
A inteligência artificial está levando dados cada vez mais sensíveis para ambientes de processamento em nuvem. Registros financeiros, informações pessoais, propriedade intelectual e dados regulados já são utilizados em modelos de linguagem, aplicações de IA generativa e pipelines de machine learning.
Tradicionalmente, a proteção desses dados é dividida entre repouso, trânsito e uso. Criptografar armazenamento e comunicações resolve parte importante dos riscos, mas o processamento exige que os dados estejam disponíveis em memória. É nesse momento que surge uma questão fundamental: quem controla e pode acessar o ambiente onde essas informações são processadas?
A resposta passa pela Confidential AI e por uma nova abordagem para o trust boundary.
O limite dos modelos tradicionais de segurança
Em ambientes convencionais de cloud computing, o processamento depende de diferentes camadas de infraestrutura, como sistema operacional, hypervisor e máquinas virtuais. Privilégios administrativos ou comprometimentos no host podem criar caminhos para acessar workloads e dados durante a execução.
Para aplicações de IA, o risco ganha escala. Um único workload pode processar grandes volumes de dados pessoais, documentos confidenciais ou propriedade intelectual.
Por isso, proteger apenas o armazenamento e a comunicação não é suficiente. É necessário proteger também o ambiente de execução.
Trusted Execution Environment e isolamento por hardware
A Confidential Computing utiliza Trusted Execution Environments (TEEs) para isolar workloads e proteger dados durante o processamento. Mecanismos de hardware restringem o acesso à memória protegida, reduzindo a exposição diante de ameaças à infraestrutura subjacente.
O objetivo não é substituir controles como IAM, segmentação ou criptografia, mas reduzir a quantidade de componentes que precisam ser implicitamente confiados.
Esse conceito é especialmente relevante diante do hostile host threat model, no qual a infraestrutura ou um administrador privilegiado pode ser considerado potencialmente comprometido.
Attestation: confiança que pode ser comprovada
O isolamento do workload não basta. Antes de liberar dados ou chaves criptográficas, é necessário verificar se o ambiente corresponde às condições estabelecidas pela organização.
A remote attestation permite gerar e validar evidências sobre o ambiente de execução. A partir dessa validação, políticas podem determinar se segredos e chaves serão liberados.
O fluxo passa a ser:
verificar → validar → liberar → processar.
Isso transforma confiança em uma propriedade técnica verificável, em vez de uma premissa baseada apenas na infraestrutura utilizada.
Um novo trust boundary para a IA
Workloads de IA podem atravessar diversas etapas, da preparação dos dados ao treinamento e à inferência. Cada uma adiciona componentes à superfície de exposição.
Por isso, o trust boundary precisa acompanhar o ciclo de vida do dado, e não apenas sua localização.
A combinação de Trusted Execution Environments, isolamento baseado em hardware, attestation e controle de chaves permite estabelecer condições mais rigorosas para que dados sensíveis sejam processados.
Para organizações que querem levar IA a informações de alto valor, essa mudança é essencial. A pergunta já não é apenas onde os dados estão protegidos, mas em qual ambiente eles podem ser processados com confiança comprovável.
Na Confidential AI, proteger o dado significa também controlar e verificar o ambiente que tem permissão para processá-lo.