Líderes de opiniÃģn

Cuando los ataques en evoluciÃģn superan las antiguas defensas: Por quÃĐ es hora de la seguridad proactiva de IA

mm
AÃąade Unite.AI a tus fuentes preferidas en Google

Si trabajas cerca de la seguridad en este momento, probablemente te sientas como si siempre estuvieras atrapado. Hay una nueva violaciÃģn en las noticias, una historia de ransomware fresca y otro truco astuto que los defensores no vieron venir. Al mismo tiempo, mucha protecciÃģn todavía se basa en ideas de una internet mÃĄs antigua donde las redes tenían fronteras claras y los atacantes se movían mÃĄs lentamente.

Los nÚmeros te dicen que esto no es solo una sensaciÃģn. El Último Informe de costo de violaciÃģn de datos de IBM establece el promedio de violaciÃģn global en $4.88 millones en 2024, un aumento con respecto a los $4.45 millones del aÃąo anterior. Ese aumento del 10% es el mayor salto desde los aÃąos de la pandemia, y llega incluso cuando los equipos de seguridad invierten mÃĄs en herramientas y personal.

El Informe de investigaciÃģn de violaciones de datos de Verizon de 2024 examina mÃĄs de 30,000 incidentes y mÃĄs de 10,000 violaciones confirmadas. Destaca cÃģmo los atacantes confían en credenciales robadas, exploits de aplicaciones web y acciones sociales como el pretexting, y observa que las organizaciones tardan alrededor de 55 días en promedio en solucionar solo la mitad de sus vulnerabilidades críticas despuÃĐs de que se lanzan las actualizaciones. Esos 55 días son una ventana muy cÃģmoda para un atacante que escanea continuamente.

En Europa, el informe de paisaje de amenazas de ENISA de 2023 tambiÃĐn seÃąala una mezcla pesada de ransomware, denegaciÃģn de servicio, ataques de cadena de suministro y ingeniería social. Otro estudio de ENISA centrado en incidentes de cadena de suministro estimÃģ que probablemente hubo cuatro veces mÃĄs de esos ataques en 2021 que en 2020, y que esta tendencia ha continuado hacia arriba. 

Así que la imagen es simple pero incÃģmoda. Las violaciones se estÃĄn volviendo mÃĄs comunes, mÃĄs costosas y mÃĄs complejas, incluso cuando las herramientas mejoran. Algo estructural estÃĄ mal en la forma en que muchas organizaciones todavía se defienden a sí mismas.

Por quÃĐ el modelo de seguridad clÃĄsico se estÃĄ quedando atrÃĄs

Durante mucho tiempo, la imagen mental de la defensa cibernÃĐtica fue simple. Tenías un interior y un exterior claros. Construirías un perímetro fuerte con firewalls y filtros. Desplegarías antivirus en puntos finales y buscarías firmas maliciosas conocidas. Tunearías reglas, verías alertas y reaccionarías cuando algo obvio se disparara.

Ese modelo tiene tres problemas grandes en el mundo actual.

Primero, el perímetro ha desaparecido en gran medida. La gente trabaja desde todas partes en una mezcla de dispositivos administrados y no administrados. Los datos se encuentran en plataformas de nube pÚblica y herramientas de software como servicio. Los socios y proveedores se conectan directamente a sistemas internos. Informes como el estudio de cadena de suministro de ENISA muestran con quÃĐ frecuencia las intrusiones comienzan a travÃĐs de un socio o actualizaciÃģn de software de confianza en lugar de un ataque frontal directo a un servidor central.

En segundo lugar, el enfoque en firmas conocidas deja un punto ciego enorme. Los atacantes modernos mezclan malware personalizado con lo que los defensores llaman vivir de la tierra. Confían en herramientas de scripting integradas, agentes de administraciÃģn remota y acciones administrativas cotidianas. Cada paso visto por separado puede parecer inofensivo. Un enfoque basado solo en firmas no ve el patrÃģn mÃĄs grande, especialmente cuando los atacantes cambian pequeÃąos detalles en cada campaÃąa.

En tercer lugar, los humanos estÃĄn sobrecargados. El informe de Verizon muestra que la explotaciÃģn de vulnerabilidades es ahora una forma importante de entrar en redes y que muchas organizaciones luchan por aplicar parches lo suficientemente rÃĄpido. La investigaciÃģn de IBM agrega que los largos tiempos de detecciÃģn y contenciÃģn son una razÃģn importante por la que los costos de violaciÃģn siguen aumentando. Los analistas se sientan bajo una montaÃąa de alertas, registros y triaje manual, mientras que los atacantes automatizan tanto como pueden.

Así que tienes atacantes que son mÃĄs rÃĄpidos y mÃĄs automatizados, y defensores que todavía confían mucho en la investigaciÃģn manual y los patrones antiguos. En esa brecha entra la inteligencia artificial.

Los atacantes ya estÃĄn tratando a la IA como un compaÃąero de equipo

Cuando la gente habla de IA en seguridad, a menudo imagina herramientas defensivas que ayudan a atrapar a los actores maliciosos. La realidad es que los atacantes estÃĄn igual de ansiosos por usar la IA para hacer su trabajo mÃĄs fÃĄcil.

