El nuevo ABC de la ciberseguridad: Identidad, Visibilidad y Contención
Cuando Keren Elazari aceptó acompañarme en el podcast The Segment , lo primero que hizo fue rebuscar en su clóset. Estaba buscando una camiseta que llevara una frase que entregó desde escenarios de todo el mundo: los hackers no entran a la fuerza, nosotros iniciamos sesión.
Durante nuestra conversación, apoyó la línea con datos.
Año tras año, dijo, el Reporte de Investigaciones de Violaciones de Datos de Verizon (DBIR) contaba la misma historia: credenciales robadas y contraseñas recicladas seguían en la puerta principal. Aunque la explotación de vulnerabilidades superó ahora al abuso de credenciales como vector de acceso inicial principal, el abuso de credenciales sigue apareciendo en el 39% de las brechas si se observa la cadena de ataques en su conjunto. Eso la convierte en la técnica más extendida en los datos. (Los atacantes suelen emparejar ambos.) Abren un sistema sin parchear y luego buscan directamente las credenciales.
Mientras tanto, el parcheo va hacia atrás. Solo el 26% de las vulnerabilidades explotadas conocidas fueron remediadas el año pasado, frente al 38% del año anterior. Y el tiempo medio para el parche se extendió de 32 a 43 días.
Esa es la diferencia entre la conversación que estamos teniendo sobre la IA en ciberseguridad y lo que los atacantes realmente están haciendo con nuestros entornos. La IA no inventó una nueva clase de intrusión, sino que comprimió el calendario para explotar debilidades que ya conocíamos.
El argumento de Keren es que la industria debe acertar con los ABC de seguridad antes de poder sacar mucho provecho de la IA de seguridad. Su versión de esos fundamentos: identidad, visibilidad y contención. Cada uno cierra una brecha que la IA está ampliando actualmente.
Los atacantes no entran a la fuerza. Inician sesión.
Pregúntale a Keren cómo entra en una organización en un compromiso con el red team, y te dirá lo que no va a hacer: no va a perder tiempo ni cotización creando un exploit personalizado desde cero.
El reconocimiento se ocupa de la mayor parte del horario, y lo que busca es acceso. Las credenciales de un empleado legítimo son el hallazgo ideal porque ese acceso se realiza de forma discreta.
Solo luego de agotar los caminos de bajo esfuerzo considera atacar un sistema público, porque esa es la opción más ruidosa y la que más probabilidades de ser descubierto.
Los grupos criminales reales siguen la misma economía de brechas . Keren repasó las campañas de ShinyHunters, parte del ecosistema flexible que el FBI denomina "La Com". Su estrategia empezaba llamando al servicio de ayuda de una organización mientras se hacía pasar por un empleado con acceso privilegiado, y luego convenciendo al escritorio para que restableciera las credenciales del empleado.
Más recientemente, invirtieron la situación, hacer pasar por el propio servicio de ayuda, activando solicitudes de inicio de sesión único (SSO) y restablecimiento de contraseñas, y recopilando las credenciales que regresan. Cuando estos grupos recurrían a la IA, Keren dijo que la usaban principalmente para generar voces deepfake y así afinar su ingeniería social.
El punto que debería quedar en la mente de los líderes de seguridad es que los delincuentes son incansablemente creativos con lo que ya tienen. Tienen enormes bases de datos de nombres de usuario y contraseñas. La autenticación multifactor aún no está completamente desplegada en muchas organizaciones, y muchos de los despliegues que existen se basan en métodos de autenticación que Keren considera ya pasados de su fecha de caducidad.
Por qué la IA acelera más a los atacantes que a los defensores
Keren describió la IA como una máquina del tiempo para atacantes. El reconocimiento, la planeación de herramientas y campañas que antes llevaban semanas o meses ahora pueden hacer en días u horas.
Los defensores deberían recibir un impulso comparable, y hasta ahora no lo están haciendo.
La razón se reduce a lo que un modelo de IA puede comparar con su propio trabajo. Cuando un modelo de lenguaje grande (LLM) busca una vulnerabilidad, tiene una prueba clara de éxito. Puede intentar explotar el fallo y ver si el intento funciona. Esa señal de aprobado o suspenso es lo que hace que la habilidad sea entrenólica, y se agudiza con cada iteración.
El parcheo no ofrece tal señal. Una solución tiene que sobrevivir a la producción, en cualquier variante de entorno en la que llegue, sin romper la aplicación que pretende proteger. Ninguna comprobación automática rápida puede confirmar todo eso.
Los modelos cada vez mejoran en encontrar fallos. Escribir y enviar la reparación de forma segura sigue siendo un trabajo lento, cuidadoso y monitorear por humanos.
Esa es la primera verdad dura de la conversación. El descubrimiento se acelera, la remediación no, y la brecha entre ambos se amplía por sí sola. Como dijo Keren, no puedes "espolvorear un poco de polvo LLM" y llamar a eso una estrategia.
La IA no creó dos décadas de deuda técnica construida a partir de contraseñas, sistemas sin parchear, expansión de identidades y redes planas. Simplemente adelantó la fecha de entrega.
Los ataques más avanzados que vio lo confirman. Señaló la campaña de Estado-nación que Anthropic documentó a finales de 2025 como GTG 1002, en la que el atacante empleó agentes de IA para orquestar una intrusión de extremo a extremo. Esa orquestación fue un verdadero avance. Aun así, Keren sospecha que el acceso inicial en sí parecía completamente ordinario: probablemente credenciales robadas o una brecha olvidada en el entorno que fundamentos estables cerraron.
Por qué una evaluación de seguridad de red debería comenzar desde fuera
La segunda dura verdad de Keren es que los atacantes a menudo entienden mejor un entorno objetivo que quienes lo defienden.
No cree que eso sea un problema de competencia. Los equipos de seguridad defienden un negocio real, no un laboratorio. Un negocio en activo gestiona nóminas, incorpora proveedores, genera cargas de trabajo en la nube y conecta APIs. Cada una de esas actividades necesarias crea una superficie de ataque.
La TI en la sombra y la IA en la sombra siguen la misma lógica. La gente adopta lo que los ayuda a hacer su trabajo. Los atacantes lo explotan bajo la suposición segura de que las lagunas están ahí, una suposición que Keren dice que casi siempre cumple.
Planteó un patrón relacionado en la maquinaria de seguridad. La mayoría de los equipos ahora usan entre 50 y 60 productos de seguridad, y asumen que toda esa cobertura se acumula. Pero si mapeas esas capacidades frente a un camino de ataque real, ya sea la cadena de muerte de Lockheed Martin o MITRE ATT&CK, y las lagunas se hacen evidentes.
Keren dijo que normalmente puede encontrar a alguien dentro de una organización muy madura que admita que un sistema concreto, un entorno en la nube o el nuevo proyecto de IA de un departamento, está fuera de todo eso.
Su desafío práctico para los equipos de seguridad: realizar una evaluación interna de seguridad de red. Herramientas como Shodan y Censys llevan años disponibles, pero aún se encuentra con equipos que nunca las usaron para analizar su propio entorno como lo haría un atacante.
Cualquier evaluación seria de seguridad de red debería incluir esa visión externa, porque no puedes defender lo que no puedes ver.
Paranoia proactiva: los 3 fundamentos esenciales de la seguridad
Cuando Keren se formó para la profesión cibernética, los fundamentos eran la tríada de la CIA: confidencialidad, integridad y disponibilidad. Esos siguen siendo válidos. Pero describen lo que estás protegiendo en lugar de cómo los atacantes realmente llegan a ello.
En su lugar, propone un conjunto actualizado:
- Identidad. Durante la mayor parte de la última década, la identidad fue el mayor vector inicial de acceso en las brechas reportadas, y la forma en que la mayoría de las organizaciones la gestionan sigue siendo un marco en el pensamiento del siglo XX. Según la estimación de Keren, arreglarlo elimina al menos el 20% de los vectores de ataque iniciales.
- Visibilidad. Si los atacantes pueden inventariar recursos que olvidaste, empiezas la pelea en desventaja. La visibilidad es lo que convierte un entorno desconocido en uno defendible.
- Contención. Este es el que más le importa a Keren como hacker, precisamente porque no quiere ser contenida. Un ataque se detiene antes de cuando el movimiento lateral es difícil, cuando las redes están segmentadas y cuando entrar en un sistema no entrega los siguientes diez. La microsegmentación construye esa contención directamente, colocando la política entre cargas de trabajo para que un sistema comprometido no tenga a dónde ir a continuación.
Keren llama a la mentalidad detrás de los tres "paranoia proactiva" y la distingue cuidadosamente del miedo. El miedo paraliza, mientras que la paranoia proactiva prepara. Como ella dice, no esperas a que llueva para montar tu tienda.
¿Por qué no hacen más equipos de seguridad este trabajo? Keren cree que es en parte naturaleza humana, ya que resolver la expansión de la identidad se siente como limpiar un desván. Y en parte es priorización, porque es difícil posicionar la identidad, la visibilidad y el contención como la próxima gran iniciativa estratégica.
Los fundamentos son lo que hace que la IA merezca la pena adoptar
Cada capacidad de IA que un equipo de seguridad quiere desplegar se basa en la misma base: saber quién está en tu red, qué hay en tu entorno y hacia dónde puede viajar una intrusión.
Un agente de IA que triaje alertas solo es tan útil como el inventario de activos que tiene detrás. La respuesta automatizada solo es segura en una red donde el radio de la explosión de un ataque ya está limitado.
Esa es la parte del argumento de Keren que merece la pena llevar a una conversación sobre la cotización. Identidad, visibilidad y contención son las condiciones previas para una estrategia de IA que se mantenga vigente. Si las sáltas, estarás superponiendo automatización a un entorno que nadie puede ver completamente, lo que agrava el problema de visibilidad con el que empezaste.
La línea temporal del atacante se va reduciendo. La pregunta para los defensores es si el suelo bajo sus herramientas es lo suficientemente estable como para que algo de ello ayude.
Escucha el episodio completo de The Segment: Un pódcast de liderazgo Zero Trust en Apple Podcasts, Spotify, o Nuestro sitio web.

.webp)
