Tornar a Internet mais segura com um LLM dedicado à cibersegurança

Há anos que auditamos, supervisionamos e recuperamos sistemas informáticos após incidentes. Sempre a mesma constatação: os ataques crescem em escala mais depressa do que a defesa. As operações de ransomware estão a industrializar-se, os ambientes OT/ICS tornam-se alvos privilegiados e as IA generalistas já são utilizadas para industrializar o phishing, a engenharia social ou a investigação de vulnerabilidades.

A nossa resposta é um LLM concebido de raiz para defender: o SYLink 8B, o primeiro modelo de IA do ecossistema SYLink totalmente especializado em cibersegurança, e construído para ajudar a tornar a Internet mais segura — concretamente, operacionalmente, todos os dias.


1. Porquê um LLM especializado para proteger a Internet?

Os modelos generalistas são excelentes a escrever, resumir e traduzir. Mas em segurança, as exigências são diferentes:

  • Não queremos "texto bonito": queremos planos de ação concretos.

  • Não queremos uma resposta aproximada: queremos saber se um IOC, um CVE ou uma TTP é real, crítico, explorado.

  • E sobretudo, não queremos uma IA ambivalente: queremos uma IA alinhada com a defesa, que recuse ajudar um atacante.

O nosso objetivo não é acrescentar mais um chatbot, mas sim criar um verdadeiro copiloto de defesa, capaz de elevar o nível de segurança de todos: grandes grupos, PME e empresas de média dimensão, organizações do setor público, operadores industriais, MSSPs/SOCs, investigadores, estudantes.


2. SYLink 8B: um cérebro cibernético para os defensores

O SYLink 8B é um modelo de 8,2 mil milhões de parâmetros, otimizado para os casos de utilização de cibersegurança:

  • Contextos longos (logs, relatórios, exportações de SIEM, capturas de rede, resultados de auditoria) para analisar um incidente ou uma potencial comprometimento de ponta a ponta.

  • Compreensão nativa das normas do sector: MITRE ATT&CK, CVE/CVSS, NIST, ISO 27001, CIS, etc.

  • Respostas estruturadas: cenários de ataque, gravidade, mapeamento ATT&CK, oportunidades de deteção, recomendações acionáveis.

Não substitui a perícia humana nem as ferramentas existentes:

orquestra, acelera, documenta aquilo que as equipas já fazem — e ajuda quem ainda não tem meios para constituir um SOC completo ou uma equipa CERT.


3. Como contribui o nosso LLM para uma Internet mais segura?

3.1. Reduzindo o tempo de reação durante um incidente

Quando ocorre um incidente, cada minuto conta. O SYLink 8B ajuda a:

  • Qualificar um evento: um log estranho, um comando PowerShell suspeito, um comportamento de rede anormal.

  • Sugerir cenários prováveis (TTPs, objetivos do atacante, possíveis movimentos laterais).

  • Recomendar ações de contenção adaptadas ao contexto (host isolado, segmento de rede, contas desativadas, regras de firewall temporárias).

  • Estruturar o relatório (cronologia, impactos, ações tomadas) para a direção, a NATO/Forças Armadas, as seguradoras ou a autoridade de proteção de dados.

Menos tempo perdido a perceber "por onde começar" = menos tempo dado ao atacante.


3.2. Democratizando o acesso à perícia em segurança

Hoje, muitas PME, organizações do setor público e entidades de saúde não têm SOC nem CISO a tempo inteiro. O resultado: patches tardios, configurações por defeito, cópias de segurança não testadas, palavras-passe fracas, exposição na Internet subestimada.

O SYLink 8B permite:

  • Transformar um sysadmin ou um diretor de informática generalista num defensor melhor armado, apoiado por um assistente cibernético.

  • Converter um relatório de auditoria ou de análise num plano de ação priorizado compreensível pela direção.

  • Explicar os riscos de negócio em linguagem clara: "o que significa para nós se este servidor AD ficar inativo?", "o que é um cloud kill switch?", "porque é que esta VPN é crítica?".

Quanto mais acessível se torna a perícia cibernética, menos alvos fáceis a Internet oferece.


3.3. Reforçando a deteção e o threat hunting

As nossas equipas concebem o SYLink 8B para ajudar:

  • As equipas de SOC a escrever/otimizar as suas regras: Sigma, YARA, Snort/Suricata, deteção EDR/XDR.

  • Os threat hunters a transformar uma intuição numa hipótese estruturada e em queries de SIEM.

  • Os analistas de rede a interpretar os fluxos, os protocolos, incluindo em ambientes OT/ICS (Modbus, S7, IEC 104, OPC UA, Profinet, etc.).

A nossa visão: uma Internet onde cada sistema informático crítico é protegido por regras de deteção mais bem escritas, mais bem documentadas e mais bem partilhadas.


