Líderes de opinión
Cuando los ataques en evolución superan las antiguas defensas: Por qué es hora de la seguridad proactiva de IA

Si trabajas cerca de la seguridad en este momento, probablemente te sientas como si siempre estuvieras atrapado. Hay una nueva violación en las noticias, una historia de ransomware fresca y otro truco astuto que los defensores no vieron venir. Al mismo tiempo, mucha protección todavía se basa en ideas de una internet más antigua donde las redes tenían fronteras claras y los atacantes se movían más lentamente.
Los números te dicen que esto no es solo una sensación. El último Informe de costo de violación de datos de IBM establece el promedio de violación global en $4.88 millones en 2024, un aumento con respecto a los $4.45 millones del año anterior. Ese aumento del 10% es el mayor salto desde los años de la pandemia, y llega incluso cuando los equipos de seguridad invierten más en herramientas y personal.
El Informe de investigación de violaciones de datos de Verizon de 2024 examina más de 30,000 incidentes y más de 10,000 violaciones confirmadas. Destaca cómo los atacantes confían en credenciales robadas, exploits de aplicaciones web y acciones sociales como el pretexting, y observa que las organizaciones tardan alrededor de 55 días en promedio en solucionar solo la mitad de sus vulnerabilidades críticas después de que se lanzan las actualizaciones. Esos 55 días son una ventana muy cómoda para un atacante que escanea continuamente.
En Europa, el informe de paisaje de amenazas de ENISA de 2023 también señala una mezcla pesada de ransomware, denegación de servicio, ataques de cadena de suministro y ingeniería social. Otro estudio de ENISA centrado en incidentes de cadena de suministro estimó que probablemente hubo cuatro veces más de esos ataques en 2021 que en 2020, y que esta tendencia ha continuado hacia arriba.
Así que la imagen es simple pero incómoda. Las violaciones se están volviendo más comunes, más costosas y más complejas, incluso cuando las herramientas mejoran. Algo estructural está mal en la forma en que muchas organizaciones todavía se defienden a sí mismas.
Por qué el modelo de seguridad clásico se está quedando atrás
Durante mucho tiempo, la imagen mental de la defensa cibernética fue simple. Tenías un interior y un exterior claros. Construirías un perímetro fuerte con firewalls y filtros. Desplegarías antivirus en puntos finales y buscarías firmas maliciosas conocidas. Tunearías reglas, verías alertas y reaccionarías cuando algo obvio se disparara.
Ese modelo tiene tres problemas grandes en el mundo actual.
Primero, el perímetro ha desaparecido en gran medida. La gente trabaja desde todas partes en una mezcla de dispositivos administrados y no administrados. Los datos se encuentran en plataformas de nube pública y herramientas de software como servicio. Los socios y proveedores se conectan directamente a sistemas internos. Informes como el estudio de cadena de suministro de ENISA muestran con qué frecuencia las intrusiones comienzan a través de un socio o actualización de software de confianza en lugar de un ataque frontal directo a un servidor central.
En segundo lugar, el enfoque en firmas conocidas deja un punto ciego enorme. Los atacantes modernos mezclan malware personalizado con lo que los defensores llaman vivir de la tierra. Confían en herramientas de scripting integradas, agentes de administración remota y acciones administrativas cotidianas. Cada paso visto por separado puede parecer inofensivo. Un enfoque basado solo en firmas no ve el patrón más grande, especialmente cuando los atacantes cambian pequeños detalles en cada campaña.
En tercer lugar, los humanos están sobrecargados. El informe de Verizon muestra que la explotación de vulnerabilidades es ahora una forma importante de entrar en redes y que muchas organizaciones luchan por aplicar parches lo suficientemente rápido. La investigación de IBM agrega que los largos tiempos de detección y contención son una razón importante por la que los costos de violación siguen aumentando. Los analistas se sientan bajo una montaña de alertas, registros y triaje manual, mientras que los atacantes automatizan tanto como pueden.
Así que tienes atacantes que son más rápidos y más automatizados, y defensores que todavía confían mucho en la investigación manual y los patrones antiguos. En esa brecha entra la inteligencia artificial.
Los atacantes ya están tratando a la IA como un compañero de equipo
Cuando la gente habla de IA en seguridad, a menudo imagina herramientas defensivas que ayudan a atrapar a los actores maliciosos. La realidad es que los atacantes están igual de ansiosos por usar la IA para hacer su trabajo más fácil.
