Navegación

La confianza cero en los agentes de IA comienza con la solución del problema de la visibilidad cero.

fuente: https://thehackernews.com/2026/09/zero-trust-for-ai-agents-starts-with.html

La forma en que hablamos de los agentes de IA está cambiando, y la manera en que los implementamos requiere un cambio aún más fundamental. Si bien el discurso anterior se centraba en la rapidez con la que las organizaciones podían implementar agentes y la productividad que estos podían prometer, una serie de incidentes recientes, incluida una intrusión ampliamente comentada en Hugging Face durante una evaluación de agentes de OpenAI, ha impulsado a las organizaciones a examinar si la velocidad ha superado la capacidad de proteger lo que se implementa. Los equipos de seguridad se preguntan cada vez más qué puede acceder un agente una vez en funcionamiento y si alguien lo detectaría antes de que fuera relevante. Por muy tentador que sea pasar directamente a los controles de seguridad y las detecciones, es necesario analizar la situación antes de actuar.

Un estudio de Veeam revela que el 70 % de las organizaciones admite que los flujos de trabajo de IA ya están en contacto con datos corporativos sensibles sin una supervisión completa, y el 67 % informa que el departamento de TI no puede realizar un seguimiento completo de los flujos de trabajo autónomos que desarrollan los empleados. La IA en la sombra es solo uno de los desafíos para la visibilidad de los agentes de IA, pero ejemplifica la rapidez y la omnipresencia con la que este primer paso fundamental puede pasar desapercibido.

Los principios de Confianza Cero pueden respaldar un programa de gobernanza de IA, pero solo en el orden correcto. "No se puede gobernar lo que no se ve" es el principio fundamental que encabeza la guía rápida de SANS, Confianza Cero para Agentes de IA: Lista de Verificación de Seguridad. Esta guía prioriza el inventario sobre cualquier control de aplicación y lo considera un requisito fundamental por una buena razón. En la práctica, las organizaciones pueden pasar directamente a un punto de aplicación de políticas o un esquema de autorización para un agente que no tiene propietario, ni alcance definido, ni registro en ningún inventario. Este orden de operaciones es un ejemplo de dónde pueden fallar los programas de Confianza Cero. Un proxy o una capa de autorización que se sitúa frente a una población desconocida de agentes no tiene nada real contra lo que aplicar medidas de seguridad.

A continuación, se presentan tres desafíos de visibilidad que debe considerar, con implicaciones para cuando adopte una perspectiva de seguridad (como un atacante) y las soluciones que puede emplear cuando actúe con cautela (como un defensor informado).

Últimas noticias

28 DE JULIO, 2026

Un investigador afirma que la IA ayudó a convertir una vulnerabilidad de control de tráfico en Linux en una vulnerabilidad de acceso root.

STAR Labs ha publicado una vulnerabilidad del kernel de Linux que convierte a un usuario local común en root en la compilación CentOS Stream 9 a la que apunta....

Leer artículo →
28 DE JULIO, 2026

PortSwigger lanza Burp AT Agentic AI para pruebas de penetración web dirigidas por humanos.

PortSwigger ha lanzado oficialmente Burp AT en beta pública, integrando por primera vez capacidades de IA con agentes directamente en Burp Suite Professional. E...

Leer artículo →
28 DE JULIO, 2026

Apache ActiveMQ corrige vulnerabilidades de omisión de autorización y denegación de servicio (DoS).

La Apache Software Foundation corrigió dos vulnerabilidades en Apache ActiveMQ. Una permitía a un usuario con pocos privilegios eludir los permisos de escritura...

Leer artículo →