Microsoft dice que el nuevo modelo de IA de ciberseguridad ayuda a MDASH a alcanzar el 95,95% a la mitad del costo – CYBERDEFENSA.MX

Microsoft ha lanzado su primer modelo específico de ciberseguridad en su interior MDASHsu arnés de identificación y remediación de vulnerabilidades multimodelo.

La compañía dice que MDASH, utilizando MAI-Cyber-1-Flash y GPT-5.4, obtuvo una puntuación del 95,95% en CyberGym. También afirma que la configuración cuesta un 50% menos que su mejor combinación MDASH actual de GPT-5.4, GPT-5.4 mini y GPT-5.3 Codex. El acceso está limitado a clientes MDASH aprobados a través de una versión preliminar privada de Azure AI Foundry.

MAI-Cyber-1-Flash está diseñado para manejar hasta el 90% de las tareas MDASH, con GPT-5.4 reservado para el 10% más difícil. Está disponible solo dentro de MDASH, no como un modelo público independiente o una interfaz de programación de aplicaciones de propósito general.

La puntuación principal pertenece a MDASH que ejecuta MAI-Cyber-1-Flash junto con GPT-5.4, no al nuevo modelo en sí. CyberGym Nivel 1 es una prueba de reproducción de vulnerabilidad conocida. Le da al agente una descripción de la vulnerabilidad y el código fuente correspondiente sin parches, luego verifica si puede producir una prueba de concepto funcional. No mide el descubrimiento ciego de vulnerabilidades ni si un parche generado es correcto.

CyberGym’s tabla de clasificación pública no incluyó el resultado del 95,95% de Microsoft cuando se verificó el 28 de julio de 2026. Aún incluyó la presentación MDASH de Microsoft del 12 de mayo con un 88,4%. Los materiales públicos de Microsoft no dicen si el resultado se envió para su inclusión en la lista.

Ciberseguridad

El resultado anterior de Microsoft de 96,55% MDASH no resuelve la comparación. Esa cifra de junio contó cualquier falla, incluidas las vulnerabilidades no objetivo. Los materiales de julio no dicen si el resultado del 95,95% utiliza el mismo criterio, por lo que los dos puntajes no pueden leerse con seguridad como una tendencia de desempeño de antes y después.

Según Microsoft tarjeta modeloMAI-Cyber-1-Flash es un transformador de escasa mezcla de expertos con 137 mil millones de parámetros totales, cinco mil millones de parámetros activos y una ventana de contexto de 256 000 tokens. Es un ajuste fino de ciberseguridad de MAI-Código-1-Flashque se desarrolló a partir de un punto de control de mitad de entrenamiento de MAI-Thinking-1.

La tarjeta modelo dice que la configuración evaluada reemplazó el 80% de los modelos existentes de MDASH y elevó el resultado informado de CyberGym del 88,4% al 95,95%. Esa cifra del 80% es la proporción de modelos reemplazados. La cifra separada del 90% es la proporción máxima de tareas que Microsoft dice que puede realizar el modelo más pequeño.

En conjunto, el diseño revelado apunta al enrutamiento como la afirmación técnica central: MAI-Cyber-1-Flash está diseñado para manejar la mayoría de las tareas, GPT-5.4 se encarga del resto más difícil y Microsoft informa el resultado a nivel del sistema MDASH.

Microsoft anuncio de lanzamiento define el ahorro del 50% en comparación con su mejor combinación actual de modelos MDASH de GPT-5.4, GPT-5.4 mini y GPT-5.3 Codex. La página del producto describe por separado que el sistema ofrece «rendimiento comparable al 50% del costo de los modelos líderes». El anuncio y la tarjeta modelo no revelan el uso del token, el volumen de llamadas, la latencia, la combinación de tareas o la asignación de cómputo detrás de esa comparación, por lo que la cifra aún no se puede reproducir ni normalizar de forma independiente con respecto a otros sistemas.

«El modelo es un insumo, el sistema que lo rodea es el producto».

Ciberseguridad

Taesoo Kim, vicepresidente de seguridad agente de Microsoft, utilizó esa distinción cuando describiendo MDASH en junio. Bajo un arnés de terminal liviano, la tarjeta modelo reporta puntuaciones de 0,314 en CVEBench, 0,553 en inteligencia de amenazas CyberSecEval4, 0,33 en su prueba de análisis de malware y 0,651 en CRSBench con POV=1200.

El modelo obtuvo una puntuación de cero en las categorías de kernel, espacio de usuario y navegador de ExplotarGymque solicita a los agentes que conviertan las vulnerabilidades proporcionadas y las entradas de fallas en exploits de ejecución de código que funcionen. Esos resultados provienen de diferentes tareas y escalas de puntuación, por lo que ninguna es una puntuación CyberGym independiente para MAI-Cyber-1-Flash.

Microsoft dijo que todas las pruebas de referencia se llevaron a cabo en un entorno de red aislado sin acceso a los sistemas de producción, a la Internet pública ni a servicios externos. La tarjeta modelo también advierte que el texto y el código generados pueden ser inexactos o estar incompletos y deben revisarse antes de cualquier uso posterior.

La gestión de vulnerabilidades de software utilizando MAI-Cyber-1-Flash dentro de MDASH es el primer escenario que Microsoft ha anunciado para Project Perception, su sistema más amplio para coordinar agentes de seguridad defensiva. Percepción del proyecto está programado para entrar en versión preliminar pública el 3 de agosto, y Microsoft planea extender el modelo más allá del trabajo de vulnerabilidad de software a flujos de trabajo de seguridad adicionales.

Microsoft presenta ofertas de ciberseguridad de IA a medida que aumenta la competencia

Microsoft se lanzó al ruedo el lunes en la competencia cada vez más intensa entre las ofertas de ciberseguridad impulsadas por IA, presentando herramientas que, según afirma, son mejores y más baratas que sus rivales.

El nuevo modelo agente MAI-Cyber-1-Flashse ejecuta dentro de otra herramienta de seguridad de Microsoft, MDASH, y es parte de una plataforma de seguridad impulsada por IA que la compañía denominó Percepción del proyecto.

Microsoft sostiene que sus capacidades internas existentes dan una ventaja a Project Perception.

«Project Perception reúne señales, contexto, modelos y agentes especializados en un sistema de defensa en continuo aprendizaje», dijo la compañía en una publicación de blog. «Puede razonar, priorizar y actuar a la velocidad de la máquina mientras mantiene a los humanos firmemente en control y les brinda nuevos y poderosos flujos de trabajo».

Su lanzamiento sigue al llamativo debut de la suite de ciberseguridad de IA de OpenAI y Anthropic. Las empresas se han apresurado a publicitar sus ofertas de IA por su capacidad para encontrar vulnerabilidades, incluso cuando las advertencias más espantosas sobre el uso de la IA en el lado ofensivo han aún por llegar a buen término.

Como prueba de su superioridad, Microsoft dijo que MDASH con MAI-Cyber-1-Flash venció a Mythos, Gemini y GPT en CyberGym, «el punto de referencia estándar de oro para evaluar cómo los sistemas razonan sobre grandes bases de código para encontrar vulnerabilidades reales en el código». Obtuvo una puntuación del 96%, 12 puntos porcentuales por delante del siguiente mejor.

Microsoft dijo que MAI-Cyber-1-Flash se creó centrándose primero en la seguridad y fue evaluado de forma independiente por un tercero al que no nombró. Los sistemas de ciberseguridad de IA fueron una gran noticia la semana pasada después de que OpenAI dijera que sus modelos se liberaron de su confinamiento de prueba para piratear Hugging Face, una importante plataforma de código de IA.

El precio también fue una parte importante del lanzamiento de Microsoft: dijo que MAI-Cyber-1-Flash en MDASH puede hacer el trabajo a la mitad del costo de otros modelos líderes.

«Este es el beneficio de construir el arnés, el contexto/señales y el espacio de acción separados de una familia de modelos», dijo el presidente y director ejecutivo de Microsoft, Satya Nadella, en las redes sociales después de que la compañía presentara el Proyecto Percepción en San Francisco el lunes. «Al combinar modelos y datos especializados con los agentes, las herramientas, el contexto de seguridad y el aprovechamiento adecuados, podemos avanzar en la frontera del costo hacia el resultado».

Project Perception entrará en versión preliminar pública el 3 de agosto, dijo Microsoft.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Las principales agencias de ciberseguridad advierten de las redes encubiertas vinculadas al Gobierno chino – CYBERDEFENSA.MX

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos y el Centro Nacional de Ciberseguridad del Reino Unido, junto a otros socios internacionales, han publicado el aviso Defending Against China-nexus Covert Networks of Compromised Devices (Defensa frente a redes encubiertas de dispositivos comprometidos vinculadas a China).
El aviso detalla tácticas, técnicas y procedimientos relacionados con redes encubiertas conectadas al Ejecutivo de Pekín, construidas a partir de routers de pequeñas oficinas y hogares (SOHO), equipos del Internet de las Cosas (IoT) y dispositivos inteligentes comprometidos.

Actores de amenazas

También explica cómo los actores de amenazas que emplean estas redes encubiertas —incluidos aquellos previamente asociados a grupos como Volt Typhoon y Flax Typhoon— utilizan infraestructuras de botnets a gran escala para ocultar su atribución y facilitar el reconocimiento, la intrusión, el mando y control, y la exfiltración de datos.

El aviso proporciona orientaciones defensivas específicas para que los equipos de ciberseguridad puedan identificar, establecer líneas base y mitigar actividades procedentes de redes encubiertas dinámicas y difíciles de atribuir, con el fin de reducir el riesgo de comprometer a las organizaciones.

Recomendaciones

Las principales agencias nacionales de ciberseguridad aconsejan seguir los siguientes pasos para blindarse frente a esta esta amenaza:

Implementar autenticación multifactor para conexiones remotas.

Mapear y comprender los dispositivos en el perímetro de la red, desarrollando una visión clara de los activos de la organización y de qué debería estar conectado a ellos.

Establecer una línea base de conexiones normales, sobre todo hacia VPN corporativas u otros dispositivos similares.

Mantener soluciones de recopilación y almacenamiento de registros (logs) para contribuir a la detección y la respuesta a intentos de acceso no autorizados.

El 70% de las reglas federales de informes de ciberseguridad están duplicadas, según la GAO

Siete de cada 10 regulaciones cibernéticas federales que exigen informes escritos a las agencias federales están duplicadas en otros lugares, según encontró un informe de un organismo de control del gobierno en un informe al Congreso el miércoles.

Y hasta ahora, los esfuerzos para solucionar el conflicto no han tenido mucho éxito, el informe de la Oficina de Responsabilidad Gubernamental concluyó.

A petición de dos importantes legisladores, la GAO examinó las regulaciones cibernéticas federales en 37 agencias. contó 80 de 117 reglas que “contienen el mismo tipo de requisito de presentación de informes aplicable a un sector o el mismo requisito de presentación de informes que al menos otra regulación”.

El deseo de armonizar esas reglas contradictorias cobró fuerza bajo la administración Biden, cuando emprendió un impulso más agresivo para regular la ciberseguridad que las administraciones anteriores. Ha continuado hasta la segunda administración Trump.

La GAO examinó las regulaciones que exigían que el sector privado informara incidentes, planes y revisiones de ciberseguridad a las agencias federales, como parte de un estudio solicitado por el presidente de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., y el principal demócrata en el Senado, homólogo del panel de Garbarino, Gary Peters, demócrata por Michigan.

En algunos casos, un solo sector de infraestructura crítica podría tener duplicaciones con varias agencias. Por ejemplo, la Agencia de Seguridad de Infraestructuras y Ciberseguridad ha estado trabajando en una regulación derivada de la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas (CIRCIA) de 2022, que requeriría que los propietarios y operadores de infraestructuras críticas informen cuando son víctimas de ataques importantes o realizan pagos de ransomware.

Los elementos del sector de servicios financieros podrían estar sujetos a una de las 15 reglas de informes de ciberseguridad preexistentes, dependiendo de la agencia que los supervise, pero también pueden estar sujetos a las reglas pendientes de CIRCIA, señaló la GAO.

Un memorando de seguridad nacional de 2024 encargó a la Oficina del Director Cibernético Nacional y al Departamento de Seguridad Nacional armonizar las regulaciones contradictorias, y ambas agencias lograron algunos avances en esos objetivos.

Pero el poder ejecutivo detuvo algunos de esos esfuerzos después de que Trump emitiera una orden ejecutiva en marzo del año pasado mientras la administración realizaba un estudio del memorando de 2024, un estudio que todavía estaba en curso el mes pasado, según la GAO.

Como tal, en materia de armonización, “muchos esfuerzos federales anteriores han experimentado retrasos y logrado avances limitados”, concluyó la GAO en su informe del miércoles, su último sobre el tema.

El Congreso también ha miró maneras para simplificar las regulaciones de ciberseguridad.

El estudio de la GAO se centró únicamente en las normas federales. BreachRx, una empresa de respuesta a incidentes cibernéticos, publicó su propio informe El miércoles analiza los principales incidentes cibernéticos y cómo entraron en juego las obligaciones regulatorias superpuestas de presentación de informes, incorporando regulaciones de los estados y otras fuentes.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Lo que la Copa Mundial puede enseñarnos sobre la resiliencia en ciberseguridad

Una vez finalizada la Copa del Mundo, su mayor problema de ciberseguridad puede ser lo que no sucedió. Si bien no se ha informado de ninguna interrupción cibernética pública importante, eso no debe confundirse con una falta de riesgo.

En el período previo al torneo, el Centro de Quejas de Delitos en Internet (IC3) del FBI emitió un anuncio de servicio público advirtiendo a las organizaciones y a los fanáticos sobre sitios web fraudulentos y falsificados que se hacen pasar por el evento de la FIFA, un recordatorio de que la ausencia de una infracción que acapare los titulares no significa que los malos actores no lo estuvieran intentando. En muchos sentidos, es una prueba de la planificación, coordinación y resiliencia necesarias para que un evento de esta escala siga funcionando de forma segura.

Un evento global como la Copa del Mundo depende de mucho más que lo que sucede dentro del estadio. Depende de los gobiernos locales, lugares, sistemas de transporte, proveedores de telecomunicaciones, plataformas de pago, hoteles, proveedores, agencias de seguridad pública y fuerzas del orden, todos trabajando juntos.

Cuando trabajé en el FBI, vi con qué rapidez los acontecimientos importantes ponen a prueba el trabajo en equipo en agencias, regiones y empresas. La Copa del Mundo ofreció esa prueba a una escala que pocos eventos pueden igualar.

La resiliencia exitosa se construye meses antes del inicio

La seguridad exitosa en eventos importantes depende de lo que suceda mucho antes de que haya un incidente visible: relaciones confiables, roles claros, inteligencia compartida y planes de respuesta. La planificación se vuelve aún más importante cuando un evento no se limita a una sola ciudad o lugar.

En el pasado, la seguridad de los eventos consistía en guardias, puertas y perímetros del estadio. Esos todavía importan, pero son sólo una parte del panorama. Hoy en día, un evento de esta magnitud que reúne a millones de personas depende de que muchos sistemas funcionen en conjunto. Ninguna organización posee por sí sola el panorama completo del riesgo, lo que significa que la resiliencia depende de qué tan bien estos grupos puedan compartir información, coordinar planes de respuesta y mantener los servicios esenciales operando bajo presión. Esto significa que la seguridad no se puede planificar en torno a un perímetro. El perímetro real es el ecosistema completo del evento.

La resiliencia comienza mucho antes, con la planificación en organizaciones que normalmente no operan como un solo equipo. La verdadera prueba para los eventos importantes es si los socios de los sectores público y privado conocen sus roles antes de que llegue la presión. Eso incluye quién comparte información, quién valida las amenazas, quién se comunica con el público, quién tiene autoridad para tomar decisiones y qué tan rápido pueden actuar los socios si un sistema se ralentiza o deja de estar disponible.

Los grandes acontecimientos son tan resilientes como los sistemas que los sustentan

Los atacantes no necesitan comprometer la organización más visible para crear interrupciones. Pueden buscar puntos más débiles en todo el ecosistema del evento. Una interrupción puede comenzar con un proveedor, una plataforma de venta de boletos, un socio de transporte, un proveedor de pagos, un hotel, un contratista o un proveedor de comunicaciones, pero el impacto puede rápidamente volverse más amplio que cualquier organización.

Las organizaciones deportivas ahora operan como grandes empresas, con sistemas de venta de entradas, datos VIP, patrocinadores, proveedores, socios de medios, operaciones de estadios, sistemas de pago y plataformas de participación de los fanáticos. Dependen de redes de proveedores y socios, y eso crea múltiples puntos de entrada posibles.

La tecnología operativa (OT) merece más atención de la que normalmente recibe en estas conversaciones. Un ataque de ransomware que interrumpiera las operaciones del estadio directamente, en lugar de un sitio de venta de entradas o una aplicación orientada a los fanáticos, sería uno de los escenarios más dañinos que podrían enfrentar los organizadores. La seguridad de OT debe acompañar a las preocupaciones más visibles, como el fraude de pagos y los dominios falsificados, no detrás de ellas.

Los malos actores no dejan que se desperdicie una buena crisis. Los fanáticos suelen ser un blanco fácil. La emoción lleva a un aficionado a comprar una entrada de última hora o consultar un resultado en un sitio desconocido. Esa emoción es exactamente con lo que cuentan los estafadores.

Este riesgo crece con el tiempo. A medida que el evento se acerca y atrae más miradas, se convierte en un objetivo más rico. Un sitio web falso de entradas de FIFA es inútil para un delincuente un mes después del último partido. Los grupos que ejecutan estos sistemas deben actuar más rápido a medida que se acerca el día de la inauguración y compartir inteligencia sobre amenazas sin demora.

La inteligencia sobre amenazas convierte la planificación en una defensa proactiva

Puede que el Mundial haya terminado, pero el trabajo no. Las ciudades, los gobiernos y las organizaciones del sector privado seguirán apoyando eventos públicos a gran escala que dependen de complejos ecosistemas digitales y físicos. La pregunta no es si otro evento importante enfrentará amenazas cibernéticas, sino si la planificación comienza con suficiente antelación.

Las organizaciones involucradas en futuros eventos importantes deberían centrarse en la resiliencia, no solo en la prevención. Eso significa planificar lo que sucede si un sistema crítico se ralentiza, se desconecta o deja de ser confiable, y garantizar que los socios sepan cómo coordinarse antes de que ocurra un incidente.

Cada acontecimiento importante obliga a los defensores a prepararse para riesgos conocidos. El desafío más difícil es anticipar los que aún no han surgido.

Es posible que la próxima gran disrupción no provenga del ataque para el que las organizaciones pasaron meses preparándose. Podría apuntar a una nueva dependencia, explotar tecnología emergente o capitalizar un momento en el que la atención pública está en su punto más alto. Por eso la resiliencia no se puede construir basándose en las estrategias del pasado. Tiene que basarse en inteligencia continua sobre amenazas, una coordinación regular entre socios de los sectores público y privado y la flexibilidad para adaptarse a medida que cambia el panorama de amenazas.

La Copa Mundial demostró lo que es posible cuando se combina esa preparación. Mientras las ciudades, los gobiernos y las organizaciones privadas miran hacia futuros eventos globales, el éxito no se medirá únicamente por los ataques que detengan. Se medirá por la eficacia con la que puedan mantener operaciones críticas, compartir información y adaptarse bajo presión cuando suceda lo inesperado.

James Trenor

Escrito por James Trainor

James Trainor es vicepresidente senior de LevelBlue y ex subdirector de la división cibernética del FBI. Su trabajo se centra en ayudar a las organizaciones a tomar decisiones complejas donde se cruzan riesgos técnicos, comerciales y reputacionales. Además de su función en LevelBlue, se desempeña como asesor estratégico para empresas de tecnología y ciberseguridad, asesorando a juntas directivas y equipos ejecutivos sobre gobernanza del riesgo cibernético, respuesta a incidentes y estrategia basada en riesgos.

Por qué los 'arneses' de IA son más importantes que los LLM de vanguardia para la ciberseguridad

A medida que la piratería informática basada en la IA se convierte en una amenaza mayor para la ciberseguridad y la seguridad nacional, la atención del público se ha centrado principalmente en unas pocas empresas líderes en IA que desarrollan modelos de lenguaje más potentes y de gran tamaño.

Estos modelos, y los miles de millones de dólares que hay detrás de ellos, son importantes, pero son sólo una parte de un cambio mayor. Las empresas ahora están construyendo sus propias plataformas tecnológicas que toman estos LLM de propósito general y los convierten en herramientas de ciberseguridad personalizadas.

Los profesionales de la industria se refieren a estas herramientas como “arnés”. Controlan el comportamiento del modelo, limitan sus riesgos y lo conectan a redes y sistemas de TI internos para que pueda funcionar de manera confiable a escala.

Una nueva investigación de Cato Networks compartida exclusivamente con CyberScoop muestra cuánta potencia puede provenir de un arnés. Emparejó los modelos ChatGPT 5.5 y GPT 5.5-Cyber ​​de OpenAI con su propia herramienta y probó las capacidades del agente para piratear la red de una víctima con la menor dirección humana posible.

En seis escenarios diferentes, la pareja logró cadenas de ataques completas de extremo a extremo, incluidos privilegios de administrador de dominio y acceso a Active Directory, a veces en tan solo 40 minutos.

