Preparando governos para uma era de riscos cibernéticos interconectados
Por Mike Yeh, vice-presidente, Customer Security & Trust
De acordo com o Microsoft Digital Defense Report deste ano, órgãos e serviços governamentais foram o setor mais impactado por ameaças cibernéticas em 2026, representando 27% da atividade observada ante 17% em 2025. Os governos também são o setor mais frequentemente focados por atividades de Estados-nação. Eles são alvos atraentes porque detêm informações sensíveis, operam serviços essenciais e estão no centro de redes de órgãos, fornecedores, provedores de tecnologia e operadores de infraestrutura crítica.
O tempo de permanência — o período entre o momento em que um invasor obtém acesso e o momento em que os responsáveis pela defesa o detectam e interrompem a ação — também aumentou neste ano em vários setores. Embora as organizações tenham respondido mais rapidamente após a identificação de uma intrusão, detectar ameaças com antecedência continua sendo um desafio. Cada vez mais, os invasores obtêm acesso por meio de técnicas que imitam atividades legítimas, o que torna o comportamento malicioso mais difícil de identificar. Por exemplo, o phishing respondeu por 23% das intrusões observadas em 2026, ante 7% em 2025, destacando a importância contínua das identidades comprometidas como porta de entrada para ataques mais amplos.
Observando conjuntamente, a implicação para os governos é clara. Na era da IA, segurança deixou de significar apenas prevenir intrusões individuais. Trata-se de garantir que as instituições possam operar de forma eficaz em um ambiente no qual os riscos são interconectados, as ameaças avançam mais rapidamente e os invasores permanecem ocultos por mais tempo. As parcerias público-privadas também são mais importantes do que nunca para proteger a infraestrutura crítica governamental e desenvolver as políticas e regulamentações necessárias para tecnologias emergentes.
No relatório deste ano, que examina as tendências de ameaças cibernéticas observadas entre julho de 2025 e junho de 2026, Terrell Cox, vice-presidente corporativo & Deputy Chief Information Security Officer da Microsoft, e eu analisamos como essas dinâmicas estão remodelando o risco cibernético. Em um blog complementar, Terrell examina mais de perto o que essas conclusões significam para CISOs e profissionais de segurança.

Para fortalecer a resiliência, os governos devem se concentrar em cinco prioridades:
1. Preparar-se para um ambiente de ameaças mais acelerado
A IA está reduzindo a janela de ação. Os adversários estão agindo mais rapidamente. O período entre a descoberta de uma vulnerabilidade em uso real e sua exploração ativa pode ser bem inferior a 24 horas. Ao mesmo tempo, projeta-se que o número de vulnerabilidades de software divulgadas publicamente, geralmente monitoradas como CVEs, alcance o recorde de 72 mil em 2026.
Os governos mais bem preparados para o futuro serão aqueles capazes de coletar e avaliar informações rapidamente, tomar decisões, coordenar ações entre instituições e setores e se comunicar de forma eficaz durante uma crise. Isso exige responsabilidades claramente definidas e relações de confiança estabelecidas antes da ocorrência de um incidente, permitindo uma ação rápida e coordenada quando mais importa.
2. Incorporar segurança ao ecossistema de IA
A IA está se tornando parte da infraestrutura da qual governos, empresas e cidadãos dependem todos os dias. À medida que os governos continuam adotando IA nos serviços públicos e incentivando seu uso mais amplo, devem abordar sua segurança como um desafio de resiliência, e não como uma questão técnica restrita.
Os sistemas de IA dependem de infraestrutura, dados, modelos, aplicativos, fornecedores e processos de governança interconectados. Os governos devem promover a segurança em todo esse ecossistema por meio de práticas de segurança desde a concepção, testes e avaliações, proteções mais robustas para a cadeia de suprimentos, transparência, responsabilização e cooperação internacional em relação aos riscos da IA.
O objetivo não é criar uma agenda separada de segurança de IA, mas integrá-la aos esforços mais amplos para proteger a infraestrutura crítica e fortalecer a resiliência nacional.
3. Planejar-se para a propagação de incidentes
Os governos podem não saber imediatamente se uma intrusão é criminosa, geopolítica ou de outra natureza. Cibercriminosos e atores de Estados-nação perseguem objetivos diferentes, mas dependem cada vez mais de muitos dos mesmos pontos de entrada, incluindo identidades comprometidas, aplicativos expostos, engenharia social e ferramentas administrativas legítimas.
A Microsoft constatou que 52,2% das intrusões envolvendo contas válidas resultaram em roubo adicional de credenciais, ressaltando a rapidez com que os invasores podem avançar além de um ponto de acesso inicial. Um comprometimento à primeira vista isolado pode evoluir para ransomware, espionagem, roubo de dados ou interrupção de serviços essenciais.
Portanto, os governos devem avaliar os incidentes não apenas pela forma como começam, mas também por onde podem chegar. Os planos de resposta devem considerar os fornecedores, parceiros e prestadores de serviços que dão suporte a funções críticas. À medida que os ataques se expandem para além de seus alvos iniciais, também podem atravessar fronteiras organizacionais, setoriais e nacionais, reforçando a necessidade de colaboração global.

4. Viabilizar o compartilhamento público-privado de informações de forma ágil e bidirecional
Uma conta comprometida em uma organização pode fornecer um alerta antecipado sobre uma campanha mais ampla. Sinais que parecem inconclusivos isoladamente podem revelar uma atividade coordenada quando combinados entre organizações e jurisdições. O cibercrime moderno opera por meio de redes interconectadas de atores, serviços e infraestrutura que nenhuma instituição, isoladamente, consegue visualizar ou desarticular por completo.
O compartilhamento de informações deve ser ágil, confiável e de mão dupla — também chamado de bidirecional. O objetivo não é apenas que as empresas reportem ameaças ao governo. Os órgãos públicos também devem fornecer inteligência acionável, orientações e alertas que ajudem as organizações a proteger suas redes, seus clientes e suas operações. Canais confiáveis podem viabilizar essa troca entre órgãos governamentais, autoridades policiais, operadores de infraestrutura crítica, provedores de tecnologia e parceiros internacionais, respeitando os requisitos legais e de privacidade.
Formuladores de políticas públicas podem apoiar essa cooperação por meio de proteções para o compartilhamento de informações de boa-fé, padrões comuns de anonimização e investimentos em inteligência compartilhada sobre ameaças e capacidades de detecção. O compartilhamento de informações também deve levar à ação, incluindo investigações, esforços de desarticulação e responsabilização dos responsáveis por intrusões cibernéticas graves.
5. Preparar os serviços essenciais para operar durante interrupções
As organizações das quais os governos dependem para prestar serviços públicos, incluindo sistemas de transporte, infraestrutura de comunicações, escolas, universidades e operadores de infraestrutura crítica, são cada vez mais visadas por ameaças cibernéticas. Portanto, a resiliência exige compreender não apenas os sistemas governamentais, mas também o ecossistema mais amplo que lhes dá suporte.

Documentos de planejamento, por si só, não são suficientes. Os governos devem realizar regularmente exercícios de simulação que reúnam formuladores de políticas públicas, líderes operacionais, autoridades policiais, operadores de infraestrutura crítica e parceiros do setor privado para testar como responderiam a incidentes que interrompessem serviços essenciais. Esses exercícios podem revelar lacunas na tomada de decisões, no compartilhamento de informações, na comunicação pública e na coordenação entre setores antes de uma crise real. O trabalho da Microsoft por meio de iniciativas como o programa Advancing Regional Cybersecurity (ARC), mais recentemente no Quênia, ilustra como exercícios baseados em cenários e a colaboração entre setores podem ajudar a fortalecer as capacidades de preparação e resposta em todo o ecossistema.
Os líderes governamentais também devem saber quais serviços são mais críticos, quais identidades, sistemas, fornecedores e infraestruturas lhes dão suporte e como os incidentes serão escalados. Abordagens de serviços compartilhados podem ajudar a ampliar as capacidades de segurança e resposta para governos locais e instituições públicas que não conseguem desenvolvê-las de forma independente.
À medida que os incidentes cibernéticos atravessam fronteiras organizacionais e nacionais, a resiliência depende não apenas da preparação técnica, mas também da capacidade das instituições de se coordenarem de forma eficaz sob pressão.
Em uma era de ameaças cibernéticas habilitadas por IA e cada vez mais interconectadas, resiliência deixou de significar apenas se recuperar de um ataque. Trata-se de se preparar para um mundo no qual os incidentes cibernéticos avançam mais rapidamente, se propagam com maior intensidade e afetam mais organizações do que nunca. Os governos mais bem preparados para o futuro serão aqueles capazes de conter danos, adaptar-se rapidamente e continuar prestando serviços essenciais quando os cidadãos mais precisarem deles.