Revolución en la gestión de accesos privilegiados ante el auge de las identidades autónomas

El crecimiento exponencial de agentes de inteligencia artificial automatizados obliga a las empresas a replantear la gestión de accesos privilegiados, adaptándola a identidades no humanas que superan en número a las humanas y que demandan un enfoque más riguroso y dinámico de control.

La proliferación de agentes de inteligencia artificial (IA) automatizados está transformando radicalmente cómo las organizaciones gestionan las identidades y accesos dentro de sus sistemas. En la actualidad, las identidades digitales no se limitan a usuarios humanos, sino que comprenden cuentas de servicio, tokens OAuth, claves API, certificados digitales, pipelines CI/CD y agentes de IA. Según algunos expertos, las identidades no humanas (NHIs, por sus siglas en inglés) pueden superar en número a las humanas en proporciones que varían desde 20:1 hasta 90:1. Esto significa que una empresa con 10.000 empleados podría llegar a gestionar hasta un millón de NHIs, la mayoría asignadas a agentes de IA.

Esta realidad impone grandes desafíos en el control de accesos: las empresas deben asegurar que los agentes de IA activados por humanos operen bajo la identidad y responsabilidad de esa persona, para evitar la explosión descontrolada de NHIs y la complejidad en la gobernanza. Sin embargo, los agentes autónomos requieren identidades propias y un acceso regulado con el mismo rigor que las identidades humanas, señala un estudio reciente donde, en una organización con 90.000 empleados, se identificaron 47.000 NHIs, incluyendo 17.000 cuentas de servicio.

La prioridad: controlar los accesos más privilegiados

El acceso privilegiado es el que implica el mayor riesgo, motivo por el cual la gestión de accesos privilegiados (PAM) se ha consolidado como una disciplina específica. Consiste en asignar identidades privilegiadas con accesos controlados, auditados y limitados en el tiempo, gestionados mediante sistemas PAM y de gestión de sesiones privilegiadas (PASM).

Patrocinado

Históricamente, estos sistemas estaban diseñados para controlar y auditar accesos privilegiados humanos. Las organizaciones solían otorgar directamente acceso privilegiado a NHIs, como las cuentas de servicio, para que realizaran tareas administrativas. Sin embargo, los agentes de IA —a diferencia de los servicios tradicionales— no son deterministas, sino que adaptan sus decisiones en función del contexto, de forma similar a los humanos.

Por ello, resulta imprescindible aplicar al manejo de estas identidades un modelo similar al de los usuarios humanos, asignando a los agentes acceso básico por defecto y obligándoles a pasar por un sistema PASM para elevar temporalmente sus privilegios cuando la tarea lo requiera.

IAM ante los retos de la inteligencia artificial

Si los agentes automatizados heredan permisos privilegiados de sus creadores u otros agentes, existe un riesgo elevado de escalada inadvertida de privilegios y compromisos que pueden facilitar movimientos laterales dentro de las redes corporativas. Estas vulnerabilidades son destacadas por marcos de referencia como OWASP y AIUC-1.

En este contexto, varios proveedores emergen y evolucionan para cubrir la necesidad de gobernar el acceso privilegiado de agentes autónomos, incluso acuñando la categoría de productos “AIdentity” para identificar esta área específica. Sin embargo, el sistema de gestión de identidades empresariales ya distingue entre identidades de largo plazo y gobernadas, credenciales efímeras y agentes creados tanto humana como automáticamente. La diferencia real ahora es la escala masiva en la adopción de agentes autónomos, que obliga a aplicar estas reglas con mayor rigor y consistencia.

Por lo tanto, no se necesitan sistemas IAM adicionales, sino adaptar los existentes para tratar a los agentes de IA como usuarios humanos con comportamientos no deterministas, no como servicios convencionales.

Eliminar privilegios permanentes y aplicar el principio de mínimos privilegios

Múltiples organizaciones suelen otorgar accesos permanentes a NHIs y agentes, lo que incrementa los riesgos. Los agentes autónomos analizan probabilísticamente sus acciones ante estímulos, lo que puede llevarlos a buscar accesos no autorizados para completar tareas. Por ello, deben estar sometidos a un nivel de gobernanza equiparable al de los usuarios humanos.

Por defecto, sus permisos deben restringirse de forma similar a un usuario normal. Para realizar tareas privilegiadas, tendrán que solicitar elevación temporal y controlada exclusivamente mediante sistemas PASM, que evitan la sobreasignación de accesos, gestionan sesiones privilegiadas, rotan contraseñas y garantizan auditorías continuas.

Gobernanza unificada para todas las identidades

El comportamiento de los agentes autónomos, al asemejarse al de los usuarios humanos, hace que deban integrarse en un modelo único y coherente de gobernanza de identidades. Los principios de Zero Trust, que exigen verificar cada solicitud de acceso sin importar si proviene de humanos, NHIs o agentes autónomos, deben aplicarse con más rapidez y constancia que nunca.

Los privilegios permanentes constituyen objetivos persistentes para los ciberataques. Un acceso privilegiado mal gestionado puede permitir movimientos laterales y acceso silencioso a los sistemas críticos hasta que se detecta la intrusión.

La auditoría y control riguroso de quién accede a activos clave es vital en la era de las identidades autónomas. Los desarrolladores y administradores necesitan aplicar más que nunca las mismas restricciones a agentes que a humanos: delimitar el alcance de tareas, elevar permisos solo cuando sea estrictamente necesario y reducirlos o revocarlos de inmediato.

La responsabilidad es ineludible: «Si creas la identidad, la posees»

Normativas como la ISO/IEC 42001 promueven que las organizaciones asignen responsabilidad clara y control del ciclo de vida de los sistemas de IA. Cualquier identidad que acceda, procese o almacene datos, o tenga conexión a internet, debe tener una responsabilidad asignada y controles estrictos durante todo su ciclo de vida.

Las credenciales huérfanas y agentes sobrerevolucionados representan graves vulnerabilidades que pueden ser explotadas mucho después de haberse olvidado su existencia. Por ello, toda identidad creada debe tener un propietario humano claramente definido. Por ejemplo, un agente que se activa bajo supervisión humana debería operar bajo la identidad de esa persona, y cada agente autónomo debe contar con una identidad propia, con privilegios limitados y revisiones periódicas de acceso por parte de un responsable humano.

Todas las acciones deben ser trazables a una identidad, ya sea humano, agente o creador del agente. Además, las cadenas de delegación entre agentes merecen especial atención para asegurar que los controles se mantienen en cada transferencia de privilegios.

Se deben establecer líneas base de comportamiento para los agentes, análogas a las que se emplean para monitorizar a los usuarios privilegiados humanos, manteniendo la capacidad de restringir accesos o interrumpir actividades que sobrepasen los límites autorizados.

Consideraciones finales

La gestión de accesos privilegiados sigue siendo un pilar de la política de ciberseguridad, dado que casi todas las brechas empiezan con identidades comprometidas. El primer paso es identificar todas las NHIs presentes en la empresa y monitorizar sus comportamientos para avanzar hacia una gobernanza unificada de identidades y un PAM eficaz.

La emergencia de la IA y las identidades autónomas aumenta la urgencia de priorizar la gestión de accesos privilegiados, evitando que agentes mal configurados hereden permisos excesivos indiscriminadamente. Referencias normativas como ISO/IEC 42001, OWASP ASI03 o AIUC-1 ofrecen guías útiles, fundamentadas en principios ya consolidados de IGA, PAM y Zero Trust, que ahora deben aplicarse con mayor precisión y dinamismo.

En definitiva, no importa si el acceso privilegiado lo solicita el director general, un desarrollador o un agente de IA: el tratamiento debe ser idéntico y la autoridad para actuar viene determinada exclusivamente por la identidad y sus permisos otorgados.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado