Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Gobierne al agente de IA como la identidad que es

Gobierne al agente de IA como la identidad que es

Oct 6, 2026

Los agentes de IA son identidades no humanas. Poseen credenciales, tienen permisos y actúan sobre los sistemas las 24 horas del día, normalmente con acceso permanente que nadie revisa. La brecha de Salesloft Drift alcanzó a más de 700 organizaciones precisamente a través de ese tipo de token con permisos excesivos y sin caducidad, sin que hubiera inyección de prompts. Los controles ya existen: inventariar cada agente, limitarlo al mínimo privilegio, hacer caducar su acceso, revisarlo periódicamente y detectar cuándo se abusa de él.

Cuando una empresa contrata a una persona, esa persona pasa por un proceso. RR. HH. aprovisiona una cuenta, seguridad la limita a un rol, el acceso se revisa periódicamente y, el último día, alguien lo revoca. Eso es lo que debería ocurrir, pero la realidad es otra. La fuerza laboral de máquinas que hoy está integrada en toda la empresa nunca pasó por nada de eso, ni siquiera en teoría. Las cuentas de servicio, las claves de API, los tokens OAuth y los agentes de IA construidos sobre ellos se pusieron en marcha para que algo funcionara, se les concedió el acceso que facilitara el trabajo y luego se dejaron en ejecución. Según el Identity Security Landscape 2026 de Palo Alto Networks, una encuesta a 2930 responsables de decisiones de seguridad, las identidades de máquina superan a los empleados humanos en una proporción de 109 a 1, y 79 de cada 109 son agentes de IA.

Si dejamos de lado el ruido de los titulares sobre IA atacando a IA, lo que queda es un agente de IA que es una identidad no humana. Posee credenciales, recibe permisos y ejecuta acciones en los sistemas. Es algo que los equipos de seguridad ya saben gobernar.

El sector responde a esto como responde a todo lo que lleva "IA" en el nombre: proponiendo una nueva categoría. Nuevas herramientas, nuevos equipos y nuevas partidas presupuestarias para la "seguridad de la IA" y la "seguridad agéntica". La presión sobre un CISO es comprar una plataforma de seguridad de IA, y los informes que alimentan esa presión son contundentes: la Cloud Security Alliance, en una encuesta de 2024 a 818 profesionales, descubrió que solo el 15% se siente muy seguro de poder detener un ataque que involucre estas identidades.

Pero aliviemos esa presión: está más avanzado de lo que sugiere el pánico. Ya tiene un manual para una identidad que posee credenciales, tiene permisos y actúa sobre los sistemas. La inventaría, la limita al mínimo privilegio, hace caducar su acceso permanente, la revisa y detecta cuándo se abusa de ella. La tarea consiste en extender esa disciplina a la fuerza laboral de máquinas, igual que ya cubre a las personas.

Para MITRE ATT&CK, un ataque basado en IA sigue siendo un ataque a la identidad

El incidente de Salesloft Drift es todo el caso en un solo evento. Entre el 8 y el 18 de agosto de 2025, el grupo de intrusión identificado como UNC6395 alcanzó a más de 700 organizaciones, entre ellas Cloudflare, Palo Alto Networks, Zscaler y Proofpoint, a través de los tokens OAuth y de actualización emitidos para una integración de chatbot de IA. Google Threat Intelligence Group y Mandiant no encontraron ninguna vulnerabilidad en la plataforma de Salesforce detrás de ello. No hubo inyección de prompts ni envenenamiento del modelo. En términos de MITRE ATT&CK, fueron Cuentas válidas (T1078) y abuso de tokens de acceso de aplicación (T1550.001): el mismo ataque a la identidad contra el que el sector se ha defendido durante una década, dirigido esta vez a una identidad no humana con credenciales permanentes, con permisos excesivos y sin caducidad.

Un agente de IA no necesita ser vulnerado mediante jailbreak para comprometerle. Solo necesita conservar las credenciales permanentes que usted le entregó. La tecnología más avanzada del edificio puede fallar de la forma más antigua que existe.

Gobierne los agentes de IA como gobierna las cuentas privilegiadas

Empiece por el control al que recurren la mayoría de los equipos. La autenticación multifactor protege un inicio de sesión, pero una identidad de máquina que posee un token de actualización nunca vuelve a iniciar sesión. Genera nuevos tokens de acceso de forma continua y silenciosa. La MFA no tiene efecto sobre esta clase de ataque. Lo que gobierna una identidad de máquina es la caducidad, la limitación de alcance y la emisión justo a tiempo.

La exposición es el privilegio permanente, y es una propiedad de gobernanza que puede medir hoy. El Informe 2026 de Seguridad de Datos e Identidad de Netwrix descubrió que el 76% de las organizaciones no gobierna ni supervisa por completo las identidades no humanas (NHI). La encuesta 2026 de Teleport a 205 líderes de seguridad descubrió que el 70% concede a los sistemas de IA más acceso del que necesitaría una persona para la misma tarea, y el informe The Silent Rollback de JumpCloud situó en un 49% la proporción de organizaciones que dependen de claves y tokens estáticos y sin caducidad para sus agentes. Estas son las cifras de una identidad sin gobernar a escala de máquina, y la brecha de gobernanza es precisamente lo que busca un atacante.

Estas identidades también se escapan del manual humano, porque ese manual se escribió para personas. Funcionan las 24 horas, así que ninguna franja de horario anormal destaca. Tampoco suele haber baja: la Cloud Security Alliance descubrió que solo el 20% de las organizaciones tiene un proceso formal para revocar credenciales como las claves de API. El remedio es el aburrido: rotación, acceso justo a tiempo, revisiones periódicas de acceso y detección de amenazas a la identidad, aplicados a una población que fue eximida silenciosamente de las cuatro.

Luego está la pregunta que un CISO ya se hace sobre cualquier persona con privilegios: ¿a qué podría acceder esta identidad si su credencial estuviera ahora mismo en las manos equivocadas? Es una pregunta sobre el radio de impacto, y el radio de impacto es función del acceso. La disciplina para responderla ya está en la casa, pero nunca se ha dirigido hacia los bots.

Pero hay más de lo que cuidarse

Existen problemas nuevos de los agentes, y la gobernanza de identidad no los resuelve. La inyección de prompts es real. También lo es el problema del adjunto confundido (confused deputy), en el que se manipula a un agente con acceso legítimo para que lo use mal, y también lo es el encadenamiento autónomo de acciones entre sistemas. Esos pertenecen a una capa defensiva distinta, y quien afirme que el mínimo privilegio los cierra está exagerando. La afirmación más acotada es la que se sostiene: la capa de identidad y acceso del riesgo de los agentes (es decir, quién es el agente, a qué puede acceder, durante cuánto tiempo y si se abusa de ese acceso) es una disciplina que el sector ya aplica en otros ámbitos. La defensa contra la inyección de prompts es la frontera en la que vale la pena invertir. La exposición que entra por la puerta este año es más aburrida que eso. Es una credencial permanente que nunca caduca, en una identidad que nadie revisa.

Su portafolio de seguridad de identidad debe incluir y abordar a los agentes

El ciclo de vida del agente se corresponde con los controles que ya abarcan el tejido de identidad. Gobernar y revisar las identidades no humanas junto con las humanas es gobernanza de identidades, el trabajo de Netwrix Identity Manager. Eliminar su privilegio permanente y emitir acceso limitado y justo a tiempo es gestión de acceso privilegiado, que resuelve Netwrix Privilege Secure. Y cuando una identidad válida es manejada por manos equivocadas, sorprenderla en el acto es detección y respuesta a amenazas de identidad, donde se sitúa Netwrix Threat Manager. Un proveedor puntual que vende una herramienta independiente de identidades no humanas está construyendo justamente el programa paralelo que se le ha dicho al mercado que necesita. La alternativa es aplicar una sola disciplina de identidad a personas y máquinas y dejar que cubra también a los agentes.

La fuerza laboral de máquinas se contrata sin incorporación y nunca se da de baja. Tiene más llaves que los humanos que la rodean y trabaja las 24 horas, actuando donde nadie mira. Trate a cada agente como lo que es, una identidad con acceso, y la puerta por la que entró UNC6395 en más de 700 organizaciones se convierte en una que puede cerrar con los controles que ya tiene.

Compartir en

Aprende más

Acerca del autor

Imagen de dirk schrader

Dirk Schrader

Vicepresidente de Investigación de Seguridad

Dirk Schrader es un Resident CISO (EMEA) y VP de Security Research en Netwrix. Con 25 años de experiencia en seguridad informática y certificaciones como CISSP (ISC²) y CISM (ISACA), trabaja para promover la ciberresiliencia como un enfoque moderno para enfrentar las amenazas cibernéticas. Dirk ha trabajado en proyectos de ciberseguridad en todo el mundo, comenzando en roles técnicos y de soporte al inicio de su carrera y luego pasando a posiciones de ventas, marketing y gestión de productos tanto en grandes corporaciones multinacionales como en pequeñas startups. Ha publicado numerosos artículos sobre la necesidad de abordar la gestión de cambios y vulnerabilidades para lograr la ciberresiliencia.