DanielPeres

Executivo de cibersegurança · São Paulo, Brasil Cybersecurity executive · São Paulo, Brazil

Daniel Peres Cibersegurança para infraestrutura crítica, do pentest à mesa do conselho. Cybersecurity for critical infrastructure, from the pentest to the boardroom table.

17 anos construindo segurança onde a falha não termina em vazamento de dados. Termina em carga interrompida, processo regulatório e manchete. 17 years building security where failure does not end in a data leak. It ends in interrupted load, a regulatory proceeding and a headline.

17+ anos em cibersegurançayears in cybersecurity Energia · Financeiro · TechEnergy · Finance · Tech
15% 80% maturidade CIS Controls em 7 mesesCIS Controls maturity in 7 months CRMBonus · 2024–2026
−80% vulnerabilidades críticas e altascritical and high vulnerabilities Nuvem, on-premise e OTCloud, on-premise and OT
−60% tempo de detecção e de respostadetection and response time MTTD / MTTR · EDP
10.000+ ativos de TI e OT sob gestãoIT and OT assets under management ANEEL · NIST · CISA
Guardião Cibernético, defesa nacionalCyber Guardian, national defense Exército Brasileiro · 2021 e 2022Brazilian Army · 2021 and 2022
01

Para o que me chamam What people call me for

Quatro conversas diferentes, com pontos de partida diferentes. Escolha a que descreve o seu momento e a mensagem já vai preenchida. Four different conversations, each with a different starting point. Pick the one that describes your situation and the message comes pre-filled.

01 Conselho consultivo e comitê de riscoAdvisory board and risk committee O conselho precisa entender exposição cibernética sem virar um comitê técnico. Traduzo cadeia de ataque em decisão de investimento: o que corrigir primeiro, quanto custa, qual risco deixa de existir e com o que a companhia escolhe conviver.The board needs to understand cyber exposure without becoming a technical committee. I translate attack chains into investment decisions: what to fix first, what it costs, which risk disappears and what the company chooses to live with. EscreverWrite 02 Programa de segurança do zero, ou destravadoA security program, from zero or unblocked Estrutura, orçamento, contratação e as funções de SOC, IAM, SecOps, GRC e Red Team. Foi assim que levei uma operação de 15% para 80% de maturidade nos CIS Controls em sete meses, com SOC 24/7 cobrindo nuvem, on-premise e camada de aplicação.Structure, budget, hiring and the SOC, IAM, SecOps, GRC and Red Team functions. That is how I took an operation from 15% to 80% CIS Controls maturity in seven months, with a 24/7 SOC covering cloud, on-premise and the application layer. EscreverWrite 03 Segurança OT: energia, indústria e infraestrutura críticaOT security: energy, industry and critical infrastructure SCADA, CLPs, IEDs, redes de subestação e o que pode ou não ser varrido em um bay energizado. Segmentação entre TI e OT, acesso remoto de fabricante, equipamento legado sem agente e sem patch, e janela de manutenção que abre uma vez por ano.SCADA, PLCs, IEDs, substation networks and what can or cannot be scanned in an energized bay. IT and OT segmentation, vendor remote access, legacy equipment with neither agent nor patch, and a maintenance window that opens once a year. EscreverWrite 04 Palestra, painel e treinamento executivoTalks, panels and executive briefings Temas que eu sustento com prática, não com slide: IA generativa e shadow AI na agenda do conselho, criptografia pós-quântica, defesa de infraestrutura crítica e o que muda quando o adversário também automatiza.Topics I can back with practice, not slides: generative AI and shadow AI on the board agenda, post-quantum cryptography, critical infrastructure defense, and what changes when the adversary automates too. EscreverWrite
02

Segurança de infraestrutura crítica e ambientes OT Critical infrastructure and OT security

Boa parte da minha carreira foi construída dentro do setor elétrico brasileiro: geração, transmissão e distribuição. É o contexto em que disponibilidade e segurança física das pessoas vêm antes de qualquer controle. Much of my career was built inside Brazil's power sector: generation, transmission and distribution. It is a context where availability and physical safety come before any control.

Isso exige um repertório técnico próprio. Entender redes industriais e protocolos de automação. Saber o que pode e o que não pode ser varrido em uma subestação energizada. Desenhar segmentação entre os níveis de TI e OT. Tratar equipamento legado que não aceita agente nem patch. E conduzir operações ofensivas sem jamais colocar a operação em risco.

That demands a distinct technical repertoire. Understanding industrial networks and automation protocols. Knowing what can and cannot be scanned in an energized substation. Designing segmentation between the IT and OT levels. Handling legacy equipment that accepts neither agent nor patch. And running offensive operations without ever putting the process at risk.

E exige também o outro lado. Sustentar essa conversa com o regulador, com a diretoria e com as Forças Armadas, traduzindo risco cibernético industrial em continuidade de serviço, obrigação regulatória e segurança nacional.

And it demands the other side too. Holding that conversation with the regulator, the board and the Armed Forces, translating industrial cyber risk into service continuity, regulatory obligation and national security.

OTAmbientes industriais e de automação: SCADA, CLPs, IEDs, sistemas de telecontrole e redes de subestaçãoIndustrial and automation environments: SCADA, PLCs, IEDs, telecontrol systems and substation networks
ARQSegmentação entre camadas de TI e OT, zonas e condutos, acesso remoto controlado de terceiros e fabricantesSegmentation between IT and OT layers, zones and conduits, controlled remote access for third parties and vendors
REGConformidade e referências ANEEL, NIST CSF, CISA e boas práticas de segurança de automação industrialCompliance and reference frameworks: ANEEL, NIST CSF, CISA and industrial automation security good practice
OPSHardening e monitoramento remoto de mais de 10.000 ativos, com gestão de vulnerabilidades adaptada a janelas de manutençãoHardening and remote monitoring of over 10,000 assets, with vulnerability management adapted to maintenance windows
IRResposta a incidentes e threat hunting em operação 24/7, com a continuidade do fornecimento como métrica finalIncident response and threat hunting in 24/7 operations, with supply continuity as the ultimate metric
NACArticulação com o Comando de Defesa Cibernética do Exército e com pares de outros setores críticos em exercícios nacionaisEngagement with the Brazilian Army's Cyber Defense Command and peers from other critical sectors in national exercises

Falar sobre segurança OTTalk about OT security

03

Segurança ofensiva: red team, pentest e gestão de vulnerabilidades Offensive security: red team, pentest and vulnerability management

A profundidade técnica veio antes do cargo, e continua sendo o que sustenta a conversa com o conselho. The technical depth came before the title, and it is still what makes the boardroom conversation credible.

Como Offensive Security Manager, liderei operações avançadas de penetration testing em redes externas e internas, aplicações web, infraestrutura Wi-Fi e segurança física, para clientes globais e majoritariamente americanos.

As Offensive Security Manager, I led advanced penetration testing operations across external and internal networks, web applications, Wi-Fi infrastructure and physical security for global, predominantly American clients.

Entreguei avaliações identificando vetores de ataque críticos até então desconhecidos pelos times internos de segurança, e relatórios executivos que traduzem achado técnico em risco de negócio.

I delivered assessments identifying critical attack vectors previously unknown to internal security teams, and executive reports that translate technical findings into business risk.

C|EH v11 Web App Pentest Red Team Ops Threat Hunting Pentest Wi-Fi Segurança físicaPhysical security Purple Team MITRE ATT&CK
  • Respondo com evidência, não com opinião, à única pergunta que o conselho faz: um atacante real chegaria aos nossos ativos mais valiosos? Simulações em rede, aplicação, Wi-Fi e perímetro físico demonstram o caminho completo até o dado que importa.I answer the board's only real question with evidence, not opinion: would a real attacker reach our most valuable assets? Simulations across network, application, Wi-Fi and physical perimeter demonstrate the full path to the data that matters.
  • Em ambiente industrial do setor elétrico, a conta do incidente não é técnica: é interrupção de fornecimento, sanção regulatória e desgaste público. Conduzi operações ofensivas nesse contexto sem afetar a continuidade da operação.In industrial power-sector environments the cost of an incident is not technical: it is supply interruption, regulatory sanction and public damage. I ran offensive operations there without disrupting operational continuity.
  • Achado sem prazo, dono e métrica é relatório, não gestão de risco. Estruturei o programa de vulnerabilidades com SLAs por severidade e cheguei a 100% de remediação dos achados críticos.A finding without a deadline, an owner and a metric is a report, not risk management. I structured the vulnerability program with severity-based SLAs and reached 100% remediation of critical findings.
  • Threat hunting e inteligência de ameaças integrados ao SOC 24/7. Antecipar o adversário custa uma fração do que custa responder a ele depois que o dano já está no balanço e na imprensa.Threat hunting and threat intelligence integrated into the 24/7 SOC. Getting ahead of the adversary costs a fraction of responding after the damage is on the balance sheet and in the press.
  • Redução de 60% no MTTD e no MTTR. Cada hora a menos entre o comprometimento e a contenção é receita preservada, menos dado exposto e menos relógio regulatório correndo contra a companhia.A 60% reduction in MTTD and MTTR. Every hour cut between compromise and containment is revenue preserved, less data exposed and less regulatory clock running against the company.
04

Inteligência artificial e cibersegurança Artificial intelligence and cybersecurity

A IA entrou na cibersegurança por três portas ao mesmo tempo: ferramenta de defesa, nova superfície a proteger e arma na mão do adversário. Trato as três, porque tratar só uma delas é o erro mais caro que uma companhia pode cometer agora. AI entered cybersecurity through three doors at once: a defensive tool, a new surface to protect, and a weapon in the adversary's hands. I work all three, because addressing only one is the most expensive mistake a company can make right now.

Do lado da operação, IA é o que finalmente torna viável revisar um volume de telemetria que nenhum time consegue ler. Do lado do risco, cada agente com credencial é um novo usuário privilegiado dentro da empresa, e precisa de identidade, permissão mínima, trilha de auditoria e resposta a incidente como qualquer outro.

On the operations side, AI is what finally makes it viable to review telemetry volumes no team can read. On the risk side, every credentialed agent is a new privileged user inside the company, and needs identity, least privilege, an audit trail and incident response like any other.

E, no conselho, a pergunta mudou. Não é mais "vamos usar IA?", e sim "quem já está usando, com que dado, sob qual política e com qual exposição regulatória?". Shadow AI é hoje o que shadow IT foi há dez anos, só que movimentando dado sensível a uma velocidade muito maior.

And on the board, the question has changed. It is no longer "should we use AI?" but "who is already using it, with what data, under which policy and with what regulatory exposure?". Shadow AI is today what shadow IT was ten years ago, only moving sensitive data far faster.

Segurança de LLMsLLM security AI Governance Prompt injection Segurança de agentesAgent security Shadow AI Deepfake e fraudeDeepfake and fraud Adversarial testing
A IA na defesa: operação de segurança assistidaAI in defense: assisted security operations Correlação e triagem de alertas no SOC para cortar ruído e fadiga de analista, threat hunting apoiado por sumarização de telemetria, enriquecimento automático de contexto de incidente, priorização de vulnerabilidades por risco real de exploração e revisão de código e configuração em escala.Alert correlation and triage in the SOC to cut noise and analyst fatigue, threat hunting supported by telemetry summarization, automatic incident context enrichment, vulnerability prioritization by real exploitation risk, and code and configuration review at scale.
B Segurança da IA: proteger o que a empresa está adotandoSecuring AI: protecting what the company is adopting Avaliação da superfície de ataque de aplicações com LLM e agentes: prompt injection direta e indireta, exfiltração de dados por contexto, envenenamento de base de conhecimento, abuso de ferramentas e integrações, escalada de privilégio via credencial de agente. Guardrails, segregação de contexto e testes adversariais antes do go-live.Attack surface assessment for LLM and agent applications: direct and indirect prompt injection, data exfiltration through context, knowledge base poisoning, tool and integration abuse, privilege escalation via agent credentials. Guardrails, context segregation and adversarial testing before go-live.
C IA na ameaça: o adversário também acelerouAI as threat: the adversary got faster too Phishing personalizado em escala industrial, deepfake de voz e vídeo em aprovações de pagamento e de acesso, engenharia social contra o service desk, e reconhecimento e desenvolvimento de exploits em fração do tempo anterior. Modelo essas ameaças em exercícios ofensivos e nos controles de processo, não só nos técnicos.Industrial-scale personalized phishing, voice and video deepfakes in payment and access approvals, social engineering against the service desk, and reconnaissance and exploit development in a fraction of the previous time. I model these threats in offensive exercises and in process controls, not only technical ones.
D Governança: a agenda de IA no conselhoGovernance: AI on the board agenda Política de uso aceitável, inventário de casos de uso com classificação de risco, critérios de aprovação, controle do dado que entra em modelo de terceiro, avaliação de fornecedores e cadeia de suprimentos de IA. Mais o desenho de métricas que mostram à diretoria onde a IA reduz custo e onde apenas cria risco novo. Referências: OWASP Top 10 para LLM, NIST AI RMF, MITRE ATLAS, ISO/IEC 42001 e EU AI Act.Acceptable use policy, use-case inventory with risk classification, approval criteria, control over data entering third-party models, vendor and AI supply chain assessment. Plus metrics that show the board where AI cuts cost and where it only creates new risk. References: OWASP Top 10 for LLM, NIST AI RMF, MITRE ATLAS, ISO/IEC 42001 and the EU AI Act.
E Dado e identidade: onde a IA encosta no que importaData and identity: where AI touches what matters Classificação e proteção do dado que alimenta modelos e mecanismos de recuperação, DLP aplicado a ferramentas de IA, controle de shadow AI nas áreas de negócio e extensão do modelo de identidade e acesso privilegiado para agentes autônomos, com trilha de auditoria que sustenta investigação depois do incidente.Classification and protection of data feeding models and retrieval mechanisms, DLP applied to AI tools, shadow AI control across business areas, and extension of the identity and privileged access model to autonomous agents, with an audit trail that supports post-incident investigation.
05

Liderança de programas e de times de segurança Leading security programs and teams

Construir times, construir funções, construir confiança executiva. É a parte do trabalho que sustenta todas as outras. Building teams, building functions, building executive trust. It is the part of the job that holds up all the rest.

  • Função construída do zero. Montei a diretoria de cibersegurança inteira: estrutura, orçamento e contratação dos times de SOC, IAM, SecOps, GRC e Red Team, além de políticas, resposta a incidentes e a base de conformidade com a LGPD.A function built from zero. I built an entire cybersecurity directorate: structure, budget and hiring for the SOC, IAM, SecOps, GRC and Red Team functions, plus policies, incident response and the LGPD compliance foundation.
  • Red, Blue, SOC e Threat Intel ao mesmo tempo. No setor de energia, liderei simultaneamente as quatro funções em ambientes de TI e OT, coordenando monitoramento 24/7, resposta a incidentes e caça proativa a ameaças.Red, Blue, SOC and Threat Intel at once. In the energy sector I simultaneously led all four functions across IT and OT environments, coordinating 24/7 monitoring, incident response and proactive threat hunting.
  • Trusted advisor de C-level. Atuo junto a CISOs e lideranças de segurança em algumas das maiores empresas do mundo, alinhando investimento em cibersegurança às prioridades de negócio em ambientes multinacionais complexos.Trusted advisor to C-level. I work alongside CISOs and security leaders at some of the world's largest companies, aligning cybersecurity investment with business priorities in complex multinational environments.
  • Prática e pipeline. Lidero a prática de cibersegurança para a vertical de Products & Health: estratégia, delivery e relacionamento com clientes em contas globais. Em consultoria, contribuí para 30% de crescimento do pipeline da prática.Practice and pipeline. I lead the cybersecurity practice for the Products & Health vertical: strategy, delivery and client relationships across global accounts. In consulting, I contributed to 30% growth in the practice pipeline.
  • Formação de pessoas. Mentorei consultores juniores e contribuí para a evolução contínua da metodologia de segurança ofensiva da firma, transformando conhecimento individual em capacidade instalada do time.Developing people. I mentored junior consultants and contributed to the continuous improvement of the firm's offensive security methodology, turning individual knowledge into installed team capability.
06

Trajetória Career

2026 · atual2026 · present

Accenture

Cybersecurity Associate Director

Liderança executiva da prática de cibersegurança para a vertical Products & Health: estratégia, delivery e relacionamento com clientes em contas globais. Atuo como trusted advisor de CISOs e comitês executivos das maiores empresas do mundo, traduzindo risco corporativo em roadmaps de investimento defensáveis diante do board.

Executive leadership of the cybersecurity practice for the Products & Health vertical: strategy, delivery and client relationships across global accounts. I act as trusted advisor to CISOs and executive committees at the world's largest companies, translating enterprise risk into investment roadmaps that hold up in front of the board.

2024 · 2026

CRMBonus

Head de Cybersecurity · CISO

Construí a diretoria de cibersegurança do zero: desenho da estrutura organizacional, definição das funções e contratação dos times de SOC, IAM, SecOps, GRC e Red Team. Implantei operação de SOC 24/7 cobrindo nuvem, on-premise e camada de aplicação, elevei a maturidade de 15% para 80% nos CIS Controls em sete meses e reduzi em mais de 80% as vulnerabilidades críticas e altas, com reporte direto à liderança executiva sobre risco, orçamento e roadmap.

Built the cybersecurity directorate from zero: organizational design, role definition and hiring of the SOC, IAM, SecOps, GRC and Red Team functions. Deployed 24/7 SOC operations across cloud, on-premise and application layers, raised maturity from 15% to 80% on the CIS Controls in seven months and cut critical and high-severity vulnerabilities by over 80%, reporting directly to executive leadership on risk, budget and roadmap.

2023 · 2024

EY

Offensive Security Manager

Liderei operações ofensivas para clientes majoritariamente norte-americanos, conduzindo programas globais de penetration testing em inglês com reporte direto a stakeholders nos Estados Unidos. Responsável por escopo, orçamento, equipe e relacionamento executivo, apresentando resultados a audiências C-level e conselho, mentorando consultores e evoluindo a metodologia ofensiva da firma.

Led offensive operations for a predominantly North American client base, running global penetration testing programs in English with direct reporting to US stakeholders. Accountable for scope, budget, team and executive relationships, presenting results to C-level and board audiences, mentoring consultants and evolving the firm's offensive methodology.

2020 · 2023

EDP

Offensive Security Leader · Cyber Threat Hunter

Liderança simultânea de Red Team, Blue Team, SOC e Threat Intelligence em ambientes de TI e OT do setor elétrico, infraestrutura crítica nacional onde indisponibilidade vira exposição regulatória e pública. Gestão de vulnerabilidades sob ANEEL, NIST e CISA, hardening e monitoramento remoto de mais de 10.000 ativos, com redução de 60% no MTTD e no MTTR. Representei a companhia perante o Comando de Defesa Cibernética do Exército em exercícios nacionais de defesa.

Simultaneously led Red Team, Blue Team, SOC and Threat Intelligence across IT and OT environments in the power sector, national critical infrastructure where downtime becomes regulatory and public exposure. Vulnerability management under ANEEL, NIST and CISA, hardening and remote monitoring of over 10,000 assets, with a 60% reduction in MTTD and MTTR. Represented the company before the Brazilian Army's Cyber Defense Command in national defense exercises.

2017 · 2020

EY

Senior Advisory Consultant

Projetos de segurança para clientes globais, com forte atuação junto a empresas americanas e times multinacionais. Pentest externo, interno e Wi-Fi identificando vulnerabilidades críticas em ambientes corporativos complexos. Liderança de projetos de SAP GRC Access Control com redesenho completo de perfis e matriz de Segregação de Funções. Atuei como IT and Business Security Manager em projetos de cliente e contribuí para 30% de crescimento do pipeline da prática.

Security projects for global clients, with strong exposure to American companies and multinational teams. External, internal and Wi-Fi penetration testing identifying critical vulnerabilities in complex corporate environments. Led SAP GRC Access Control projects with complete profile redesign and a Segregation of Duties matrix. Served as IT and Business Security Manager on client projects and contributed to 30% growth in the practice pipeline.

2014 · 2017

UOL

Risk & Process Analyst

Arquitetura de solução para novos produtos de cibersegurança, validação de propostas de projeto e liderança de desenvolvimento em soluções web (Moderninha, PagSeguro). Administração de GRC Access Control e análise de risco de acesso.

Solution architecture for new cybersecurity products, project proposal validation and development leadership on web solutions (Moderninha, PagSeguro). GRC Access Control administration and access risk analysis.

2005 · 2012

Vivo

Analista de Sistemas · Segurança e SAPSystems Analyst · Security and SAP

Sete anos na maior operadora de telecomunicações do país: administração de acessos, gestão de vulnerabilidades, mapeamento de processos de cibersegurança e auditoria de sistemas. Ponto focal no acompanhamento de auditorias externas do processo de certificação SOX, a base de rigor e escala que sustenta a atuação executiva de hoje.

Seven years at Brazil's largest telecom operator: access administration, vulnerability management, cybersecurity process mapping and systems auditing. Focal point for external audits in the SOX certification process, the foundation of rigor and scale behind today's executive practice.

2004 · 2005

Indra

Início de carreiraCareer start

Administração de usuários, redes e domínio, e análise de vulnerabilidades de firewall. O primeiro contato com o problema que definiria os vinte anos seguintes.

User, network and domain administration, and firewall vulnerability analysis. The first encounter with the problem that would define the next twenty years.

CertificaçõesCertifications

  • C|EH v11 · Certified Ethical Hacker
  • Web Application Penetration Test

Formação acadêmicaEducation

  • MBA em Cyber Security · 2020–2022MBA in Cyber Security · 2020–2022
  • Sistemas de Informação · 2005–2007Information Systems · 2005–2007

Frameworks e normasFrameworks and standards

NIST CSFCIS ControlsISO 27001 LGPDANEELCISA SOXSAP GRC · SoD

Referências de IAAI references

OWASP Top 10 LLMNIST AI RMFMITRE ATLAS ISO/IEC 42001EU AI Act

DomíniosDomains

Cyber OT · ICS EnergiaEnergy Serviços financeirosFinancial services TecnologiaTechnology Infraestrutura críticaCritical infrastructure
07

Guardião Cibernético: exercício nacional de defesa Cyber Guardian: national defense exercise

Duas participações no maior exercício de defesa cibernética do Brasil, conduzido pelo Comando de Defesa Cibernética do Exército Brasileiro. Two participations in Brazil's largest cyber defense exercise, run by the Brazilian Army's Cyber Defense Command.

