Financiación

Act Security sale de la clandestinidad con $60M para reducir el riesgo de acceso en la nube

mm
Añade Unite.AI a tus fuentes preferidas en Google

Act Security ha salido de la clandestinidad con $60 millones en financiamiento y una plataforma de seguridad en la nube diseñada para reducir las rutas de acceso que permiten a los atacantes moverse a través de la infraestructura empresarial.

Fundada en 2025 por miembros del equipo detrás de la empresa de ciberseguridad de atención médica Medigate, Act Security ingresa al mercado con una ronda de semillas de $20 millones y una Serie A de $40 millones. Team8 y Bessemer Venture Partners lideraron la ronda de semillas, con la participación de Hetz Ventures y Claltech. Notable Capital lideró la Serie A, junto con Startpoint Capital y el sindicato de inversiones de CISO de Silicon Valley.

En lugar de agregar otra capa de alertas de vulnerabilidad, la empresa se concentra en los permisos, las conexiones de red y las relaciones de infraestructura que determinan qué puede alcanzar realmente una identidad comprometida.

Más allá de las alertas de seguridad en la nube

Las plataformas de seguridad en la nube se han vuelto cada vez más efectivas para encontrar servicios expuestos, software vulnerable, permisos excesivos y errores de configuración. La dificultad es que los equipos de seguridad pueden recibir miles de hallazgos sin una forma práctica de abordar todos ellos.

Act Security se acerca al problema desde una dirección diferente. En lugar de tratar cada vulnerabilidad como una tarea de remediación aislada, la plataforma intenta eliminar las rutas de acceso que harían que esas vulnerabilidades sean útiles para un atacante.

Esto implica analizar los permisos de identidad y la conectividad de red juntos. Una identidad puede tener técnicamente permiso para acceder a un recurso, por ejemplo, pero un atacante también necesita una ruta de red viable para alcanzarlo. Por el contrario, una carga de trabajo alcanzable puede permanecer protegida cuando los controles de autorización evitan el acceso significativo.

Act Security combina estas capas para establecer perímetros de nube alrededor de los usuarios, aplicaciones, cargas de trabajo y agentes de IA. Su oferta de Microsoft Azure puede modelar permisos efectivos a través de Microsoft Entra ID, Grupos de Seguridad de Red y políticas de red virtual, simular cambios propuestos antes de aplicarlos y aplicar controles de privilegios mínimos a través de la infraestructura de Azure existente.

Por qué los agentes de IA hacen que el acceso excesivo sea más peligroso

El acceso excesivo a la nube no es un problema nuevo, pero los agentes de IA podrían hacer que las consecuencias sean más inmediatas.

Act Security dice que su análisis de entornos de clientes indica que cerca del 97% del acceso a la nube otorgado es inactivo o no utilizado. Esos permisos pueden haberse acumulado a medida que los empleados cambiaban de roles, las aplicaciones evolucionaban, los proyectos temporales se volvían permanentes y las cuentas de servicio recibían un acceso más amplio de lo necesario.

La introducción de agentes de IA agrega otra clase de identidad a este entorno. Los agentes pueden heredar los permisos de los usuarios humanos o las cuentas de servicio existentes mientras operan continuamente y ejecutan acciones mucho más rápido que una persona.

Esto crea riesgos incluso cuando un agente funciona según lo previsto. Un agente configurado incorrectamente podría acceder a sistemas sensibles fuera de su función prevista, mientras que un agente comprometido podría darle a un atacante una ruta rápida a través de los recursos de nube conectados.

La plataforma de Act Security está diseñada para colocar límites de acceso definidos alrededor de cada agente, limitándolo a los datos, servicios e infraestructura necesarios para su tarea asignada. El objetivo más amplio es evitar que un agente utilice permisos heredados para moverse lateralmente a través de una organización.

Aplicar límites a través de controles de nube existentes

La plataforma no se basa únicamente en producir recomendaciones para que los equipos de seguridad las revisen. Está diseñada para aplicar continuamente límites de acceso a través de controles nativos de nube y otros sistemas de seguridad que los clientes ya operan.

