Líderes de opinión

La seguridad de la inteligencia artificial no está rota, solo estamos defendiendo las cosas equivocadas

mm
Añade Unite.AI a tus fuentes preferidas en Google

La industria de la ciberseguridad tiene un patrón cuando surge una nueva tecnología, inmediatamente comenzamos a construir murallas alrededor de ella. Lo hicimos con la nube, lo hicimos con los contenedores y ahora lo estamos haciendo con la inteligencia artificial, excepto que esta vez, las murallas que estamos construyendo están en lugares completamente equivocados.

Entre a cualquier revisión de seguridad empresarial hoy en día y escucharás las mismas prioridades: proteger los modelos de inteligencia artificial, proteger los datos de entrenamiento, validar salidas y desplegar copilotos de inteligencia artificial. Los vendedores están apresurándose a vender herramientas de “seguridad de inteligencia artificial” que se centran exclusivamente en controles de nivel de modelo, como guardias, defensas de inyección de comandos y plataformas de monitoreo de modelos.

Pero los atacantes están utilizando tus integraciones de inteligencia artificial como autopistas hacia todo lo demás.

El verdadero superficie de ataque que nadie está vigilando

Un patrón que observamos consistentemente en entornos empresariales cuenta una historia preocupante de equipos de seguridad que invierten mucho en proteger sus entornos de desarrollo de inteligencia artificial: controles de acceso a modelos, marcos de gobernanza de datos, herramientas de seguridad de MLOps. Esto da una falsa confianza de que su inteligencia artificial está “bloqueada”.

Cuando mapeas la superficie de ataque real, ves que los chatbots de inteligencia artificial a menudo tienen tokens de OAuth para decenas de plataformas de SaaS, claves de API con permisos excesivos en la nube y relaciones de confianza de identidad que pueden crear rutas directas desde una simple inyección de comandos hasta la infraestructura de producción. Los modelos en sí pueden ser seguros, pero los ecosistemas en los que viven a menudo están completamente abiertos, y esto no es un caso de borde.

Las empresas ahora utilizan un promedio de 130+ aplicaciones de SaaS, con integraciones de inteligencia artificial que abarcan proveedores de identidad, infraestructura en la nube, bases de datos y sistemas de negocio críticos. Cada integración es una posible ruta de ataque, y cada conexión de API es un límite de confianza que los atacantes están probando activamente.

El problema no es que nuestras herramientas de seguridad de inteligencia artificial estén rotas. Es que estamos protegiendo componentes individuales mientras los atacantes explotan las conexiones entre ellos.

Por qué la seguridad centrada en el modelo pierde el punto

El enfoque actual de la seguridad de la inteligencia artificial opera en un malentendido fundamental de cómo funcionan los ataques modernos. Tratamos la inteligencia artificial como un activo independiente que necesita protección, similar a cómo podríamos proteger una base de datos o una aplicación web. Pero la inteligencia artificial en producción no existe en aislamiento. Es un nodo en un grafo complejo de identidades, permisos, API y flujos de datos.

Considera un despliegue típico de inteligencia artificial empresarial. Tienes un agente de inteligencia artificial con acceso a tu Google Workspace. Está conectado a Salesforce (CRM ) a través de API. Está integrado con Slack para notificaciones. Extrae datos de buckets de AWS S3. Está autenticado a través de Okta o Azure AD. Dispara flujos de trabajo en ServiceNow.

La seguridad tradicional de la inteligencia artificial se centra en el modelo en sí: su postura de seguridad, validación de comandos, seguridad de salidas. Pero los atacantes se centran en las integraciones: qué pueden alcanzar a través de cuentas de servicio comprometidas, dónde pueden pivotar a través de manipulaciones de API, qué límites de confianza pueden cruzar a través de integraciones explotadas.

El ataque no comienza ni termina con el modelo de inteligencia artificial. El modelo es solo el punto de entrada.

Las rutas de ataque no respetan los límites de productos

Aquí es donde la mayoría de las organizaciones se atascan. Han desplegado herramientas de seguridad que cada una proporciona visibilidad en un dominio individual. Una herramienta monitorea permisos en la nube. Otra sigue configuraciones de SaaS. Una tercera gestiona la gobernanza de identidad. Una cuarta gestiona la administración de vulnerabilidades.

Cada herramienta te muestra su pieza del rompecabezas. Ninguna de ellas te muestra cómo se conectan las piezas.

Según Gartner, las organizaciones ahora utilizan un promedio de 45+ herramientas de seguridad. Sin embargo, a pesar de esta gran inversión, los atacantes están encadenando con éxito malas configuraciones en estos dominios porque ninguna herramienta individual puede ver la ruta de ataque completa.

Un atacante no necesita encontrar una vulnerabilidad crítica en tu modelo de inteligencia artificial. Solo necesita encontrar una cadena. Tal vez sea un rol de IAM mal configurado adjunto a tu servicio de inteligencia artificial, que tiene permisos para un bucket de S3, que contiene credenciales para una aplicación de SaaS que tiene acceso de administrador a tu entorno de producción.

