AI Agents Are Privileged Users; Who Is Auditing Their Access?
Las empresas suelen destinar grandes recursos a la protección del perímetro humano mediante autenticación multifactor y controles estrictos de acceso, pero a menudo pasan por alto el nivel de acceso que otorgan a los agentes de inteligencia artificial autónomos. Estas entidades operan mediante identidades no humanas respaldadas por cuentas de servicio o fichas de acceso, y son capaces de ejecutar acciones de máquina a máquina en entornos confidenciales sin la supervisión adecuada.
El problema principal radica en que estos sistemas autónomos actúan como usuarios con privilegios elevados, capaces de iniciar, aprobar y ejecutar procesos de manera simultánea, lo que puede romper principios fundamentales de separación de tareas. Como consecuencia, un fallo en estos flujos automatizados podría manifestarse como una interrupción en la producción, problemas de integridad de datos o gastos imprevistos en la nube, evadiendo los controles tradicionales diseñados para humanos.
Para mitigar esta vulnerabilidad y evitar que se conviertan en amenazas internas, la seguridad debe integrar a los agentes de inteligencia artificial dentro de la gestión de accesos e identidades y la gestión de accesos privilegiados. Esto implica establecer identidades de máquina aisladas con credenciales de corta duración, limitar su radio de acción a lo estrictamente necesario, asignar una propiedad de riesgo empresarial clara, mantener un registro detallado de su actividad, realizar revisiones periódicas de sus accesos y contar con mecanismos para contenerlos rápidamente en caso de incidentes.