5 pasos prácticos para la preparación de seguridad de Frontier AI de un experto en WWT en ciberseguridad
En Nochebuena de 1849, un incendio que comenzó en un intercambio en Kearny Street quemó aproximadamente cincuenta edificios en el centro de Santo Francisco.
La ciudad estaba construida de madera, compactada y no tenía una respuesta organizada contra incendios. El ayuntamiento se reunió esa misma tarde y aprobó una resolución para organizar compañías de bomberos. Cada uno de esos riesgos era visible antes del incendio. Fue el incendio lo que obligó a la reunión.
Steve Hollar, arquitecto de soluciones técnicas en WWT, ve el mismo patrón en la actualidad con los modelos de IA de vanguardia.
El riesgo de ataques acelerados por IA y de movimiento rápido lleva años creciendo. Los equipos de seguridad entendieron los fundamentos mucho antes de que la IA de la frontera acaparara titulares, pero lo que cambió es la urgencia que les rodea.
Nos sentamos con Steve para conocer cómo está asesorando a sus clientes para que aborden la IA de vanguardia. Expuso un plan de cinco pasos que ofrece a los líderes de seguridad una forma práctica y realista de preparar ahora.
Paso 1: define la superficie de protección antes de construir nada
Antes de que se construya cualquier arquitectura, dijo Steve, las organizaciones deben responder a una pregunta más básica: ¿qué es lo que realmente intentamos proteger?
John Kindervag, fundador de Zero Trust, desglosa Zero Trust en un modelo de cinco pasos alrededor de una idea central: la superficie de protección. Ese es el dato específico, aplicación, activo o servicio que una organización intenta defender.
Los cinco pasos para llegar a Zero Trust incluyen:
1. Define tu superficie de protección. Identifica los datos críticos, aplicaciones, activos y servicios que más importan.
2. Mapear los flujos de las transacciones. Entiende qué es lo que realmente necesita comunicar con esa superficie de protección y desde dónde.
3. Construir la arquitectura. Diseña la arquitectura en torno a lo que revelan los pasos uno y dos, colocando los controles lo más cerca posible de la superficie de protección. La segmentación suele ser la forma en que se hace cumplir esa colocación.
4. Crear la póliza. Establece quién, qué, cuándo, dónde, por qué y cómo el acceso a cada superficie de protección.
5. Monitorear y mantener. Inspecciona y registra el tráfico hacia la superficie de protección de forma continua, y alimenta lo que aprendas en el primer paso para que la siguiente superficie de protección empiece más fuerte.
Steve dijo que los dos primeros pasos son los que las organizaciones más a menudo se saltan. "Muchas veces vemos interés en la arquitectura o en la compra de una nueva solución", dijo. "Pero recomendamos empezar definiendo la superficie de protección desde el principio."
Desde entonces, Steve argumentó que el primer paso se volvió más difícil. En una entrada del blog de WWT sobre cómo definir la superficie de protección en la era de la IA agente, señala que un agente de IA decide hacia dónde va en tiempo de ejecución, por lo que no hay un patrón de tráfico fijo que vigilar y convertir en política. Y lo que un agente puede alcanzar a través de los sistemas que toca normalmente nunca se limita a la alcance.
Saltar directamente a arquitectura significa construir controles sin saber realmente qué están protegiendo ni por qué. Comprender tu superficie de protección te cerciora poder vincular tu estrategia de Zero Trust al valor empresarial.
Eso convierte un programa Zero Trust en un activo estratégico.
Paso 2: empieza poco a poco para demostrar el modelo antes de escalarlo
Una vez que tu equipo define la superficie de protección, el siguiente paso es el despliegue, y aquí es donde Steve ve el mayor riesgo operativo.
Frontier AI está acelerando la amenaza, y el instinto de muchas organizaciones es agilizar su respuesta para igualar.
"Los modelos de IA de Frontier nos están empujando a movernos rápido y romper cosas", dijo. "Pero no tenemos que seguir ese enfoque. Aún podemos abordar las cosas de forma muy metódica y práctica."
Su consejo es comenzar con una superficie de protección de bajo riesgo o un despliegue solo de visibilidad antes de extender los controles por todo el entorno. Esto demuestra que el modelo funciona, genera confianza interna en el proceso y se gana el derecho a extenderlo a tus activos de mayor valor.
Empezar pequeño elimina la fricción de los obstáculos de despliegue, explicó Steve. Permite a los equipos operacionalizar Zero Trust, entender cómo funciona en su entorno y luego pasar a otras superficies de protección con el tiempo.
Steve recomienda despliegues con visibilidad prioridad, especialmente para equipos que acaban de empezar con Zero Trust. Reducen el tiempo de permanencia, los atacantes pueden estar dentro de tu entorno sin ser detectados, incluso antes de que haya aplicación de la ley.
"Aunque aún no tengamos la aplicación de la ley, podemos empezar a identificar puntos críticos y agregar controles de alto nivel", dijo Steve. "Tener esa visibilidad sigue ayudando a limitar el tiempo de permanencia y el riesgo, incluso antes de que se haga cumplir el control total."
El camino hacia una postura de seguridad más rápida y lista para IA es un despliegue metódico que empieza de forma pequeña, construye confianza y fuerza operativa, y a partir de ahí se expande.
Paso 3: integrar la contención en la arquitectura
Con una superficie de protección definida y un modelo de despliegue probado, el siguiente paso es diseñar la construcción de contención. Esto controla lo que ocurre después de que ocurra una brecha.
"Queremos detener la cadena de muertes", dijo Steve. "Esto significa limitar lo que un sistema sin parche puede hacer si se accede y se vulnera." Para Steve, detener el movimiento lateral es la diferencia entre un ataque catastrófico y un pequeño incidente cibernético cotidiano.
Steve cree que la IA de la frontera cambió fundamentalmente el reloj de la cadena de muerte.
La metodología de ataque es la misma que los equipos de seguridad estudiaron durante años. Pero la velocidad a la que un atacante puede mover a través de ella se aceleró. Una buena estrategia de contención debe operar a la velocidad que la amenaza exige ahora.
Paso 4: capacita a tu equipo antes de que ocurra la brecha
La arquitectura y la política solo funcionan si quienes están detrás saben cómo responder bajo presión. Por eso Steve pone los ensayos al mismo nivel de prioridad que los controles técnicos.
WWT gestiona un Centro de Tecnología Avanzada donde las organizaciones pueden probar la arquitectura Zero Trust en un entorno seguro antes de iniciar la producción. También gestionan un Campo de Tiro Cibernético donde los equipos de operaciones de seguridad realizan ejercicios de mesa para desarrollar memoria muscular en la respuesta a incidentes.
El valor reside en probar la arquitectura y formar a los equipos antes de un incidente real, independientemente del proveedor que realice el ejercicio.
"Tener la capacidad de probar cosas, de exponerte a ellas, eso es valioso", dijo Steve. "Y los ejercicios de mesa siguen siendo muy valiosos, da igual quién los haga."
Si tu equipo de seguridad nunca practicó responder a un escenario de brecha acelerado por IA , ese ensayo merece la pena programarlo antes de que una brecha real provoque el problema.
Paso 5: mantén la postura correcta a medida que evoluciona la amenaza
Finalmente, el trabajo pasa a una postura a largo plazo. La mayor preocupación de Steve en esta etapa se centra tanto en la actitud como en la preparación técnica.
"Como industria nos lleva un poco de tiempo adoptar la idea de conectar de forma segura", dijo Steve.
Hizo una comparación con cómo evolucionó el propio networking. Las primeras redes se construyeron para conectar todo con todo. A medida que se hicieron evidentes los riesgos de esa apertura, la industria se adaptó e incorporó los controles que esa conexión requería. La IA de la frontera es simplemente la siguiente etapa de esa misma evolución.
Steve también tiene cuidado de señalar la sobrecorrección como tan arriesgada como la negación.
"También veremos el riesgo de que las organizaciones se sobrepreparen y piensen que la IA va a tomar el control", dijo. "Sí, habrá incidentes y consecuencias. Pero si nos preparamos bien, diseñamos controles de calidad en torno a lo que importa y mantenemos una buena higiene, podemos gestionar bien ese riesgo."
Steve lo comparó con llevar el cinturón de seguridad al volante. No esperamos ni planeamos tener un accidente, pero estamos preparados para protegernos en caso de que ocurra.
"El mayor consejo es simplemente no tener miedo", dijo. "El riesgo existe en toda nuestra vida diaria. Colocar los controles adecuados, como un cinturón de seguridad al manejar, es lo que realmente nos impulsa con seguridad."
La respuesta correcta ante la IA de la frontera es la preparación, no el pánico
Muchos CISOs sienten la presión de demostrar que están reinventando su estrategia de seguridad para la era de la IA de frontera.
Steve escucha esa ansiedad constantemente en las conversaciones con los clientes, y desde su perspectiva en WWT, se basa en un malentendido de lo que es la IA de frontera.
"La idea errónea más común que escucho es que la IA de frontera es fundamentalmente nueva", dijo. "Un sistema de IA es solo otra carga de trabajo. Tiene una complejidad y escala que no vimos antes, pero ya tenemos controles, como la contención de brechas, que se protegen contra ella."
Steve lo compara con cómo evolucionó la red en sí, adaptando sus controles a medida que surgían nuevos riesgos. Considera la IA de frontera simplemente como el último desarrollo que la ciberseguridad tuvo que absorber.
El trabajo que importa ahora es el mismo que los equipos de seguridad conocen desde hace años: principios de Zero Trust, limitar el movimiento lateral, reducir la superficie de ataque y construir una visibilidad real del entorno.
Frontier AI no agregó nuevos elementos a esa lista, solo subió la prioridad de todos los elementos que ya están en ella.
¿Listo para poner estos pasos en práctica? Explora estrategias para preparar ante amenazas de IA en la frontera.
.webp)




%20(1).webp)