Cada mal configuración individual puede tener una puntuación “media” o “baja” en tus herramientas de seguridad. Pero encadenadas? Eso es una exposición crítica. Y es completamente invisible si estás mirando cada dominio de seguridad de forma aislada.

La gestión de la exposición imperativa

Es por esto que la conversación necesita cambiar de “seguridad de inteligencia artificial” a gestión continua de la exposición a las amenazas para entornos integrados con inteligencia artificial.

No es suficiente preguntar si nuestros modelos de inteligencia artificial son seguros. Los equipos de seguridad necesitan entender qué puede alcanzar un atacante si compromete una cuenta de servicio de inteligencia artificial. Necesitan visibilidad en cómo las malas configuraciones en la nube, SaaS e identidad podrían encadenarse. Necesitan saber cómo las integraciones de inteligencia artificial están cambiando su superficie de ataque en tiempo real. Y necesitan priorizar riesgos según la capacidad real de ataque, no solo según puntuaciones de gravedad.

La mayoría de los programas de seguridad aún priorizan riesgos de forma aislada, utilizando puntuaciones de CVSS y listas de verificación de cumplimiento que ignoran completamente si una vulnerabilidad es explotable en su entorno específico.

Esta brecha es aún más pronunciada con los sistemas de inteligencia artificial porque cambian constantemente. Nuevas integraciones se agregan semanalmente. Los permisos evolucionan. Las conexiones de API cambian. Su superficie de ataque del mes pasado no es su superficie de ataque de hoy, pero su evaluación de seguridad probablemente sí.

Qué aspecto tiene la seguridad consciente de las rutas de ataque

Proteger la inteligencia artificial en producción requiere un enfoque fundamentalmente diferente, y se reduce a cuatro cambios clave en la forma de pensar.

Primero, necesitas visibilidad unificada en todos los dominios de seguridad. Deja de pedir a cada herramienta de seguridad que opere en su propio silo. Tus herramientas de seguridad en la nube, gobernanza de identidad, administración de SaaS y escaneo de vulnerabilidades todas contienen piezas del rompecabezas de la ruta de ataque. Necesitan compartir datos en tiempo real para que puedas ver cómo se encadenan las malas configuraciones.

Segundo, adopta la simulación continua de la ruta de ataque. No esperes a las pruebas de penetración o ejercicios de equipo rojo para descubrir rutas explotables. Prueba continuamente cómo un atacante podría moverse a través de su entorno, centrándose en la explotabilidad real en lugar de confiar en puntuaciones de gravedad teóricas.

Tercero, prioriza según el contexto. Un bucket de S3 mal configurado no es crítico solo porque es público. Es crítico si es público y contiene credenciales y esas credenciales tienen acceso privilegiado, y están accesibles desde un activo expuesto a Internet. El contexto es más importante que cualquier puntuación individual.

Cuarto, muevete hacia la remediación preventiva. Para cuando tu equipo de seguridad de operaciones esté investigando una alerta, ya habrás perdido un valioso tiempo de respuesta. La defensa moderna requiere la capacidad de cerrar rutas explotables antes de que sean utilizadas, no después de un incidente.

La advertencia que no podemos ignorar

A medida que la inteligencia artificial se integra en cada capa de la pila empresarial, la superficie de ataque se expande más rápido de lo que los equipos de seguridad pueden razonar manualmente. Estamos agregando integraciones de inteligencia artificial a 10 veces la velocidad a la que las estamos protegiendo.

Si estás protegiendo la inteligencia artificial de forma aislada, protegiendo el modelo mientras ignoras el ecosistema en el que opera, ya estás detrás. Los atacantes no piensan en herramientas, piensan en rutas. No explotan vulnerabilidades individuales. Encadenan malas configuraciones en todo tu entorno.

Las empresas que tendrán éxito en la protección de la inteligencia artificial no serán las que tengan la mayoría de las herramientas de seguridad de inteligencia artificial. Serán las que entiendan que la seguridad de la inteligencia artificial es inseparable de la gestión de la exposición en toda su superficie de ataque.

La seguridad del modelo es la base. Lo que importa es entender qué puede alcanzar un atacante cuando compromete una integración de inteligencia artificial. Hasta que los equipos de seguridad puedan responder a esa pregunta continuamente, en tiempo real, en todo su entorno, no están protegiendo la inteligencia artificial. Solo están esperando que las murallas que han construido estén en los lugares correctos.

Piyush Sharma, Co-Fundador y CEO de Tuskira, aporta más de dos décadas de experiencia en ciberseguridad, respaldada por una licenciatura en Ciencias de la Computación y un MBA. Un empresario serial con dos salidas exitosas, Piyush ha ocupado prominentes puestos de liderazgo de productos y negocios, incluyendo Symantec y Tenable. También se desempeñó como CEO y co-fundador de Accurics, que más tarde fue adquirida por Tenable Inc. Un inventor destacado, Piyush posee una docena de patentes en ciberseguridad, demostrando sus contribuciones innovadoras al campo.