Proteger la IA agéntica necesita una gobernanza basada en el comportamiento

3.136 Visitas Totales , 3.136 Visitas Hoy

El despliegue de agentes de inteligencia artificial diseñados para ejecutar tareas autónomas a través de interfaces de programación de aplicaciones (API) y sistemas corporativos está transformando el perfil de riesgo en las organizaciones. Según el más reciente informe State of the Internet (SOTI) Security publicado por Akamai, la protección de la infraestructura digital ha dejado de centrarse exclusivamente en la gestión de identidades y accesos de personas para exigir marcos de gobernanza basados en el comportamiento de entidades no humanas.

El estudio, titulado La frontera de la IA agéntica: velocidad, escala e identidad no humana, identifica dos factores críticos: la dificultad para delimitar el perímetro operativo de los agentes autónomos y el incremento en la velocidad con la que los modelos de IA detectan e interconectan vulnerabilidades, superando los tiempos de respuesta de los ciclos tradicionales de parcheo.

Hallazgos sobre el vector de riesgo de la IA

El análisis identifica vulnerabilidades operativas y de visibilidad distribuidas en diversas capas de la infraestructura empresarial:

  • Riesgo en la integración mediante MCP: Pese a que el Model Context Protocol (MCP) facilita que los agentes de IA ejecuten acciones entre múltiples entornos de software, la exposición de este protocolo se ubica en el último lugar de las prioridades de seguridad para los responsables de tecnología, generando una brecha de visibilidad frente a posibles amenazas autónomas proyectadas hacia el final de la década.
  • Exposición de datos en plataformas conversacionales: Más del 6% de las interacciones empresariales con asistentes conversacionales de IA incluyen información corporativa sensible —principalmente datos de identificación personal—, registrándose que un 47% de estas consultas se efectúan mediante cuentas personales fuera del monitoreo institucional.
  • Superficie de ataque en el navegador: Se identificó que más del 40% de los usuarios corporativos han instalado extensiones de navegador basadas en IA, de las cuales un 25% modifica sus permisos en un lapso de 12 meses. Dichas herramientas presentan una probabilidad 60% mayor de contener vulnerabilidades y exposiciones comunes (CVE) conocidas frente a extensiones estándar.
  • Descubrimiento y explotación acelerada: Los modelos de IA de frontera han demostrado capacidad para analizar y encadenar vulnerabilidades en código a ritmos que rebasan la capacidad de respuesta humana, requiriendo mecanismos de mitigación en tiempo real aplicados desde el borde de la red (edge).
  • Tráfico de clientes sintéticos: El reemplazo del flujo de navegación web tradicional por agentes de IA para el descubrimiento de información obliga a incorporar métricas de optimización para motores generativos (GEO) y gestión de bots para evitar la distorsión de datos corporativos.

Evaluación de la coyuntura operativa

Frente a esta dinámica, Boaz Gelbord, Chief Security Officer de Akamai, sostiene que la IA genera un impacto simultáneo en tres frentes: el uso interno en generación de código y productividad, la integración directa en productos o cargas de trabajo en la nube, y el surgimiento de vectores de ataque automatizados dirigidos a las empresas.

Por su parte, Steve Winterfeld, Advisory CISO de la misma firma, señala que la transición de la IA desde un rol de consulta hacia la ejecución de procesos de múltiples pasos modifica de manera sustancial la lógica operativa y la creación de valor en las organizaciones.

Pilares para la mitigación del riesgo agéntico

Para abordar estas brechas, la investigación plantea cuatro líneas de acción técnica y de gobernanza:

  1. Gobernanza adaptativa en el edge: Desplegar mecanismos de aislamiento y filtrado de API en tiempo de ejecución (runtime) desde el borde para neutralizar exploit-kits mientras se aplican correcciones en el servidor central (backend).
  2. Protección del entorno de navegación: Establecer controles de comportamiento dentro del navegador para supervisar la instalación y permisos de extensiones de IA no administradas.
  3. Gestión de la información para modelos generativos: Implementar capas de datos estandarizadas legibles por máquinas para evitar la interpretación errónea o alucinación de datos por parte de rastreadores sintéticos.
  4. Autonomía basada en la verificabilidad: Calibrar los niveles de permisos concedidos a cada agente según la reversibilidad de sus acciones y la facilidad de verificación, manteniendo la supervisión humana (human-in-the-loop) para operaciones de alto impacto.

Seguiremos brindándote más información sobre este tema en las siguientes presentaciones físicas y digitales de Channel News Perú

Mantente conectado a nuestra plataforma de negocios y revista, haciendo clic aquí y suscribiéndote a nuestro newsletter para contenido de valor diario

Digiqole Ad
...

Notas Relacionadas