Navegación

La confianza cero en los agentes de IA comienza con la solución del problema de la visibilidad cero.

fuente: https://thehackernews.com/2026/09/zero-trust-for-ai-agents-starts-with.html

La forma en que hablamos de los agentes de IA está cambiando, y la manera en que los implementamos requiere un cambio aún más fundamental. Si bien el discurso anterior se centraba en la rapidez con la que las organizaciones podían implementar agentes y la productividad que estos podían prometer, una serie de incidentes recientes, incluida una intrusión ampliamente comentada en Hugging Face durante una evaluación de agentes de OpenAI, ha impulsado a las organizaciones a examinar si la velocidad ha superado la capacidad de proteger lo que se implementa. Los equipos de seguridad se preguntan cada vez más qué puede acceder un agente una vez en funcionamiento y si alguien lo detectaría antes de que fuera relevante. Por muy tentador que sea pasar directamente a los controles de seguridad y las detecciones, es necesario analizar la situación antes de actuar.

Un estudio de Veeam revela que el 70 % de las organizaciones admite que los flujos de trabajo de IA ya están en contacto con datos corporativos sensibles sin una supervisión completa, y el 67 % informa que el departamento de TI no puede realizar un seguimiento completo de los flujos de trabajo autónomos que desarrollan los empleados. La IA en la sombra es solo uno de los desafíos para la visibilidad de los agentes de IA, pero ejemplifica la rapidez y la omnipresencia con la que este primer paso fundamental puede pasar desapercibido.

Los principios de Confianza Cero pueden respaldar un programa de gobernanza de IA, pero solo en el orden correcto. "No se puede gobernar lo que no se ve" es el principio fundamental que encabeza la guía rápida de SANS, Confianza Cero para Agentes de IA: Lista de Verificación de Seguridad. Esta guía prioriza el inventario sobre cualquier control de aplicación y lo considera un requisito fundamental por una buena razón. En la práctica, las organizaciones pueden pasar directamente a un punto de aplicación de políticas o un esquema de autorización para un agente que no tiene propietario, ni alcance definido, ni registro en ningún inventario. Este orden de operaciones es un ejemplo de dónde pueden fallar los programas de Confianza Cero. Un proxy o una capa de autorización que se sitúa frente a una población desconocida de agentes no tiene nada real contra lo que aplicar medidas de seguridad.

A continuación, se presentan tres desafíos de visibilidad que debe considerar, con implicaciones para cuando adopte una perspectiva de seguridad (como un atacante) y las soluciones que puede emplear cuando actúe con cautela (como un defensor informado).

Últimas noticias

21 DE SEPTIEMBRE, 2026

Jade Sleet vinculado a una brecha de seguridad en un proveedor de TI indio mediante puertas traseras FLATROOF y ROOFDECK.

Se ha atribuido al grupo de ciberdelincuentes norcoreano conocido como Jade Sleet la vulneración de una organización mucho más pequeña con sede en India, perten...

Leer artículo →
21 DE SEPTIEMBRE, 2026

Plugin4Shell: RCE zero-click afecta a Claude Code, Codex, Copilot y Gemini CLI.

Plugin4Shell es una vulnerabilidad de ejecución remota de código de alta gravedad y "zero-click" que afecta a importantes agentes de codificación de I...

Leer artículo →
21 DE SEPTIEMBRE, 2026

Los paquetes npm maliciosos eluden las defensas de los scripts de instalación en tiempo de ejecución.

Una campaña de malware en curso que involucra el paquete 'indexed-btree' de npm demuestra cómo los ciberdelincuentes eluden las defensas de la cadena de suminis...

Leer artículo →