O Mind The Sec 2026, maior evento de cibersegurança do Hemisfério Sul, mostrou que a segurança das empresas, seja ela público ou privadas, está sendo redefinida por cinco forças: a Inteligência Artificial, que acelera ao mesmo tempo o ataque e a defesa; a identidade, que agora inclui máquinas, aplicações e agentes de IA; a caça ativa a ameaças, que substitui a espera pelo alerta; a proteção de endpoints além do antivírus; e a criptografia pós-quântica, que já exige planejamento.

O que você vai ler neste artigo?

  • As cinco tendências que atravessaram o Mind The Sec 2026: Inteligência Artificial, identidade, Threat Intelligence e Threat Hunting, segurança de endpoints e criptografia pós-quântica.
  • O que cada uma muda na prática para empresas privadas e organizações públicas.
  • Cinco decisões para levar à próxima reunião de planejamento de segurança.

A 12ª edição do evento aconteceu de 15 a 17 de setembro, no Transamérica Expo Center, em São Paulo, com mais de 500 palestrantes nacionais e internacionais, 19 palcos e mais de 260 palestras. A Accerte esteve presente como convidada, representada pelo Co-CEO Carlos Rodrigo e pelo especialista de cibersegurança Thiago Rodrigues, que palestrou na Apple Red Team Village.

Ao longo dos três dias, acompanhamos as sessões e as conversas do evento. A seguir, reunimos o que mais importa para quem decide sobre tecnologia e risco.

1. Inteligência Artificial: a mesma tecnologia acelera o ataque e a defesa

A IA foi o tema mais presente do evento e a pergunta mudou. A discussão já não é apenas como usar IA na segurança, mas como se defender de atacantes que usam a mesma tecnologia para ganhar escala e velocidade.

Do lado do ataque, a IA automatiza tarefas que antes exigiam esforço humano: mensagens de engenharia social mais convincentes, identificação de vulnerabilidades e seleção de alvos. Do lado da defesa, ela ajuda a correlacionar eventos, priorizar alertas e reduzir o tempo de resposta. Quem depende apenas de análise manual ou de ações somente reativas tende a ficar para trás.

Houve um terceiro eixo, menos visível e muito prático: a governança de IA dentro de casa. Várias sessões e expositores trataram de como mapear o que os times fazem com ferramentas de IA, para impedir que colaboradores exponham credenciais, dados de clientes ou informações sensíveis ao usar esses serviços. É o fenômeno do Shadow AI, a IA que o colaborador usa por conta própria, sem governança e aprovação da empresa.

A referência normativa que ganhou espaço nessas conversas foi a ISO/IEC 42001, a norma internacional para sistemas de gestão de Inteligência Artificial. Ela oferece um caminho estruturado para definir responsabilidades, avaliar riscos e manter rastreabilidade sobre o uso de IA.

O que isso muda para a sua empresa: antes de expandir o uso de IA, é preciso saber quais ferramentas estão em uso, quem as usa e que dados passam por elas.

2. Identidade: proteger quem acessa deixou de significar só proteger pessoas

A segunda tendência é consequência direta da primeira. Hoje é preciso proteger não apenas usuários, mas também máquinas, aplicações, integrações e agentes de IA que têm acesso aos ambientes das empresas. São as chamadas identidades não humanas.

O problema é que muitas dessas credenciais nascem sem dono, sem rotação e sem revogação. Um agente de IA criado para um teste continua com acesso depois que o projeto termina. Uma chave de integração fica ativa por anos. Na programação do evento, esse assunto apareceu associado à gestão de acessos privilegiados, ao ciclo de vida de certificados e à detecção de ameaças à identidade dentro do SOC, Security Operations Center.

Outro ponto de atenção foi a cadeia de confiança dos agentes. Os servidores MCP, que conectam agentes de IA a sistemas corporativos, começaram a ser tratados como uma nova cadeia de suprimentos de software, com riscos semelhantes aos das bibliotecas de código de terceiros.