El Informe de defensa digital de Microsoft 2025 describe cómo los grupos respaldados por el estado están utilizando la IA para crear medios sintéticos, automatizar partes de campañas de intrusión y escalar operaciones de influencia. Un resumen separado de inteligencia de amenazas de Microsoft (MSFT ) informa que, desde mediados de 2024 hasta mediados de 2025, los incidentes que involucraban contenido falso generado por IA aumentaron a más de 200, más del doble que el año anterior y aproximadamente 10 veces el número visto en 2023.
En la práctica, esto se parece a mensajes de phishing que parecen haber sido escritos por un hablante nativo, en cualquier idioma que desees. Se parece a audio y video deepfake que ayudan a los atacantes a fingir ser líderes seniors o socios de confianza. Se parece a sistemas de IA que revisan grandes volúmenes de datos robados para encontrar los detalles más valiosos de su entorno, personal y terceros.
Un reciente artículo de Financial Times sobre IA agente en ciberataques incluso describe una operación de espionaje casi autónoma donde un agente de codificación de IA manejó la mayoría de los pasos desde la exploración hasta la extracción de datos con una entrada humana limitada. Sin embargo, te sientas sobre ese caso en particular, la dirección del viaje es clara. Los atacantes están muy felices de dejar que la IA maneje las partes aburridas del trabajo.
Si los atacantes están utilizando la IA para moverse más rápido, mezclarse mejor y golpear más objetivos, entonces los defensores no pueden esperar que las herramientas perimetrales tradicionales y el triaje de alertas manual sean suficientes. O bien traes inteligencia similar a tu defensa, o la brecha sigue ampliándose.
De la defensa reactiva al pensamiento de seguridad proactivo
El primer cambio real no es técnico; es mental.
Una postura reactiva se construye alrededor de la idea de que puedes esperar señales de problemas claros y luego responder. Un nuevo binario es detectado. Una alerta se dispara porque el tráfico coincide con un patrón conocido. Una cuenta muestra un signo claro de compromiso. El equipo salta, investiga, limpia y tal vez actualiza una regla para prevenir que exactamente ese patrón funcione de nuevo.
En un mundo con ataques lentos y raros, esto podría estar bien. En un mundo con sondeos constantes, explotación rápida y campañas respaldadas por IA, es demasiado tarde. Para cuando una regla simple se dispara, los atacantes a menudo han explorado su red, han tocado datos sensibles y han preparado rutas de fallback.
Una postura proactiva comienza desde un lugar diferente. Asume que siempre estás siendo tocado por tráfico hostil. Asume que algunos controles fallarán. Le importa cómo rápido puedes detectar comportamiento inusual, cómo rápido puedes contenerlo y cómo consistentemente puedes aprender de ello. En ese marco, las preguntas clave se vuelven muy prácticas.
-
¿Tienes visibilidad continua en tus sistemas clave, almacenes de identidades y datos?
-
¿Puedes notar pequeñas desviaciones del comportamiento normal, no solo firmas maliciosas conocidas?
-
¿Puedes vincular esa información a acciones rápidas y repetibles sin quemar a tu equipo?
La IA no es la solución por sí sola, pero es una forma poderosa de responder a esas preguntas a la escala que los entornos modernos exigen.
Cómo se ve una postura de ciberseguridad impulsada por IA
La IA te ayuda a moverte desde una visión simple de sí o no sobre las amenazas hacia una imagen más rica y basada en el comportamiento. En el lado de la detección, los modelos pueden ver la actividad de identidad, la telemetría de puntos finales y los flujos de red, y aprender qué parece normal para tu entorno. En lugar de bloquear solo un archivo malicioso conocido, pueden levantar una bandera cuando una cuenta se conecta desde una ubicación inusual en un momento inusual, se mueve a un sistema que nunca ha tocado antes y luego comienza a mover grandes cantidades de datos. Cada evento individual podría ser fácil de pasar por alto. El patrón combinado es interesante.
En el lado de la exposición, las herramientas respaldadas por IA pueden mapear tu superficie de ataque real. Pueden escanear cuentas de nube pública, servicios que enfrentan Internet y redes internas para encontrar sistemas de prueba olvidados, almacenamiento mal configurado y paneles de administración expuestos. Pueden agrupar estos hallazgos en historias de riesgo prácticas en lugar de listas crudas. Esto es particularmente importante a medida que crece la IA en sombra dentro de las organizaciones, con equipos que crean sus propios modelos y herramientas sin supervisión central, una tendencia que IBM señala en su informe más reciente sobre el costo de una violación de datos como un área de riesgo seria.
En el lado de la respuesta, la IA puede ayudarte a actuar más rápido y de manera más consistente. Algunos centros de operaciones de seguridad ya utilizan sistemas respaldados por IA para recomendar pasos de contención en tiempo real y para resumir largas líneas de tiempo de investigación para analistas humanos. La Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos describe varios usos de este tipo en sus recursos de inteligencia artificial, mostrando cómo la IA puede ayudar a detectar actividad de red inusual y analizar grandes flujos de datos de amenazas en sistemas federales.
Ninguno de esto elimina la necesidad de juicio humano. En cambio, la IA se convierte en un multiplicador de fuerza. Toma el control de la vigilancia constante, la detección de patrones y parte del triaje temprano, para que los defensores humanos puedan pasar más tiempo en la investigación profunda y en preguntas de diseño difíciles, como la estrategia de identidad y la segmentación.
Cómo empezar a moverse en esta dirección
Si eres responsable de la seguridad, todo esto puede sonar grande y abstracto. La buena noticia es que el cambio de reactivo a proactivo generalmente comienza con unos pasos bien fundamentados en lugar de una transformación gigante.
El primer paso es ordenar tus flujos de datos. La IA es tan útil como las señales que puede ver. Si tu proveedor de identidad, herramientas de puntos finales, controles de red y plataformas de nube envían registros a silos separados, cada modelo tendrá puntos ciegos y los atacantes tendrán lugares para esconderse. Invertir en una vista central de tu telemetría más importante rara vez es glamoroso, pero es la base que hace posible un apoyo significativo de IA.
El segundo paso es elegir casos de uso específicos en lugar de intentar espolvorear IA por todas partes. Muchos equipos comienzan con análisis de comportamiento para cuentas de usuario, detección de anomalías en entornos de nube o detección de correo electrónico y phishing más inteligente. El objetivo es elegir áreas donde ya sabes que tienes riesgo y donde el reconocimiento de patrones en grandes conjuntos de datos puede ayudar claramente.
El tercer paso es emparejar cada herramienta respaldada por IA con un conjunto explícito de guardrails. Eso incluye definir qué está permitido que el modelo haga por sí solo, qué siempre debe involucrar a un humano y cómo medirás si el sistema es honesto y útil con el tiempo. Aquí, el pensamiento en el marco de IA de NIST y la orientación de agencias como CISA puede ahorrarte reinventar todo tú mismo.
Por qué la seguridad proactiva de IA no puede esperar
Los ataques cibernéticos se están convirtiendo en algo más cercano a una condición de fondo constante que a una emergencia rara, y los atacantes están muy felices de dejar que la inteligencia artificial haga gran parte del trabajo pesado para ellos. El costo está aumentando, los puntos de entrada se están multiplicando y la herramienta en el lado del atacante está volviéndose más inteligente cada año. Un modelo reactivo que espera alertas claras y luego se apresura no está diseñado para ese mundo.
Una postura proactiva de seguridad de IA es menos sobre perseguir una tendencia llamativa y más sobre hacer el trabajo tranquilo, poco glamoroso, de ordenar tus datos, agregar visión basada en el comportamiento y poner guardrails claros alrededor de nuevos sistemas de IA para que ayuden a tus defensores en lugar de sorprenderlos. La brecha entre atacantes y defensores es real, pero no es fija, y las elecciones que tomas ahora sobre cómo usas la IA en tu pila de seguridad decidirán qué lado se mueve más rápido en los próximos años y poniendo guardrails claros alrededor de nuevos sistemas de IA para que ayuden a tus defensores en lugar de sorprenderlos. La brecha entre atacantes y defensores es real, pero no es fija, y las elecciones que tomas ahora sobre cómo usas la IA en tu pila de seguridad decidirán qué lado se mueve más rápido en los próximos años.