«Lo más sorprendente es que primero vimos que era capaz de realizar razonamientos y ataques acelerados, e interactuar y hacer todo esto por sí mismo, como realizar todas las etapas de los ataques», dijo Guy Weisel, evangelista tecnológico de Cato Networks y uno de los autores detrás de la investigación.

Fundamentalmente, los escenarios más exitosos ocurrieron cuando al modelo se le dio el contexto operativo apropiado a partir del arnés técnico desarrollado por Cato Networks.

«Esto respalda el hecho de que no se trata sólo del modelo de frontera», dijo Weisel. “Encontramos que [our harness] Realmente ayuda al razonamiento” del LLM.

Una ilustración de una cadena de ataques de IA agente y un movimiento lateral dentro de las redes de víctimas. (Fuente: Cato Networks)

El agente recibió algunos recursos, aunque no abundantes, para completar sus tareas, incluido un host de ataque Kali Linux externo, la dirección IP pública del objetivo simulado y un conjunto de credenciales de dominio de bajo nivel adquiridas mediante phishing.

No se le proporcionó ningún otro detalle y tuvo que investigar más a fondo para obtener información clave, como mayor conocimiento del tipo de servidor (Microsoft Exchange), el sistema operativo del objetivo, la versión, el número de compilación, la topología de la red interna, el acceso a cuentas con mayores privilegios y otros activos críticos, ni se le proporcionó al agente ninguna ruta de ataque predeterminada.

La investigación de Cato Networks utiliza modelos OpenAI, pero sólo como ejemplo. Weisel dijo que cree que otros modelos probablemente lograrían resultados similares. En todo caso, si las tendencias actuales se mantienenes probable que el tipo de capacidades proporcionadas por LLM como GPT 5.5 sean de código abierto dentro de un año.

Cato Networks no está ni mucho menos solo. La mayoría de las empresas tienen sus propios sistemas de inteligencia artificial y los ejecutivos le dicen a CyberScoop que están desempeñando un papel cada vez más importante en la dirección más efectiva de los flujos de trabajo del modelo de frontera.

Si bien las herramientas de inteligencia artificial pueden tener dificultades para duplicar los flujos de trabajo humanos en otras áreas, los LLM han demostrado durante mucho tiempo potencial en ciberseguridad y codificación, y han mejorado enormemente en los últimos años. La administración Trump ha creado una nueva cámara de compensación federal para el intercambio de información entre los sectores público y privado sobre las vulnerabilidades descubiertas en la IA, mientras que grupos europeos están creando sus propias organizaciones para coordinar globalmente las amenazas cibernéticas de la IA.

Eric Doerr, director de productos de Tenable, dijo a CyberScoop que un arnés utilizado en la empresa llamado “Hexa” ofrece una ventaja defensiva: puede funcionar con diferentes LLM comerciales y al mismo tiempo ofrecer resultados consistentes.

“Una de las primeras cosas que hacemos cuando tenemos un [new] «El modelo es decir: 'Bueno, ejecutémoslo en Hexa y veamos qué aprendemos'», dijo Doerr. «Tenemos un montón de puntos de referencia. ¿Es lo mismo, es mejor? ¿Dónde es mejor? ¿Dónde es peor?

Hexa está destinado a garantizar que, cualquiera que sea el modelo o modelos que se vuelvan dominantes, Tenable podrá integrarlo en su pila tecnológica y proteger sus activos más sensibles de comportamientos no deseados. Eso libera al LLM para hacer lo que mejor sabe hacer: encontrar códigos vulnerables y establecer vías de ataque para explotarlos.

«Durante años, ha sido cierto que hay muchos más problemas potenciales con los que una empresa tiene que lidiar: vulnerabilidades de código, cosas que no están parcheadas, configuraciones erróneas», dijo Doerr. «Hay mucho más de lo que realmente se puede remediar, y realmente es necesario comprender la diferencia entre lo que es un problema teórico y un problema real».

Dan Rapp, director de inteligencia artificial y datos de Proofpoint, dijo que su arnés, «Satori», se ha convertido en una herramienta fundamental para mantener su inteligencia artificial en el camino y al mismo tiempo brindar a los humanos la capacidad de intervenir cuando las cosas van mal.

«Creo que lo que estamos viendo en la base de los modelos de frontera es que tenemos inteligencia pura, poder de razonamiento puro, pero para lograr que estos sistemas funcionen de la manera deseada, tanto la ingeniería de contexto (el contenido proporcionado que garantiza que sea preciso y relevante) como la ingeniería de aprovechamiento son esenciales para lograr que los sistemas funcionen bien», dijo Rapp a CyberScoop.

Ese fue un tema común en las entrevistas con las empresas. Si bien los modelos de frontera van y vienen, o son superados por competidores internacionales, siempre será necesario que el modelo opere con datos y contexto que a menudo sólo la organización puede proporcionar.

Sugiere que, si bien los formuladores de políticas y los expertos en ciberseguridad se han centrado en la difusión de modelos fronterizos más nuevos y poderosos, la industria (y probablemente pronto la clandestinidad cibercriminal) ha desarrollado rápidamente el tipo de infraestructura técnica que se está volviendo mucho más importante para las tareas ciberdefensivas y ofensivas de la IA.

