GOV-009FrameworkAtualizado 2026-08-22 · Versão 1.0

MITRE ATLAS

O MITRE ATLAS é o mapa visto do lado do adversário. Onde o OWASP nomeia as classes de vulnerabilidade da sua aplicação, o ATLAS cataloga as táticas e técnicas que atacantes de fato usam contra sistemas com IA — reconhecer um modelo, obter acesso a ele, preparar o ataque, evadir defesas, exfiltrar dados —, organizadas como o MITRE ATT&CK organiza as intrusões convencionais e ancoradas em casos documentados, não em hipóteses.

Evidência: Observação do setorConfiança: AltaFonte: PaperFonte: Observação do setor
MITRE ATLASMITRE ATT&CKOWASP GenAI Security ProjectNIST AI RMF

Definição

O MITRE ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems) é uma base de conhecimento pública de táticas, técnicas e estudos de caso de adversários observados contra sistemas com IA, estruturada segundo o MITRE ATT&CK para que ataques específicos de IA possam ser descritos nos mesmos termos que o restante da inteligência de ameaças de uma organização.

Escopo

Qualquer organização que construa, implante ou defenda sistemas com IA, e qualquer time de segurança que já fale ATT&CK. É uma base de conhecimento, não uma norma: nada certifica contra ela e ela não prescreve controles; descreve o que os adversários fazem para que quem defende decida o que detectar e o que prevenir.

Requisitos-chave

  • Estruturado em táticas (o objetivo do adversário) e técnicas (como se alcança), espelhando deliberadamente o MITRE ATT&CK para que os ataques de IA encaixem nos modelos de ameaça existentes em vez de ficarem ao lado deles.
  • Cobre todo o arco da intrusão — reconhecimento, acesso ao modelo, execução, persistência, evasão de defesas, descoberta, coleta, exfiltração, impacto — com estágios específicos de IA, como a preparação de um ataque contra um modelo.
  • É guiado por evidência: as entradas se apoiam em incidentes documentados e exercícios de red team, o que o separa de uma lista de coisas que teoricamente poderiam dar errado.
  • Complementa o OWASP em vez de competir com ele. O OWASP classifica fragilidades do seu design; o ATLAS descreve o comportamento adversário que as explora.
  • Seu valor prático está na detecção e no red team: uma técnica é algo que você pode tentar contra o próprio sistema e algo que pode procurar nos seus logs.
  • A matriz é mantida e ampliada conforme novos ataques são documentados, então é uma referência viva e não uma lista de verificação fixa.

Controles

Mapeie a sua pilha agêntica sobre a matriz
Percorra as táticas diante da sua arquitetura e marque quais técnicas são alcançáveis. O que torna uma técnica digna de defesa é a alcançabilidade, não a plausibilidade.
Transforme técnicas alcançáveis em detecções
Para cada uma, nomeie o sinal que a mostraria na sua telemetria. Uma técnica sem sinal correspondente é uma que você decidiu não enxergar.
Use-a como backlog do red team
As técnicas são testáveis por construção. Execute-as contra o seu próprio sistema e trate «não conseguimos reproduzir» como um resultado que vale registrar, não como ausência de trabalho.
Fale ATT&CK onde a organização já fala
Relate achados de IA em termos de ATLAS para que entrem nos mesmos processos de inteligência, triagem e resposta que todo o resto. Vocabulário novo é como o risco de IA acaba sem dono.
Leia os estudos de caso, não só a matriz
Os casos carregam o detalhe operacional — como o acesso foi obtido, o que o adversário fez em seguida —, que é a parte que se transfere para o seu ambiente.
Devolva ao modelo de ameaças
O ATLAS é a entrada externa de um modelo de ameaças agêntico; o modelo é onde as técnicas dele viram superfícies suas, com controles e responsáveis associados.

Lista de verificação

  • 01Identifique quais táticas do ATLAS são sequer alcançáveis na sua arquitetura.
  • 02Para cada técnica alcançável, registre o controle que a limita e o sinal que a detecta.
  • 03Onde não houver detecção, diga isso explicitamente em vez de deixar a linha em branco.
  • 04Agende exercícios de red team tirados da matriz e veja cada tentativa falhar ou ter êxito antes de alegar cobertura.
  • 05Relate os achados com identificadores do ATLAS para que entrem no fluxo de inteligência já existente.
  • 06Revise a matriz periodicamente, pois novas técnicas são documentadas conforme observadas.
  • 07Cruze com o OWASP Top 10 para LLM para que fragilidades e comportamento adversário fiquem mapeados entre si, e não em registros separados.

Erros comuns

  • Tratá-lo como lista de conformidade. Nada certifica contra o ATLAS, e «revisamos a matriz» não é um controle.
  • Mapear todas as técnicas independentemente da alcançabilidade, o que produz um documento grande e nenhuma prioridade.
  • Manter a inteligência de ameaças de IA num processo separado do que a organização já tem — exatamente o resultado que o alinhamento com ATT&CK existe para evitar.
  • Ler a matriz e pular os estudos de caso, que é onde mora o detalhe operacional transferível.
  • Supor cobertura sem testar. Uma técnica que você nunca tentou contra o próprio sistema é uma técnica sobre a qual você tem uma opinião.

Exemplos

  • Um time mapeia seu agente de recuperação no ATLAS e descobre que o acesso ao modelo é trivial (o endpoint é público), a preparação é barata (qualquer editor da wiki pode plantar conteúdo) e a exfiltração não tem controle (a saída é irrestrita). Três técnicas, e apenas uma já preocupava.
  • Uma organização de segurança que já faz engenharia de detecção baseada em ATT&CK acrescenta técnicas do ATLAS ao mesmo backlog, de modo que as detecções específicas de IA são construídas, revisadas e plantonadas pelo time que faz esse trabalho.
  • Um red team usa a matriz como lista de alvos para avaliar um agente e relata com identificadores do ATLAS, o que permite triar o achado por pessoas que nunca trabalharam com agentes.

FAQs

O ATLAS substitui o ATT&CK?
Não, é um companheiro. O ATT&CK cobre o comportamento adversário convencional; o ATLAS cobre os estágios específicos de IA, estruturados da mesma forma de propósito para que um ataque que começa com um e-mail de phishing e termina em um modelo seja descritível de ponta a ponta.
Preciso do ATLAS se já sigo o OWASP Top 10 para LLM?
Eles servem a propósitos diferentes, e a combinação é justamente o ponto. O OWASP diz que classe de fragilidade você tem; o ATLAS diz o que um adversário faz com ela, que é o que detecção e red team de fato precisam.
Onde ele encaixa para um time pequeno?
Primeiro como backlog de red team. Mesmo sem um programa de detecção, a matriz dá uma lista priorizada de ataques a tentar contra o próprio sistema — e tentá-los é a forma mais barata de descobrir quais dos seus controles só existem no papel.

Referências