Durante dos años, la conversación de seguridad sobre los agentes de IA giró en torno a cómo protegerlos. Esa conversación no ha terminado, pero acaba de empezar una segunda: los agentes se están poniendo a trabajar dentro de la propia función de seguridad. La actualización de seguridad de julio de 2026 de Microsoft anunció Project Perception, descrito como un sistema coordinado de agentes especializados en el que los agentes de red team exponen debilidades, los agentes de blue team investigan amenazas y los agentes verdes corrigen y remedian lo que esos agentes encuentran para cerrar las brechas, es decir, el trabajo que la mayoría de los equipos llama endurecimiento. La misma actualización describe una nueva protección contra inyección de prompts en Microsoft Defender, en vista previa, que identifica y aísla los correos que llevan instrucciones maliciosas dirigidas a la IA antes de que lleguen a un buzón. Mientras tanto, la debilidad de fondo no ha desaparecido. Según la cobertura del OWASP Top 10 para aplicaciones agénticas, la inyección de prompts atraviesa seis de las diez categorías, y los investigadores la describen como un problema sin resolver y no como un error a la espera de un parche. El planteamiento honesto para un líder de TI es que los agentes están a punto de acelerar las operaciones de seguridad sobre una base que todavía se está reparando. Su plan tiene que contemplar ambas cosas.
Los agentes de operaciones de seguridad son sistemas de IA que hacen trabajo de seguridad en lugar de limitarse a ser protegidos. Investigan alertas, buscan indicios en los registros, simulan ataques contra su propio entorno y proponen o aplican el endurecimiento de configuraciones. Es una categoría distinta de los temas de seguridad de agentes que hemos tratado antes, que se ocupan de proteger agentes construidos para otros fines.
La distinción que importa en la práctica está entre una herramienta que califica y ordena hallazgos y un agente que persigue una pregunta a través de varios sistemas. Una regla de detección se dispara y se detiene. Un agente trae la línea de tiempo del endpoint, consulta esa misma cuenta en el proveedor de identidad, revisa el seguimiento de mensajes de correo, compara lo que encuentra con el comportamiento normal de ese usuario y devuelve un falso positivo cerrado con su razonamiento adjunto o un escalamiento con la evidencia ya reunida. Los proveedores están convergiendo en una división del trabajo tomada de los equipos de seguridad humanos, y la nomenclatura de rojo, azul y verde que mencionamos arriba es un ejemplo de que esa convención se está asentando.
Se dieron tres cambios a la vez: los agentes de seguridad especializados pasaron a coordinarse entre sí en lugar de operar por separado, la defensa se movió al borde del contenido, que es por donde llegan las instrucciones dirigidas a la IA, y la inyección de prompts siguió sin resolverse por debajo de todo. En conjunto, sacan a los agentes de seguridad de la categoría de demostración.
Nada de esto reemplaza el trabajo descrito en confianza cero para agentes ni en seguridad en la capa de ejecución. Suma una segunda población de agentes, con más privilegios que la mayoría, que debe gobernarse con esos mismos principios.
Un agente de seguridad es un operador privilegiado, no un tablero. Lee su telemetría más sensible y, en muchos diseños, puede modificar los controles que lo protegen. Impleméntelo en tareas donde investigue y recomiende, mantenga a una persona en cualquier cosa que modifique un control y monitoréelo tan de cerca como monitorearía a un administrador nuevo en su primer día.
Las ganancias se concentran donde el trabajo es de alto volumen, se apoya en evidencia y hoy se omite por falta de horas. Para un equipo reducido que ya opera un stack de SIEM y EDR o MDR, cinco áreas entregan valor primero.
Es el caso más claro, porque el costo de la mayoría de las alertas es la atención del analista y no el riesgo de brecha. Un agente que reúne contexto, cierra el ruido evidente con su razonamiento documentado y escala el resto con la evidencia adjunta devuelve las horas que un equipo pequeño gasta en confirmar que no pasó nada. El resultado medible no es la cantidad de alertas cerradas. Es cuánto más rápido llega un incidente real a una persona.
Una prueba de penetración anual describe su entorno tal como estaba un martes de marzo. Un agente ofensivo que se ejecuta de forma continua lo describe tal como está hoy, incluida la identidad a la que se le otorgó acceso amplio la semana pasada para un proyecto que ya terminó. Las pruebas adversarias continuas estaban fuera del alcance presupuestario de la mayoría de las organizaciones medianas, y por eso este es el cambio práctico más grande de los cinco. También es el que necesita las reglas de enfrentamiento más estrictas.
Los entornos rara vez se degradan por fallas dramáticas. Se degradan por una regla de firewall abierta para un proveedor, una política de acceso condicional relajada para un ejecutivo y un bucket de almacenamiento con permisos relajados para una migración. Los agentes que comparan de forma continua la configuración con una línea base definida y generan solicitudes de cambio específicas y revisables encajan en un trabajo que las personas hacen de manera inconsistente. Combine eso con la disciplina de despliegue de AI DevOps para que los cambios de endurecimiento salgan por la misma canalización que todo lo demás.
La mayoría de las organizaciones paga por retener registros que nadie consulta. La búsqueda de amenazas es un trabajo abierto, guiado por hipótesis, que consume tiempo de analistas senior y por eso es lo primero que se recorta. Un agente que formula hipótesis, ejecuta las consultas y documenta lo que descartó convierte una retención dormida en un control activo, y produce un registro escrito de las búsquedas realizadas que los auditores valoran más que una garantía verbal.
El área más nueva y probablemente la más necesaria. El contenido entrante hoy es un mecanismo de entrega de instrucciones dirigidas a sus sistemas de IA. Un correo que a una persona le parece inofensivo puede contener texto pensado para orientar a un asistente que más tarde resuma ese buzón. Filtrar en el borde es una primera línea razonable, y se complementa con la disciplina del lado del usuario que tratamos en cómo mantener seguros los datos de la empresa en la era de la IA pública. Trátelo como un filtro y no como una solución, dado que el problema de fondo sigue sin resolverse.
Detección: las reglas se disparan, la cola se llena y las personas la trabajan de arriba hacia abajo.
Pruebas: prueba de penetración puntual, una o dos veces al año.
Endurecimiento: se atiende en proyectos y en ciclos de remediación de auditoría.
Modo de falla: la señal real queda enterrada bajo ruido que nadie tiene horas para despejar.
Detección: las alertas llegan preinvestigadas, con evidencia y razonamiento adjuntos.
Pruebas: pruebas adversarias continuas y acotadas contra el entorno actual.
Endurecimiento: la desviación se detecta de forma continua y los cambios se proponen para revisión humana.
Modo de falla: conclusiones erróneas expresadas con seguridad, y acceso privilegiado que nadie vigila.
Un agente de seguridad falla de forma distinta a una herramienta de seguridad, porque una herramienta que se rompe se queda callada mientras que un agente que se rompe sigue produciendo salidas plausibles. Cinco modos de falla merecen atención antes de la implementación y no después.
Gobierne a un agente de seguridad como un operador privilegiado con identidad propia, porque eso es exactamente lo que es. Seis controles hacen la mayor parte del trabajo, y ninguno exige comprar una plataforma.
Empiece en modo de solo lectura, establezca cuatro cifras base y amplíe solo donde el rastro de evidencia se haya sostenido. Cinco pasos caben en un trimestre para un equipo reducido.
La mayoría de las organizaciones no necesita construir esto desde cero. Necesita decidir la separación entre lectura y escritura, acotar las identidades, conectar el registro a la canalización existente y que alguien revise lo que concluyen los agentes. Esa es la forma de un proyecto de consultoría de IA, de un conjunto de agentes de IA a medida construidos para su entorno, o de una huella de IA alojada gobernada en la que la telemetría nunca sale de una infraestructura que usted controla.
Los agentes de seguridad son los agentes más útiles y también los más peligrosos que implementará este año, por la misma razón: tienen acceso privilegiado a todo y autoridad para actuar sobre ello. Los equipos que saldrán bien parados no son los que otorgan más autonomía. Son los que separan la lectura de la escritura, acotan la identidad de cada agente, exigen evidencia con cada conclusión y vigilan a sus agentes con el mismo cuidado con que vigilan a sus administradores. Deje que los agentes despejen el ruido, recorran los registros y encuentren la desviación. Conserve a la persona en todo lo que modifique un control. Infonaligy diseña y gobierna programas de seguridad de IA en Dallas–Fort Worth y, mediante entrega remota, en todo el país.
Infonaligy diseña y gobierna programas de operaciones de seguridad con IA desde nuestra base en Dallas–Fort Worth, y los entrega a equipos de TI reducidos en todo el país, de forma remota.
Agende un diagnóstico y haremos el inventario de las funciones agénticas ya activas en su stack de seguridad, acotaremos sus identidades y diseñaremos la separación entre lectura y escritura que mantiene cada cambio bajo rendición de cuentas.