IA y ciberseguridad

100 resultados de evaluación de seguridad de AI Agent muestran: las empresas deben reconsiderar los límites de control antes de acelerar su adopción

Basado en el informe de SecurityWeek y el análisis del AI Risk Quadrant de Adversa AI, este artículo interpreta los resultados de evaluación de seguridad de 100 agentes de IA, con énfasis en el “desfase entre capacidad y protección”, las implicaciones para las empresas de la combinación letal de tres elementos, y cómo los CISO deberían responder en los ámbitos de identidad, control de salida, cadena de suministro y gobernanza.

Los resultados de la evaluación de seguridad de 100 AI Agents muestran: antes de acelerar su adopción, las empresas deben reconsiderar los límites de control

En el último año, la inversión de las empresas en AI Agent ha aumentado notablemente, pero la investigación en seguridad está advirtiendo al mercado: cuanto más potente es un Agent, mayor suele ser su superficie de ataque. Según un estudio de Adversa AI citado por SecurityWeek, la firma evaluó la seguridad de 100 AI Agents y los comparó en base al “AI Risk Quadrant” en tres dimensiones: vulnerabilidad comprometida, impacto potencial del daño y solidez de los controles defensivos. El resultado no es alentador: de los 100 Agents probados, solo 11 fueron clasificados como “capable well-defended” (capaces y con una protección relativamente fuerte).

La importancia de este estudio no radica en si un producto concreto “es seguro”, sino en que revela una realidad empresarial más amplia: la IA agentiva está superponiendo el riesgo del software tradicional, el riesgo de identidad, el riesgo de datos y el riesgo de ejecución automatizada en una misma superficie de control. Para los CISO, los responsables de TI y los arquitectos de seguridad, esto significa que los AI Agents no deben verse solo como una funcionalidad de productividad, sino gestionarse como sistemas de alta confianza y sistemas de automatización de alto riesgo.

Conclusión clave: la capacidad y la protección están quedando “invertidas”

En su análisis, Adversa AI plantea un concepto clave: power-protection inversion (inversión entre capacidad y protección). En términos simples, cuanto más capaz es un Agent de completar tareas complejas y cuanto más se acerca a los procesos centrales del negocio, más privilegios, más acceso a datos y más capacidad de acción externa suele necesitar; y precisamente esas capacidades amplían el daño que puede causar si es abusado o secuestrado.

El estudio resume el problema con la “tríada letal” de los AI Agents:

1. Capacidad de acceder a datos privados 2. Capacidad de interactuar con contenido no confiable 3. Capacidad de ejecutar acciones salientes

Cuando las tres coexisten, el Agent es más susceptible de ser explotado mediante prompt injection, contaminación del contexto, abuso de privilegios o secuestro de acciones. Según el estudio, el 98% de los objetos evaluados presentaban esta estructura. Esto no significa que esos sistemas vayan a ser necesariamente comprometidos, pero sí que las empresas deben asumir que, al desplegarlos, operan en un perímetro de automatización de alto riesgo y no en el perímetro de una aplicación ordinaria.

¿Qué tipo de Agents presentan mayor riesgo? Los de tipo ordenador y los de programación son los que más preocupan

El estudio señala que las dos categorías con mayor nivel de riesgo son los computer agents (Agents de ordenador) y los coding agents (Agents de codificación).

1) Agents de ordenador: cuando pierden el control, las consecuencias van más allá de “una aplicación mal utilizada”### 1)Agent tipo escritorio: una vez fuera de control, las consecuencias van mucho más allá de “una aplicación operada por error”

Los agentes tipo escritorio normalmente tienen la capacidad de operar entornos de escritorio, navegadores, interfaces del sistema e incluso sistemas operativos completos. Su propósito de diseño es hacer tareas por el usuario, pero para completar esas tareas suelen necesitar permisos bastante amplios a nivel de sistema.

Esto plantea dos problemas a nivel empresarial:

  • Los atacantes pueden obtener una superficie de control del terminal mucho mayor: si se induce a ese agente a ejecutar pasos maliciosos, el riesgo puede विस्तारse desde una sola aplicación hasta todo el terminal.
  • Falta de visibilidad para el usuario: los estudios señalan que las personas normalmente solo pueden ver la “entrada de la tarea” y la “salida del resultado”, pero no pueden ver qué accedió realmente el agente en el medio, qué recursos llamó ni qué estados del sistema modificó.

Para las empresas, si este tipo de agente se integra en entornos de oficina, procesos financieros, flujos de RR. HH. o consolas de operaciones de TI, el riesgo no es solo “hacer clic donde no toca”, sino fusionar permisos del terminal, acceso a datos y ejecución automática en una sola ruta que puede ser secuestrada.

