Contenedor-2.svg
Cómo detener los ataques impulsados ​​por IA:

Temporada 1, 1 episodio

Mitos, ataques impulsados ​​por IA y el ajuste de cuentas en materia de seguridad.

En este episodio del podcast Identity Decoded, Roy y Rob conversan con Sree Ashokkumar, vicepresidente de Ciberseguridad de Interactive Brokers, sobre cómo los modelos de IA de vanguardia como Mythos están desestabilizando los controles de seguridad tradicionales, obligando a los CISO a adaptarse y encontrar nuevos puntos de control. Sree comparte con los oyentes lo que ha escuchado de sus colegas que han visto a Mythos en acción: evadiendo hipervisores y encadenando exploits en minutos, lo que obliga a los CISO a buscar nuevos puntos de control. Las principales conclusiones incluyen:

  • Por qué el futuro favorece a un CISO más técnico.
  • Por qué los equipos de identidad y seguridad deben unirse para combatir las amenazas impulsadas por la IA.
  • La estrategia del “puente levadizo de la identidad” para construir defensas adaptativas.

Roy Akerman 00:00
Sree ha dedicado su carrera a desarrollar y liderar programas de ciberseguridad en algunas de las organizaciones más exigentes del sector, como Warner Brothers, Capital One y otras. Actualmente, como vicepresidente de ciberseguridad en Interactive Brokers, se centra en proteger sistemas donde convergen la velocidad, la escala y los riesgos.

Sreenarayan Ashokkumar 00:16
Mucho diseño de identidad, e imaginen la cantidad de sistemas que tiene una organización Fortune 500. Uno de mis colegas de un banco Fortune 10 me contó que habían instalado conectividad Mythos en una terminal dentro de un kernel de Linux, y aunque el sistema estaba completamente parcheado, el modelo siguió avanzando y se salió de él. Así que seamos realistas, esta es la amenaza a la que nos enfrentamos. La era de los líderes menos técnicos ha terminado.

Rob Ainscough 00:41
Sree aporta una perspectiva muy práctica, forjada a lo largo de años de experiencia en el sector, desde el modelado de amenazas y las pruebas de penetración hasta la creación de equipos globales y marcos de gobernanza. En este episodio, hablamos sobre cómo las nuevas tecnologías, como la IA y Mythos, están transformando el modelo tradicional y qué implica proteger entornos cada vez más complejos en esta era de agentes.

Sreenarayan Ashokkumar 00:59
Esta batalla no se puede librar en solitario. Estamos entrando en una nueva era de modelos fundamentales. El panorama de amenazas está cambiando y, con la llegada de la IA, la velocidad es clave.

Roy Akerman 01:10
La gestión de la identidad no es solo un problema operativo, sino también de seguridad, y la mayoría de los equipos lo están resolviendo en tiempo real.

Rob Ainscough 01:16
Esto es Identity Decoded, el podcast donde analizamos el significado de la seguridad de la identidad, compartiendo conversaciones sinceras sobre las personas que construyen, reparan y replantean la seguridad de la identidad desde dentro.

Roy Akerman 01:29
Soy Roy Ackerman,

Rob Ainscough 01:29
Y yo soy Rob Ainscough.

Roy Akerman 01:31
Vamos a sumergirnos

Rob Ainscough 01:32
Vamos a hacerlo.

Rob Ainscough 01:38
Bienvenido, Sri.

Sreenarayan Ashokkumar 01:40
Gracias por invitarme. Me entusiasma tener una conversación productiva sobre ciberseguridad y el papel que desempeña la identidad.

Roy Akerman 01:47
Tu trayectoria habla por sí sola, ¿verdad? Has estado en lugares importantes en momentos clave, desde estudios de grabación hasta importantes instituciones financieras, hasta llegar a formar parte de una de las mayores empresas de transacciones financieras. ¿Te importaría contarnos un poco sobre tu trayectoria?

Sreenarayan Ashokkumar 02:10
Creo que fue pura suerte lo que me permitió estar en estos lugares. Hubo muchos casos de suerte. Siempre busco el próximo desafío, ya que he evolucionado mi carrera desde una startup hasta la ciberseguridad, intentando asumir el siguiente reto que me ayude a crecer. Estamos entrando en una nueva era de modelos fundamentales, y el panorama de amenazas está cambiando. Con el trading de alta frecuencia y Interactive Brokers, se trata de un nuevo sector para mí, y con la llegada de la IA, la velocidad se convierte en poder. La clave para defenderse será fundamental, especialmente en lo que respecta a la identidad.