3.4. Orientando a conformidade e a governação

Uma Internet mais segura exige também uma melhor higiene digital:

políticas, procedimentos, registo de tratamentos, cláusulas contratuais, gestão de fornecedores, gestão dos acessos remotos, etc.

O SYLink 8B ajuda as equipas a:

  • Mapear os seus riscos, alinhar a sua postura com NIS2, ISO 27001, NIST CSF, RGPD...

  • Compreender concretamente o que significa:

    • segmentar uma rede,

    • gerir os acessos VPN vs. acessos remotos não controlados,

    • registar, rastrear e auditar ações sensíveis.

  • Preparar e estruturar uma auditoria, certificação ou inspeção regulamentar.

A Internet torna-se mais resiliente quando as organizações adotam práticas de segurança estruturadas em larga escala.


4. Uma IA construída para defender, não para atacar

Tornar a Internet mais segura significa também definir limites claros para a nossa própria tecnologia.

Por isso traçámos linhas vermelhas para o SYLink 8B:

  • Nenhuma assistência na escrita de malware, ransomware, scripts de cifragem, backdoors ou implants.

  • Nenhuma ajuda à exploração de uma vulnerabilidade num sistema que não lhe pertença.

  • Nenhum conteúdo destinado a contornar a lei, as medidas de segurança ou a prejudicar terceiros.

Inversamente, o modelo é otimizado para:

  • Sugerir medidas de hardening (SO, rede, IAM, cloud).

  • Ajudar a configurar os logs e diários úteis à deteção.

  • Explicar como corrigir uma vulnerabilidade, e não como explorá-la.

Uma IA cibernética que não saiba dizer "não" a determinadas utilizações não melhora a Internet — torna-a pior. A nossa escolha é clara: defesa apenas.


5. Confidencialidade, soberania e controlo: pilares não negociáveis

Por conceção, os LLM podem ingerir logs, relatórios e excertos de configuração potencialmente sensíveis. A nossa responsabilidade é, portanto, dupla: reforçar a segurança sem criar uma nova superfície de risco.

A nossa abordagem:

  • Implementações controladas: o SYLink 8B pode ser utilizado localmente / on-prem / em cloud soberana, sem exfiltração de dados para ambientes não controlados.

  • Modelo aberto (Apache 2.0): auditabilidade, integração nos ecossistemas existentes, independência face a qualquer fabricante único.

  • Integração nativa com as soluções SYLink existentes (sonda DPI, NMS, SYLink Audit, motor de IA ofensiva) para produzir uma visão global: rede + endpoints + vulnerabilidades + IA.

A Internet não ficará mais segura se as organizações se limitarem a "ligar uma IA" algures no seu sistema informático sem saber para onde vão os seus dados. A nossa prioridade é devolver-lhes o controlo.


6. A nossa visão: agentes de IA de cibersegurança ao serviço do bem comum

O SYLink 8B é apenas um primeiro tijolo. Já estamos a trabalhar em:

  • Modelos 32B e 80B para casos de utilização ainda mais exigentes (grandes SOCs, MSSPs, ambientes de muito elevado volume).

  • Agentes de IA especializados:

    • um agente "Threat Intel" que correlaciona IOCs e TTPs em quase tempo real,

    • um agente "IR" que ajuda a executar playbooks de incidente,

    • um agente "Auditoria e Conformidade" que transforma o estado real do sistema informático num roadmap de segurança priorizado.

  • Integração profunda com as nossas sondas de rede e ferramentas de auditoria para passar de um sistema informático observado a um sistema informático compreendido, e depois a um sistema informático endurecido.

Em última análise, queremos contribuir para uma Internet em que:

  • As campanhas de ransomware encontrem uma resistência sistemática, mesmo nas mais pequenas organizações.

  • Os operadores industriais detetem precocemente qualquer comportamento anormal em Modbus, OPC UA, Profinet, etc.

  • As fugas de dados massivas se tornem a exceção, e não o título da semana.


7. Um esforço coletivo

Tornar a Internet mais segura ultrapassa em muito uma única empresa, uma única ferramenta ou um único modelo. É um esforço coletivo:

  • blue teams que partilham as suas lições aprendidas,

  • investigadores que documentam novas TTPs,

  • fabricantes e integradores que constroem ecossistemas compatíveis,

  • decisores que aceitam investir em resiliência e não apenas em produtividade imediata.

Com o SYLink 8B, a nossa ambição é simples: colocar uma IA 100% orientada para a defesa nas mãos de quem, todos os dias, protege as redes, os dados e — por extensão — a nossa economia e o nosso quotidiano.

Fonte: https://ollama.com/sylink/sylink

Continuaremos a fazer evoluir o modelo, a treiná-lo, a endurecê-lo e a especializá-lo, com uma ideia fixa:

cada ataque evitado, cada incidente melhor contido, é um pequeno pedaço da Internet que se torna mais seguro.