«Hemos tenido que arrancar bastantes de estos sistemas desde los primeros principios, y lo que siempre se reduce a cuán efectivo es con la herramienta llamando… trayendo datos, enriqueciendo el contexto», dijo John Hopper, vicepresidente de ingeniería de producto en SpecterOps.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

El DHS presentará un consejo sustituto para la ciberseguridad de infraestructuras críticas

El Departamento de Seguridad Nacional está recuperando un esfuerzo clave para compartir información de ciberseguridad con infraestructura crítica, más de un año después de que la administración Trump cerró un centro neurálgico existente entre el gobierno y el sector privado.

La Alianza de Consejos Nacionales para la Resiliencia Operacional Nacional – El programa de Infraestructura Crítica, informado por primera vez por CyberScoop en enero, está destinado a reemplazar la función del Consejo Asesor de Asociación de Infraestructura Crítica.

CIPAC era un organismo asesor federal que permitía a agencias como el FBI, la Agencia de Seguridad de Infraestructura y Ciberseguridad y la comunidad de inteligencia interactuar con propietarios y operadores clave de agua, energía, Internet y telecomunicaciones para coordinarse en ataques cibernéticos y vulnerabilidades digitales.

ANCHOR cumplirá un papel similar.

«ANCHOR-CI proporcionará foros a través de los cuales la ciberseguridad, la aplicación de la ley, la inteligencia, la seguridad nacional y otros representantes gubernamentales a nivel federal, estatal, local, tribal y territorial pueden involucrar a representantes de entidades del sector privado y propietarios y operadores de infraestructura crítica para revisar el entorno de amenazas actual, discutir vulnerabilidades potenciales y formular recomendaciones para asegurar una infraestructura crítica y un ciberespacio más resilientes», escribió el DHS en un registro federal. aviso Está previsto que se publique el 1 de julio.

ANCHOR-CI será administrado por CISA, que nombrará miembros para el consejo entre la industria, asociaciones comerciales, gobiernos estatales y locales y otras fuentes.

El organismo constará de cuatro tipos de consejos diferentes: uno centrado en sectores de infraestructura crítica designados a nivel federal, consejos intersectoriales para hacer frente a amenazas emergentes como ataques cibernéticos o vulnerabilidades de día cero, consejos de la industria de infraestructura crítica y consejos de coordinación regional.

Como informó CyberScoop, una diferencia clave entre CIPAC y ANCHOR-CI será la forma en que las reuniones clave estarán exentas de las leyes de transparencia pública.

“En reconocimiento de la naturaleza delicada del tema involucrado con respecto a la evaluación y mitigación de los riesgos operativos y de seguridad a través de la coordinación de todo el gobierno y la sólida asociación con el sector privado que se requiere para garantizar la seguridad y la resiliencia de la infraestructura crítica, el Secretario por la presente exime a ANCHOR-CI de la Ley del Comité Asesor Federal”, afirma el aviso.

La disolución del CIPAC bajo la entonces Secretaria de Seguridad Nacional, Kristi Noem, fue parte de un desmantelamiento más amplio de los órganos asesores del DHS creados bajo regímenes presidenciales anteriores. Los propietarios y operadores de infraestructuras críticas se sintieron sorprendidos por la medida y muchos se encontraron sin acceso al tipo de inteligencia de amenazas y soporte de ciberseguridad habilitados por el gobierno federal que se habían convertido en un elemento básico de la ciberdefensa de Estados Unidos durante la última década.

Una fuente le dijo a CyberScoop que el nuevo Secretario Markwayne Mullin simpatizaba con las preocupaciones de los propietarios y operadores de infraestructura crítica de que se sentían abandonados por el DHS bajo el liderazgo de Noem, y estaba decidido a hacer esfuerzos para reparar esa relación.

La restauración de los servicios de intercambio de información bajo ANCHOR-AI es una parte de ese esfuerzo.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La FCC aprueba nuevas reglas de ciberseguridad para sistemas de emergencia y cables submarinos

La Comisión Federal de Comunicaciones aprobó el jueves nuevas reglas que impulsan las regulaciones de ciberseguridad para los sistemas de alerta de emergencia del país y actualizan las reglas de seguridad para los cables submarinos del país.

La nueva regla revisaría dos sistemas de emergencia nacionales, el Sistema de Alerta de Emergencia y las Alertas de Emergencia Inalámbricas, para proteger mejor contra ataques de secuestro de actores maliciosos.

El EAS es un sistema nacional de alerta pública que las autoridades estatales y locales utilizan para difundir información relacionada con eventos climáticos, alertas AMBER y otras emergencias a través de estaciones de radio y televisión. El WEA maneja gran parte de los mismos mensajes a través de texto.

Un compromiso de cualquiera de los sistemas por parte de un gobierno extranjero, un grupo cibercriminal u otro actor deshonesto podría usarse para sembrar caos y desinformación en tiempos más tranquilos, o impedir los esfuerzos de coordinación ante una emergencia genuina. Cualquier vulnerabilidad en sistemas como el Sistema de Alerta de Emergencia «puede tener graves consecuencias», dijo la comisionada de la FCC, Olivia Trusty, en un comunicado después de la votación.

«Por eso ha sido apropiado que la Comisión lleve a cabo una revisión exhaustiva del marco EAS centrándose en la seguridad del sistema en sí», continuó Trusty. «A medida que las amenazas a la ciberseguridad continúan evolucionando, los participantes de EAS deben tomar las medidas adecuadas para salvaguardar la infraestructura que respalda la entrega de alertas que salvan vidas».

Las nuevas reglas equivalen a prácticas de ciberhigiene básicas, pero aún críticas, para los usuarios que acceden y actualizan los sistemas EAS y WEA. Deben utilizar contraseñas seguras, instalar rápidamente parches de seguridad de los proveedores y utilizar cortafuegos para limitar el acceso a sus equipos.

