A empresa por trás do som em milhões de carros
Ligue o rádio em praticamente qualquer carro novo na América do Norte e o SiriusXM estará presente durante a viagem. A empresa fornece 160 canais de rádio via satélite diretamente para veículos, além de um serviço de streaming que oferece 425 canais. Mais de 60 milhões de pessoas ouvem ativamente todos os meses, e mais de 160 milhões se incluirmos a Pandora. Todo esse alcance é impulsionado, em grande parte, pela decisão das montadoras de fabricar o rádio na fábrica.
A SiriusXM Canada opera como parte dessa organização, com mais de 2 milhões de assinantes pagantes no Canadá, além de uma grande base de usuários em período de teste que têm o rádio ligado, mas ainda não assinaram o serviço. O entretenimento é o produto, mas os dados são o tecido conjuntivo. Toda relação de escuta começa com informações que chegam de uma montadora quando um cliente compra um carro.
Isso torna o negócio incomum. A SiriusXM Canada possui acordos com praticamente todas as montadoras de automóveis, e cada um deles inclui o compromisso de proteger os dados que essas montadoras compartilham. A empresa também possui um vasto acervo de propriedade intelectual: o próprio conteúdo transmitido, a programação veiculada no ar e os sistemas proprietários que a sustentam. As regulamentações canadenses de privacidade e as obrigações de licenciamento se somam a tudo isso, estendendo-se ao telemarketing ativo e a todas as comunicações com os clientes realizadas pela equipe de marketing.
Proteger tudo isso no Canadá é responsabilidade de Ben Chong, CISO da SiriusXM Canada. Ele liderou a área de segurança da SiriusXM Canada por mais de 14 anos, construindo a função do zero e conduzindo-a através da computação em nuvem e, mais recentemente, da IA ativa. Seu escopo de atuação é deliberadamente amplo: a segurança e a proteção geral de todos os ativos corporativos, e não apenas de uma categoria específica de dados. Como ele mesmo diz, é uma visão holística de tudo o que a empresa possui.
Seu objetivo é simples de enunciar, mas difícil de alcançar: manter a confiança das montadoras, estar em conformidade com os órgãos reguladores canadenses e proteger os dados dos assinantes para que os rádios continuem integrados à próxima geração de carros. Se falhar em qualquer um dos três, os contratos de rádio já estabelecidos que sustentam o negócio estarão em risco.
Quando uma porta errada abre todo o prédio.
Os princípios básicos da segurança não mudaram, diz Chong. Proteger pessoas, processos e tecnologia. O que mudou foi a velocidade. A IA acelerou o processo de ataque, permitindo que os adversários entrem mais rapidamente, executem simulações e descubram vulnerabilidades de dia zero que os defensores sequer sabiam que existiam. Ele cita relatos de um jovem atacante que usou IA para selecionar vítimas de ransomware e para escrever os e-mails de phishing que abriram caminho para o ataque.
Esse ritmo quebrou a antiga suposição de que a prevenção e a detecção, por si só, seriam suficientes. É humanamente impossível acompanhar o que a IA está fazendo, e grande parte da resposta do mercado tem sido o desenvolvimento de ferramentas reativas em vez de medidas proativas de contenção. A IA agente elevou ainda mais a fasquia. Quando equipes independentes criam seus próprios agentes e esses agentes começam a se comunicar entre si, o verdadeiro risco é perder a visibilidade do que está acontecendo dentro do ambiente.
A exposição mais profunda era estrutural. Assim como muitas empresas com longa história operacional, a SiriusXM Canada carregava consigo regras e configurações herdadas ao longo de anos de gestão. Nenhuma organização conhece todas as regras de todos os servidores. Em uma rede plana, essa incerteza se agrava: um invasor que se instala em qualquer lugar pode alcançar praticamente qualquer lugar, e o código malicioso pode permanecer inativo por meses enquanto a equipe acredita que o problema está resolvido.
Para uma empresa cujos contratos com montadoras dependem da proteção de dados compartilhados, os riscos eram claros. Perder os dados significa perder os contratos. Com o fim dos acordos, o rádio não será mais um item de série na próxima versão do veículo. Na visão de Chong, o maior perigo era a complacência: acreditar que um modelo de segurança existente era bom o suficiente enquanto os atacantes se moviam mais rápido do que ele conseguia acompanhar.

