Seguridad

Por qué los agentes de IA con privilegios excesivos son el próximo punto ciego empresarial

La brecha de permisos de IA se está convirtiendo en un importante punto ciego para los CISO, especialmente a medida que las empresas pasan de simples chatbots a agentes autónomos capaces de ejecutar código.

Los equipos de seguridad están comenzando a darse cuenta de que están cometiendo los mismos errores al implementar agentes de inteligencia artificial (IA) que las organizaciones cometieron durante la llegada al mercado de la nube y SaaS: demasiadas funciones de gestión de identidades y accesos (IAM) y la incapacidad de imponer privilegios mínimos.

El exceso de permisos es un problema porque los agentes pueden usar credenciales que son demasiado amplias para acceder directamente a los sistemas internos. Un solo agente secuestrado o deshonesto puede filtrar o alterar datos confidenciales a la velocidad de una máquina.

Seguridad de tokens AI Privilege Guardian, lanzado recientemente, es una herramienta de código abierto diseñada para ayudar a los equipos de seguridad a cerrar finalmente la brecha de privilegios de IA antes de que sea demasiado tarde.

Itamar Apelblat, cofundador y director ejecutivo de Token Security, cree que siempre hemos visto la inteligencia artificial como una nueva interfaz y no como una nueva categoría de identidad. Con la nube y SaaS, las organizaciones se mueven rápidamente, sobreautorizan todo y asumen que lo limpiarán más tarde, pero eso rara vez sucede.

«Con los agentes de IA, el riesgo se amplifica porque el ‘usuario’ no es alguien que realiza alguna acción intencional todos los días. Es un sistema impulsado por objetivos que puede ejecutarse continuamente en todos los sistemas a la velocidad de la máquina y acceder a datos y procesos comerciales críticos», dijo a LinuxInsider.

Funcionalidad de código abierto, no cerrada

Apelblat explicó que su empresa lanzó la nueva herramienta de seguridad como código abierto porque la industria necesitaba una base compartida sobre cómo se deben considerar los permisos de proxy antes de que se arraigue la expansión del acceso a la IA. Los modelos de permisos para agentes aún están surgiendo y se benefician de las aportaciones del mundo real.

«Esperamos que la comunidad contribuya con nuevas plantillas de intención, un mejor mapeo de control de nube y SaaS, y comentarios sobre cómo se ve realmente el acceso con el tamaño adecuado», señaló.

Token también proporciona una plataforma empresarial que ofrece estas capacidades y más para gestionar agentes de IA e identidades no humanas a escala.

Reducir el radio de explosión del ataque.

Cuando un agente de IA se ve comprometido, el daño se propaga mucho más rápido que las credenciales humanas robadas. AI Privilege Guardian de Token Security ayuda a contener los ataques a velocidad de máquina antes de que los defensores puedan reaccionar.

Las credenciales humanas robadas a menudo limitan lo que un atacante puede hacer dentro de una sesión. Apelblat explicó que los agentes comprometidos heredan permisos completos para flujos de trabajo automatizados, que generalmente cubren API, planos de control de la nube y datos confidenciales.

«En un ataque a velocidad de máquina, un atacante puede secuestrar un agente con demasiados privilegios y desencadenar un comportamiento destructivo o infiltrativo, eliminando recursos, modificando configuraciones o extrayendo datos más rápido de lo que los equipos humanos pueden detectar o responder», dijo.

Una característica central de la herramienta define lo que debe hacer el agente. Traduce la intención de alto nivel (como «Optimizador de costos») en permisos técnicos detallados que no son demasiado restrictivos y siguen siendo útiles.

«Comenzamos con la intención y luego la reducimos a los servicios, recursos, entornos y API específicos que el agente realmente necesita», señaló Apelblat.

A partir de ahí, la herramienta genera una política de privilegios mínimos que se ajusta al propósito y la valida frente a patrones de uso reales. El objetivo no es bloquear arbitrariamente al agente, sino darle el acceso exacto que necesita para hacer su trabajo, y nada más.