La regla también crea un nuevo sistema de identificación de autenticación para verificar las alertas antes de enviarlas y evitar que se propaguen alertas duplicadas o no autorizadas.

Otra regla aprobada por la Comisión el jueves proporcionó la primera actualización integral de las regulaciones de cables submarinos de la FCC en décadas, y actúa para endurecer los requisitos de ciberseguridad en algunas áreas y flexibilizarlos en otras.

Exime a algunos proveedores de cables submarinos de someterse a estrictas revisiones de licencias de seguridad nacional necesarias para aterrizar y operar cables que tocan territorio estadounidense.

La revisión, llamado «Equipo Telecom», es un organismo interinstitucional dirigido por la Sección de Revisión de Inversiones Extranjeras del Departamento de Justicia y otras agencias federales que asesoran a la FCC sobre las implicaciones de sus políticas de telecomunicaciones para la seguridad nacional.

Las nuevas reglas presuntamente eximirían las solicitudes para los titulares de licencias de cables submarinos cuando el proveedor pueda autocertificarse con «altos estándares de seguridad» que estén «estructurados para aumentar la certeza, la previsibilidad y los plazos más rápidos para el proceso de concesión de licencias».

«Actualmente, todas las solicitudes de cables submarinos se remiten al Team Telecom… los cambios adoptados eximirían las solicitudes de los solicitantes que hayan operado cables sin incidentes, puedan certificar los más altos estándares de seguridad nacional y acepten una supervisión y monitoreo continuos», dijo la FCC en un comunicado.

Otras partes de la norma otorgan a la FCC una mayor supervisión de las funciones críticas dentro de las operaciones de cables submarinos. Los propietarios y operadores de equipos terminales de líneas submarinas, que conectan cables submarinos a instalaciones terrestres en los EE. UU., estarán sujetos a un nuevo requisito de licencia.

La norma también pretende actualizar las salvaguardias destinadas a abordar las vulnerabilidades relacionadas con los equipos principales, los proveedores de servicios externos y otras áreas de preocupación en la cadena de suministro de cables submarinos.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Agencias Intel: los modelos de inteligencia artificial de Frontier remodelarán la ciberseguridad más rápido de lo esperado

Las agencias de inteligencia de Estados Unidos, Canadá, Reino Unido, Australia y Nueva Zelanda advierten que los modelos avanzados de IA capaces de causar estragos en el dominio cibernético están a “meses” de estar disponibles públicamente.

En una declaración conjunta, la alianza Five Eyes dice que esperan que el tipo de capacidades de piratería avanzadas proporcionadas por modelos fronterizos como Fable 5 de Anthropic y Daybreak de OpenAI estén ampliamente disponibles para el público dentro de un año, a pesar de los esfuerzos de las empresas de IA para retenerlas o restringir su acceso.

«Se prevé que los modelos Frontier Al superen las expectativas actuales de la industria, transformando fundamentalmente las capacidades cibernéticas tanto ofensivas como defensivas», dijeron las agencias. «El cronograma no es de años, sino de meses».

La declaración, que incluía firmas del director de la Dirección de Ciberseguridad de la NSA, David Imbordino, y del director interino de CISA, Nick Andersen, no cita específicamente fuentes o métodos secretos o clasificados para llegar a esta conclusión.

Pero gran parte de la justificación subyacente proporcionada por las agencias de inteligencia también se alinea con lo que los expertos públicos en ciberseguridad e inteligencia artificial han estado advirtiendo durante meses.

Los modelos de IA capaces de explotar las debilidades de la ciberseguridad ya están disponibles hoy a través de múltiples canales: modelos comerciales más antiguos, versiones de código abierto o fuentes extranjeras y del mercado negro.

Las agencias señalan los sistemas heredados, los ciclos de parcheo lentos, la conectividad innecesaria a Internet, los controles débiles de identidad y acceso y la falta de planificación previa a los incidentes por parte de las organizaciones como debilidades clave que la IA explotará con excelencia.

Y si bien se dice que los modelos más nuevos como Mythos son significativamente más poderosos para tareas relacionadas con la ciberseguridad, el ritmo vertiginoso del desarrollo de modelos de frontera a menudo significa que la IA de frontera restringida de ayer es La IA gratuita y de código abierto del mañana.

«El rápido ritmo del desarrollo de la IA significa que las suposiciones de riesgo cibernético pueden quedar obsoletas en meses, no en años», escribieron las agencias. «Debemos actuar antes y estar preparados para adaptarnos y resistir las amenazas cambiantes».

Desde que los grandes modelos de lenguaje irrumpieron en escena, los modelos de código abierto se han retrasado entre 6 y 8 meses con respecto a las empresas de inteligencia artificial más grandes.

Para dar una idea de lo rápido que se desarrolla este campo: las capacidades descritas en el informe de inteligencia de amenazas de Amazon que convenció a la administración Trump de imponer controles de exportación a Fable 5 ya podrían lograrse a través de modelos más antiguos como Claude Opus y Claude Sonnet, así como modelos chinos de código abierto.

Como resultado, Anthropic cerró el acceso a sus modelos Fable 5 y Mythos 5 y, a pesar de publicar una declaración de que creen que la decisión de la Casa Blanca fue un «malentendido», la disputa sigue resuelta.