Roy Akerman 02:51
Una de las cosas realmente interesantes de tu enfoque es que, a lo largo de los años, aunque has crecido con el nivel y la antigüedad, seguimos siendo muy técnicos en la creación de soluciones, y no solo en su implementación, sino también en su invención. ¿Es así? Sigues estando muy involucrado con grandes equipos.

Sreenarayan Ashokkumar 03:14
Creo firmemente que ese es un punto crítico que la gente no entiende, donde los líderes se equivocan. Creo que la era de los líderes menos técnicos ha terminado, especialmente en las organizaciones tecnológicas, ya no existe. No buscas un CSO de GRC, no buscas un CISO de la junta directiva, buscas a alguien que sea primero técnico y luego tenga esas habilidades adicionales. Esa es la nueva mentalidad que este liderazgo exige. Estos roles son exigentes hoy en día. Cito, llamémoslo CSOs de producto primero, eso es lo que exigen los roles, porque si no entiendes el negocio y no entiendes cómo hacer que la tecnología funcione en el negocio, no puedes lanzar las funcionalidades a los clientes a tiempo, y el rol de Ciberseguridad ya no es marcar una casilla o decir que no, es averiguar cómo habilitar estas funcionalidades para los clientes.

Rob Ainscough 04:08
Creo que las exigencias para el CSO y lo que se necesita para tener éxito en ese puesto han cambiado muchísimo en los últimos años, porque, como bien dices, se trata de la capacidad de comprender y empatizar con el negocio, la capacidad de impulsarlo y la capacidad de explicar estos temas técnicos complejos y difíciles, ya sean rutas de ataque o controles, de una manera que tenga sentido para alguien como los CFO, que se preocupan principalmente por las finanzas, los CEO, que se preocupan por el negocio, los líderes de marketing o quien sea. No es su terreno natural, y es fundamental que podamos cerrar esa brecha a nivel directivo.

Roy Akerman 04:52
Sí, estoy totalmente de acuerdo. Me imagino lo difícil que debe ser proteger las transacciones. Miles de millones de acciones que deben realizarse en una fracción de segundo, asegurándose de que la capa de seguridad esté al 100%, pero sin interrumpir nada. Así que me convenció por completo la idea de que los líderes deben ser muy técnicos. ¿Te importaría que te pregunte sobre algo que nos impidió reunirnos a tiempo un par de veces, que fue el lanzamiento casi inminente del Mythos por parte de Anthropic? Teníamos previsto reunirnos un par de veces, y luego te llamaron para hablar con el CEO, o mejor dicho, para discutir las implicaciones de un posible lanzamiento cercano de un nuevo modelo de IA por parte de Anthropic. ¿Puedes contarnos algo al respecto y por qué te mantuvo ocupado?

Sreenarayan Ashokkumar 05:43
Creo que todos están pensando en esto ahora mismo. Todos los que escuchan el podcast, ¿en qué etapa de este viaje de descubrimiento/acción de mitos se encuentran? Y yo estoy en el mismo barco. Todas las organizaciones se preguntan si la amenaza es real. Estás llamando a tus colegas de toda la industria. Yo estaba haciendo lo mismo. Había mucha especulación en las noticias que quitaba el sueño a la gente, incluidos líderes tecnológicos y ejecutivos. Estoy seguro de que tú también te enfrentas a eso, al igual que el oyente. Ambos también se enfrentaban a eso en su organización. ¿Es real esta amenaza? Y tus clientes te llaman y te preguntan cómo te estás preparando para una bifurcación similar, ¿verdad? Y esa es una de las cosas clave que me seguía retrasando, porque estaba tratando de averiguar esta información para tranquilizar a mi equipo de tecnología. Entonces, los pasos que estaba tomando, y que otros también deberían tomar, son: deberías hablar con un contacto conocido que ya haya tenido exposición. Hay entre 40 y 50 bancos y organizaciones de infraestructura crítica que tienen acceso. Lee artículos publicados por CSO de confianza, como JP Morgan y Anthropic, que publicaron recientemente. El primer paso es comprender si la amenaza es real y cómo se están preparando todos desde la perspectiva ejecutiva. Es fundamental entender que, independientemente de la estrategia que se proponga, se necesita el compromiso de tiempo de los socios tecnológicos. Esta batalla no se puede librar solo. Ante una amenaza como esta, o una brecha de seguridad como la que enfrenta cualquier organización, se necesita el apoyo de los socios tecnológicos y de la alta dirección. Es importante preparar una presentación clara y enviarla al CEO explicando la información obtenida, la veracidad de la amenaza y cómo se está elaborando el plan de 30, 60 y 90 días. Escuché un podcast de un CISO de Palo Alto Networks que mencionó que seis meses es un plazo máximo para que toda la industria se prepare, entre tres y seis meses. Así que se avanza paso a paso y se genera confianza.

Roy Akerman 07:47
Solo quiero decir que hubo un terremoto, ¿verdad?, para nuestra audiencia que aún se está poniendo al día. Estamos hablando de Anthropic, hablando con el mundo, y diciendo que construyeron un modelo, o que estaban a punto de lanzar un modelo tan poderoso que en la fase de prueba los investigadores realmente le asignaron a este modelo algunas tareas de seguridad como pruebas de penetración o como asignaciones de hackeo y liberaron un poco las salvaguardas y los controles alrededor de este modelo y al final del día este modelo podría haber venido, o de hecho vino, con tantas vulnerabilidades de día cero y exploits en el entorno más protegido o inexplorado, desde sistemas Linux hasta otros, y todos ellos fueron verificados, o la mayoría de ellos fueron verificados por otros. Entonces, la preocupación de los líderes empresariales y tecnológicos es que una vez que este modelo se encuentre en las manos equivocadas, todos estaremos en peligro.

Rob Ainscough 08:46
Creo que hay un par de cosas que me vienen a la mente. Mythos es solo la señal de advertencia para la industria sobre lo que está por venir, ¿verdad? Es solo la señal de la dirección que está tomando esto, y creo que volviendo a lo que decías, Sri, creo que lo importante para mí es prepararnos para esto, ¿verdad?, para esta incertidumbre, realmente, en términos de lo que eso significa para nuestros entornos, eso requiere compromiso, requiere la aprobación del negocio, como dices, pero lo importante es que es un deporte de equipo, ¿verdad?, que no recae solo en el equipo de ciberseguridad, no toda la responsabilidad de solucionar eso recae dentro de ese equipo. Es un deporte de equipo, es para que todos tomen medidas, porque creo que hay muchas incertidumbres, pero una cosa que creo que está clara es que un modelo de nivel Mythos probablemente llegará a manos de atacantes y adversarios más rápido que capacidades equivalentes para defensores, y va a haber una brecha ahí, y necesitamos llenar esa brecha con urgencia.

Roy Akerman 10:13
Estoy de acuerdo contigo. Creo que será muy interesante analizar esto en dos etapas.

Sreenarayan Ashokkumar 10:40
Quiero compartir un ejemplo. Creo que esto nos ayudará a empezar. Sí, uno de los colegas a los que llamé de un banco Fortune 10 me dijo que pusieron conectividad Mythos en una terminal dentro del kernel de Linux, y el sistema estaba completamente parcheado. Tenía todos los agentes de seguridad instalados, y básicamente le dieron las direcciones IP internas y externas y lo dejaron libre, y el modelo siguió avanzando por sí mismo y se escapó, y no había CVS, nada allí, porque básicamente creó un exploit en vivo y se escapó a través del hipervisor, así que seamos realistas, y esta es la amenaza a la que nos enfrentamos. Es muy, muy importante entenderlo. No tenía nada. Se escapó a través de los agentes, a través de las protecciones, a través de la contención al hipervisor, y salió.

Roy Akerman 11:31
Entonces, la primera parte errónea es la suposición de que incluso con una vulnerabilidad de día cero podremos aplicar un parche a tiempo, ¿de acuerdo? Y ese es el juego casi en tiempo real que tenemos. Algo más está sucediendo. ¿Sería válido suponer que una brecha ocurrirá pronto y luego prepararnos para responder rápidamente, o cómo mitigar eso?

Sreenarayan Ashokkumar 11:57
Mi opinión sobre esto es defensa por capas. Ya no se trata de una defensa contra otra. Se trata de defensa multicapa. La historia de CVE convirtiéndose en KM, que es un exploit, y estás esperando a que llegue el exploit, ya no existe, ¿verdad? Cualquier CV puede ser explotado en tiempo real ahora con el agente descubriendo cómo explotarlo, así que si tuviera que decirle o recomendarle a alguien una estrategia, diría que comience con los tres pilares: seguridad de datos, gestión de exposición e identidad. Así que vamos a averiguar cómo vas a proteger tus datos en caso de que algo entre y estén intentando extraerlos, saliendo y luego desde afuera hacia adentro, asegurando tu exposición y descubriendo qué exposiciones tienes, que son fáciles de abordar. Empecemos con esas, pero incluso un par de riesgos bajos pueden encadenarse. Esa es la especialidad de este modelo. Puede encadenar múltiples riesgos bajos para entrar, y el tercero es la identidad. Asegúrese de controlar el acceso, autorizar y registrar todas las identidades, ya sean del sistema o de los usuarios, para poder realizar un seguimiento o recibir alertas cuando se infrinja el alcance establecido.

Rob Ainscough 13:11
Me interesa la noción de gestión de exposición y gestión de vulnerabilidades. Cada quien lo entiende y lo llama de manera distinta, pero mi experiencia en la industria fue, y esto fue mucho antes, ¿verdad? Era una lucha constante mantenerse al día con la avalancha de vulnerabilidades sin parchear que había en la organización. En cuanto las parcheabas, aparecían muchas más, y apenas lograbas mantenerte a flote en cuanto al nivel general de vulnerabilidades. Ya era un modelo con dificultades, pero ahora vamos un paso más allá: es mucho más probable que te ataque algo que ni siquiera está registrado, es de día cero, nunca se ha registrado, nunca se ha detectado. Nos enfrentamos a este desafío. Me pregunto: ¿deberíamos confiar en la gestión de exposición y la gestión de vulnerabilidades en este contexto? Sí, lo mencionaste como uno de tus pilares clave, pero ¿no es más seguro suponer que todo lo que estoy ejecutando está expuesto, lo sepa o no?

Roy Akerman 14:19
Tal vez intente gamificar esto un poco. Bien, supongamos que soy el agente, y acabo de encontrar esta máquina Linux, y estoy dentro. Encontré esta increíble vulnerabilidad de día cero, y entré, y ahora aseguro el canal de salida, y estoy comenzando mis operaciones para tomar el control de su organización. ¿Cómo jugamos los humanos correctamente con las otras tecnologías que tenemos para ganar? Diría que ahora tenemos el mundo de la gestión de privilegios, pero ahora tenemos la suposición de que en cualquier momento dado tendremos una identidad altamente privilegiada comprometida o una presencia altamente privilegiada de un actor malicioso dentro de nuestra organización. Bien, y la única manera en que podemos entender cómo jugar contra eso, es intentar a, entender cuál será el siguiente movimiento, y b, rastrear todos los movimientos, así que como dijiste, SSH y SMB, y como intentar obtener una ruta a la nube, y persistencia, toda la cadena de ataque, pero ahora mismo con esteroides, necesitaremos poder predecirlo, detectarlo, y luego tendremos que jugar el juego. Creo que el juego es un juego de IAM. El juego es, cómo permites rutas que sabes que puedes controlar y asegurar, y hacer que este agente priorice o piense que estas son las rutas más útiles, ya sabes. A veces incluso podemos engañar al agente, pero necesitas asegurarte de que estas son las que tienes controles de seguridad o filtros o algo que puede ralentizarlo, no solo como un bloqueo binario. Al final del día, quiero decir, ya sabes, todos dirán traer un agente para luchar contra el agente, ¿verdad? Todavía no estamos ahí. Creo que necesitamos estar ahí.

Sreenarayan Ashokkumar 16:02
¿Cómo prevé que evolucione este sector desde la perspectiva de la respuesta? ¿Cree que se implementará la automatización? ¿Prevé la llegada de agentes de IA? ¿Cómo se puede lograr esto generando confianza sin interrumpir el negocio?

