Navegación

La confianza cero en los agentes de IA comienza con la solución del problema de la visibilidad cero.

fuente: https://thehackernews.com/2026/09/zero-trust-for-ai-agents-starts-with.html

La forma en que hablamos de los agentes de IA está cambiando, y la manera en que los implementamos requiere un cambio aún más fundamental. Si bien el discurso anterior se centraba en la rapidez con la que las organizaciones podían implementar agentes y la productividad que estos podían prometer, una serie de incidentes recientes, incluida una intrusión ampliamente comentada en Hugging Face durante una evaluación de agentes de OpenAI, ha impulsado a las organizaciones a examinar si la velocidad ha superado la capacidad de proteger lo que se implementa. Los equipos de seguridad se preguntan cada vez más qué puede acceder un agente una vez en funcionamiento y si alguien lo detectaría antes de que fuera relevante. Por muy tentador que sea pasar directamente a los controles de seguridad y las detecciones, es necesario analizar la situación antes de actuar.

Un estudio de Veeam revela que el 70 % de las organizaciones admite que los flujos de trabajo de IA ya están en contacto con datos corporativos sensibles sin una supervisión completa, y el 67 % informa que el departamento de TI no puede realizar un seguimiento completo de los flujos de trabajo autónomos que desarrollan los empleados. La IA en la sombra es solo uno de los desafíos para la visibilidad de los agentes de IA, pero ejemplifica la rapidez y la omnipresencia con la que este primer paso fundamental puede pasar desapercibido.

Los principios de Confianza Cero pueden respaldar un programa de gobernanza de IA, pero solo en el orden correcto. "No se puede gobernar lo que no se ve" es el principio fundamental que encabeza la guía rápida de SANS, Confianza Cero para Agentes de IA: Lista de Verificación de Seguridad. Esta guía prioriza el inventario sobre cualquier control de aplicación y lo considera un requisito fundamental por una buena razón. En la práctica, las organizaciones pueden pasar directamente a un punto de aplicación de políticas o un esquema de autorización para un agente que no tiene propietario, ni alcance definido, ni registro en ningún inventario. Este orden de operaciones es un ejemplo de dónde pueden fallar los programas de Confianza Cero. Un proxy o una capa de autorización que se sitúa frente a una población desconocida de agentes no tiene nada real contra lo que aplicar medidas de seguridad.

A continuación, se presentan tres desafíos de visibilidad que debe considerar, con implicaciones para cuando adopte una perspectiva de seguridad (como un atacante) y las soluciones que puede emplear cuando actúe con cautela (como un defensor informado).

Últimas noticias

10 DE JULIO, 2026

Una prueba de concepto pública revela la vulnerabilidad CVE-2026-31694, una escalada de privilegios locales de FUSE en el kernel de Linux.

Ya están disponibles la prueba de concepto pública y todos los detalles sobre la vulnerabilidad CVE-2026-31694, un desbordamiento de caché de páginas FUSE del k...

Leer artículo →
10 DE JULIO, 2026

Se han corregido las vulnerabilidades críticas de Adobe ColdFusion.

Adobe ha corregido vulnerabilidades críticas en Adobe ColdFusion que permitían la ejecución remota de código. Actualice sus servidores de inmediato para protege...

Leer artículo →
10 DE JULIO, 2026

XRING no tiene parche ni CVE.

Esta nueva vulnerabilidad, aún sin parchear, permite que un cliente remoto no autenticado colapse los servidores HTTP/3 basados en XQUIC de Alibaba con aproxima...

Leer artículo →