Separe las tareas legítimas de la deriva de privilegios

Appelblatt explicó además que las intenciones declaradas se convierten en un contrato. El software de seguridad de Token compara lo que realmente hace un agente con sus acciones definidas en función de los registros de ejecución y los permisos de uso.

Si surge un nuevo comportamiento que es inconsistente con el propósito original, será etiquetado como deriva. La intención y revisión actualizadas deben acompañar la evolución legal. Ampliar silenciosamente el acceso es una señal de riesgo.

«Identifique agentes, comprenda a qué tienen acceso y descubra conjuntos de permisos riesgosos o no administrados para que los equipos de seguridad puedan controlarlos en lugar de cerrarlos ciegamente», dijo.

Con herramientas como AI Privilege Guardian, los creadores de agentes pueden determinar correctamente el acceso de los agentes de IA desde el principio, lo que ayuda a promover un enfoque más formal para implementar la IA empresarial.

Appelblatt explica que el privilegio mínimo limita lo que puede hacer un agente de IA, no su forma de pensar. El modelo aún puede realizar inferencias a través de flujos de trabajo complejos.

«Simplemente limitamos las herramientas y recursos sobre los que puede actuar. Probamos e iteramos en función del comportamiento observado hasta que el agente puede completar con éxito su misión sin permisos innecesarios», dijo.

La capa de control IAM no proporciona

Según Apelblat, las herramientas tradicionales de IAM/IGA se basan en personas, inicios de sesión, sesiones y roles estáticos.

«Los agentes de IA no se comportan así. Son indeterminados, autónomos y operan a través de cadenas de herramientas y API, y la verdadera pregunta es qué operaciones están permitidas, no quién inicia sesión», aclaró.

Lo que falta, añadió, es una capa de control basada en la intención que pueda generar, validar y ajustar continuamente los permisos en torno al propósito del agente.

Apelblat descubrió que las mayores señales de alerta en los registros de ejecución cargados eran combinaciones de permisos demasiado amplios, comodines, permisos de acceso no utilizados y lectura/escritura/eliminación completa cuando solo se requería acceso de lectura.

«También vemos que los agentes de IA tienen acceso innecesario a distintos entornos, lo que les da acceso a sistemas sensibles donde no se requiere acceso. La herramienta resalta los permisos que nunca se utilizan, las operaciones fuera de la misión indicada y el acceso que crea un radio de explosión innecesario», añadió.

Los agentes de IA en la sombra se están extendiendo rápidamente

Apelblat está de acuerdo en que están apareciendo agentes de TI en la sombra en departamentos sin supervisión de seguridad. AI Privilege Guardian también aborda esta amenaza.

«Estamos viendo equipos que activan agentes rápidamente, a menudo fuera de las revisiones de seguridad formales, muy parecido a la TI en la sombra en la era SaaS. El descubrimiento es el primer desafío», afirmó.

La plataforma amplía esta visibilidad con una gobernanza centralizada de agentes y otras identidades no humanas para que los equipos de seguridad puedan gestionarlos sin cerrarlos reflexivamente.

Añadió: «Con herramientas como AI Privilege Guardian, los creadores de agentes pueden determinar correctamente el acceso de los agentes de IA desde el principio para ayudar a facilitar una implementación más formal de la IA empresarial».

¿Qué pasa después?

Además de IAM y privilegios mínimos, Apelblat cree que la autonomía confiable es el próximo gran desafío de seguridad sin resolver de la industria. Esto implica verificar en tiempo real que las acciones de un agente sean legales, rastreables y ejecutables.

La solución implica controles de tiempo de ejecución más estrictos, incluida una auditoría de alta fidelidad del uso de herramientas, una contención rápida cuando el comportamiento se desvía del script y una deshacer instantánea cuando algo sale mal.

“La gobernanza debe funcionar a la misma velocidad que los propios agentes”, concluyó.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba