Funcionario cibernético de la Casa Blanca: la seguridad de la identidad es más importante que nunca en la era de la IA

A medida que la IA se integre más en la TI federal (y en los conjuntos de herramientas de los atacantes), las agencias gubernamentales necesitarán centrar sus recursos en regular y monitorear las identidades que acceden a su red, dijo el jueves un alto funcionario de ciberseguridad de la Casa Blanca.

Nick Polk, director de la rama de ciberseguridad federal de la Oficina Ejecutiva del Presidente, dijo que si bien los modelos de IA presentarán amenazas únicas a las redes federales, en general seguirán requiriendo primero un acceso confiable, algo que los defensores pueden utilizar en su beneficio.

“Creo que lo importante es que en muchos casos para utilizar y explotar las vulnerabilidades que [AI] «Si pudieras encontrarlos o usarlos de una manera… que podría ser maliciosa o conflictiva, lo primero que tienes que hacer es ingresar a la red», dijo Polk en la Cumbre del Sector Público de Rubrik presentada por FedScoop. «Hay algunos casos en los que tu software está frente a Internet, hay una solución un poco más fácil allí, pero la mayoría de las veces tienes que ingresar a la red».

Esto a menudo significa explotar el acceso que un empleado, contratista o proveedor externo tiene a sus sistemas y datos. Incluso en un futuro impulsado por la IA, los límites de seguridad de la red siguen siendo importantes, ya que brindan a las organizaciones un control significativo sobre quién obtiene acceso a sus sistemas y datos y cómo.

«Ahí es donde una identidad fuerte sigue siendo realmente crítica para poder [first] repeler un intento de explotación antes de que pueda ocurrir o, [second,] «Identificar muy rápidamente que esta persona o esta máquina realmente no debería estar en la red» o se está comportando de manera anómala», dijo Polk.

Sin embargo, incluso antes de que surgieran los grandes modelos lingüísticos, los ciberdelincuentes y los adversarios extranjeros comprometían cada vez más a las organizaciones no con malware o exploits sofisticados, sino obteniendo acceso a la red a través de cuentas, credenciales y otros activos confiables robados.

La seguridad de la identidad federal, que ya es una preocupación, ahora se volverá más crítica en la era de la IA.

Justin Ubert, director de protección cibernética del Departamento de Transporte, dijo que más allá de la velocidad y la escala, las herramientas de inteligencia artificial han brindado a los piratas informáticos maliciosos otras ventajas, como obviar la necesidad de actuar con sigilo.

“Ahora, puedes destruir y apoderarte de tu red más rápido de lo que puedes responder porque… no hay necesidad de estar callado: simplemente entra, toma y listo. [home]», dijo Ubert. «Para cuando sus vallas estén funcionando como se supone que deben hacerlo, como las diseñamos, ya habrán desaparecido».

Las herramientas de inteligencia artificial también pueden convertirse fácilmente en amenazas internas. Incluso cuando los usuarios restringen su capacidad para realizar acciones sensibles como descargar o filtrar datos sin intervención humana, los modelos han superado esas barreras explotando oscuras lagunas técnicas.

Una investigación publicada el mes pasado por la Universidad de California-Riverside encontró que los agentes automatizados de IA «pueden obsesionarse peligrosamente con completar tareas sin reconocer cuándo sus acciones son dañinas, contradictorias o simplemente irracionales».

El estudio, que examinó Claude Sonnet y Opus 4 de Anthropic, así como ChatGPT-5 de OpenAI, encontró que los agentes modelo luchaban con el razonamiento contextual, tenían sesgos a la hora de tomar medidas (es decir, descubrir cómo hacer algo en lugar de si hacerlo) y con frecuencia se equivocaban con objetivos contradictorios o inviables.

Anna Likhen, CISO interina de la Oficina de Análisis Económico del Departamento de Comercio, dijo que la IA se ha vuelto “mucho más inteligente a la hora de ocultar cómo logró penetrar y atacar y presentarse como una fuente confiable”.

Cuando se le preguntó cómo estaba trabajando el gobierno federal para abordar las brechas actuales en la seguridad de la identidad que los sistemas de inteligencia artificial explotan cada vez más, Libkhen dijo que los líderes federales se están «orinando en los pantalones» antes de agregar «al menos lo estoy haciendo».

«Da miedo, sí, somos muy vulnerables», dijo Libkhen.

Comparó el uso de agentes de inteligencia artificial con enseñar a un niño a patinar sobre hielo: lo primero que se les enseña es cómo manejar una caída y recuperarse. Del mismo modo, las organizaciones deberán planificar para cuando sus agentes fallen y recuperar rápidamente los activos perdidos.

«Nuestros agentes se equivocarán, harán cosas que no esperamos que hagan. ¿Cómo nos levantamos?». dijo Libkhen. «¿Tenemos ese tercer conjunto de datos porque ese agente borró la base de datos y la copia de seguridad? ¿Está seguro en otro lugar? ¿Qué tipo de agujeros puede anticipar y qué será necesario para que nos recuperemos de esos agujeros?»

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *