4 min de lectura

La IA convirtió a las aplicaciones sombra en un riesgo de seguridad mayor

Rob Gurzeev, CEO de CyCognito, afirma que la IA está inundando a las empresas con aplicaciones expuestas a internet que quedan fuera de los controles habituales, creando puntos ciegos en la superficie

Imagen: TNW

La IA ha hecho mucho más fácil que empleados de toda la empresa lancen aplicaciones expuestas a internet, y Rob Gurzeev, CEO y cofundador de CyCognito, sostiene que esto ha convertido el mayor punto ciego de la ciberseguridad en un problema más urgente que muchas vulnerabilidades conocidas.

Su idea central es sencilla: los equipos de seguridad a menudo se centran en los activos que ya conocen, mientras que los atacantes buscan todo lo que esté expuesto a internet —especialmente los sistemas olvidados, no gestionados o publicados por accidente que quedan fuera de los procesos estándar.

Gurzeev remonta esa visión a su propia trayectoria en ciberseguridad e inteligencia, donde trabajó en reconocimiento y operaciones sobre la superficie de ataque.

Sinceramente, este trabajo me eligió más de lo que yo lo elegí.

Rob Gurzeev, CEO y cofundador, CyCognito

Dijo que esos roles a menudo empezaban con poco más que un nombre y requerían encontrar “el camino de menor resistencia hacia algo que importara.” Esa experiencia sigue marcando su forma de pensar sobre la defensa.

Me enseñaron que en realidad nunca sabes cuál es la realidad. Tienes que ir a buscarla. Validarla.

Rob Gurzeev, CEO y cofundador, CyCognito

Mapeo de la superficie de ataque desde el exterior hacia el interior

El enfoque de CyCognito comienza con el nombre de la empresa y luego mapea lo que está expuesto a internet desde el exterior hacia el interior. Eso incluye activos no gestionados u olvidados, antes de probar esos sistemas para ver qué debilidades son realmente explotables.

Recomendado

Errores en extensiones de Joomla entran en la lista de vulnerabilidades explotadas de CISA

Como dice Gurzeev, la plataforma mapea todo lo que una empresa tiene expuesto en línea y traza las rutas que podrían conducir a redes internas y datos sensibles. En lugar de detenerse en un escaneo de vulnerabilidades, trata de validar qué podría usar realmente un atacante.

Si tuviera que nombrar la única cosa que nos hace únicos, es que nuestra plataforma piensa como un atacante. Eso debería ser obvio. No lo es.

Rob Gurzeev, CEO y cofundador, CyCognito

La escala es grande. Gurzeev estima que una gran empresa suele tener alrededor de 100,000 aplicaciones, dispositivos y activos en la nube expuestos a internet. Dijo que el mayor cliente de CyCognito tiene alrededor de 100 millones de activos accesibles externamente, y que las superficies de ataque externas cambian entre un 1% y un 3% cada día.

La IA está acelerando el problema de la exposición

Gurzeev dijo que las herramientas de programación impulsadas por IA están empeorando el problema al permitir que personas que no son desarrolladores creen y desplieguen software sin pasar por las revisiones de seguridad establecidas.

Hoy, cualquiera puede desplegar una app. Alguien de RR. HH. o de finanzas puede levantar una aplicación con una herramienta como Claude Code o Lovable y exponerla a internet, a propósito o por accidente.

Rob Gurzeev, CEO y cofundador, CyCognito

Sostiene que la IA ya no está en el borde del negocio. En los últimos seis meses, dijo, se ha introducido en la infraestructura central, lo que significa que estos sistemas ahora forman parte de la propia superficie de ataque.

También señaló investigaciones que sugieren que el código generado por IA introduce vulnerabilidades a tasas más altas que el código escrito completamente por humanos, mientras que gran parte de ese software elude las prácticas de desarrollo seguro que las organizaciones tardaron años en construir.

Por eso, en su opinión, las pruebas periódicas ya no son suficientes. Dice que los equipos de seguridad ahora necesitan tres cosas de forma continua:

  • saber qué está expuesto ahora mismo
  • saber qué, dentro de todo ese entorno, es realmente explotable
  • corregir los problemas que importan en cuestión de horas

La última versión de CyCognito está dirigida a ese modelo, combinando el descubrimiento completo de la superficie de ataque con validación impulsada por IA. Gurzeev dijo que la plataforma ejecuta continuamente más de 100,000 comprobaciones automatizadas para problemas conocidos, mientras usa IA para las rutas de ataque más complejas que los escáneres estándar tienden a no detectar.

Los ganadores no serán los que gasten más. Serán los que lo usen con mayor eficiencia, sacando el máximo de cada dólar de cómputo al orientarlo con contexto en lugar de ejecutarlo a ciegas.

Rob Gurzeev, CEO y cofundador, CyCognito
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TNW

// Sigue leyendo