Com avanço de 727% no setor financeiro e 236% no setor de saúde, a Illumio e John Kindervag, criador do Zero Trust, argumentam que a continuidade dos negócios depende de impedir que um incidente isolado se espalhe pela rede
Ambientes híbridos e multicloud, contêineres, dispositivos de tecnologia operacional e, mais recentemente, cargas de trabalho e agentes de Inteligência Artificial ampliaram a superfície de ataque muito além do que os controles de perímetro foram desenhados para proteger. Ao mesmo tempo, os modelos mais avançados de IA, a chamada frontier AI, passaram a equipar agentes maliciosos com ferramentas capazes de conduzir campanhas mais rápidas e em maior escala.
Nesse cenário, a abordagem construída sobre a fortificação do perímetro e a promessa de bloquear todas as intrusões mostra sinais de esgotamento. Os gastos globais com cibersegurança devem chegar a US$ 377 bilhões até 2028, mas o aumento dos investimentos, por si só, não garante que uma organização consiga impedir que um ataque se espalhe depois que o invasor obtém acesso.
Foi esse o pano de fundo de uma coletiva virtual promovida pela Illumio, empresa de contenção de violações, com a participação de John Kindervag, criador do Zero Trust e Chief Evangelist da companhia; David Singer, Vice-Presidente Regional de Vendas para a América Latina; e Raghu Nandakumara, Vice-Presidente de Soluções.
Os três discutiram como a IA está acelerando as ameaças cibernéticas, por que o movimento lateral continua sendo o fator determinante no impacto de um ataque e qual o papel da contenção na construção da resiliência cibernética.
Crescimento puxado por bancos, serviços financeiros e saúde
A mudança de mentalidade se reflete nos números do negócio. A Illumio informou que sua receita recorrente anual (ARR) no Brasil cresceu 92% ano a ano até o segundo trimestre do ano fiscal de 2027, movimento que a empresa atribui à demanda crescente por resiliência cibernética e contenção de violações. No segmento bancário e de serviços financeiros, a ARR da empresa no país aumentou 727% em relação ao ano anterior. No setor de saúde, o crescimento foi de 236%.
O contexto ajuda a explicar a tração. Segundo Singer, o Brasil está entre os dez países com maior atividade de ransomware no mundo e é frequentemente apontado como o mais atacado da América Latina. Ao mesmo tempo, os investimentos em segurança no país e na região continuam concentrados em prevenção: uma pesquisa citada pelo executivo mostra que líderes brasileiros investem mais em medidas preventivas do que em medidas de resposta.
“A prevenção determina com que frequência os invasores conseguem entrar. A contenção determina até onde eles podem chegar e quanto dano podem causar”, resumiu Singer. “A pergunta não é apenas se uma organização consegue prevenir toda violação, mas também se consegue impedir que uma violação se espalhe.”
Nos setores que lideram o crescimento, essa distinção tem consequências práticas: para um banco, horas de indisponibilidade significam transações não processadas e exposição regulatória; para um hospital, prontuários inacessíveis e exames adiados.

“O Brasil representa um mercado de crescimento muito importante para a Illumio. Continuaremos investindo em clientes, parceiros e nas capacidades necessárias para apoiar as organizações locais no fortalecimento de sua resiliência”, afirmou Singer.
“As empresas brasileiras relatam um nivel excepcional de alto confiança em suas capacidades de cibersegurança, mas a confiança por si só, não garante resiliência. À medida que os ambientes se tornam mais complexos e os ataques avançam mais rapidamente, as organizações precisam reduzir o ruído, priorizar os riscos reais e conter os ataques antes que eles se espalhem. É nesse ponto que estamos observando um foco e investimentos cada vez maiores no mercado brasileiro.”
Para o executivo, o desafio brasileiro não é falta de confiança, mas complexidade. A resposta não é investir menos em prevenção nem adicionar ferramentas que gerem mais alertas, e sim ajudar as equipes a entender os riscos de movimento lateral e a se concentrar no que importa.
Confiança alta, execução sob pressão
O estudo global “The Containment Gap”, conduzido pelo CyberEdge Group para a Illumio em 2026 com 700 líderes de TI e segurança de organizações com mais de 1.000 funcionários, ajuda a dimensionar o problema. Em escala global, 95% dos respondentes se dizem confiantes em detectar movimento lateral não autorizado, mas 46% admitem ainda ter dificuldade em impedi-lo. A detecção melhorou; a contenção ficou para trás.
O recorte brasileiro reforça o quadro. No país, 99% dos gestores declaram confiança na capacidade de detectar riscos e vulnerabilidades em nuvem, e 94% acreditam conseguir conter rapidamente um ataque depois que o invasor obtém acesso inicial. Ao mesmo tempo, 49% apontam a fadiga de alertas como o principal obstáculo para detectar movimento lateral, e outros citam a sobreposição de plataformas de segurança e o excesso de falsos positivos.