A identidade também segue como porta de entrada dos ataques. Segundo o relatório Verizon DBIR 2025, o uso de credenciais comprometidas foi o vetor de acesso inicial em 22% das violações analisadas [CONFIRMAR na fonte original]. O invasor, cada vez menos, invade. Ele faz login.

O que isso muda para a sua empresa: o inventário de identidades precisa incluir tudo o que acessa o ambiente, com dono definido, prazo de validade e monitoramento de comportamento.

3. Threat Intelligence e Threat Hunting: parar de ser refém do alerta

Se houve uma ideia repetida em quase todos os palcos, foi esta: esperar o alerta tocar já não basta. As equipes de segurança precisam deixar de apenas reagir e passar a buscar comportamentos e sinais de ameaça de forma proativa, antes que eles se transformem em incidente.

Duas disciplinas sustentam essa mudança. A Cyber Threat Intelligence (CTI), ou inteligência de ameaças, transforma informação sobre atacantes, técnicas e campanhas em contexto útil para a defesa. O Threat Hunting, ou caça a ameaças, parte de uma hipótese e vai procurar nos dados o rastro que um invasor deixaria, mesmo sem nenhum alerta apontando para ele.

A diferença é de postura. Um SOC reativo registra o que as ferramentas detectam. Um SOC proativo procura o que as ferramentas ainda não sabem reconhecer, e depois transforma cada descoberta em detecção automática. Aprofundamos esse tema no artigo Do monitoramento à ação: como funciona um SOC proativo.

A própria participação da Accerte no evento nasceu dessa prática. Durante uma rotina de CTI e Threat Hunting, o nosso time identificou uma campanha de malware que se disfarçava de atualização do XProtect, o antimalware nativo do macOS, para instalar um backdoor. Os indicadores de comprometimento foram compartilhados com a Apple, o AlienVault OTX e o VirusTotal. O caso completo está em malware no macOS: o falso XProtect que instala backdoor em Macs.

O que isso muda para a sua empresa: vale perguntar ao seu fornecedor de segurança quantas investigações foram abertas sem que um alerta pedisse, e quantas delas viraram novas regras de detecção.

4. Segurança de endpoints: além do antivírus e além do Windows

Notebooks, servidores e dispositivos móveis continuam sendo porta de entrada nos ambientes corporativos. O que mudou foi a forma de protegê-los. O antivírus tradicional, baseado em assinaturas, reconhece o que já é conhecido. Os ataques atuais exigem uma visão mais ampla.

Por isso, o evento discutiu a evolução do EDR (Endpoint Detection and Response) para o XDR (Extended Detection and Response), que cruza o que acontece no dispositivo com sinais de identidade, rede, e-mail e nuvem. A lógica é simples: um comportamento suspeito isolado pode passar despercebido, mas o mesmo comportamento conectado a um login fora do padrão e a uma comunicação com servidor desconhecido conta outra história.

Houve ainda um recorte que costuma ficar fora do planejamento: o ecossistema Apple. A Apple Red Team Village, comunidade dedicada à segurança de tecnologias Apple, reuniu pesquisas que mostram que o macOS, historicamente visto como menos exposto, é alvo de campanhas cada vez mais sofisticadas. Um parque que monitora bem as máquinas Windows e deixa os Macs de fora tem um ponto cego.

O que isso muda para a sua empresa: a cobertura de detecção precisa alcançar todos os sistemas operacionais em uso, e os sinais do endpoint precisam ser analisados em conjunto com o restante do ambiente.

5. Criptografia pós-quântica: a tendência que já tem prazo

A computação quântica saiu do campo da curiosidade e entrou na agenda de risco. Quando computadores quânticos atingirem escala suficiente, parte dos algoritmos criptográficos usados hoje poderá ser quebrada. A resposta a esse cenário é a criptografia pós-quântica, um conjunto de algoritmos projetados para resistir a esse tipo de ataque.

O risco que mais chamou atenção no evento tem nome: Harvest Now, Decrypt Later, ou colher agora e decifrar depois. Um atacante pode roubar hoje dados cifrados e guardá-los até que seja possível abri-los. Para informações que precisam continuar sigilosas por muitos anos, como prontuários de saúde, dados financeiros, contratos e registros de cartório, o risco já é atual.

O caminho recomendado nas sessões começa antes da ameaça concreta: identificar onde a criptografia é usada, quais sistemas dependem dela e quanto tempo levaria para substituir os mecanismos vulneráveis. Os primeiros padrões de criptografia pós-quântica já foram publicados pelo NIST, o instituto de padrões dos Estados Unidos, em 2024.

O que isso muda para a sua empresa: o primeiro passo não exige nenhuma tecnologia nova. Exige um inventário de onde a sua criptografia está.

O que o mercado mostrou além dos palcos

Nas conversas da feira, com expositores, clientes e profissionais do setor, uma percepção se repetiu: a maturidade do mercado brasileiro em relação a SOC e cibersegurança está aumentando. Empresas que até pouco tempo não contratavam serviços desse nível passaram a buscá-los, pressionadas pelo aumento dos ataques e pela velocidade trazida pela IA.

Os números apresentados no evento ajudam a explicar essa mudança. Um estudo da ManageEngine divulgado no Mind The Sec apontou que 56% das organizações brasileiras sofreram mais ataques bem-sucedidos em 2025 do que em anos anteriores.

Cinco decisões para levar à próxima reunião de planejamento

  1. Mapear o uso de IA na empresa: quais ferramentas estão em uso, por quem e com que dados, tendo a ISO/IEC 42001 como referência de governança.
  2. Inventariar todas as identidades: pessoas, máquinas, aplicações e agentes de IA, cada uma com dono, prazo de validade e monitoramento.
  3. Cobrar caça ativa a ameaças: exigir do SOC evidência de investigações que não dependeram de alerta.
  4. Fechar os pontos cegos de endpoint: garantir cobertura em todos os sistemas operacionais, incluindo macOS, com correlação entre endpoint, identidade, rede e nuvem.
  5. Começar o inventário criptográfico: saber onde a criptografia está antes que ela vire problema.

Visibilidade, contexto e pessoas

A tecnologia está evoluindo, os ataques estão ficando mais rápidos e a defesa precisa acompanhar. Mas três fundamentos continuam decidindo quem está protegido: visibilidade para enxergar o ambiente, contexto para entender cada sinal e pessoas capacitadas para agir.

É isso que entregamos com o SOC Shield, a nossa operação de monitoramento e resposta a ameaças 24x7. Não esperamos o alerta tocar: procuramos o que está escondido e respondemos antes que vire incidente.

E o nosso propósito está totalmente ligado a isso: transformar tecnologia em continuidade, inteligência e evolução para negócios, governos e pessoas.

Quer saber como o seu ambiente se posiciona diante dessas cinco tendências? Fale com a gente e faça um diagnóstico de segurança para a sua empresa ou organização pública.

Perguntas frequentes

O que é o Mind The Sec? É o maior congresso e feira de cibersegurança do Hemisfério Sul, realizado em São Paulo. A edição 2026 foi a 12ª e aconteceu de 15 a 17 de setembro, no Transamérica Expo Center.

Quais foram as principais tendências de cibersegurança do Mind The Sec 2026? Inteligência Artificial no ataque, na defesa e na governança; proteção de identidades humanas e não humanas; Threat Intelligence e Threat Hunting; segurança de endpoints além do antivírus; e criptografia pós-quântica.

O que é Shadow AI? É o uso de ferramentas de Inteligência Artificial por colaboradores sem aprovação ou controle da empresa. O risco principal é a exposição de credenciais, dados de clientes e informações sensíveis.

O que é Harvest Now, Decrypt Later? É a estratégia de roubar dados cifrados hoje para decifrá-los no futuro, quando a computação quântica permitir quebrar os algoritmos atuais.

Qual a diferença entre um SOC reativo e um SOC proativo? O SOC reativo responde aos alertas que as ferramentas geram. O SOC proativo também caça ameaças que nenhum alerta apontou e transforma cada descoberta em nova detecção.