Rob Ainscough 16:15
Creo que lo primero que hay que decir es que, probablemente, la mejor respuesta que tenemos hoy en día a ese tipo de problema es aplicar controles por política en el punto de autenticación, directamente a través de la identidad. Ahora bien, el desafío con eso es que, como dijiste, es como si fuera hecho a mano, ¿verdad?, se entiende a través del comportamiento y la telemetría, genial, pero luego es hecho a mano y lograr la cobertura y cubrir lo que necesitas cubrir con ese enfoque es muy, muy difícil, y creo que definitivamente la IA tiene un papel que jugar para ayudarnos a definir nuestras defensas y la estructura de defensas a través de la identidad y aplicar esas políticas de manera mucho más dinámica que en el pasado con conjuntos de reglas estáticas y políticas estáticas, que probablemente ha sido como una especie de estándar de oro hasta ahora.

Roy Akerman 17:05
Sí, voy a pasarte esta pregunta en un segundo, así que prepárate, porque eres una de las organizaciones más grandes que se ha recuperado de un gran ataque, ¿verdad? Y acabamos de hablar de los numerosos proyectos que tuviste que ejecutar allí. Puedo decir que creo que nuestros controles deberían ser mucho más inteligentes. Probablemente necesites reinventar los puntos de control para asegurarte de que ese flujo acelerado de comportamiento de IA no solo pueda monitorear, y cuando digo monitorear me refiero a monitorear el razonamiento de un agente, monitorear la memoria de un agente, monitorear al agente para ayudar, como la comunicación del agente, pero al final del día, no queremos monitorear solo para saber qué está pasando. Queremos monitorear para tener un instinto de seguridad. ¿Qué intentabas lograr y cómo lo hiciste cuando te incorporaste a una de las otras organizaciones en las que has liderado la seguridad después de, por ejemplo, un gran ciberataque y una gran brecha de seguridad, y luego cómo cambia si es un agente de IA el que está haciendo esto, o es alguien que simplemente abusó de una clave?

Sreenarayan Ashokkumar 18:12
Si tienes una fortuna de quinientos o cien dólares, y luego te enfrentas a una brecha de seguridad importante y de alto impacto, ¿verdad? Lo más importante que sucede es el caos. Los reguladores llegan por todas partes, empiezan a llamar a la puerta y los clientes entran en pánico. Su procedimiento de respuesta ante incidentes es su mejor aliado, y debe asegurarse de trabajar con organizaciones de tres dígitos y obtener toda la ayuda posible. A veces, en la actualidad, puede que te encuentres en una situación en la que ni siquiera tengas un gran equipo, así que necesitas elaborar un plan. Todos tus socios tecnológicos y ejecutivos están esperando respuestas de ti, así que es una posición muy difícil en la que estar y encontrar la manera de solucionarlo. Por lo tanto, la forma en que les recomendaría hacerlo es que identifiquen y definan primero cómo quieren abordar el problema regulatorio y el problema externo, para así brindarles a sus clientes cierta tranquilidad de inmediato, y luego acudir a los reguladores y comenzar a tratarlos con un equipo especial de alta especialización. Después de eso, te diriges a tus partes interesadas en tecnología y defines entre 100 y 1000 iniciativas para asegurar tu ecosistema, lo que les dará a tu junta directiva y a los líderes tecnológicos la confianza que necesitan como socios para invertir en ti y confiar en tu programa, y ​​luego creas un taller de entrega que te ayuda a priorizar. Claro, si veo que hoy en día se da una situación similar con la IA. No sé cuántas puertas necesito cerrar con llave, ¿sabes? Incluso sin inteligencia artificial, hay muchísimas puertas que necesitan cerrarse con llave. Las prioridades bajas de repente empiezan a convertirse en prioridades medias. Las prioridades medias se convierten en altas, las altas en críticas. Hay mucho más. Volviendo a lo fundamental, cada vez que un empleado entra y sale de la empresa, hay que tener un ciclo de vida fundamental muy, muy sólido, y eso se encargará de ello. La primera iniciativa, la siguiente, consistirá en analizar todas las identidades para el acceso segmentado adecuado. No puedes tener una política de estrellas abiertas, ¿verdad? Eso solo va a atraer problemas. Ni siquiera sabrás qué papel desempeñaron. Quiero volver a la respuesta. Bien, ¿cómo se contiene y qué se contiene? Siento que si se da el mismo escenario hoy, como usted señaló, no creo que tengamos mucho tiempo, ¿verdad? Si nos fijamos en algunos bancos famosos que han sufrido filtraciones de datos, se han producido filtraciones continuas en el mismo banco una y otra vez, cada tres meses. Antes, los atacantes tenían tiempo; ahora cuentan con agentes y modelos que pueden penetrar más profundamente. Ahora imagínate cuánta más munición tienen, y exponencialmente más te atacarán. Entonces, esos meses se convertirán en horas o días, ¿verdad? Aquí es donde, como bien señalas, Roy, las opciones de respuesta son muy limitadas. No tengo, no sé si existe una única herramienta de identidad o un mecanismo de respuesta que pueda contener un punto de identidad, eliminarlo o responder inmediatamente mediante una detección natural, incluso si tengo una automatización SOC para detectar algo que se conecta y envía una señal a una herramienta de contención, ¿se puede contener la identidad? Podemos acabar con él, pero ¿podemos contenerlo? ¿Y es esa la decisión correcta?

Rob Ainscough 21:33
Es algo en lo que pienso mucho, y lo he hecho durante varios años, y creo que estamos empezando a llegar allí en términos de la tecnología detrás de esto, pero comencé a pensar en la identidad casi principalmente como un puente levadizo que podrías levantar en momentos de estrés, ¿verdad?, y podrías levantarlo completamente, o podrías levantarlo parcialmente, y tu modo operativo que podrías describir a tu negocio a medida que pasas por estos niveles de levantar el puente levadizo son diferentes, pero puedes explicarlos, ¿verdad?, y dirás, ya sabes, nuestro funcionamiento normal es que esta restricción se introducirá si comenzamos a ver este estrés en el entorno, ¿verdad? Estas señales, vengan de donde vengan, ¿verdad?, la identidad del punto final de la red en sí, no importa, pero ese puente levadizo podemos llegar a un punto en el que empezaremos a levantarlo automáticamente porque no tenemos tiempo para hacer nada diferente y queremos correr cada vez menos riesgos con esto y cada vez más imponer más y más costos a nuestro negocio a medida que levantamos ese puente levadizo, pero idealmente llegamos a un lugar donde ese puente levadizo está disponible donde lo necesitamos y, en última instancia, llegamos a un lugar donde se aplica automáticamente, ¿verdad? Así que no tenemos que tomar una decisión humana en el bucle para levantar ese puente levadizo, y sé que es una forma muy conceptual de pensarlo, pero ese es para mí el problema más urgente en identidad.

Sreenarayan Ashokkumar 22:56
¿Cómo crees que funcionaría ese puente levadizo? ¿Lo has probado? ¿Podrías explicarnos las diferentes opciones y ángulos de funcionamiento de un puente levadizo hoy en día, o cómo lo ves en el futuro?

Rob Ainscough 23:07
Sí, exactamente. Entonces, les daré algunos ejemplos muy simples, que no se basan en nada, son, ya saben, solo ejemplos simples, pero tienen menos confianza en sus terceros y en la identidad de terceros que en la identidad de los empleados por defecto, ¿verdad? Pueden hacer cosas para aumentar ese nivel de confianza, pero siempre hay un pequeño margen de error en términos de terceros, y sabemos que esa es una ruta común, pero tal vez en ese primer nivel de inconvenientes digamos, bueno, no vamos a permitir que terceros se autentiquen por este momento, tal vez ese no sea el punto de partida, pero tal vez sea el punto de partida para llegar, porque están reduciendo y reduciendo la capacidad de que estos riesgos ingresen a su entorno. Si están en esa posición de incertidumbre, eso es algo bastante grande, ¿verdad? Pero reduciéndolo, así que si vieran un uso anómalo de una cuenta no humana, simplemente no lo voy a permitir. Por ejemplo, ¿verdad? Normalmente, tal vez se lo diría al SOC, pero bajo este nivel de estrés, no lo voy a hacer. Simplemente voy a decir que no, que eso no va a suceder.

Roy Akerman 24:13
Creo que este es el punto del que seguimos hablando con nuestros huéspedes sobre dónde convergen la seguridad y el acceso, ¿verdad? Exacto, esta es la realidad que estamos viviendo allí.

Sreenarayan Ashokkumar 24:23
Me gusta la analogía que hiciste. Ahora, si retrocedemos en el tiempo a 2015, cuando la nube se convirtió en un fenómeno, ¿verdad? Intentamos adaptar todas las herramientas del centro de datos a la nube, ¿verdad?, pero nunca pudimos eliminar las configuraciones erróneas a tiempo, nunca pudimos protegerlo de la manera correcta, ¿verdad? Y luego llegaron los CSPMS y los CNAPS del mundo, ¿verdad? Siento que la identidad necesitará su propio espacio ahora, como la gestión de la postura de seguridad de identidad que te brinda visibilidad, prevención y también ajuste fino automatizado, para que pueda responder tan pronto como detecte algo.

Rob Ainscough 25:02
La identidad necesita su momento de transformación, ¿verdad? Necesita cambiar. Sri, ¿qué dirías, en cuanto a que la gente, al escuchar esto, llegue el lunes por la mañana y haga las cosas de manera diferente? ¿Qué crees que deberían o en qué deberían pensar de otra manera? ¿Qué pueden aprender de esto y aplicarlo a su trabajo?

Sreenarayan Ashokkumar 25:20
Me gusta una idea que mencionaste, sobre tener diferentes estilos de respuesta. Fue un ejercicio educativo clave, romper con el statu quo al que estamos acostumbrados, porque puedo decir, de acuerdo, el registro de actividad para la identidad es clave, la segmentación de identidad, pero que han escuchado la respuesta de identidad, que es como un interruptor de apagado, ¿verdad?, pero tener políticas de ventana ajustadas para diferentes tipos de identidades, y cómo quieres responder a ello, dependiendo del acceso. ¿Es un sistema SaaS versus el sistema de administración interna versus una aplicación o una cuenta de sistema? Tener diferentes políticas es muy importante, creo que deberías tomarlo como oyente, pensar conscientemente en ello, porque eso te ayudará a dar la respuesta correcta en lugar de interrumpir el negocio todo el tiempo, y eso también dará una oportunidad, tal vez se pueda diseñar dinámicamente usando IA, ¿verdad?, tal vez el modelo pueda diseñarlo, le pones límites y dejas que diseñe por ti. Construyamos el puente levadizo es una gran conclusión que les pediría a todos que piensen en el ciclo.

Rob Ainscough 26:28
Estoy de acuerdo, y creo que se trata de estar preparados para fracasar, ¿verdad? No es el pensamiento más optimista, ¿cierto?, pero creo que una parte importante, ya sabes, hemos visto en los últimos dos años, en el ámbito cibernético en general, un verdadero enfoque en la resiliencia, en asumir lo peor y en cómo vamos a responder, cómo vamos a recuperarnos.

Sreenarayan Ashokkumar 26:50
Y tengo un consejo que puedo dar para que todos podamos... Recomendaría a todos los oyentes que construyan un arsenal de pruebas, para que se pongan a prueba utilizando los modelos existentes a los que tienen acceso hoy en día, incluso Opus, o la gran diferencia entre Opus y Mythios es que Mythios se sigue superando a sí mismo, por lo que tu humano en los bucles también puede impulsar a Opus al siguiente viaje, y sí descubre sistemas.

Roy Akerman 27:16
Es importante, primero, que en torno a Opus o Sunette, o cualquier otro modelo, no necesariamente Anthropic, los titulares, ¿verdad?, pero pruébalos contra tu propio sistema. Haz una prueba de penetración de IA sobre ti mismo continuamente, y luego descubre esas rutas de acceso y esas cadenas de confianza que pueden ser explotadas antes de que otro modelo te ataque e intente hacerlo. Ya casi llegamos al final, y aquí en el programa tenemos la tradición de hacer una serie de preguntas rápidas, llamándolas

Rob Ainscough 27:47
Sí, preguntas rápidas y veloces,

Roy Akerman 27:49
Sí. Y Rob es muy bueno en eso, así que se lo dejaré a él.

Rob Ainscough 27:53
Bien hecho. Muy bien, vamos a, vamos a repasar estos. Entonces, primero, ¿cuál es un mito de identidad? Un mito de identidad.

Rob Ainscough 28:03
Ah, ahí viene lo complicado. Creo que el mayor mito que todos creen es que la autenticación multifactor (MFA) resolverá el hambre en el mundo. No es cierto, incluso si usas Face ID ahora mismo, está desbloqueando tu contraseña. No desbloquea la clave de acceso a menos que tú lo autorices.

Rob Ainscough 28:23
A continuación, les preguntamos: ¿Qué es algo en lo que los líderes suelen equivocarse?

Sreenarayan Ashokkumar 28:27
No piensan en la amplitud y son menos técnicos. Creo que esto se remonta a cómo empecé el podcast. Tenemos más líderes de GRC y de juntas directivas, y los demás líderes tecnológicos se están volviendo expertos en tecnología. Volvamos atrás, volvamos al pasado, ¿no?

Roy Akerman 28:47
Si,

Sreenarayan Ashokkumar 28:48
En la década de 1990, todo el mundo aprendía lenguajes de programación avanzados. Ahora, todos aprenden IA, saben cómo usarla y cómo crear productos, pero los fundamentos de los sistemas seguirán siendo válidos. Si como líder no dominas ese lenguaje, ¿cómo vas a proteger los proyectos en los que un responsable de producto está experimentando y creando prototipos?

Rob Ainscough 29:04
Entonces, la siguiente, una dura verdad. ¿Cuál es una dura verdad?

Sreenarayan Ashokkumar 29:08
Yo volvería a la respuesta anterior. La historia se repite. Hay que establecer una paridad entre cómo los programadores pasaron de lenguajes de bajo nivel a lenguajes de alto nivel, y cómo todos empezaron a crear herramientas. Si recuerdan, en los 80 y 90 empezaron a surgir los videojuegos y el software. Todo el mundo empezó a crear herramientas, pero antes de eso, solo los ingenieros de microprocesadores creaban instrucciones, ¿verdad? Creaban calculadoras, creaban ordenadores del tamaño de una habitación. Así que creo que la historia se repite. Si yo fuera el oyente, retrocedería en el tiempo y comprendería qué pasó en los 90, cuando los lenguajes de alto nivel se popularizaron y todo el mundo empezó a desarrollar.

Roy Akerman 29:51
Así pues, una última pregunta que resulta muy interesante: ¿qué término o tendencia crees que está sobrevalorado?

Sreenarayan Ashokkumar 29:57
Creo firmemente que la IA puede resolver el hambre en el mundo. No puede. Hay quienes creen firmemente que sí. Yo aplico los principios fundamentales y les enseño lo mismo a mis líderes. Cuando me preguntan: "¿Cómo puedo usar la IA? ¿Puedo usarla para resolver este problema complejo?", les respondo que no. Con todo respeto, les pregunto: "Imaginen qué problema resolverían si tuvieran acceso a 100 becarios con sus respectivas habilidades". Eso es precisamente lo que se puede resolver hoy con modelos de IA.

Roy Akerman 30:29
Sí, entonces básicamente no estás ondeando la bandera blanca contra la IA. Sigues diciendo que hay cierta capacidad humana para hacer cosas que la IA no puede, y que existen algunas limitaciones, y sí, necesitamos dejar de lamentarnos y tal vez desahogarnos un poco.

Rob Ainscough 30:45
Tendremos que volver a contar contigo dentro de un año y ver cómo ha ido todo, sí.

Roy Akerman 30:49
Sí, fue un placer. Creo que se necesita mucho valor para abordar esos puntos donde todo se rompe y necesita reinventarse. Eso genera cierto temor e inquietud, pero realmente creo que estas conversaciones en la oficina del CEO nos están llevando a un lugar interesante en nuestros tiempos, donde probablemente triunfaremos. Todavía no hemos llegado a la era de Terminator, y con esto, quiero agradecerte mucho por dedicarme tu tiempo. Sé que estás muy ocupado. Muchas gracias por ayudarnos a ser un poco más inteligentes. Y con esto, que tengas un buen día.

Sreenarayan Ashokkumar 31:29
Agradezco mucho la oportunidad de compartir la tabla con R y la identidad R.

Roy Akerman 31:36
Ahora cambiamos de marca.

Rob Ainscough 31:37
Gracias por eso, Sree. Lo aprecio. Esto es todo por este episodio de Identity Decoded.

Roy Akerman 31:43
Si esta conversación cambió algo de tu forma de pensar sobre la seguridad de la identidad, compártela con alguien que esté lidiando con los mismos desafíos y no olvides seguir el programa.

Rob Ainscough 31:50
Para que no te pierdas lo que viene después.

Identidad decodificada

con Roy Akerman y Rob Ainscough

Suscríbete para no perderte ningún episodio nuevo.