
En más de una década, la ciberseguridad empresarial se sostuvo sobre un esquema sencillo: un usuario humano frente a una pantalla, se autentica y realiza tareas dentro de una sesión.
Los marcos tradicionales de gestión de identidad y acceso (IAM) se diseñaron alrededor de esa única suposición. Validaban credenciales al inicio, establecían un perímetro de confianza durante la sesión y supervisaban la actividad posterior.
Pero la aparición de la empresa basada en agentes está desafiando esa hipótesis.
El problema en las operaciones modernas de seguridad no es ya solo si una identidad fue verificada durante el acceso inicial. A medida que aparecen agentes de software autónomos, asistentes de código y flujos de trabajo automatizados que operan en entornos en la nube, repositorios de código, APIs y sistemas internos, se maneja un nivel de velocidad y autonomía para el que los controles tradicionales no estaban diseñados.
El desafío ahora es si las organizaciones pueden ver, gobernar y controlar lo que sucede después de conceder acceso, especialmente cuando el actor es un software que toma decisiones en tiempo real.
Los atacantes explotan cada vez más los sistemas a través del camino de menor resistencia, en lugar de buscar vulnerabilidades técnicas complejas. Esto convierte credenciales robadas o comprometidas en un objetivo principal, permitiendo a los atacantes aparentar legitimidad al obtener acceso sin necesidad de métodos de ataque sofisticados.
Al mismo tiempo, la inteligencia artificial silente, credenciales efímeras y acciones impulsadas por máquinas están ampliando la superficie de ataque. A medida que las empresas desplegan herramientas de IA más rápido de lo que los equipos de seguridad pueden asegurarlas, persisten brechas de visibilidad y vacíos de gobernanza.
Dónde falla el IAM tradicional
Uno de los mayores desafíos para asegurar la empresa con agentes es que los controles de identidad tradicionales son demasiado estáticos para las máquinas que operan de forma continua. Las herramientas heredadas de IAM y de acceso privilegiado son efectivas para validar el acceso en un punto del tiempo. Pero los sistemas de IA no se autentican y se detienen; toman decisiones, invocan herramientas y cambian sistemas después de que se ha disparado el inicio de sesión. Esto crea la necesidad de controles de identidad que evalúen el comportamiento en contexto a medida que ocurren las acciones, no solo en el login.
La pobre visibilidad entre sistemas impulsados por agentes es otra barrera. Muchas organizaciones aún carecen de un inventario claro de qué agentes de IA existen, a qué datos pueden acceder, quién los aprobó y qué acciones están realizando en nombre de quién. Cuando los agentes están distribuidos entre entornos de nube y SaaS fragmentados, esas preguntas se vuelven más difíciles y las brechas de seguridad crecen rápidamente.
Finalmente, la exposición de credenciales representa un riesgo significativo. En sistemas liderados por humanos, los secretos de larga duración, credenciales compartidas y el acceso delegado amplio ya son problemáticos. Se vuelven aún más peligrosos cuando se entregan a herramientas autónomas o semiautónomas que operan a velocidad de máquina. Los responsables de seguridad necesitan un modelo que reduzca esa exposición, mejore la atribución y preserve una cadena de responsabilidad clara que remita a un dueño humano o a una decisión de política.
Garantizando la fuerza laboral humano-IA
Navegar este nuevo panorama de amenazas implica evolucionar la seguridad empresarial desde un sistema diseñado principalmente para administradores humanos hacia una infraestructura que pueda soportar humanos e identidades artificiales conjuntamente. Este es el cambio más amplio detrás de la infraestructura IAM para la empresa agente: hacer que la identidad sea más fácil de operar de forma programática, gobernar a los agentes de IA a lo largo de su ciclo de vida y evaluar la confianza de forma continua a medida que las acciones ocurren.
Una parte de ese cambio es la gobernanza. Las organizaciones deben identificar los agentes de IA, asignar propietarios, definir límites y comprender qué pueden hacer esos agentes. Otro cambio necesario es la confianza en tiempo real: garantizar que el acceso se evalúe en contexto y que el comportamiento de riesgo pueda contenerse rápidamente sin depender de credenciales estáticas o de confianza ciega. La parte final de este cambio es la operabilidad. A medida que más trabajo se realiza mediante APIs, terminales, capas de orquestación y flujos de trabajo asistidos por IA, los sistemas de gestión de identidades deben ser más fáciles de usar más allá de la consola de administración.
Las organizaciones deben tratar esto como un asunto de diseño operativo clave, y dejar de preguntar solo quién inició sesión para empezar a preguntar qué está actuando en el entorno, qué está autorizado a hacer y si los equipos pueden intervenir cuando cambie el riesgo.
Protegiendo identidades a velocidad de máquina
La empresa agente ya no es teórica. Los sistemas de IA ya influyen en las operaciones y la toma de decisiones en toda la empresa.
El desafío para los líderes de ciberseguridad no es restringir de forma absoluta lo que pueden hacer estos sistemas. Es asegurar que operen de forma segura, responsable y dentro de salvaguardas empresariales claras. Por menos glamoroso que parezca, la gobernanza será uno de los factores más importantes para determinar si una compañía tiene éxito o fracasará a largo plazo con sus programas de IA.
Las organizaciones que logren operar y asegurar la IA de manera efectiva serán las que incorporen identidad, responsabilidad y control en tiempo de ejecución en la estructura operativa de la empresa desde el inicio. La innovación debe hacerse gobernable, sin sacrificarla, y las organizaciones que lo hagan bien estarán mejor posicionadas para usar IA con confianza.
Haz que la protección de PC sea simple con el mejor software antivirus.
Este artículo se produjo como parte de TechRadar Pro Perspectives, nuestro canal para presentar las mentes más brillantes en la industria de la tecnología.
Las opiniones expresadas aquí son las del autor y no necesariamente las de TechRadar Pro o Future plc. Si estás interesado en contribuir, descubre más aquí: https://www.techradar.com/pro/perspectives-how-to-submit
from Latest from TechRadar https://ift.tt/1daTN6O
via IFTTT IA