Líderes de opinión
La IA no necesita otro panel de control. Necesita permiso para actuar

Durante años, la ciberseguridad ha estado obsesionada con la visibilidad. Queríamos ver más de la red, recopilar más telemetría, correlacionar más eventos y detectar amenazas antes. Así que construimos paneles de control. Luego construimos paneles de control mejores. Luego añadimos aprendizaje automático a esos paneles. Ahora estamos añadiendo IA.
Pero en algún momento, debemos hacer la pregunta obvia: una vez que podemos ver el ataque, ¿para qué estamos realmente preparados? No creo que el próximo gran problema de ciberseguridad sea la detección. Creo que será la autoridad.
La IA potencialmente nos brinda algo que los equipos de seguridad han deseado durante décadas: la capacidad de identificar, comprender y responder a un ataque a velocidad de máquina. Eso es importante porque los ataques están ocurriendo cada vez más a una velocidad en la que el modelo tradicional de SOC simplemente no puede seguir el ritmo.
Sin embargo, muchas organizaciones están implementando IA en exactamente el mismo modelo operativo que tenían antes. La tecnología puede detectar algo en segundos, quizás comprender lo que está sucediendo y recomendar la respuesta adecuada, pero alguien todavía tiene que aprobar lo que ocurre a continuación.
En ese punto, realmente no has construido una defensa autónoma. Has creado un sistema de alarmas extraordinariamente sofisticado. Hay una contradicción aquí que debemos enfrentar. Hemos pasado años diciendo que los equipos de seguridad están abrumados. Hay demasiadas alertas, demasiada infraestructura, muy pocas personas capacitadas y no hay suficiente tiempo para investigar todo. Nos quejamos de que los humanos no pueden responder lo suficientemente rápido.
Luego introducimos tecnología capaz de responder más rápido que los humanos y nos negamos a darle permiso para actuar.
Eso no tiene sentido. Si no tengo un mandato para responder a algo mientras está sucediendo, siempre estaré realizando una autopsia después. No importa cuán inteligente sea la tecnología de detección. Si el mecanismo de respuesta aún está esperando a que alguien tome una decisión, el atacante conserva la ventaja.
La defensa autónoma requiere una autoridad de respuesta clara
Y este no es simplemente un problema creado por la IA. La mayoría de las organizaciones tampoco han resuelto adecuadamente la cuestión de la autoridad de respuesta para sus equipos humanos de seguridad.
¿Quién está realmente autorizado a aislar una máquina? ¿Quién puede desconectar un servidor? ¿Quién tiene la autoridad para interrumpir un proceso de producción porque hay evidencia de un ataque? En muchas organizaciones, esas decisiones aún no están claras, se negocian durante un incidente o se escalan a través de capas de gestión.
La IA simplemente expone cuán insostenible se ha vuelto ese modelo.
Si realmente queremos defensa autónoma, el mandato debe provenir de la alta dirección. Las juntas y los equipos ejecutivos deben decidir qué autoridad están dispuestos a otorgar a sus sistemas de seguridad antes de que ocurra el ataque, no mientras todos observan su desarrollo. Pero dar permiso a la IA para actuar genera otro problema.
La IA necesita inteligencia de activos y contexto empresarial
También tienes que proporcionarle suficiente contexto para tomar la decisión correcta. Imagina que un sistema de IA detecta una infiltración en una máquina y determina que la respuesta técnica más segura es aislarla. Desde la perspectiva de la ciberseguridad, eso puede ser absolutamente correcto.
Ahora imagina que esa máquina controla una línea de producción que genera un millón de libras por hora.
De repente, la decisión técnicamente correcta puede ser la decisión empresarial equivocada.
Quizás la amenaza esté lo suficientemente contenida como para que la remediación pueda ocurrir durante varias horas sin apagar la máquina. Tal vez desconectarla cause mucho más daño que permitir que siga operando temporalmente bajo controles más estrictos.
La IA no puede hacer esa distinción a menos que la organización le haya indicado qué es ese activo, qué hace y qué le ocurre al negocio si desaparece. Por eso el conocimiento de los activos y el contexto empresarial se vuelven tan importantes en un SOC impulsado por IA.
Los equipos de seguridad han hablado sobre la gestión de activos durante décadas y, sinceramente, muchas organizaciones aún no saben qué poseen.
El Shadow IT lo ha dificultado lo suficiente. Las unidades de negocio compran servidores, despliegan aplicaciones y conectan dispositivos sin que la seguridad necesariamente lo sepa. Luego añadimos infraestructura en la nube, trabajo remoto, SaaS y entornos cada vez más distribuidos. La idea de un perímetro ordenado que contenga un inventario perfectamente mantenido desapareció hace años.
Toleramos eso cuando el modelo operativo era mayormente reactivo. Cuando sucedía algo serio, un analista lo investigaba e intentaba establecer el contexto.
Esto se vuelve mucho más complicado cuando se espera que la IA tome decisiones de forma autónoma.
Un sistema autónomo necesita saber que no se trata solo de la dirección IP X o del punto final Y. Necesita comprender que esta máquina controla un proceso de fabricación, que este servidor soporta SAP, que esta base de datos contiene información crítica de clientes, o que desconectar este sistema en particular detendrá una operación que genera ingresos.
Sin ese conocimiento, la autonomía se convierte en conjetura. Irónicamente, este es también un ámbito en el que la propia IA puede ayudar. Puede descubrir y clasificar activos, identificar relaciones, encontrar sistemas que nadie había percibido que existían y contactar a los propietarios del negocio para obtener el contexto que falta. Mantener una base de datos de activos precisa no tiene por qué seguir siendo el horrible, manual y prolongado ejercicio de varios años que las organizaciones han realizado históricamente.
Sin embargo, la información tiene que existir en alguna parte. Si la propia organización no comprende qué hace un activo o cuán importante es, no podemos esperar razonablemente que un sistema de IA tome una decisión empresarial inteligente al respecto.
Definiendo los límites de la ciberseguridad autónoma
Por eso creo que la conversación sobre IA en el SOC debe ir más allá de los modelos y las tasas de detección.
La tecnología está adquiriendo suficiente capacidad.
La gran pregunta es si las organizaciones están operativamente preparadas para usar esa capacidad.
Esto implica responder a algunas preguntas incómodas. ¿Qué decisiones puede tomar la IA de forma independiente? ¿Qué puede aislar? ¿Qué puede bloquear? ¿En qué circunstancias debería esperar la aprobación humana? ¿Qué activos son tan críticos que se aplican reglas diferentes? ¿Y quién dentro de la organización tiene la autoridad para establecer esas reglas?
Esas son preguntas de gobernanza, pero también son preguntas de ciberseguridad.
La respuesta no puede ser simplemente que un humano deba aprobar todo lo consecuente. Eso parece seguro hasta que se considera el entorno que intentamos defender.
Cuando un ataque puede desarrollarse en menos de un minuto, esperar diez minutos para que alguien entienda una alerta, encuentre a la persona adecuada y apruebe una respuesta no es cautela. Es una vulnerabilidad.
Obviamente habrá errores. Los sistemas autónomos a veces tomarán decisiones que preferiríamos que no hubieran tomado. Por eso precisamente las organizaciones necesitan mandatos claros, buena inteligencia de activos, contexto empresarial y límites cuidadosamente definidos.
Pero eliminar la autonomía porque tememos a las consecuencias pierde el objetivo.
El objetivo no debería ser crear una IA que nunca tome una mala decisión. Debería ser proporcionar a la IA suficiente conocimiento, contexto y autoridad para tomar la decisión correcta con la rapidez necesaria para que importe.
De lo contrario, seguiremos haciendo lo que la industria de la seguridad ha hecho durante años: detectar ataques, generar alertas, llenar paneles y explicar después lo que sucedió.
La IA nos brinda la oportunidad de cambiar eso, pero solo si finalmente le damos permiso para actuar.












