, e esse julgamento se perde ao final do expediente. O que a IA pode fazer é estabelecer diretrizes consistentes para essa triagem, fornecendo ao agente investigador ponderações e requisitos predefinidos. Não é totalmente determinístico, mas se aproxima muito mais da consistência, e essa consistência é o que realmente impulsiona a resposta automatizada.

Onde a automação realmente conquista a confiança.

Quando as pessoas ouvem "resposta automatizada", o primeiro pensamento geralmente é algo como "Não quero que a IA feche a conta do meu CEO ou reinicie as sessões de um usuário VIP". E esse instinto está certo; não é aí que a automação deve começar. Onde vejo as equipes realmente tendo sucesso é com os falsos positivos, o ruído de baixa gravidade, os alertas que são claramente um ajuste incorreto ou uma configuração errada. Se a IA puder validar com alta confiança que algo é benigno, deixe que ela encerre o alerta e o mantenha longe do analista. Isso libera os analistas para dedicarem seu tempo às investigações que realmente importam: o clique de phishing que resultou em erro, os primeiros sinais de ransomware, em vez de vasculharem o ruído. Essa é a combinação: julgamento não determinístico aliado a salvaguardas determinísticas, cada uma fazendo o que faz de melhor.

A confiança exige contexto, não apenas velocidade.

Já perdi a conta de quantas vezes vi um fornecedor implementar IA e, dois minutos depois, afirmar que ela está resolvendo problemas. Aprecio a rapidez, mas rapidez não é sinônimo de confiança. Confiança vem do contexto. Um modelo de IA que identifica a linguagem de um cartão-presente como um indicador de phishing pode ser perfeito para uma empresa farmacêutica e totalmente inadequado para uma grande varejista, onde os cartões-presente fazem parte do dia a dia. Sem sua base de conhecimento, seus manuais de procedimentos e seus critérios de escalonamento que alimentem a tomada de decisões da IA, você terá falsos positivos e falsos negativos que corroem a confiança rapidamente.

Essa é a mentalidade de engatinhar-andar-correr que eu defendo. A IA precisa mostrar seu funcionamento, ser explicável em cada etapa e dizer ao revisor humano exatamente o que verificar, em vez de fazê-lo reavaliar tudo do zero. 

Os dados da SANS corroboram isso diretamente, com 631 mil entrevistados relatando deficiências significativas na capacidade da IA de detectar ou responder a ameaças. Isso significa que apenas 371 mil afirmam confiar na IA. Essa lacuna reflete o baixo nível de adoção de ações automatizadas: na pesquisa de 2026, a resposta automatizada a incidentes atingiu 391 mil. Os profissionais da área estão nos dizendo exatamente até que ponto decidiram estender a confiança, e não é muito longe. Os elementos que constroem essa confiança são os mesmos que permitem auditar e governar a ferramenta... porque é possível verificá-la.

Lacuna de confiança na IA na sociedade

Onde isso nos deixa

A Pesquisa de IA da SANS de 2026 confirma o que muitos de nós já havíamos percebido de forma empírica: a adoção está superando a maturidade, a confiança ainda é o gargalo e a governança é reconhecida como importante com muito mais frequência do que é de fato formalizada. Nada disso significa que a IA não esteja funcionando. Significa que o SOC ainda é o campo de provas onde a automação determinística e a IA não determinística precisam aprender a trabalhar em conjunto, com o contexto e a explicabilidade desempenhando o papel fundamental na construção da confiança.

Este post foi apenas a minha opinião sobre o relatório referente a SOC e IA. Se você quiser os dados completos que comprovam essas tendências, recomendo que leia o relatório na íntegra.

Baixe o relatório da pesquisa SANS AI de 2026.
Pesquisa SANS sobre Centros de Operações de Segurança (SOC) de 2026

Baixe a Pesquisa de IA SANS 2026

Se você deseja ter acesso aos resultados completos da Pesquisa de IA da SANS de 2026 para apresentar à sua equipe ou usar como referência para avaliar o desempenho do seu SOC, baixe o relatório completo.

Obter relatório


Solicitar uma demonstração ao vivo