Líderes de opinión

La Seguridad Nacional Requiere Segurar Cargas de Trabajo de Inteligencia Artificial Modernas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Mientras que las prácticas de codificación y modificaciones de cargas de trabajo impulsadas por inteligencia artificial pretenden acelerar el rendimiento de la misión, también introducen vulnerabilidades en el sistema. El desafío es bien entendido: las prácticas actuales de gestión de vulnerabilidades no pueden seguir el ritmo de las herramientas de inteligencia artificial en constante evolución, lo que aumenta el riesgo para las tropas que realizan misiones operativas.

Saber que tus herramientas tendrán éxito, ya sea un M27 IAR o la inteligencia artificial táctica C2 que pone fuego en el objetivo, infunde confianza en el campo. Cuando se trata de sistemas de software, pueden aumentar en confiabilidad al eliminar los riesgos de los contenedores de software a través de la seguridad integral de la Cadena de Suministro de Software (SSC).

Vulnerabilidades de Contenedores: Un Riesgo Creciente en el Software de Defensa

Cada organización impulsada por software lucha con vulnerabilidades de seguridad relacionadas con contenedores. El Departamento de Guerra (DoW) tiene como objetivo desplegar los mejores sistemas para las tropas operativas, pero esto aumenta el riesgo. La razón es que la mayoría de los sistemas de misión dependen de software básico de distribuciones de Linux y bases de software de la comunidad con líneas de base de software excesivamente grandes. Los sistemas construidos sobre este software de código abierto suelen contener Vulnerabilidades Críticas y Exposiciones (CVE) conocidas y desconocidas.

Para abordar este problema, las imágenes curadas que incluyen soluciones para estas CVE reducen drásticamente la superficie de ataque. Además, el código innecesario representa un riesgo adicional, ya que este código puede ocultar CVE. Desplegar imágenes de software endurecidas mitiga este riesgo al eliminar el código innecesario. Sin endurecimiento, el código excesivo aumenta la superficie de ataque vulnerable e introduce CVE ocultos. También es fundamental evaluar cada CVE como parte del contexto en el que se manifiesta. Las CVE son explotables en los entornos, sistemas operativos y hardware donde se descubren que son reproducibles. Escanear, perfilar y comprender inteligentemente el software de producción determinará si cada CVE individual impacta el entorno de destino e identificará qué CVE están duplicados y simplemente aparecen en varios paquetes.

Herramientas de Codificación de Inteligencia Artificial Amplifican el Problema

Las herramientas de codificación de inteligencia artificial son motores intensivos en recursos utilizados para desarrollar, entrenar y desplegar modelos, pero a menudo se centran en los estados finales en lugar de optimizar el cómputo y el almacenamiento operativos. Como resultado, amplifican los problemas de seguridad al utilizar indiscriminadamente distribuciones de código abierto en lugar de imágenes curadas y endurecidas.

Hoy en día, las herramientas de codificación de inteligencia artificial cambian constantemente, tienen muchas dependencias de código abierto y se despliegan de manera más generalizada que las herramientas tradicionales. Los modelos, marcos y servicios de soporte se actualizan diariamente o semanalmente en lugar de trimestral o anualmente, y cada artefacto de software no endurecido implementado por estas herramientas magnifica el riesgo. Estos no son riesgos nuevos, pero con la inteligencia artificial, ahora están acelerando. Por ejemplo, los backlog de vulnerabilidades crecen más rápido a medida que se despliega más software. Como evidencia, la lista de CVE de 2025 promedió 132 nuevas vulnerabilidades por día, un aumento del 20% con respecto al año anterior y triple del número de 2020.

La Mala Gestión de Vulnerabilidades Produce Consecuencias Operativas

Las consecuencias operativas de la mala gestión de vulnerabilidades incluyen:

  • Restricciones en tecnologías accesibles para la Autorización de Operaciones (ATO), con menos herramientas de inteligencia artificial aprobadas para producción
  • Ralentización en la implementación de inteligencia artificial debido a que las pilas de contenedores fallan en la conformidad con los plazos de la misión
  • Incapacidad para competir con las tácticas de inteligencia artificial de los adversarios, lo que aumenta los riesgos de la misión
  • Costos financieros recurrentes y altos para gestionar los backlog de vulnerabilidades
  • Ingenieros altamente capacitados enfocados en perseguir y parchear CVE en lugar de entregar nuevas capacidades

Con o sin inteligencia artificial, las prácticas de gestión de vulnerabilidades para las soluciones de DoW deben cumplir con los plazos de la misión. Las plataformas habilitadas para inteligencia artificial deben mejorar la defensa cibernética, no aumentar la exposición a la seguridad. Las soluciones elegidas deben abordar la exposición relevante en tiempo de ejecución, reducir el recuento de CVE y permitir que los funcionarios autorizados distingan el ruido del impacto de la misión. Resolver este problema evita que las unidades persigan esfuerzos de endurecimiento individuales, creando una canalización consistente y basada en datos.

El Enfoque Ganador para la Defensa Nacional

El mejor proceso seguro es aquel que permite operaciones más rápidas y seguras habilitadas por inteligencia artificial, una base de confianza cero para contenedores y datos de riesgo de la cadena de suministro de software de alta fidelidad para los comandantes.

Las agencias de defensa deben comenzar con imágenes de CVE cercanas a cero, luego eliminar vulnerabilidades adicionales al eliminar componentes no utilizados en lugar de parchearlos para reducir las rutas de riesgo aceptables. Las imágenes endurecidas resultan en superficies de ataque más pequeñas y narrativas de riesgo más claras para acelerar la acreditación de sistemas habilitados para inteligencia artificial, liberando a los equipos de ciberseguridad para centrarse en misiones de mayor prioridad en lugar de la triage interminable de vulnerabilidades.

Además, las facturas de materiales de software (SBOM), las facturas de materiales de ejecución (RBOM) y las imágenes endurecidas brindan a los operadores y equipos de seguridad una visión en capas y precisa en tiempo de ejecución de las cargas de trabajo de inteligencia artificial en contenedores. Este enfoque apoya directamente los principios de confianza cero y se alinea con los requisitos de visibilidad de la cadena de suministro de software del equipo del Marco de Seguridad Perdurable (ESF), mostrando qué hay en el software, su comportamiento y mecanismos de entrega.

Las prácticas de puntuación de riesgo y acreditación de DoW deben madurar y acompañar a los contenedores con artefactos legibles por máquina y boletines de seguridad técnica. Esto permite a los desarrolladores y operadores suscribirse a los contenedores necesarios y recibir puntuaciones de riesgo y alertas consistentes si surgen nuevos problemas. Para el Comando, esto actúa como una luz de “revisar el motor” práctica en pilas de software críticas, permitiendo tomar decisiones para ir más allá del descubrimiento comercial hacia la alineación de la misión directa a la velocidad de las operaciones impulsadas por inteligencia artificial.

Austin Sedaghatpour es Líder de Misión del Sector Público en RapidFort, donde apoya a las agencias gubernamentales en asegurar la cadena de suministro de software al eliminar el riesgo en la fuente. Trabaja con líderes de misión y de tecnología para reducir vulnerabilidades y la superficie de ataque en entornos de software modernos mediante la plataforma de eliminación continua de amenazas de RapidFort. Anteriormente, Austin representó al Gobierno de Israel a través del Ministerio de Relaciones Exteriores y del Ministerio de Economía e Industria, impulsando las asociaciones entre EE. UU. e Israel en ciberseguridad, innovación, inversión y comercialización de tecnología.