Programas como el Proyecto Glasswing de Anthropic y el Programa Trusted Access for Cyber ​​de OpenAI proporcionan sistemas de IA a organizaciones para la ciberdefensa. El objetivo es dar a los defensores una ventaja para encontrar y corregir vulnerabilidades antes de que los sistemas de inteligencia artificial puedan explotarlas de forma rutinaria en los próximos años.

Sin embargo, a pesar de todo el temor que rodea a la nueva tecnología, la orientación recomendada es en gran medida la misma que ha sido durante décadas. Los gobiernos, las empresas y los líderes deben dejar de tratar la seguridad digital de su trabajo como una ocurrencia tardía o una cuestión de cumplimiento.

«El éxito vendrá de lograr los conceptos básicos correctos, actuar rápidamente e integrar la seguridad cibernética en la estrategia comercial central», escribieron las agencias. «Aquellos que no lo hagan se enfrentarán a una creciente desventaja operativa y estratégica».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Accenture desembolsa 4.180 millones de dólares en tres empresas en un gran impulso de ciberseguridad industrial

Accenture anunció el jueves que adquiriría una participación mayoritaria en la empresa de ciberseguridad industrial Dragos por 3.250 millones de dólares y compraría dos empresas de seguridad más pequeñas, esencialmente haciendo una apuesta de 4.180 millones de dólares a que la defensa de las redes de TI de redes eléctricas, oleoductos, fábricas y sectores de infraestructura crítica se convertirá en uno de los desafíos definitorios de la era de la IA.

Los acuerdos, que también incluyen a dos empresas con sede en Austin, Texas, runZero y NetRise, representan un importante giro estratégico para Accenture hacia la seguridad de la tecnología operativa (OT), un segmento del mercado de la ciberseguridad que durante mucho tiempo no ha recibido fondos suficientes en comparación con las defensas de TI tradicionales. El anuncio se produce cuando el gigante de la consultoría enfrenta presión sobre su negocio principal por parte de las mismas herramientas de inteligencia artificial que están remodelando el entorno de amenazas que ahora está tratando de abordar.

Dragos, fundada en 2016 por ex especialistas en inteligencia y con sede en Hanover, Maryland, ha construido lo que la industria considera un líder en la detección de amenazas en entornos OT. Su conjunto de datos patentado de inteligencia sobre amenazas industriales lo ha convertido en un socio confiable para los operadores de infraestructura crítica a nivel mundial.

RunZero se especializa en descubrimiento de activos e inteligencia de superficie de ataque; esencialmente mapea lo que está conectado a una red e identifica dónde está expuesto. NetRise se centra en la visibilidad a nivel de firmware y la seguridad de la cadena de suministro de software, áreas que han atraído un mayor escrutinio desde que incidentes de alto perfil revelaron cuán profundamente arraigadas pueden propagarse las vulnerabilidades a través de los ecosistemas de dispositivos industriales.

El cofundador y director ejecutivo de Dragos, Robert M. Lee, continuará liderando la entidad combinada, que operará como una empresa independiente bajo propiedad de Accenture. Los directores ejecutivos de runZero y NetRise, HD Moore y Tom Pace, respectivamente, junto con el director de tecnología de NetRise, Michael Scott, se unirán a Dragos como altos ejecutivos.

Las adquisiciones no son el primer movimiento de Accenture en seguridad OT. La empresa adquirió Cimación en 2015 y Seguridad revolucionaria en 2020, junto con varias otras empresas centradas en OT.

El acuerdo del jueves, sin embargo, es de diferente escala y ambición. Mientras que adquisiciones anteriores desarrollaron las capacidades de servicios de Accenture, la incorporación de Dragos, runZero y NetRise lleva a la empresa firmemente al software de ciberseguridad OT, un mercado en el que no había entrado anteriormente a escala.

Accenture y Dragos describen este entorno en expansión (que también abarca dispositivos de Internet de las cosas, sensores conectados a la nube e infraestructura de TI relacionada) como «xOT». La preocupación es que a medida que la IA se integra en la toma de decisiones industriales, la superficie de ataque crece. Al mismo tiempo, los adversarios están utilizando la IA para acortar el período entre comprometer una red de TI y pasar a sistemas OT subyacentes.

A pesar de esa convergencia, la mayoría de los presupuestos de ciberseguridad siguen concentrados en la TI tradicional, dejando la infraestructura crítica comparativamente expuesta. Se estima que el mercado de servicios de ciberseguridad de OT ascenderá a aproximadamente 7 mil millones de dólares en 2026. mercado de ciberseguridad OT más amplioque incluye software, se estima en 27 mil millones de dólares este año y se prevé que alcance casi 59 mil millones de dólares para 2031, con un crecimiento de aproximadamente el 16 % anual.

«Nuestros sistemas de energía y agua, plantas de fabricación, centros de datos y otros entornos operativos necesitan ciberseguridad construida desde cero para xOT y diseñada para seguir el ritmo a medida que evolucionan las amenazas. Las consecuencias de equivocarse se convierten en amenazas sociales», dijo Lee en un comunicado. «Las organizaciones necesitan soluciones, no un mosaico de software y servicios. La incorporación de runZero y NetRise permitirá que la plataforma Dragos sea una plataforma única de extremo a extremo para la defensa global, y Accenture aportará sus décadas de relaciones confiables y su profunda experiencia para ayudarnos a escalar y asegurar infraestructuras y operaciones físicas más críticas a nivel mundial».

Se espera que las transacciones se cierren en agosto o septiembre, a la espera de las aprobaciones regulatorias habituales.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.