Antes de aplicar una política, las organizaciones pueden simular su impacto para determinar si el cambio podría interrumpir una aplicación legítima o un proceso empresarial. Este paso es importante porque las restricciones de acceso demasiado agresivas pueden causar interrupciones tanto como los controles débiles pueden crear brechas de seguridad.

Act Security también puede extender estas políticas a las tuberías de integración continua y entrega continua. Las nuevas configuraciones de infraestructura pueden evaluarse antes de llegar a producción, reduciendo la probabilidad de que el acceso excesivo regrese inmediatamente después de una limpieza inicial.

La empresa también está posicionando la plataforma como una capa preventiva que complementa los productos de detección y respuesta existentes. Su perfil de AWS Marketplace describe la tecnología como prevención de amenazas a nivel de infraestructura en lugar de un reemplazo para las herramientas que monitorean los ataques activos.

El equipo de Medigate regresa a la ciberseguridad

Act Security está liderada por su cofundador y CEO Jonathan Langer, quien anteriormente cofundó Medigate, una empresa de seguridad enfocada en dispositivos médicos conectados y la infraestructura de atención médica.

Medigate desarrolló tecnología para descubrir y asegurar activos clínicos que operan en redes de hospitales. Claroty completó su adquisición de la empresa en enero de 2022, combinando la experiencia en atención médica de Medigate con una plataforma más amplia para asegurar sistemas ciberfísicos industriales, empresariales y de atención médica.

Esta experiencia es relevante para la estrategia actual de Act Security. Los entornos médicos contienen un gran número de dispositivos conectados, protocolos especializados, sistemas heredados y procesos operativos que no pueden tolerar interrupciones. La infraestructura en la nube presenta un entorno técnico diferente, pero crea un requisito similar para mejorar la seguridad sin interferir con los sistemas críticos.

Los fundadores ahora están aplicando esa experiencia a un problema de acceso a la nube más amplio, incluido el creciente número de identidades no humanas creadas por aplicaciones, cargas de trabajo automatizadas y agentes de IA.

Convertir la prevención en un producto operativo

Los $60 millones en financiamiento dan a Act Security un respaldo sustancial desde el principio, pero la empresa ingresa a un mercado de seguridad en la nube congestionado. Las principales plataformas de ciberseguridad ya proporcionan combinaciones de gestión de postura de seguridad en la nube, seguridad de identidad, gestión de autorizaciones, protección de cargas de trabajo y análisis de ruta de ataque.

La diferenciación de Act Security dependerá de si puede moverse de manera confiable desde la identificación de acceso riesgoso hasta la aplicación de una infraestructura más segura sin introducir fricción operativa.

Esto requerirá un modelado preciso de la actividad empresarial legítima, soporte para entornos de nube en constante cambio y una integración estrecha con los controles utilizados en diferentes proveedores de nube. Las organizaciones también necesitarán confianza en que los cambios de política automatizados no bloquearán a los desarrolladores, aplicaciones o procedimientos de acceso de emergencia.

La simulación de políticas y la aplicación gradual podrían ayudar a abordar esas preocupaciones, pero el valor a largo plazo de la plataforma dependerá finalmente de reducciones medibles en el acceso explotable en lugar de la cantidad de hallazgos que pueda generar.

Seguridad de la infraestructura detrás de la adopción de IA

A medida que las empresas despliegan más software autónomo, la seguridad en la nube probablemente estará cada vez más vinculada a la identidad y la autorización. Los agentes de IA pueden actuar como aplicaciones, empleados y administradores automatizados al mismo tiempo, lo que hace que las distinciones convencionales entre acceso humano y de máquina sean menos útiles.

Act Security lanza refleja un cambio más amplio hacia el control de qué puede alcanzar cada identidad antes de que ocurra una intrusión. En lugar de asumir que los equipos de seguridad pueden parchear cada debilidad o investigar cada alerta, la plataforma se centra en limitar el impacto potencial de una cuenta, carga de trabajo o agente comprometido.

El enfoque ahora se probará en entornos de producción donde los requisitos de acceso cambian constantemente. Si demuestra ser capaz de aplicar esos límites sin interrumpir la actividad legítima, la seguridad centrada en la acción podría convertirse en un componente importante de cómo las organizaciones gestionan la infraestructura en la nube en la era de la IA.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.