Líderes de opinión

Más allá de lo humano: Seguridad de la IA Agente y las Identidades No Humanas en un Mundo Impulsado por Violaciones

mm mm
Añade Unite.AI a tus fuentes preferidas en Google

Si has estado cerca de una SOC empresarial en los últimos 18 meses, lo has visto. Las alertas que no se pueden asignar a una persona. Las credenciales que pertenecen a “algo”, no a “alguien”. La automatización que se mueve más rápido de lo que tu libro de juego de respuesta a incidentes puede seguir.

Y últimamente, no es solo ruido, es la causa raíz de los mayores titulares en nuestra industria. Desde el incidente cibernético de Victoria’s Secret que interrumpió las ventas y desencadenó una demanda colectiva, hasta compromisos de nube multi-inquilino que expusieron datos sensibles en varios clientes, un número creciente de violaciones ahora se originan en identidades que no podemos ver, no seguimos ni apenas entendemos.

El auge de la IA agente, sistemas autónomos que pueden actuar en aplicaciones, API y infraestructura, ha chocado con la explosión de identidades no humanas (INH), incluyendo cuentas de servicio, bots, claves de API y credenciales de máquina. Juntos, han creado una nueva superficie de ataque que se expande más rápido de lo que la mayoría de las organizaciones pueden proteger.

Qué Entendemos por “IA Agente”

La IA agente se refiere a “agentes” de IA que pueden tomar objetivos y ejecutar tareas multi-paso de forma autónoma, a menudo en varios sistemas, sin supervisión humana.

  • Pueden llamar a API, actualizar bases de datos o desencadenar flujos de trabajo.

  • Operan a velocidad de máquina – segundos, no minutos.

  • Riesgos: Inyección de comandos, datos de entrenamiento envenenados, credenciales robadas.

La Escala con la que Estamos Tratando

Las identidades de máquina ya superan en número a las humanas en la mayoría de las empresas, en algunos casos en una proporción de 20:1 o más. Para 2026, se prevé que esta proporción casi se duplique. Estas INH están en tus cargas de trabajo en la nube, tuberías de CI/CD y integraciones de API, y ahora están impulsando la automatización basada en LLM.

El desafío: La mayoría de los sistemas de IAM se construyeron para gestionar a las personas, no a las máquinas.

  • Cuentas con ningún propietario claro.

  • Credenciales estáticas que nunca caducan.

  • Privilegios mucho más allá de lo necesario.

No es hipotético. Las violaciones en Uber y Cloudflare se han atribuido a cuentas de máquina comprometidas – el tipo que nunca recibe simulaciones de phishing pero puede desbloquear infraestructura crítica.

IA Agente: Un Multiplicador de Fuerza para el Riesgo

Por un lado, la IA agente es un cambio de juego operativo. Por otro lado, si su acceso se ve comprometido, tienes automatización que funciona para el adversario.

Considera:

  • Un agente de IA con derechos de lectura y escritura a aplicaciones SaaS podría automatizar el robo de datos sin activar la detección de anomalías centrada en humanos.

  • Si ese mismo agente puede alterar roles de IAM o desplegar recursos en la nube, tienes escalada de privilegios en piloto automático.

  • Ataques de inyección de comandos y envenenamiento de modelos significan que los atacantes pueden redirigir a un agente de IA sin robar sus credenciales.

Hemos visto lo peligroso que puede ser una cuenta de servicio mal gestionada. Ahora dale a esa cuenta la capacidad de tomar decisiones, y las apuestas se multiplican.

Estudios de Casos: Análisis de Violaciones en la Era de la IA + INH

Victoria’s Secret (mayo de 2025)
Durante el fin de semana del Día de los Caídos, Victoria’s Secret cerró su sitio web en EE. UU. y algunos servicios en tienda en lo que parecía ser un incidente de ransomware (The Hacker News, Bitdefender). El apagón duró días y contribuyó a una caída estimada de $20 millones en los ingresos del segundo trimestre. Una demanda colectiva posterior alega que el minorista no cifró los datos sensibles, omitió auditorías de seguridad críticas y descuidó la capacitación en ciberseguridad de los empleados (Top Class Actions), todas brechas que reflejan las debilidades a menudo vistas en identidades no humanas (INH) con acceso privilegiado.

Violación de Salesforce de Google (junio de 2025)
En junio, atacantes vinculados al grupo ShinyHunters (UNC6040) obtuvieron acceso a una instancia de CRM de Salesforce corporativa a través de técnicas de phishing de voz (vishing) (ITPro). Una vez dentro, exfiltraron datos de contacto que pertenecían a clientes de pequeñas y medianas empresas. Aunque esto comenzó con ingeniería social dirigida a humanos, el punto de inflexión fue una aplicación conectada – una forma de identidad de máquina – que permitió a los intrusos moverse lateralmente sin activar el análisis de comportamiento de usuario.

Apagones de Marcas de Lujo y Minoristas (M&S, Cartier, The North Face)
Una ola de ataques a minoristas importantes, incluyendo The North Face y Cartier, expuso nombres de clientes, correos electrónicos y algunos metadatos de cuentas (Sangfor, WSJ). Marks & Spencer se vio particularmente afectado, un ataque de ransomware y de la cadena de suministro atribuido al grupo ‘Scattered Spider’ interrumpió los servicios de recogida en tienda durante más de 15 semanas y se estima que le costó al minorista hasta £300 millones. En cada caso, las integraciones de terceros y las conexiones de API, a menudo respaldadas por INH, se convirtieron en habilitadores silenciosos para los atacantes.

¿Qué es una Identidad No Humana (INH)?

Las INH son credenciales y cuentas utilizadas por máquinas, no por personas. Ejemplos:

  • Cuentas de servicio para bases de datos o aplicaciones.

  • Claves de API para integración de nube a nube.

  • Credenciales de bot para scripts de automatización.

Riesgos: Sobreprivilegiadas, submonitoreadas y a menudo dejadas activas durante mucho tiempo después de su uso.

¿Por Qué la Gobernanza se Está Retrasando?

Incluso los programas de IAM maduros encuentran obstáculos aquí:

  • Brechas de Descubrimiento – Muchas organizaciones no pueden producir un inventario completo de INH.

  • Descuido del Ciclo de Vida – Las INH a menudo persisten durante años, sin revisión regular.

  • Vacíos de Responsabilidad – Sin un propietario humano, la limpieza se filtra.

  • Aumento de Privilegios – Los permisos se acumulan a medida que cambian los roles, pero la revocación se retrasa.

Este es el mismo problema que hemos estado luchando con cuentas humanas durante décadas – solo que ahora, cada INH puede operar las 24 horas del día, a escala, sin activar los controles de riesgo “humanos”.

Un Libro de Juegos Neutral de Vendedor para Seguir las INH y los Agentes de IA

  1. Descubrimiento Integral – Mapea cada INH y agente de IA, incluyendo privilegios, propietarios e integraciones.

  2. Asignar Propietarios Humanos – Haz que alguien sea responsable del ciclo de vida de cada INH.

  3. Aplicar el Principio de Privilegios Mínimos – Ajusta los permisos a la utilización real; elimina el exceso.

  4. Automatizar la Higiene de Credenciales – Rota claves, usa tokens de vida corta, expira cuentas inactivas automáticamente.

  5. Monitoreo Continuo – Detecta anomalías como llamadas de API inesperadas o escaladas de privilegios.

  6. Integrar la Gobernanza de IA – Trata a los agentes de IA como administradores de alto privilegio: registra la actividad, aplica la política, habilita el acceso justo a tiempo.

(Estos pasos están alineados con NIST CSF, CIS Control 5 y las mejores prácticas emergentes de Gartner IVIP.)

Por Qué Esto Tiene que Suceder Ahora

Esto no se trata solo de seguir una tendencia de IA. Se trata de reconocer que el perímetro de identidad ha cambiado de personas a procesos. Los atacantes lo saben. Si seguimos tratando a las identidades de máquina como un pensamiento de última hora, les estamos dando a los adversarios el punto ciego que necesitan para operar sin ser detectados.

Los equipos que se mantendrán por delante son aquellos que hacen que la gobernanza de INH y agentes sea un elemento de primera clase de la seguridad de identidad, con visibilidad, propiedad y disciplina de ciclo de vida en su lugar antes de que la próxima violación fuerce el asunto.

Mike Towers es el Oficial de Seguridad y Confianza de Veza, donde lidera la estrategia de ciberseguridad y protección de datos de la empresa. Supervisa la Junta Asesora de Veza, avanza sus capacidades de seguridad de identidad y garantiza que los clientes comprendan el valor único de la plataforma de seguridad de identidad y acceso inteligente líder en la industria de Veza. El equipo de Mike trabaja para salvaguardar la plataforma de Veza y ayudar a los clientes a abordar desafíos de control de acceso complejos que conllevan la expansión digital y en la nube.

Como fundador de Digital Trust Group LLC y ejecutivo experimentado, Mike se especializa en seguridad digital, confianza y resiliencia empresarial. Antes de Veza, se desempeñó como Oficial de Confianza Digital de Takeda y ocupó puestos de liderazgo en Allergan y GSK, donde construyó marcos de seguridad robustos. A lo largo de su carrera, ha influido en más de 50 acuerdos de fusiones y adquisiciones y fue incluido en el Salón de la Fama de la CSO. Como orador respetado, autor y asesor de la junta, Mike continúa defendiendo la innovación responsable, la protección de datos y el intercambio de conocimientos. Con sede en Boston, sigue siendo una voz líder en el avance de la confianza y la seguridad digitales.

Matthew Romero is a Technical Product Marketing Manager at Veza, where he bridges engineering precision with marketing strategy in the identity security space. With a background in SecOps and hands-on experience with the Microsoft Defender team, he approaches content with a practitioner’s mindset—writing for engineers first, while aligning with the needs of security leaders.

His work highlights how architecture-first approaches solve real-world challenges in access governance, compliance, and risk reduction. Known for his candid, engineer-to-engineer voice, Matthew focuses on simplifying complexity, helping security teams operationalize identity-first defense models, and clarifying the core question in modern security: who can access what?

He is Asana-certified and credits a neurodivergent lens (ADHD and ASD) with balancing precision and adaptability. Outside of work, Matthew enjoys the Pacific Northwest outdoors, family time, and running a Minecraft server.