Concienciación · 30 de septiembre de 2026 · 8 min de lectura
La confianza cero para la IA comienza por saber qué agentes existen
La inteligencia artificial está entrando rápidamente en los procesos empresariales.
La inteligencia artificial está entrando rápidamente en los procesos empresariales.
Agentes capaces de consultar información, utilizar herramientas, interactuar con aplicaciones, generar contenido o ejecutar tareas de manera autónoma están comenzando a formar parte del trabajo cotidiano. El problema es que, mientras la adopción avanza, la visibilidad sobre estos sistemas no necesariamente lo hace al mismo ritmo.
Para los equipos de seguridad aparece entonces una nueva pregunta: ¿cómo aplicar controles de Zero Trust a una tecnología que quizás ni siquiera está completamente identificada?
Un análisis publicado recientemente por The Hacker News plantea precisamente este desafío a partir de una guía de SANS sobre seguridad para agentes de IA: antes de establecer políticas, autorizaciones o mecanismos de detección, las organizaciones necesitan construir un inventario confiable de sus agentes y comprender su comportamiento.
La premisa es sencilla, pero sus implicaciones son profundas:
no se puede proteger aquello que no se puede ver.
Los agentes de IA están creando una nueva forma de TI en la sombra
Durante años, las organizaciones han enfrentado el fenómeno de la shadow IT: aplicaciones, servicios y herramientas adoptadas por los empleados sin pasar necesariamente por los procesos formales de TI y seguridad.
Los agentes de IA están llevando este problema a una nueva dimensión.
Un empleado puede incorporar una extensión de navegador que utiliza IA, conectar un asistente a una aplicación empresarial, desarrollar un pequeño agente para automatizar una tarea o utilizar una herramienta externa que interactúe con información corporativa.
Desde la perspectiva del usuario, puede tratarse simplemente de una herramienta para ahorrar tiempo.
Desde la perspectiva de seguridad, puede significar una nueva identidad con acceso a datos, aplicaciones, APIs y servicios externos.
Un estudio de Veeam citado en el análisis señala que el 70% de las organizaciones consultadas reconoce que los flujos de trabajo de IA ya interactúan con datos corporativos confidenciales sin supervisión completa, mientras que el 67% afirma que TI no puede realizar un seguimiento total de los flujos autónomos desarrollados por empleados.
Esto cambia la naturaleza del problema.
Ya no se trata solamente de descubrir qué software está instalado en los equipos. También es necesario identificar qué agentes existen, quién los utiliza, qué información procesan y qué conexiones mantienen con otros sistemas.
Un agente invisible también puede convertirse en un punto de entrada
Desde la perspectiva de un atacante, la falta de visibilidad puede ser especialmente atractiva.
El artículo de referencia menciona un incidente relacionado con METR en el que un atacante identificó una instancia EC2 personal de un empleado que ejecutaba una aplicación basada en un agente. Tras evadir su autenticación, consiguió que el agente entregara una clave API del proveedor del modelo.
La clave permaneció sin un límite de gasto adecuado y fue utilizada durante aproximadamente tres semanas, generando un consumo equivalente a unos US$600.000 en tokens. Además, el monitoreo existente no mostraba suficiente información sobre las solicitudes como para detectar el comportamiento únicamente a partir del volumen de tokens.
Más allá de las circunstancias específicas de este caso, existe una lección aplicable a cualquier organización:
un agente necesita ser tratado como un activo empresarial, no simplemente como una herramienta de productividad.
Si tiene una identidad, acceso a información y capacidad de ejecutar acciones, debe poder ser identificado y supervisado.
Una sola fuente de monitoreo tampoco es suficiente
Identificar los agentes es solo el primer paso.
El siguiente desafío consiste en entender dónde están operando.
Un agente puede encontrarse en una aplicación local, dentro de un navegador, en un endpoint, en una plataforma SaaS o ejecutarse directamente sobre infraestructura cloud.
Por eso, observar únicamente el tráfico de red o instalar herramientas de seguridad en los endpoints no necesariamente proporciona una visión completa.
El tráfico hacia los proveedores de IA normalmente está protegido mediante TLS. Desde una perspectiva de red, esto puede significar que los sistemas de monitoreo observen un dominio y una cantidad de tráfico, pero no necesariamente puedan determinar qué solicitud realizó el agente, qué herramienta utilizó o qué información procesó.
Imaginemos un escenario sencillo.
Un profesional de marketing instala una herramienta de IA en su navegador para resumir registros de clientes y preparar correos comerciales.
El endpoint puede no identificarla como una aplicación independiente porque funciona dentro del navegador.
La red puede observar únicamente tráfico cifrado hacia un proveedor legítimo.
Y la plataforma SaaS puede registrar la actividad como una sesión normal del usuario.
Sin correlacionar esas señales, la organización puede desconocer que existe un agente interactuando con información sensible.
La visibilidad necesita combinar diferentes señales
La respuesta no está en encontrar una herramienta capaz de observarlo absolutamente todo.
Está en correlacionar diferentes fuentes de información.
El análisis propone combinar señales provenientes de la red, endpoints, navegadores, sistemas de identidad y plataformas SaaS. Entre ellas pueden encontrarse:
registros DNS, SNI y proxies de salida;
telemetría de procesos y endpoints;
claves API almacenadas en variables de entorno;
extensiones y herramientas de IA instaladas en navegadores;
registros empresariales de navegación;
concesiones OAuth;
emisión y utilización de claves API;
registros administrativos de proveedores.
Cuando estas señales se relacionan, la organización puede comenzar a construir un inventario mucho más completo de sus agentes.
Y aquí aparece una diferencia fundamental entre detectar una actividad y entenderla.
Una conexión hacia un proveedor de IA puede ser perfectamente legítima.
Pero si esa conexión proviene de un agente desconocido, utiliza una identidad con privilegios elevados y accede a información sensible, el contexto cambia completamente.
Zero Trust también necesita una identidad para los agentes
El modelo Zero Trust parte de una idea conocida: no confiar implícitamente en una identidad, dispositivo o conexión.
En el caso de los agentes de IA, este principio adquiere una nueva dimensión.
Un agente no debería ser tratado simplemente como una extensión del usuario que lo creó.
Si un agente puede ejecutar tareas de forma autónoma, necesita una identidad propia, permisos definidos y límites claros.
El análisis plantea precisamente este cambio de enfoque: los accesos de los agentes deberían modelarse como un problema de identidad y aplicación de políticas independiente del usuario que los implementó. Esto implica asignar una identidad específica al agente, vincular sus permisos con la tarea que está ejecutando y controlar qué información puede salir del entorno.
Esto también modifica qué debería registrarse.
No basta con guardar el prompt que recibió el agente.
También es necesario saber:
qué herramienta utilizó, qué sistema consultó, qué acción ejecutó y qué información movió.
De esta forma, el registro deja de centrarse exclusivamente en la conversación con la IA y comienza a registrar el comportamiento operativo del agente.
Las auditorías tradicionales pueden quedarse atrás
Existe otro problema: la velocidad.
Las auditorías tradicionales suelen trabajar con ciclos definidos. Se revisan activos, configuraciones y permisos periódicamente para determinar si continúan cumpliendo determinados controles.
Pero los agentes pueden crearse, modificarse, clonarse y eliminarse en cuestión de segundos.
Eso significa que un inventario generado hace meses puede dejar de representar la realidad actual de una organización.
El artículo plantea incluso un escenario en el que un agente comprometido podría generar clones temporales capaces de realizar acciones durante un período breve y desaparecer antes de una auditoría tradicional.
Por eso, para los agentes autónomos, la visibilidad necesita convertirse en un proceso continuo.
No basta con preguntar una vez al año qué agentes existen.
Hay que poder responder esa pregunta durante toda la operación.
Automatizar la supervisión no significa eliminar la responsabilidad humana
El monitoreo continuo puede automatizarse.
La responsabilidad, no necesariamente.
A medida que los sistemas comienzan a observar y controlar a otros sistemas automatizados, aparece una nueva pregunta:
¿quién responde cuando la automatización toma una decisión incorrecta?
Una organización puede utilizar agentes para supervisar otros agentes, establecer alertas automáticas y aplicar políticas dinámicamente. Pero debe existir una persona o función responsable de los resultados y de las decisiones críticas.
Esto es especialmente importante en materia de seguridad.
Un mecanismo automático puede identificar una anomalía y bloquear una identidad.
Pero alguien debe definir qué comportamiento constituye realmente una anomalía, qué impacto puede tener el bloqueo y cómo se recupera el servicio si la decisión fue incorrecta.
La automatización necesita gobierno.
Del inventario a la respuesta: el nuevo ciclo de seguridad para agentes
Todo esto permite entender por qué Zero Trust para agentes de IA no debería comenzar directamente con políticas de bloqueo.
El orden importa.
Primero hay que descubrir.
Después, identificar y clasificar.
Luego, asignar identidades y permisos.
Posteriormente, establecer políticas y mecanismos de monitoreo.
Y finalmente, detectar, responder y revisar continuamente.
La propia guía de SANS mencionada en el artículo organiza estos controles en tres grandes niveles: inventario y gobierno; arquitectura y aplicación de políticas; y detección y respuesta.
Esta secuencia es especialmente relevante porque evita un error común: intentar controlar una población de agentes que todavía no conocemos.
Una política puede ser técnicamente perfecta.
Pero si existe un agente fuera de nuestro inventario, esa política simplemente no tiene dónde aplicarse.
La seguridad de los agentes comienza con visibilidad
Los agentes de IA pueden aportar productividad, automatización y nuevas capacidades a las organizaciones.
Pero también están creando una nueva categoría de activos digitales que necesita ser incorporada a las estrategias tradicionales de ciberseguridad.
El desafío no consiste únicamente en bloquear herramientas desconocidas.
Se trata de comprender qué agentes existen, qué identidades utilizan, qué información pueden alcanzar, qué herramientas pueden ejecutar y qué acciones realizan.
La lógica de Zero Trust sigue siendo válida: verificar, limitar privilegios y supervisar continuamente.
Pero antes de todo eso existe un requisito fundamental:
saber qué hay que proteger.
En un escenario donde los agentes pueden aparecer dentro de aplicaciones, navegadores, servicios cloud y flujos de trabajo desarrollados por los propios empleados, la visibilidad deja de ser una función secundaria.
Se convierte en la primera capa de seguridad para la IA empresarial.
Bibliografia: Fuentes y referencias
SANS Institute — Zero Trust for AI Agents: The Security Checklist.
Veeam — investigación sobre adopción de IA y shadow agents.
The Hacker News — análisis sobre Zero Trust y visibilidad de agentes de IA, 26 de septiembre de 2026.
Información sobre el caso METR y exposición de claves API.