Por que os ataques continuam dando certo
Nandakumara, que antes de integrar a Illumio foi cliente da empresa no setor financeiro, abriu a coletiva com uma pergunta simples: por que os ataques continuam sendo bem-sucedidos, apesar de todo o investimento em segurança?
A resposta, segundo ele, começa por aceitar que nem os controles de prevenção, como os firewalls de perímetro, nem os de detecção, como o EDR nos endpoints, conseguem ser 100% precisos, 100% do tempo, e ainda agir em tempo hábil.
Quando o invasor entra, encontra em geral um ambiente com pouca visibilidade sobre o que acontece internamente e com pouca segmentação para impedir que ele se mova livremente. É essa combinação que permite estabelecer persistência, roubar dados e tirar sistemas do ar. “Em um mundo hiperconectado, híbrido e multicloud, o movimento lateral é o maior risco”, resumiu.
O custo dessa dinâmica é mensurável. Segundo o relatório Cost of Ransomware 2025, do Ponemon Institute, 58% das organizações vítimas de ransomware tiveram de suspender operações durante o ataque. Não se trata apenas de dados perdidos, mas de negócios paralisados.

“A prevenção e a detecção continuam sendo essenciais, mas nenhum controle de defesa será capaz de impedir todos os ataques”, afirma Nandakumara. “A resiliência cibernética depende cada vez mais do que acontece depois que um invasor consegue entrar. Ao identificar e conter o movimento lateral, as organizações podem limitar o raio de impacto e evitar que um incidente isolado se transforme em uma crise para o negócio.”
O que a IA muda, e o que não muda
A urgência do tema, segundo Nandakumara, vem do avanço dos modelos de fronteira em IA, que passaram a executar em velocidade e escala de máquina três atividades centrais de um ataque: a descoberta de vulnerabilidades, a geração de exploits e o encadeamento de múltiplas etapas em uma operação de ponta a ponta. A janela de tempo em que as equipes de resposta atuavam, enquanto o invasor ainda fazia reconhecimento manual do ambiente, se comprime.
Isso torna urgentes medidas que o setor já recomendava: reduzir a superfície de ataque, corrigir vulnerabilidades em ritmo compatível com o dos atacantes e adotar Zero Trust, com microssegmentação e privilégio mínimo, como estratégia de base. O Gartner, em relatório recente, afirmou que os líderes de cibersegurança devem adotar a microssegmentação para reduzir a exposição causada pelo acesso lateral aberto e por ameaças avançadas.
Singer sintetizou o ponto: “A inteligência artificial está mudando a velocidade e a escala dos ataques cibernéticos, mas não altera a física fundamental de um ataque. Os invasores ainda precisam se mover lateralmente para alcançar sistemas críticos. Por isso, a contenção se tornou uma das prioridades de segurança mais importantes para as organizações.”
Zero Trust segundo quem o criou – John Kindervag
Kindervag publicou o primeiro relatório sobre Zero Trust há 16 anos, e o conceito ganhou escala em 2021, quando uma ordem executiva do governo dos Estados Unidos determinou que as agências federais adotassem uma arquitetura Zero Trust, com escritório de projeto, gestor e orçamento dedicados. É um tratamento que, segundo ele, muitas organizações privadas ainda não dão ao tema.

A definição que ele oferece é deliberadamente simples. “Zero Trust é, antes de tudo, uma estratégia. Não é um produto; é algo que você faz, não algo que você compra.” O objetivo é duplo: impedir a exfiltração de dados sensíveis e fazer com que os demais ataques fracassem, eliminando o conceito de confiança dos sistemas digitais. “Confiança é uma emoção humana. Todo pacote, todo tráfego deve ter o mesmo nível de confiança, e esse nível deve ser zero.”
Para explicar o modelo a um público não técnico, Kindervag recorre à forma como o Serviço Secreto americano protege o presidente. Há três coisas que os agentes sabem e que as empresas raramente sabem sobre seus dados: quem é o presidente, onde ele está a cada momento e quem deve ter acesso a ele.
O perímetro externo, na analogia, é pouco mais que “teatro de segurança”; a proteção real acontece junto ao que ele chama de protect surface, a superfície de proteção, com controles posicionados ao lado do que importa e uma política de negação por padrão, em que apenas as exceções necessárias são permitidas.
Esse é o ponto de partida da metodologia de cinco etapas apresentada na coletiva:
1 – Definir a superfície de proteção, um elemento por vez, entre dados, aplicações, ativos e serviços críticos.
2 – Mapear os fluxos de transação, ou seja, entender como o sistema realmente funciona.
3 – Arquitetar o ambiente, sempre sob medida para aquela superfície.
4 – Criar a política.
5 – Monitorar e manter, realimentando o sistema com a telemetria coletada.
Kindervag insiste na ordem. “A maioria compra a tecnologia primeiro. Recebo ligações o tempo todo: comprei o produto X, o que faço com ele? E eu pergunto: o que você está tentando proteger? E a resposta é: ainda não pensamos nisso.” Para ele, produtos existem apenas para aplicar políticas, e “todas as coisas ruins acontecem dentro de uma regra de permissão”: se algo deu errado, em algum lugar havia uma regra que permitiu.
O mapeamento dos fluxos, diz ele, sempre foi a etapa mais difícil, porque ninguém nas empresas sabia explicar como os sistemas conversavam entre si; a automação desse mapa foi o que o levou à Illumio. Ele chama isso de cartografia cibernética: “Uma arma é o que você usa para vencer. E a arma favorita de um general é um mapa.” Um mapa permite distinguir o terreno de influência, que não se controla, do terreno de impacto, onde é possível agir, e identificar o “terreno elevado”: os ativos que definem a superfície de proteção.
Há também uma diferença de raciocínio: defensores pensam em listas, como as regras sequenciais de um firewall, em que a primeira correspondência vence; atacantes pensam em grafos. Daí a aposta da Illumio em um grafo de segurança baseado em IA, que representa recursos, fluxos e rótulos de forma visual e escala a dezenas de milhões de cargas de trabalho.
O resultado, para Kindervag, vai além da resiliência. Citando Nassim Taleb, ele fala em antifragilidade: “O resiliente resiste a choques e permanece o mesmo; o antifrágil melhora.” Seu conselho final é pragmático: não começar pelas “joias da coroa”, e sim aprender e praticar em superfícies de menor risco antes de proteger os sistemas que não podem parar.
“O Zero Trust parte do princípio de que os invasores eventualmente encontrarão uma forma de entrar. A questão crítica é até onde eles conseguirão avançar uma vez que estejam dentro”, afirma Kindervag. “Ao identificar o que é mais importante e controlar o movimento lateral, as organizações podem evitar que uma violação isolada se transforme em uma interrupção generalizada dos negócios. À medida que os ataques continuam a se acelerar, a resiliência será cada vez mais definida pela capacidade de uma organização de conter o impacto de uma violação.”
O caso Microsoft
Entre os clientes apresentados na coletiva, a Illumio destacou a Microsoft Corporation, que implantou o Illumio Insights e o Illumio Segmentation em todo o seu ambiente corporativo de TI.
“Quando precisamos trazer essas capacidades para a Microsoft, a Illumio era a única solução de segmentação que funcionaria na escala necessária para a Microsoft“, afirmou Igor Tsyganskiy, Global Chief Information Security Officer da Microsoft.
Resiliência como prioridade estratégica
A discussão convergiu para um mesmo ponto: a prevenção continua essencial, mas a resiliência depende cada vez mais da capacidade de conter ataques, limitar interrupções e manter a continuidade dos negócios. Na avaliação de Singer, o futuro da cibersegurança na América Latina será definido pela forma como as organizações enfrentam o movimento lateral e as lacunas de visibilidade, e isso exige, mais do que tecnologia, uma estratégia de Zero Trust que limite a confiança entre sistemas, reduza a exposição e contenha ataques antes que se espalhem.
O crescimento da Illumio no Brasil, puxado por bancos, instituições financeiras e saúde, indica que as lideranças do país estão recalibrando sua visão de risco nessa direção: em vez de buscar uma perfeição defensiva inalcançável, absorver o impacto, isolar o invasor no ponto de entrada e manter os sistemas vitais em funcionamento. Ou, como resume o lema da empresa: violações são inevitáveis; desastres são opcionais.
Sobre a Illumio
A Illumio é líder em contenção de ransomware e de violações, redefinindo a forma como organizações contêm ataques cibernéticos e viabilizam resiliência operacional. Impulsionada por um gráfico de segurança baseado em IA, a plataforma de contenção de violações da Illumio identifica e contém ameaças em ambientes híbridos e multicloud, impedindo que ataques se espalhem antes que se tornem desastres. Reconhecida como líder no Forrester Wave™ for Microsegmentation, a Illumio viabiliza Zero Trust, fortalecendo a resiliência cibernética da infraestrutura, dos sistemas e organizações a conter violações e alcançar a resiliência cibernética. Para saber mais sobre a Illumio, visite Illumio.com.
Delfia discute riscos de deepfakes e computação quântica no Mind The Sec
IoT, identidade e rastreabilidade: quando é preciso provar qual dispositivo gerou o dado
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.