2)Agent tipo código: entra de forma más directa en la cadena de suministro de software

El riesgo de los agentes de codificación está mucho más cerca de la cadena de desarrollo y despliegue de software empresarial. El análisis de Adversa subraya que este tipo de agentes no solo generan sugerencias de código: también pueden entrar en contacto con shell, dependencias, tokens, archivos de configuración y canalizaciones de despliegue.

Esto significa que, una vez que un agente de codificación es abusado, las consecuencias potenciales no se limitan a generar código inseguro, sino que pueden incluir:

  • acceso a claves o tokens de desarrollo
  • modificación de los procesos de compilación y pruebas
  • introducción de dependencias de alto riesgo
  • impacto en configuraciones de preproducción o producción
  • acceso a activos sensibles antes de la revisión de código

Para organizaciones que adoptan DevOps, ingeniería de plataforma o modelos internos de bajo código / “vibe coding”, el alcance de este tipo de agentes es especialmente grande, porque incrustan el riesgo dentro de la cadena de suministro de software. La empresa no puede limitarse a revisar el diff final del código; también debe revisar qué acciones ejecutó el agente, a qué secretos accedió y por qué conexiones externas pasó.

Impacto empresarial: no es un problema puntual de “seguridad del modelo”, sino un problema de control del negocio

Desde la perspectiva empresarial, los problemas de seguridad de los AI Agents afectan al menos a cuatro niveles.

1)Riesgo operativo

Si un agente recibe permisos incorrectos o es explotado mediante prompt injection, puede ejecutar acciones erróneas de forma directa, por ejemplo enviar correos equivocados, acceder a sistemas a los que no debería acceder, modificar estados de tickets, activar procesos automatizados o incluso invocar por error APIs externas en entornos integrados. Para las empresas que dependen de la automatización, este tipo de incidentes puede amplificarse en forma de interrupción de procesos, retrocesos manuales y retrasos operativos.

2)Riesgo financiero

Un agente con privilegios elevados puede provocar uso indebido de recursos, aumento repentino de costes en la nube, abuso de licencias o introducir costes de corrección en escenarios de código y despliegue. Si el agente participa en atención al cliente, procesos de ventas o procesamiento de transacciones, las acciones erróneas también pueden traducirse en pérdidas directas de ingresos.

3)Riesgo de cumplimiento y auditoríaCuando un AI Agent entra en contacto con datos personales, datos financieros, datos regulados o datos transfronterizos, la empresa necesita responder:

  • ¿Quién autorizó al Agent?
  • ¿A qué datos accedió?
  • ¿Se puede auditar cada uno de sus pasos?
  • ¿Cumple con los requisitos de mínimo privilegio, minimización de datos y trazabilidad?

Si la empresa no puede proporcionar registros claros, el AI Agent se convertirá en un punto ciego para la auditoría. Para organizaciones relacionadas con finanzas, salud, el sector público e infraestructuras críticas, este punto es especialmente delicado.

4)Riesgos para la marca y la confianza

A los usuarios no les importa cuán “inteligente” sea el Agent en teoría; les preocupa si filtrará información, hará operaciones incorrectas o tomará decisiones difíciles de explicar. Un solo fallo visible puede debilitar la confianza de clientes, socios y empleados internos en el sistema automatizado. Para las empresas que están impulsando la transformación con IA, esta pérdida de confianza suele ralentizar los despliegues posteriores.

Esto refleja una tendencia del sector, no un fenómeno aislado

Lo más destacable de esta investigación es que no describe un incidente puntual de vulnerabilidad, sino que revela una tendencia estructural: la velocidad de crecimiento de las capacidades de IA está superando la velocidad de adaptación de los controles de seguridad tradicionales a los sistemas automatizados.

La conclusión de Adversa también apunta a un fenómeno de mercado: muchos proveedores ponen más énfasis en la “capacidad” y la “eficiencia”, pero ofrecen poca explicación pública verificable sobre la protección. Para los compradores empresariales, esto significa que al evaluar un AI Agent no basta con preguntar “qué puede hacer”, sino también:

  • ¿Necesita acceder a datos privados?
  • ¿Entrará en contacto con contenido no confiable?
  • ¿Puede iniciar acciones salientes?
  • ¿Admite límites de permisos verificables, registros de auditoría y aprobación de acciones?
  • ¿Puede degradarse de forma segura en caso de fallo?

En otras palabras, la seguridad de los AI Agent está pasando de ser un “problema del modelo” a un “problema de control empresarial y gobernanza en tiempo de ejecución”.

Recomendaciones para las empresas: gestionar al Agent como un sistema automatizado con privilegios elevados

A nivel empresarial

  • Establecer un sistema de clasificación del uso de AI Agent según la sensibilidad de los datos, los permisos de acción y el impacto en el negocio
  • Realizar evaluaciones de riesgo separadas para contenido externo, sistemas internos y capacidad de ejecución automática
  • Definir líneas rojas sobre “qué tareas pueden completarse automáticamente y cuáles requieren confirmación humana”

Identidad y control de acceso

  • Imponer el principio de mínimo privilegio
  • Usar identidades independientes para el Agent, en lugar de cuentas humanas compartidas
  • Introducir MFA, acceso condicional y aprobaciones por paso para acciones de alto riesgo
  • Someter las acciones críticas y las operaciones irreversibles a verificación adicional

Controles técnicos

  • Usar SIEM para registrar de forma centralizada el comportamiento del Agent y sus interacciones con el sistema
  • Usar EDR/XDR para monitorizar anomalías en terminales y comportamientos entre dominios
  • Restringir el tráfico saliente, las llamadas a API y la exfiltración de datos
  • Conservar registros de auditoría de la ruta de ejecución del Agent, no solo registros de resultados
  • En escenarios de desarrollo, monitorizar shell, dependencias, tokens e interacciones de CI/CD

Gestión y gobernanza

  • Incluir el AI Agent en los planes de Incident Response
  • Evaluar los riesgos de agentes de terceros, plugins, servidores MCP y cadenas de herramientas externas
  • Establecer procesos de Third-party Risk Management
  • Definir umbrales de salida y mecanismos de retirada para la “automatización de caja negra”
  • Revisar periódicamente los permisos del Agent, en lugar de dar por hecho que seguirán siendo válidos indefinidamente

SecurityPost Insight

  • Las pruebas de Adversa AI sobre 100 AI Agent recuerdan a las empresas que el problema de seguridad de los AI Agent no es algo del futuro, sino un riesgo real que ya se está expandiendo.- Usar SIEM para registrar de forma centralizada el comportamiento del Agent y sus interacciones con el sistema
  • Usar EDR/XDR para monitorear anomalías en el terminal y en comportamientos跨域
  • Imponer restricciones al tráfico saliente, a las llamadas API y a la exfiltración de datos
  • Conservar registros auditables de la ruta de ejecución del Agent, no solo registros de resultados
  • En escenarios de desarrollo, monitorear shells, dependencias, tokens e interacciones con CI/CD

Gestión y gobernanza

  • Incluir los AI Agent en los planes de Incident Response
  • Evaluar los riesgos de Agents de terceros, plugins, servidores MCP y cadenas de herramientas externas
  • Establecer procesos de Third-party Risk Management
  • Definir umbrales de implementación y mecanismos de salida para la “automatización de caja negra”
  • Revisar periódicamente los permisos del Agent, en lugar de dejarlos válidos por tiempo indefinido

SecurityPost Insight

Las pruebas de Adversa AI sobre 100 AI Agents recuerdan a las empresas que la seguridad de los AI Agent no es un problema del futuro, sino un riesgo real que está creciendo ahora. El verdadero desafío no es solo si el modelo puede “decir algo incorrecto”, sino si, al disponer de acceso a datos, contacto con contenido y capacidad de ejecutar acciones salientes, convertirá un error en un incidente de seguridad ejecutable. Para las empresas, lo más peligroso no es usar IA, sino desplegar AI Agents sin límites, auditoría ni separación de privilegios.

Hay tres tendencias que merecen atención en el futuro: primero, los Agents seguirán entrando en flujos de oficina, desarrollo, atención al cliente y operaciones; segundo, los ataques de prompt injection, abuso de privilegios y cadena de suministro dirigidos a Agents se volverán más sistemáticos; tercero, las empresas pasarán gradualmente de la “evaluación de modelos” a la “gobernanza en tiempo de ejecución” y a la “protección verificable”. Para los CISO, la prioridad en adelante no es si adoptar o no Agents, sino cómo garantizar que, al adoptarlos, la identidad, las acciones salientes, la auditoría y las acciones irreversibles sigan bajo control.

Ruta de evidencia · securitypost

securitypost sitúa esta nota en Security Post publica inteligencia defensiva de ciberseguridad para líderes de seguridad empresarial, con c.... Boletín de amenazas / Seguridad empresarial / IA y ciberseguridad explica el ángulo editorial local: los Enlaces de fuentes deben abrirse antes de reutilizar el resumen. fechas, nombres y cambios de estado aún requieren comprobación.

Source URL

  1. https://www.securityweek.com/security-of-100-ai-agents-tested-and-ranked-what-you-need-to-know/amp/Primary

Artículos relacionados

Volver al canal