O Guardião Cibernético é um exercício conjunto e interagências que reúne Forças Armadas, órgãos de governo e operadores de infraestrutura crítica nacional para simular ataques cibernéticos em larga escala contra os setores elétrico, financeiro, nuclear e de telecomunicações. Representei a companhia do setor elétrico em duas edições consecutivas.

Cyber Guardian is a joint, inter-agency exercise bringing together the Armed Forces, government bodies and national critical infrastructure operators to simulate large-scale cyber attacks against the power, financial, nuclear and telecommunications sectors. I represented the power-sector company in two consecutive editions.

2021

Guardião Cibernético 3.0

Centro de Instrução de Guerra Eletrônica, Brasília-DF · 5 a 7 de outubro de 2021 · Comando de Defesa Cibernética, Exército BrasileiroElectronic Warfare Instruction Center, Brasília-DF · October 5–7, 2021 · Cyber Defense Command, Brazilian Army

2022

Guardião Cibernético 4.0

Segunda participação consecutiva no exercício nacional, atuando na simulação estratégica de proteção de infraestrutura crítica.Second consecutive participation in the national exercise, working on the strategic simulation of critical infrastructure protection.

O que o exercício simulaWhat the exercise simulates

  • Ataques cibernéticos em larga escala contra os setores elétrico, financeiro, nuclear e de telecomunicaçõesLarge-scale cyber attacks against the power, financial, nuclear and telecommunications sectors
  • Coordenação entre Forças Armadas, órgãos de governo e operadores privados de infraestrutura críticaCoordination between the Armed Forces, government bodies and private critical infrastructure operators
  • Resposta a incidentes sob pressão real de tempo, com impacto simulado sobre o fornecimento à populaçãoIncident response under real time pressure, with simulated impact on public supply
  • Troca de inteligência de ameaças entre setores que, no dia a dia, raramente conversam entre siThreat intelligence sharing between sectors that rarely talk to each other day to day
08

E-book: dominando a cibersegurança na era quântica E-book: mastering cybersecurity in the quantum era

Capa do e-book A Chave para o Futuro: Dominando a Cibersegurança na Era Quântica, de Daniel Peres

A Chave para o Futuro

A computação quântica está prestes a quebrar os algoritmos de criptografia que protegem nossos dados hoje. O e-book percorre o caminho completo: dos fundamentos de qubits, superposição e entrelaçamento até a criptografia pós-quântica, os algoritmos de Shor e Grover, a distribuição quântica de chaves e as implicações geopolíticas da corrida pela supremacia quântica.

Quantum computing is about to break the cryptographic algorithms that protect our data today. The e-book covers the full path: from the fundamentals of qubits, superposition and entanglement through post-quantum cryptography, Shor's and Grover's algorithms, quantum key distribution and the geopolitical implications of the race for quantum supremacy.

Para quem precisa decidir hoje sobre um risco que se materializa amanhã: profissionais de segurança da informação, desenvolvedores, líderes de negócio e pesquisadores.

For those who must decide today about a risk that materializes tomorrow: information security professionals, developers, business leaders and researchers.

01Fundamentos da computação quântica e cibersegurançaFoundations of quantum computing and cybersecurity
02Impacto da computação quântica na cibersegurançaImpact of quantum computing on cybersecurity
03As ameaças emergentes da computação quânticaEmerging threats from quantum computing
04Soluções para a cibersegurança quânticaSolutions for quantum cybersecurity
05O futuro da cibersegurança quânticaThe future of quantum cybersecurity

O e-book chega por e-mail. Seus dados não são compartilhados com terceiros e você pode pedir a remoção a qualquer momento. The e-book arrives by email. Your data is not shared with third parties and you can request removal at any time.

09

Perguntas frequentes Frequently asked questions

Quem é Daniel Peres?Who is Daniel Peres?

Daniel Peres é executivo de cibersegurança com mais de 17 anos de carreira, atualmente Cybersecurity Associate Director na Accenture, em São Paulo. Foi Head de Cybersecurity (CISO) na CRMBonus, Offensive Security Manager na EY e líder de segurança ofensiva e threat hunting na EDP.

A trajetória cobre o espectro completo da disciplina: da operação ofensiva hands-on, invadindo redes, aplicações e ambientes industriais, à estratégia de risco apresentada a conselhos e comitês executivos. Os setores de atuação são energia, serviços financeiros e tecnologia.

Daniel Peres is a cybersecurity executive with over 17 years of experience, currently Cybersecurity Associate Director at Accenture in São Paulo, Brazil. He was Head of Cybersecurity (CISO) at CRMBonus, Offensive Security Manager at EY, and offensive security and threat hunting leader at EDP.

His career spans the full spectrum of the discipline: from hands-on offensive operations, breaking into networks, applications and industrial environments, to risk strategy presented to boards and executive committees. His sectors are energy, financial services and technology.

Por que a segurança de OT é diferente da segurança de TI?Why is OT security different from IT security?

Porque a ordem das prioridades se inverte. Em TI, a tríade costuma ser lida como confidencialidade, integridade e disponibilidade. Em OT (tecnologia operacional), disponibilidade e segurança física das pessoas vêm antes de tudo, e um controle que derrube o processo é pior que o risco que ele resolve.

Na prática isso muda cada decisão. Um scan agressivo pode travar um CLP em uma subestação energizada. Muitos ativos são legados e não aceitam agente nem patch. A janela de manutenção pode abrir uma vez por ano. E o incidente não termina em vazamento de dados: termina em carga interrompida, processo regulatório na ANEEL e manchete de jornal. As referências de trabalho são NIST CSF, CISA e boas práticas de segurança de automação industrial, aplicadas com segmentação em zonas e condutos entre as camadas de TI e OT.

Because the order of priorities inverts. In IT, the triad is usually read as confidentiality, integrity and availability. In OT (operational technology), availability and human physical safety come first, and a control that takes the process down is worse than the risk it solves.

In practice that changes every decision. An aggressive scan can freeze a PLC in an energized substation. Many assets are legacy and accept neither agent nor patch. The maintenance window may open once a year. And the incident does not end in a data leak: it ends in interrupted load, a regulatory proceeding and a headline. The working references are NIST CSF, CISA and industrial automation security good practice, applied with zone-and-conduit segmentation between the IT and OT layers.

O que é o exercício Guardião Cibernético?What is the Cyber Guardian exercise?

O Guardião Cibernético é o maior exercício de defesa cibernética do Brasil, conduzido pelo Comando de Defesa Cibernética do Exército Brasileiro. É um exercício conjunto e interagências que reúne Forças Armadas, órgãos de governo e operadores privados de infraestrutura crítica.

O exercício simula ataques cibernéticos em larga escala contra os setores elétrico, financeiro, nuclear e de telecomunicações, com resposta a incidentes sob pressão real de tempo. Daniel Peres representou a companhia do setor elétrico em duas edições consecutivas: a 3.0, no Centro de Instrução de Guerra Eletrônica em Brasília, de 5 a 7 de outubro de 2021, e a 4.0, em 2022.

Cyber Guardian (Guardião Cibernético) is Brazil's largest cyber defense exercise, run by the Brazilian Army's Cyber Defense Command. It is a joint, inter-agency exercise bringing together the Armed Forces, government bodies and private critical infrastructure operators.

It simulates large-scale cyber attacks against the power, financial, nuclear and telecommunications sectors, with incident response under real time pressure. Daniel Peres represented the power-sector company in two consecutive editions: 3.0, at the Electronic Warfare Instruction Center in Brasília, October 5 to 7, 2021, and 4.0, in 2022.

Como um conselho deve tratar o risco de IA generativa?How should a board handle generative AI risk?

Partindo do inventário, não da política. A pergunta útil não é mais "vamos usar IA?", e sim "quem já está usando, com que dado, sob qual política e com qual exposição regulatória?". Shadow AI é hoje o que shadow IT foi há dez anos, movimentando dado sensível muito mais rápido.

A sequência que funciona tem cinco passos: inventariar os casos de uso já em produção e classificá-los por risco; definir política de uso aceitável e critérios de aprovação; controlar que dado entra em modelo de terceiro, com DLP aplicado às ferramentas de IA; tratar cada agente com credencial como um usuário privilegiado, com identidade, permissão mínima e trilha de auditoria; e submeter aplicações com LLM a teste adversarial antes do go-live, cobrindo prompt injection direta e indireta, exfiltração por contexto, envenenamento de base de conhecimento e abuso de ferramentas. As referências são OWASP Top 10 para LLM, NIST AI RMF, MITRE ATLAS, ISO/IEC 42001 e o EU AI Act.

Start from the inventory, not the policy. The useful question is no longer "should we use AI?" but "who is already using it, with what data, under which policy and with what regulatory exposure?". Shadow AI is today what shadow IT was ten years ago, moving sensitive data far faster.

The sequence that works has five steps: inventory the use cases already in production and classify them by risk; define an acceptable use policy and approval criteria; control what data enters third-party models, with DLP applied to AI tools; treat every credentialed agent as a privileged user, with identity, least privilege and an audit trail; and put LLM applications through adversarial testing before go-live, covering direct and indirect prompt injection, context exfiltration, knowledge base poisoning and tool abuse. The references are the OWASP Top 10 for LLM, NIST AI RMF, MITRE ATLAS, ISO/IEC 42001 and the EU AI Act.

O que é criptografia pós-quântica e por que decidir agora?What is post-quantum cryptography and why decide now?

Criptografia pós-quântica é o conjunto de algoritmos projetados para resistir a um computador quântico com capacidade suficiente para quebrar a criptografia assimétrica em uso hoje. A decisão é urgente porque o dado cifrado que vaza agora pode ser guardado pelo adversário e decifrado depois, uma estratégia conhecida como "colher agora, decifrar depois".

Para o executivo de segurança, o problema é de sequenciamento de orçamento: a transição criptográfica e a adoção de IA chegam na mesma década e disputam a mesma verba. O tema é desenvolvido no e-book "A Chave para o Futuro: Dominando a Cibersegurança na Era Quântica", que cobre os algoritmos de Shor e Grover, a distribuição quântica de chaves e as implicações geopolíticas da corrida pela supremacia quântica.

Post-quantum cryptography is the set of algorithms designed to resist a quantum computer capable of breaking the asymmetric cryptography in use today. The decision is urgent because encrypted data leaked now can be stored by the adversary and decrypted later, a strategy known as "harvest now, decrypt later".

For the security executive, the problem is budget sequencing: the cryptographic transition and AI adoption arrive in the same decade and compete for the same money. The topic is developed in the e-book "A Chave para o Futuro: Dominando a Cibersegurança na Era Quântica", covering Shor's and Grover's algorithms, quantum key distribution and the geopolitical implications of the race for quantum supremacy.

Para que tipo de trabalho Daniel Peres está disponível?What kind of work is Daniel Peres available for?

Para quatro tipos de conversa: assento em conselho consultivo e apoio a comitê de risco; estruturação ou aceleração de programa de segurança e da função de CISO; segurança de ambientes OT e infraestrutura crítica; e palestras, painéis e treinamento executivo.

O contato é por e-mail em contato@danielperes.com.br ou pelo LinkedIn em linkedin.com/in/peresdan. A base é São Paulo, Brasil, com atuação em contas globais e em inglês.

Four kinds of conversation: advisory board seats and risk committee support; building or accelerating a security program and the CISO function; OT and critical infrastructure security; and talks, panels and executive briefings.

Contact by email at contato@danielperes.com.br or on LinkedIn at linkedin.com/in/peresdan. Based in São Paulo, Brazil, working across global accounts and in English.

O que muda quando um CISO vem da segurança ofensiva?What changes when a CISO comes from offensive security?

Muda a base da priorização. Quem conduziu operações ofensivas prioriza pelo caminho que o atacante realmente percorre, não pela severidade nominal de uma lista de achados. A pergunta que orienta o programa passa a ser "um atacante real chegaria aos nossos ativos mais valiosos?", respondida com evidência de simulação em rede, aplicação, Wi-Fi e perímetro físico.

O efeito prático aparece na métrica. Achado sem prazo, dono e métrica é relatório, não gestão de risco. Um programa de vulnerabilidades com SLA por severidade chegou a 100% de remediação dos achados críticos, e a integração entre threat hunting e SOC 24/7 reduziu em 60% o tempo médio de detecção e de resposta.

It changes the basis of prioritization. Someone who has run offensive operations prioritizes by the path an attacker actually takes, not by the nominal severity of a findings list. The question guiding the program becomes "would a real attacker reach our most valuable assets?", answered with evidence from network, application, Wi-Fi and physical perimeter simulation.

The practical effect shows up in the metrics. A finding without a deadline, an owner and a metric is a report, not risk management. A vulnerability program with severity-based SLAs reached 100% remediation of critical findings, and integrating threat hunting with a 24/7 SOC cut mean time to detect and respond by 60%.

10

Vamos conversar Let's talk

Conselho consultivo, programa de segurança, ambientes OT, palestra. Se o seu caso é um dos quatro, escreva com o contexto e eu respondo com o que faria primeiro. Advisory board, security program, OT environments, speaking. If your case is one of the four, write with the context and I will reply with what I would do first.

Falar comigoGet in touch E-book