De redes planas a zonas definidas com Illumio
Chong partiu de uma premissa difícil: as violações de dados são inevitáveis, portanto o modelo precisa assumir que uma já está em andamento. Isso mudou a pergunta que sua equipe estava tentando responder. Não se tratava apenas de como impedir a entrada de todos os atacantes, mas também da rapidez com que conseguiam perceber o que estava acontecendo, conter a situação e agir em toda a organização. A Illumio Segmentation respondeu a essa pergunta isolando os ativos principais, de forma que um invasor não consiga se mover lateralmente para alcançá-los.
Convencer a empresa foi mais fácil do que ele esperava. Chong apresentou à sua equipe de liderança executiva as manchetes que eles já estavam lendo: ataques à cadeia de suprimentos, ransomware, vulnerabilidades de dia zero e, agora, IA ativa. A conclusão surgiu por si só. Sem segmentação, um único incidente pode se transformar em um desastre para toda a organização.
Como funcionou a implementação na prática
A segmentação tem fama de ser complexa, e Chong admite abertamente que pode ser mesmo — se você não conhece a sua própria rede de contatos. O que fez a diferença foi o sequenciamento. A Illumio começou ajudando a equipe a entender seu próprio ambiente, criar um inventário completo de ativos e, em seguida, reduzir essa lista aos ativos críticos que valiam a pena proteger primeiro. A visibilidade veio antes da política, o que manteve o escopo gerenciável.
As habilidades seguiam a estrutura. O portal de treinamento da Illumio deu aos funcionários de todos os níveis acesso a módulos sobre os recursos de que precisavam, desenvolvendo habilidades transferíveis em toda a equipe, em vez de concentrar o conhecimento na cabeça de uma única pessoa. Chong também elogia a equipe de gerenciamento de contas da Illumio por manter o contato mesmo após a compra, algo que, segundo ele, não é o que ele costuma esperar de fornecedores de software empresarial.
O que eles descobriram depois de alcançarem visibilidade
A primeira surpresa veio simplesmente de poder enxergar. Com o tráfego de entrada e saída de ativos críticos e não críticos mapeado, a equipe encontrou um servidor exposto à internet, com portas abertas resultantes de problemas de configuração herdados de anos de uso em sistemas legados. Ninguém sabia que aquilo estava lá. Assim que a equipe conseguiu ver, eles fecharam.

O confinamento também mudou a forma como a equipe se prepara para um dia ruim. Em uma situação de violação de dados real, observa Chong, o plano de ação é descartado, os executivos querem respostas imediatas e os recursos são limitados. A definição de segmentos permite que a equipe veja onde a violação de dados está ocorrendo e concentre os esforços ali, em vez de correr em todas as direções.
Crescer com IA sem arriscar a empresa
Chong observa a formação de dois grupos em torno da IA: aqueles que a tratam como uma moda passageira e aqueles que acreditam que ela mudará o mundo de forma fundamental. Ele se posiciona firmemente na segunda posição, apontando para mudanças já visíveis na forma como as pessoas pesquisam, desenvolvem, trabalham e fazem avançar na medicina. A IA não o assusta; a abordagem da organização é aceitá-la, aprender com ela e crescer com ela.
O próximo passo é aplicar o mesmo raciocínio à própria IA. O plano é manter zonas protegidas onde os agentes não possam se comunicar livremente dentro de um segmento, com caminhos definidos para que a equipe sempre saiba o que está se comunicando com o núcleo. Dessa forma, a empresa pode continuar experimentando com IA, mantendo o controle sobre os ativos que contêm contratos com montadoras e dados de assinantes.
A segmentação não é um projeto que a equipe termina; é a postura que ela adota. Com o Illumio Segmentation implementado, a SiriusXM Canada pode continuar aprendendo e crescendo com IA sem a ameaça de um desastre iminente pairando sobre a organização.
Resultados & Benefícios
- Garantia de confiança da montadora e dos assinantes: os ativos críticos que armazenam dados compartilhados entre fabricantes e assinantes são isolados contra ataques laterais, protegendo os acordos dos quais o negócio depende.
- Uma conversa mais fácil com o conselho: a segmentação foi o produto mais fácil que Chong conseguiu vender à sua equipe de liderança executiva, porque o risco que ela abordava era imediatamente compreendido.
- Vulnerabilidade oculta detectada e corrigida: A análise revelou um servidor com exposição à internet e portas abertas, remanescentes de uma configuração antiga. A equipe investigou e solucionou o problema.
- Resposta a incidentes mais rápida e focada: Saber qual segmento foi afetado permite que uma equipe reduzida concentre recursos na contenção, em vez de dispersá-los por todo o ambiente.
- Competências de segurança desenvolvidas internamente: o portal de treinamento da Illumio proporcionou aos funcionários de todos os níveis habilidades transferíveis nas funcionalidades que eles mais utilizam.


