Los agentes de IA están vulnerando la seguridad de los datos; aquí te explicamos cómo solucionarlo.

El manual de seguridad de datos que la mayoría de las empresas utilizan hoy en día fue escrito para un mundo donde los humanos eran la identidad principal. Un usuario se autentica en un sistema y, en función de los controles de autorización, accede a los datos. Cada control significativo en múltiples dominios, incluyendo DLP, DSPMIAM, ITDR y CASB se basan en esa premisa.
Ese mundo ha dado un vuelco gracias a los agentes. Los flujos de trabajo basados en agentes, cada vez más autónomos, están siendo adoptados masivamente por las empresas.
- Desarrolladores que ejecutan agentes de codificación en sus portátiles.
- Equipos financieros que utilizan agentes para analizar datos propios en Snowflake.
- Equipos de marketing que trabajan con datos de clientes en sistemas CRM.
- Y tal vez incluso una aplicación pública desarrollada internamente y con la marca de su empresa que tome decisiones de las que no tenga ningún registro de auditoría.
Esto supone una diferencia abismal con respecto a los chatbots de respuesta automática. Los agentes son entidades autónomas y semiautónomas que pueden leer sus datos confidenciales, usar herramientas, acceder a API y tomar medidas. El manual de procedimientos que tiene no fue diseñado para ellos. A continuación, detallaremos los problemas detectados y las posibles soluciones.
Cómo los agentes están rompiendo los controles tradicionales
1. Las identidades son iguales a los seres humanos
Su infraestructura de IAM e ITDR se basa en identidades humanas. El inicio de sesión único (SSO), la autenticación multifactor (MFA), los roles de usuario, el aprovisionamiento, etc., están diseñados pensando en el usuario. Los agentes son más rápidos que los humanos y operan a una escala mucho mayor. Funcionan las 24 horas del día, los 7 días de la semana, en ráfagas, gestionando miles de llamadas a la API y, a menudo, heredando los permisos del usuario que los creó. Para las herramientas tradicionales de ITDR, los agentes parecen cuentas comprometidas. El problema de la relación señal-ruido es enorme.
2. Los datos confidenciales residen en sistemas, y nosotros controlamos los sistemas.
DSPM y DLP se crearon para descubrir y proteger los datos en reposo en sistemas conocidos. Los agentes añaden un nuevo modo de fallo: recuperan datos confidenciales de un sistema, los mantienen en contexto, los transforman y actúan sobre ellos en otro lugar. Los datos no se mueven de la forma en que DLP fue diseñado para detectarlos. Se están procesando. y actuó en consecuenciaSus necesidades de visibilidad de datos deben proporcionarle contexto sobre las acciones del agente, no sobre el estado del archivo.
3. Defensas basadas en el perímetro.
Analizar las indicaciones y respuestas es importante, pero el verdadero riesgo de un agente surge mucho antes: reside en los permisos. La llamada a la herramienta a la que no se tenía acceso, el conector que le otorga permisos de escritura en una base de conocimientos pública, la recuperación de datos de un repositorio vectorial que nunca se ha desinfectado. También influye cómo se construyó el agente y la intención detrás de sus acciones.
4. Visibilidad y gobernanza son lo mismo
Las hojas de cálculo repletas de casos de uso de IA aprobados son la nueva TI en la sombra. El número de agentes dentro de cualquier gran empresa crece rápidamente a medida que las plataformas de bajo código se democratizan para usuarios no ingenieros. Los inventarios estáticos creados mediante procesos manuales no son suficientes. La gobernanza debe ser continua y automatizada, o de lo contrario se convertirá en una mera formalidad.
El nuevo manual de estrategias: descubrir, gobernar, proteger, validar
Descubrir
El descubrimiento de agentes es más difícil que para las cargas de trabajo en la nube o las aplicaciones SaaS. Los agentes se encuentran en muchos lugares a los que no llega el descubrimiento tradicional:
- Plataformas de agentes nativos (Copilot Studio, Agentforce, Bedrock Agents, Foundry Agents)
- Servicios de agente autohospedados en AWS, Azure y GCP.
- Agentes de punto final, por ejemplo, Claude Code, Cursor o CodeEx, que se ejecutan en portátiles de desarrolladores, a menudo con credenciales que llegan al entorno de producción.
- Herramientas públicas de IA basadas en navegador que se conectan a servidores MCP y registros de herramientas que pocos equipos de seguridad han auditado.
El verdadero proceso de descubrimiento debe contemplar estos casos de uso mediante una combinación de API nativas de la plataforma, telemetría de red, señales OAuth, detección basada en registros y mapeo de puntos finales. Si su inventario de agentes solo abarca lo que su equipo de ingeniería ha reportado, es probable que solo haya visto la punta del iceberg.
Gobernar
El descubrimiento es una lista, mientras que la gobernanza garantiza la rendición de cuentas.
Para cada agente, necesitas tres cosas: un sentido claro de intención (¿Para qué fue construido este agente?), una imagen precisa de su radio de explosión (¿a qué datos y sistemas puede acceder realmente, dadas sus herramientas y permisos efectivos?), y un riesgo que tiene en cuenta la postura, el comportamiento, el nivel de autonomía y la exposición de datos confidenciales, transformándolos en una métrica cuantificable sobre la que un responsable de seguridad puede actuar.
La pregunta más útil sobre gobernanza es una que casi nadie puede responder hoy en día: dado todo a lo que este agente tiene acceso, ¿su comportamiento real es coherente con su intención declarada? Un agente diseñado para resumir tickets de soporte no debería acceder a la carpeta de fusiones y adquisiciones. El hecho de que esto sea difícil de detectar hoy en día es precisamente la razón por la que la gestión de agentes debe ser continua y estar basada en datos, en lugar de limitarse a una única revisión de acceso estática en un momento dado.
Proteger
¿Cómo protegerse contra amenazas en tiempo real? ¿Cómo bloquear acciones maliciosas? Analizar las indicaciones y respuestas es crucial, pero por sí solo es insuficiente. La protección real del agente significa la aplicación de políticas en el interior el bucle:
- Bloquea la llamada a una herramienta antes de que se ejecute si viola la residencia de datos.
- Elimine el contexto sensible antes de que llegue a un modelo de terceros.
- Detenga un agente que de repente comienza a acceder a datos fuera de su ámbito de propósito.
- Detecta la inyección de mensajes incrustada en el contenido recuperado, no solo en la entrada del usuario.
El nivel de exigencia técnica es alto porque los peores fallos de los agentes no parecen ataques. Parecen simplemente un agente haciendo exactamente lo que se le ordenó, pero con datos a los que no debería haber tenido acceso. La protección se sitúa entre el agente y los datos. Lo suficientemente cerca de la acción para garantizar su cumplimiento, pero lo suficientemente inteligente como para no interrumpir los flujos de trabajo legítimos.
Validar
El paso final se popularizará una vez que la regulación de la IA madure. Se centra en la pregunta: ¿Cómo saber si sus controles realmente funcionaron?
La validación implica poner a prueba a tus propios agentes de forma automática y a gran escala. Consiste en analizarlos mediante inyecciones de código, jailbreaks, intentos de exfiltración y llamadas a herramientas que no cumplen con las políticas establecidas, y generar evidencia de que las medidas de seguridad se mantuvieron. Sin esta capa, tienes una idea de tu postura, pero careces de pruebas. Con la evidencia de validación, cuentas con algo en lo que un consejo de administración, un auditor o un regulador pueden confiar.
El futuro de la seguridad de los datos
La seguridad de los agentes de IA no puede basarse en el statu quo ni en una infraestructura tecnológica de la era pre-IA. Se trata de una reestructuración de la forma en que la seguridad de los datos y la seguridad de la identidad trabajan juntas, junto con una nueva capa de ejecución de agentes que no existía antes.
Ese es el principio sobre el que Cyera ha estado construyendo. Nuestro solución de seguridad de IA Ya combina el descubrimiento y la gobernanza de activos y agentes de IA con una capa de protección para la comunicación entre modelos, agentes y datos. Ambos se basan en el mismo gráfico de datos y plataforma que impulsa nuestro DSPM y DLP. Esto permite vincular cualquier agente, en cualquier plataforma, directamente a los datos confidenciales dentro de su radio de acción, teniendo en cuenta las identidades humanas, de máquina y de agente.
Para que la visión empresarial centrada en los agentes despegue, la seguridad tendrá que evolucionar a la par. Las empresas que lo logren no serán las que tengan el modelo más sofisticado, sino las que puedan responder a una pregunta sencilla, a demanda, para cualquier agente en su entorno: ¿Qué datos tocaste, por qué y estaba permitido?
Si tu estrategia actual no puede responder a eso, ya está obsoleta. La buena noticia es que la nueva se está redactando ahora mismo, y aún tienes tiempo para liderarla.


.png)
