3 min de lectura

Los agentes de IA necesitan acceso sin ver los secretos

A medida que los agentes de IA asumen tareas empresariales, los sistemas de identidad deben tratarlos como trabajadores digitales gestionados sin exponer sus credenciales.

Imagen: TechRadar

Los agentes de IA están empezando a comportarse como empleados digitales, lo que obliga a replantear la identidad empresarial. En este artículo de TechRadar Pro Perspectives, el director técnico de campo (Field CTO) para EMEA en Ping Identity argumenta que las empresas deben conceder a los agentes suficiente acceso para realizar tareas útiles sin entregarles las credenciales y secretos que permiten ese acceso.

El problema central es que la mayoría de los sistemas de gestión de identidad y acceso (IAM) fueron diseñados para usuarios humanos y verificaciones puntuales. En una empresa basada en agentes, las solicitudes de acceso también pueden proceder de software autónomo que actúa en nombre de personas, lo que implica que las organizaciones necesitan visibilidad continua sobre quién o qué está accediendo a los sistemas y si esos permisos siguen siendo apropiados.

Cómo los agentes de IA cambian la gestión de identidad

El artículo afirma que la IA ha creado una nueva categoría de identidad digital. Al igual que los empleados, los agentes autónomos deben ser identificables, gobernados y vinculados a responsabilidades para que las organizaciones sepan:

  • a qué sistemas y datos pueden acceder
  • quién es responsable de sus acciones
  • cómo se puede auditar su actividad a lo largo de su ciclo de vida

Al mismo tiempo, las interfaces nativas para máquinas permiten que los agentes ayuden en operaciones de identidad, incluyendo la gestión del acceso de usuarios humanos, la resolución de problemas y el apoyo a flujos de trabajo de seguridad. Eso puede reducir costos y mejorar la eficiencia, pero solo si las empresas imponen salvaguardas estrictas sobre lo que esos agentes pueden hacer.

Recomendado

Los bugs de WordPress ahora están siendo atacados a gran escala

Un modelo de identidad unificado para la IA

El artículo sostiene que las organizaciones no deberían añadir la seguridad de IA sobre sistemas de identidad heredados centrados en humanos. En su lugar, necesitan un marco único que gobierne tanto las identidades humanas como las de máquinas, reduciendo la proliferación de herramientas y evitando puntos ciegos de seguridad.

Ese marco debería incluir interfaces headless orientadas a la IA para agentes autónomos y desarrolladores, visibilidad total a lo largo de todo el ciclo de vida de los agentes y un responsable humano asignado a cada identidad de IA. De manera crucial, los agentes no deberían tener acceso directo a credenciales o secretos de larga duración. La alternativa recomendada son controles privilegiados just-in-time, que pueden intermediar el acceso a los recursos empresariales al tiempo que preservan la supervisión de cómo se conceden, gobiernan y auditan los permisos.

El argumento es sencillo: los agentes de IA no pueden aportar valor sin acceso empresarial, pero el acceso sin restricciones genera nuevos riesgos. Para que la empresa basada en agentes funcione, la identidad debe ser programable, auditable y diseñada para gobernar tanto a personas como a software bajo un único modelo.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

// Sigue leyendo