Informes
De humano a híbrido: Dentro del informe de Exabeam de 2025 sobre el riesgo de insider impulsado por IA

Por
Antoine Tardif, CEO y Fundador de Unite.AI
El riesgo se ha invertido hacia dentro—y eso cambia la arquitectura
Si la principal amenaza está dentro, “más firewall” no es la respuesta. Se trata de identidad, acceso y comportamiento. Piensa en la verificación continua de quién está haciendo qué, con qué datos, y si ese patrón es normal. Regionalmente, la mayoría de los mercados ahora tratan a los insiders como la principal preocupación; el principal outlier es APJ (Asia-Pacífico y Japón), donde muchos aún temen a los atacantes externos más. Para los líderes, la traducción práctica es desplazar el gasto hacia:
- Controles de identidad más fuertes (autenticación multifactor que se mantiene, acceso basado en riesgos, privilegios mínimos que realmente se aplican).
- Monitoreo consciente de los datos en SaaS, puntos finales, almacenamiento y correo electrónico para que los movimientos anormales sean visibles.
- Análisis de comportamiento que aprenden patrones normales por persona, equipo y sistema—y alertan sobre desviaciones significativas.
La implicación organizativa: los propietarios de seguridad y datos deben trabajar juntos. Si no puedes responder “¿quién tocó qué datos sensibles esta semana y fue típico para ellos?”, estás ciego al camino de violación moderno (cuenta comprometida → etapa de datos silenciosa → exfiltración rápida).
La IA ha rehecho la definición de “insider”
La IA sombra es la nueva IA sombra. El personal pega código, contratos, listas de clientes o prompts con contexto sensible en modelos no aprobados. Es por eso que la cifra del 76% importa: significa que este no es un problema de nicho. Trata a la IA de generación como acceso privilegiado—aprueba herramientas específicas, registra el uso donde sea legal, y evita que las clases de datos protegidas (PII regulada, secretos comerciales) entren en modelos de terceros. Combina la política con la habilitación: da a las personas opciones de IA sancionadas para que no se sientan obligadas a ir en secreto.
Hay un nuevo actor en el interior: agentes de IA. Los equipos están conectando agentes a flujos de trabajo con credenciales y claves de API reales. Estos son “insiders no humanos”. No se cansan, y rara vez se quejan—hasta que se desvían. Eso requiere dos controles que los ejecutivos deben reconocer:
- Alcance: cada agente necesita un propietario, un trabajo claro y permisos mínimos.
- Observabilidad: cada agente merece la misma trazabilidad y detección de anomalías que un ser humano.
UEBA (Análisis de comportamiento de usuario y entidad) es la detección que se centra en comportamiento, no solo firmas y ejecutivos deben familiarizarse con esto. Construye una línea de base para cada usuario o entidad (incluidos bots, cuentas de servicio y agentes) aprendiendo:
- Normas de series temporales: tiempos de inicio de sesión típicos, volúmenes de datos o destinos.
- Contexto de grupo de pares: cómo se comporta un analista financiero en comparación con otros analistas financieros.
- Patrones de secuencia: ordenaciones inusuales (por ejemplo, inicio de sesión de VPN por primera vez → cambio de privilegios inmediato → descarga masiva).
Cuando la actividad se desvía de los patrones aprendidos, UEBA puntuación del riesgo y superficie de outliers. Técnicamente, esto se basa en estadísticas y aprendizaje automático (métodos no supervisados y semisupervisados) que prosperan en datos de registro sin necesidad de etiquetas perfectas. En inglés simple: UEBA convierte pilas de eventos en “¿es esto normal para ellos en este momento?”
Cierre la brecha analítica—y la brecha cultural
Aquí está la verdadera exposición: solo 44% de las organizaciones utilizan UEBA aunque el riesgo de insider es ahora el problema principal. Al mismo tiempo, 74% de los practicantes dicen que los líderes subestiman las amenazas de insiders. Esa brecha cultural ralentiza la contratación, la herramienta y la política. Cerrar ambas brechas se parece a esto:
Hacer que el comportamiento sea una señal de primera clase. Consolidar los registros de identidad, puntos finales, administración de SaaS, correo electrónico y movimiento de datos para que una persona (o agente) tenga una historia única en los sistemas. Invertir en correlación antes de paneles. Si el SOC no puede coser la identidad a través de las herramientas, perderán el abuso silencioso y la exfiltración a cámara lenta.
Equilibrar la privacidad con la detección—por diseño. El obstáculo más común para los programas de insiders es la resistencia a la privacidad. Resuélvelo con análisis con propósito limitado, acceso basado en roles a la telemetría, ventanas de retención claras y documentación transparente de qué se analiza y por qué. Hacerlo bien, las barreras de privacidad permiten una detección más fuerte porque desbloquean los flujos de datos que los equipos necesitan.
Mida los resultados, no la cantidad de herramientas. Los ejecutivos deben pedir tres números cada mes:
- Tiempo para detectar comportamiento anormal
- Tiempo para contener incidentes de insiders
- Porcentaje de incidentes capturados por análisis de comportamiento versus suerte o auditorías después del hecho.
Ligue el presupuesto a la mejora de esas métricas, no a la cantidad de productos de punto “desplegados”.
Trate a la IA de generación como un sistema de producción. Establezca listas de permitidos, categorías de datos de línea roja y registro de prompts y salidas donde sea legal. Dele a los productos y al equipo jurídico un asiento en la mesa para que “moverse rápido” nunca signifique “rociar datos en cajas negras”.
Establezca una línea de base para todos y todo. Personas, cuentas de servicio, scripts de RPA y agentes de IA cada uno obtienen su propia línea de base. Estás buscando desviaciones—nuevos datos tocados, horas del día inusuales, destinos extraños o secuencias que no coinciden con el trabajo que se debe hacer.
Resumen
De De humano a híbrido: Cómo la IA y la brecha analítica están impulsando el riesgo de insider es más que una instantánea de los riesgos de hoy—es una vista previa de hacia dónde debe ir la seguridad a continuación. Las amenazas de insiders, amplificadas por la IA, ya no son excepciones sino la suposición básica. Para los CISO y los CEOs, el camino hacia adelante significa cambiar de defensas perimetrales a estrategias centradas en la identidad, tratar a la IA de generación con la misma precaución que las cuentas privilegiadas, y dar a los humanos y a los agentes de IA sus propias líneas de base de comportamiento. Las organizaciones que tengan éxito serán aquellas que unifiquen la telemetría, abracen las métricas impulsadas por resultados, y alineen el liderazgo con las operaciones. En ese sentido, el informe de Exabeam es menos una advertencia y más una guía para construir resiliencia en un futuro definido por la IA.
Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.
Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.
Descubre más


El informe “AI Across the Intrusion Lifecycle” de Gambit Security muestra cómo AI se está integrando en los ciberataques del mundo real


El negocio de nube de SpaceX triplicó sus ingresos y todavía pierde dinero


OpenAI descubre que los trabajadores utilizan ChatGPT más allá de sus títulos laborales


Los propios datos de Google muestran que la adopción de la IA es amplia pero superficial


El informe de ransomware de Black Kite de 2026 encuentra una economía de amenazas más rápida y fragmentada


Informe de Seguridad de Inteligencia Artificial de Check Point Research 2026: La Inteligencia Artificial se Mueve de Asistente de Seguridad Cibernética a Operador Activo