Seguridad

el acceso dinámico reemplaza a RBAC

Según el Resumen de la ciberamenaza 2025 Según la ANSSI publicada recientemente, los desarrollos vinculados a la IA generativa y su creciente integración en los sistemas de información refuerzan los riesgos y la superficie de ataque a la que están expuestas las organizaciones. Estos hallazgos subrayan la necesidad de adaptar los modelos de seguridad a los nuevos usos de la IA, particularmente en entornos agentes.

La IA agente está transformando profundamente la forma en que funcionan y se protegen los sistemas de TI. Los modelos tradicionales de control de acceso basados ​​en roles son cada vez menos adecuados para este nuevo entorno. Los agentes de IA actúan como nuevos usuarios, capaces de encadenar tareas rápidamente y difíciles de predecir. Esta evolución aumenta los riesgos relacionados con autorizaciones demasiado amplias o mal controladas. Por tanto, se hace necesario repensar la gestión del acceso para proteger mejor los sistemas.

La obsolescencia de los controles de acceso basados ​​en roles frente a la IA agente

Los sistemas de control de acceso basados ​​en roles se diseñaron para un mundo más lento, con equipos estables y flujos de trabajo predecibles. Hoy en día, la IA agente ha redefinido lo que es un usuario. También ha acelerado el ritmo al que evolucionan las necesidades de acceso, hasta el punto de que los modelos tradicionales están bajo presión. Los agentes no encajan en roles y pasan de una tarea a otra basándose en instrucciones, no en descripciones de trabajo.

En este contexto, los agentes multiplican las solicitudes de acceso. Las empresas ahora tienen muchos agentes que operan como usuarios completos, cada uno con su propio conjunto de permisos. Esto aumenta los puntos de entrada y aumenta el riesgo de cuentas con privilegios excesivos. Los privilegios estáticos entonces se vuelven problemáticos, porque cada autorización otorgada por un período prolongado puede ser explotada por un agente comprometido.

Esta situación crea un entorno particularmente favorable para los ataques. Las organizaciones que siguen dependiendo de niveles de privilegios fijos facilitan que los atacantes ya experimenten formas de comprometer a los agentes y secuestrar sus instrucciones para ejecutar cadenas de ataque completas. En un modelo de acceso estático, si un agente de IA tiene acceso amplio de forma predeterminada, el más mínimo error puede tener consecuencias importantes. Cuando se detecta un incidente, a menudo ya es demasiado tarde y los equipos de seguridad deben determinar por qué se concedió el acceso y durante cuánto tiempo estuvo secuestrado.

El modelo de acceso cero, control dinámico y seguro

El único modelo seguro se basa en un enfoque simple que consiste en aplicar sistemáticamente una política de “acceso cero” y luego validar cada autorización en el momento de su uso. Ningún usuario, humano o no, debería tener permisos predeterminados. Cada acceso se otorga en tiempo real, al nivel requerido y solo cuando sea necesario.

En este marco, los accesos son justo a tiempo (JIT), es decir, sólo se abren para la ejecución de una tarea y se retiran inmediatamente después. Se basan en condiciones específicas, como la apertura de un billete, y desaparecen en cuanto dejan de cumplirse dichas condiciones. Se lleva a cabo una verificación continua (identidad, dispositivo, comportamiento, contexto, política) y cualquier autorización puede ser revocada si el nivel de riesgo cambia. El objetivo es eliminar los privilegios permanentes y el acceso «por si acaso».

La seguridad de un modelo de acceso no se mide cuando todo funciona, sino cuando se produce una incidencia. En un entorno de agencia, los errores son inevitables, ya sea que provengan de una configuración deficiente, instrucciones imprecisas o un flujo de trabajo inesperado. Por tanto, el desafío es limitar su impacto.

Con un modelo de acceso cero, hay poco margen para que comportamientos no autorizados actúen. Los privilegios inactivos desaparecen y es menos probable que los errores se vuelvan críticos. También se simplifican las investigaciones. De hecho, ya no se trata de reconstituir años de autorizaciones, sino de comprender lo que fue autorizado en un momento dado.

Por lo tanto, el acceso dinámico se vuelve esencial para evitar que los agentes comprometidos o el comportamiento impredecible de la IA causen incidentes importantes. Más que una herramienta técnica, supone un cambio de mentalidad para las empresas.

Implementación del acceso dinámico en las organizaciones

Esta transformación es solo un primer paso y su implementación depende de inversiones en ingeniería, decisiones en tiempo real y una estrecha coordinación entre los equipos de producto, seguridad e ingeniería.

Para lograrlo, las empresas primero deben recuperar la visibilidad de sus entornos porque muchas aún no saben qué agentes existen y a qué sistemas acceden. Luego deben equiparse con un motor de acceso basado en riesgos capaz de operar al ritmo de la IA agente. Las decisiones ya no pueden depender de revisiones periódicas y deben tomarse en tiempo real integrando señales de identidad, comportamiento, dispositivo y contexto. Las políticas se vuelven dinámicas y automatizadas, y solo la gestión continua permite otorgar o revocar el acceso con precisión.

Por tanto, el acceso dinámico ya no es un lujo sino una necesidad. La IA agente ya está transformando la forma en que trabajamos y haciendo que los modelos estáticos sean insuficientes para mantener el control. Los agentes se multiplican, actúan a una velocidad difícil de seguir y generan necesidades de acceso que los enfoques tradicionales ya no pueden satisfacer. Por el contrario, las organizaciones que adoptan controles de acceso JIT y en tiempo real basados ​​en riesgos, con condiciones explícitas y verificación continua, tienen un modelo que puede seguir el ritmo tanto de los humanos como de los agentes. Esta transición no es sencilla pero se vuelve esencial para dominar los sistemas de IA.
____________________________

Par James RobinsonCISO en netscopio

____________________________

Lea también:

¿Los agentes de IA dañarán o fortalecerán su postura de seguridad?

A los agentes de IA no les falta inteligencia, les falta contexto

Ciberseguridad: por qué la cultura del acceso debe sustituir a la del perímetro

IA agente en el corazón de la transformación de TI

Menos soluciones puntuales, más plataformas


Vistas de publicaciones: 203

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *