Buscar
Los Especiales

Lectura 4:00 min

SOC agéntico: agentes de IA transforman la ciberseguridad corporativa

Los agentes de IA comienzan a investigar alertas y proponer respuestas ante ciberataques. TecnetOne apuesta por automatizar la defensa manteniendo la decisión final humana

Los agentes de inteligencia artificial pueden investigar y correlacionar alertas.Shutterstock

El cibercrimen automatizó parte de sus operaciones y ahora la defensa intenta seguir el mismo camino. TecnetOne, firma de ciberseguridad con sede en Querétaro y operaciones en México y Estados Unidos, comenta que desarrolló un centro de operaciones de seguridad —SOC, por sus siglas en inglés— donde agentes de inteligencia artificial (IA) investigan alertas, correlacionan señales y proponen acciones antes de que intervenga un especialista.

En entrevista con El Economista, Gustavo Sánchez, CEO de TecnetOne, dijo que el objetivo es reducir uno de los principales cuellos de botella de la ciberseguridad: el tiempo que emplean los equipos humanos en revisar miles de alertas procedentes de distintas plataformas.  “Automatizamos la revisión, que es la parte que hoy se hace a mano y a destiempo. La aprobación sigue siendo de una persona y queda registrada con su nombre y la hora”.

De la alerta al contexto

En un SOC tradicional, un analista puede revisar señales provenientes de antivirus, sistemas de identidad, firewalls o servicios en la nube. El problema no es únicamente recibir la alerta, sino determinar cuáles representan una amenaza real y reconstruir lo ocurrido.

De acuerdo con información de la empresa, un centro convencional puede enfrentar alrededor de 3,000 alertas diarias.

Ahí entra el concepto de triage automatizado. Los agentes clasifican inicialmente las alertas, relacionan eventos separados en el tiempo y construyen una investigación preliminar.

“Cuando el analista abre el caso, la investigación ya está armada y la contención propuesta”, explica Sánchez sobre el modelo.

La diferencia técnica está en la capacidad de correlación de eventos. Una actividad sospechosa puede comenzar con una credencial comprometida, continuar con un acceso fuera de patrón y terminar horas después con movimientos dentro de una red. Analizadas de forma independiente, esas señales pueden parecer menores; conectadas, pueden revelar un ataque.

Menciona que en un ejercicio controlado realizado con una empresa manufacturera su sistema logró contener una intrusión en nueve minutos, aisló dos equipos y evitó extracción de información. La prueba también identificó seis riesgos que el cliente no tenía detectados. Se trata de resultados reportados por la compañía para ese ejercicio específico.

La IA investiga

Para Sánchez, uno de los puntos críticos es evitar que la automatización se interprete como autonomía sin supervisión. “Un consejo no puede delegar esa responsabilidad en un sistema, y nosotros no se lo pedimos”, afirma.

El esquema responde al principio human-in-the-loop: la IA puede investigar, correlacionar información y recomendar una acción, mientras una persona mantiene la autorización sobre decisiones críticas, como aislar equipos o bloquear accesos.

La trazabilidad se vuelve entonces parte central del sistema. TecnetOne resume este principio con tres conceptos: observable, gobernable y demostrable.

No toda IA es agéntica

La industria enfrenta, sin embargo, un problema de definición. Gartner distingue entre agentes capaces de investigar y proponer acciones con cierto nivel de autonomía y asistentes que necesitan intervención humana prácticamente en cada paso. También advierte sobre soluciones comercializadas como “agénticas” que no necesariamente cumplen esa definición.

Para Sánchez, la discusión empresarial debería ir más allá de preguntar si una plataforma utiliza IA. Las preguntas relevantes son qué puede hacer por sí misma, qué permisos tiene, cómo documenta sus decisiones y en qué momento debe intervenir una persona.

La presión por responder más rápido seguirá creciendo. Explica que en un promedio de 241 días para identificar y contener una brecha, mientras los atacantes utilizan automatización para reducir sus propios tiempos.

“La siguiente etapa de la ciberseguridad empresarial no será únicamente incorporar más IA, sino demostrar que esos agentes pueden acelerar la defensa sin eliminar control, trazabilidad ni responsabilidad humana”, concluye el CEO de la compañía.

Coordinadora de Operación Editorial de Suplementos y Ediciones Especiales de El Economista. Licenciada en Economía por la Universidad Nacional Autónoma de México. Estudió una especialización en Periodismo Económico en la Universidad de Miami, auspiciada por la Fundación Reuters. Ganadora del premio por la "destacada cobertura en finanzas verdes", entregado por la BMV y el Consejo Consultivo de Finanzas Verdes. Ha sido analista de mercados, editora de finanzas y creadora de ranking de negocios, responsabilidad social y mercados, y ha trabajado en la Comisión Nacional de Seguros y Fianzas, Reforma, Excélsior, Mundo Ejecutivo, Expansión, Fortuna, Infosel y Economática.

Últimas noticias

Noticias Recomendadas