El Informe de defensa digital de Microsoft 2025 describe cÃģmo los grupos respaldados por el estado estÃĄn utilizando la IA para crear medios sintÃĐticos, automatizar partes de campaÃąas de intrusiÃģn y escalar operaciones de influencia. Un resumen separado de inteligencia de amenazas de Microsoft informa que, desde mediados de 2024 hasta mediados de 2025, los incidentes que involucraban contenido falso generado por IA aumentaron a mÃĄs de 200, mÃĄs del doble que el aÃąo anterior y aproximadamente 10 veces el nÚmero visto en 2023.

En la prÃĄctica, esto se parece a mensajes de phishing que parecen haber sido escritos por un hablante nativo, en cualquier idioma que desees. Se parece a audio y video deepfake que ayudan a los atacantes a fingir ser líderes seniors o socios de confianza. Se parece a sistemas de IA que revisan grandes volÚmenes de datos robados para encontrar los detalles mÃĄs valiosos de su entorno, personal y terceros.

Un reciente artículo de Financial Times sobre IA agente en ciberataques incluso describe una operaciÃģn de espionaje casi autÃģnoma donde un agente de codificaciÃģn de IA manejÃģ la mayoría de los pasos desde la exploraciÃģn hasta la extracciÃģn de datos con una entrada humana limitada. Sin embargo, te sientas sobre ese caso en particular, la direcciÃģn del viaje es clara. Los atacantes estÃĄn muy felices de dejar que la IA maneje las partes aburridas del trabajo.

Si los atacantes estÃĄn utilizando la IA para moverse mÃĄs rÃĄpido, mezclarse mejor y golpear mÃĄs objetivos, entonces los defensores no pueden esperar que las herramientas perimetrales tradicionales y el triaje de alertas manual sean suficientes. O bien traes inteligencia similar a tu defensa, o la brecha sigue ampliÃĄndose.

De la defensa reactiva al pensamiento de seguridad proactivo

El primer cambio real no es tÃĐcnico; es mental.

Una postura reactiva se construye alrededor de la idea de que puedes esperar seÃąales de problemas claros y luego responder. Un nuevo binario es detectado. Una alerta se dispara porque el trÃĄfico coincide con un patrÃģn conocido. Una cuenta muestra un signo claro de compromiso. El equipo salta, investiga, limpia y tal vez actualiza una regla para prevenir que exactamente ese patrÃģn funcione de nuevo.

En un mundo con ataques lentos y raros, esto podría estar bien. En un mundo con sondeos constantes, explotaciÃģn rÃĄpida y campaÃąas respaldadas por IA, es demasiado tarde. Para cuando una regla simple se dispara, los atacantes a menudo han explorado su red, han tocado datos sensibles y han preparado rutas de fallback.

Una postura proactiva comienza desde un lugar diferente. Asume que siempre estÃĄs siendo tocado por trÃĄfico hostil. Asume que algunos controles fallarÃĄn. Le importa cÃģmo rÃĄpido puedes detectar comportamiento inusual, cÃģmo rÃĄpido puedes contenerlo y cÃģmo consistentemente puedes aprender de ello. En ese marco, las preguntas clave se vuelven muy prÃĄcticas.

  • ÂŋTienes visibilidad continua en tus sistemas clave, almacenes de identidades y datos?

  • ÂŋPuedes notar pequeÃąas desviaciones del comportamiento normal, no solo firmas maliciosas conocidas?

  • ÂŋPuedes vincular esa informaciÃģn a acciones rÃĄpidas y repetibles sin quemar a tu equipo?

La IA no es la soluciÃģn por sí sola, pero es una forma poderosa de responder a esas preguntas a la escala que los entornos modernos exigen.

CÃģmo se ve una postura de ciberseguridad impulsada por IA

La IA te ayuda a moverte desde una visiÃģn simple de sí o no sobre las amenazas hacia una imagen mÃĄs rica y basada en el comportamiento. En el lado de la detecciÃģn, los modelos pueden ver la actividad de identidad, la telemetría de puntos finales y los flujos de red, y aprender quÃĐ parece normal para tu entorno. En lugar de bloquear solo un archivo malicioso conocido, pueden levantar una bandera cuando una cuenta se conecta desde una ubicaciÃģn inusual en un momento inusual, se mueve a un sistema que nunca ha tocado antes y luego comienza a mover grandes cantidades de datos. Cada evento individual podría ser fÃĄcil de pasar por alto. El patrÃģn combinado es interesante.

En el lado de la exposiciÃģn, las herramientas respaldadas por IA pueden mapear tu superficie de ataque real. Pueden escanear cuentas de nube pÚblica, servicios que enfrentan Internet y redes internas para encontrar sistemas de prueba olvidados, almacenamiento mal configurado y paneles de administraciÃģn expuestos. Pueden agrupar estos hallazgos en historias de riesgo prÃĄcticas en lugar de listas crudas. Esto es particularmente importante a medida que crece la IA en sombra dentro de las organizaciones, con equipos que crean sus propios modelos y herramientas sin supervisiÃģn central, una tendencia que IBM seÃąala en su informe mÃĄs reciente sobre el costo de una violaciÃģn de datos como un ÃĄrea de riesgo seria. 

En el lado de la respuesta, la IA puede ayudarte a actuar mÃĄs rÃĄpido y de manera mÃĄs consistente. Algunos centros de operaciones de seguridad ya utilizan sistemas respaldados por IA para recomendar pasos de contenciÃģn en tiempo real y para resumir largas líneas de tiempo de investigaciÃģn para analistas humanos. La Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos describe varios usos de este tipo en sus recursos de inteligencia artificial, mostrando cÃģmo la IA puede ayudar a detectar actividad de red inusual y analizar grandes flujos de datos de amenazas en sistemas federales.

Ninguno de esto elimina la necesidad de juicio humano. En cambio, la IA se convierte en un multiplicador de fuerza. Toma el control de la vigilancia constante, la detecciÃģn de patrones y parte del triaje temprano, para que los defensores humanos puedan pasar mÃĄs tiempo en la investigaciÃģn profunda y en preguntas de diseÃąo difíciles, como la estrategia de identidad y la segmentaciÃģn.

CÃģmo empezar a moverse en esta direcciÃģn

Si eres responsable de la seguridad, todo esto puede sonar grande y abstracto. La buena noticia es que el cambio de reactivo a proactivo generalmente comienza con unos pasos bien fundamentados en lugar de una transformaciÃģn gigante.

El primer paso es ordenar tus flujos de datos. La IA es tan Útil como las seÃąales que puede ver. Si tu proveedor de identidad, herramientas de puntos finales, controles de red y plataformas de nube envían registros a silos separados, cada modelo tendrÃĄ puntos ciegos y los atacantes tendrÃĄn lugares para esconderse. Invertir en una vista central de tu telemetría mÃĄs importante rara vez es glamoroso, pero es la base que hace posible un apoyo significativo de IA.

El segundo paso es elegir casos de uso específicos en lugar de intentar espolvorear IA por todas partes. Muchos equipos comienzan con anÃĄlisis de comportamiento para cuentas de usuario, detecciÃģn de anomalías en entornos de nube o detecciÃģn de correo electrÃģnico y phishing mÃĄs inteligente. El objetivo es elegir ÃĄreas donde ya sabes que tienes riesgo y donde el reconocimiento de patrones en grandes conjuntos de datos puede ayudar claramente.

El tercer paso es emparejar cada herramienta respaldada por IA con un conjunto explícito de guardrails. Eso incluye definir quÃĐ estÃĄ permitido que el modelo haga por sí solo, quÃĐ siempre debe involucrar a un humano y cÃģmo medirÃĄs si el sistema es honesto y Útil con el tiempo. Aquí, el pensamiento en el marco de IA de NIST y la orientaciÃģn de agencias como CISA puede ahorrarte reinventar todo tÚ mismo.

Por quÃĐ la seguridad proactiva de IA no puede esperar

Los ataques cibernÃĐticos se estÃĄn convirtiendo en algo mÃĄs cercano a una condiciÃģn de fondo constante que a una emergencia rara, y los atacantes estÃĄn muy felices de dejar que la inteligencia artificial haga gran parte del trabajo pesado para ellos. El costo estÃĄ aumentando, los puntos de entrada se estÃĄn multiplicando y la herramienta en el lado del atacante estÃĄ volviÃĐndose mÃĄs inteligente cada aÃąo. Un modelo reactivo que espera alertas claras y luego se apresura no estÃĄ diseÃąado para ese mundo.

Una postura proactiva de seguridad de IA es menos sobre perseguir una tendencia llamativa y mÃĄs sobre hacer el trabajo tranquilo, poco glamoroso, de ordenar tus datos, agregar visiÃģn basada en el comportamiento y poner guardrails claros alrededor de nuevos sistemas de IA para que ayuden a tus defensores en lugar de sorprenderlos. La brecha entre atacantes y defensores es real, pero no es fija, y las elecciones que tomas ahora sobre cÃģmo usas la IA en tu pila de seguridad decidirÃĄn quÃĐ lado se mueve mÃĄs rÃĄpido en los prÃģximos aÃąos y poniendo guardrails claros alrededor de nuevos sistemas de IA para que ayuden a tus defensores en lugar de sorprenderlos. La brecha entre atacantes y defensores es real, pero no es fija, y las elecciones que tomas ahora sobre cÃģmo usas la IA en tu pila de seguridad decidirÃĄn quÃĐ lado se mueve mÃĄs rÃĄpido en los prÃģximos aÃąos.

Mirgen Hoxha es el CEO de Motomtech donde lidera equipos que diseÃąan y construyen productos de software impulsados por IA para clientes en AmÃĐrica del Norte y Europa. Trabaja en la intersecciÃģn de la estrategia de producto y el aprendizaje automÃĄtico aplicado, ayudando a las organizaciones a convertir problemas del mundo real en soluciones prÃĄcticas de IA.