El experto en ciberseguridad, Darren Guccione, advierte: "Un agente de IA comprometido con privilegios en el sistema puede dar acceso directo a datos críticos"

"Un agente de IA comprometido con privilegios en el sistema puede dar acceso directo a datos críticos"
"Un agente de IA comprometido con privilegios en el sistema puede dar acceso directo a datos críticos"Canva
Noticia
Añádenos en Google

Elígenos como tu fuente preferida en Google.

El experto advierte de los riesgos de incluir nuevas herramientas basadas en inteligencia artificial en el trabajo diario de las empresas.

Un agente de inteligencia artificial puede ser útil para consultar documentos, acceder a determinadas aplicaciones y completar tareas sin que una persona tenga que supervisar cada paso. Para hacerlo necesita permisos, como cualquier usuario de la empresa, y es en ese punto donde puede aparecer un gran riesgo, tal y como advierte el experto en ciberseguridad, Darren Guccione, que explica que las nuevas identidades digitales pueden acumular acceso a información y sistemas sensibles.

El consejero delegado y cofundador de Keeper Security asegura que un agente de IA comprometido con privilegios en el sistema puede facilitar el acceso directo a datos críticos a terceros. Su advertencia está dirigida especialmente a todas aquellas empresas que están desplegando muchos agentes de IA al mismo tiempo, ya que cada uno de ellos puede tener credenciales para autenticarse y ejecutar acciones a una gran velocidad. Si esas credenciales permanecen activas durante demasiado tiempo o permiten más de lo necesario, un intruso que controle el agente puede heredar también sus privilegios.

Guccione pone un ejemplo y explica que una herramienta que se encarga de preparar informes es posible que necesite leer determinadas bases de datos, pero no modificar usuarios ni consultar cualquier expediente. Si recibe permisos generales por comodidad, un fallo o el uso indebido de credenciales puede hacer que se amplíe enormemente el alcance de un incidente. El problema no está en el agente inteligente, sino en los permisos que le ha dado la organización.

Por otro lado, asegura que incorporar cientos de agentes automatizados puede llevar mucho menos tiempo que contratar y dar acceso a cientos de empleados, pero cada una de estas identidades necesita un responsable, unos permisos definidos y mecanismos que permitan detectar cualquier comportamiento irregular o inesperado. Darren Guccione muestra su preocupación por que la velocidad de adopción de estos sistemas deje atrás los controles habituales de gestión de accesos.

Permisos limitados para tareas concretas

La primera medida que plantea Guccione es que a cada agente solo se le concedan los permisos imprescindibles. Si debe consultar una carpeta para completar una tarea, no necesita tener acceso permanente a todo el servidor. Este permiso se puede activar cuando inicia el trabajo y ser retirado al terminar. Es una aplicación del principio de mínimo privilegio y el acceso temporal que los equipos de seguridad ya emplean para proteger las cuentas de administración.

Por otro lado, habría que verificar la identidad del agente y registrar lo que hace con los permisos que se le conceden. Conocer que una acción procede de una cuenta automatizada es insuficiente si nadie puede reconstruir la información consultada, qué herramienta usó o cuándo cambió su actividad. El responsable de Keeper Security también recomienda proteger las credenciales, renovándolas y eliminando los accesos permanentes cuando ya no tengan una función clara.

Por su parte, Michael Marino, responsable de estrategia de seguridad de identidades de la empresa, ha indicado que los sistemas empresariales se reparten entre servicios locales y en la nube, lo que complica la vigilancia de los privilegios desde un solo punto. Su propuesta es la de autorizar accesos en función de la tarea que deba realizar, durante el tiempo que sea necesario y con capacidad de auditoría.

La conclusión es que se debe determinar cuánto poder se concede a cada agente de IA, ya que, aunque la inteligencia artificial puede ahorrar trabajo al ejercitar determinadas tareas rutinarias, los permisos otorgados pueden poner en riesgo información sensible de las organizaciones.

Más información sobre: