[00:00:00] Rohit Agnihotri:
Todos hemos oído hablar de estadísticas que indican que las identidades de las máquinas superarán en número a las identidades humanas en una proporción de aproximadamente 82 a 1. Un hecho innegable es que habría demasiadas identidades de máquinas para gestionar. Es así de simple.
[00:00:12] Rob. A:
Rohit Agnihotri ha dedicado casi dos décadas a ayudar a las organizaciones a replantearse su identidad. Ha visto lo que se necesita para que la identidad crezca y reciba la atención que merece, desde la creación y dirección de programas de gestión de identidades y accesos (IAM) hasta el asesoramiento estratégico a ejecutivos.
[00:00:25] Rob. A:
También es el fundador y presentador del popular podcast Identity Navigator.
[00:00:30] Rohit Agnihotri:
Todos hemos oído hablar de esta arquitectura de castillos y fosos, que luego se transformó en identidades, el nuevo perímetro. Pero la identidad no es el nuevo perímetro. Siempre fue el plano de control de decisiones el que evolucionó más allá de la arquitectura de castillos y fosos.
[00:00:42] Roy A.:
El término privilegio ya no nos sirve para responder a esta pregunta, ni mucho menos para controlar la nueva realidad en la que nos encontramos. La identidad no es solo un problema operativo, sino también de seguridad. Y la mayoría de los equipos lo están descubriendo en tiempo real.
[00:00:56] Rob. A:
Este es el podcast donde analizamos a fondo el significado de la seguridad de la identidad, compartiendo conversaciones sinceras sobre las personas que construyen, reparan y replantean la seguridad de la identidad desde dentro.
[00:01:07] Roy A.:
Soy Roy Akerman. Y
[00:01:08] Rob. A:
Soy Rob Ainscough.
[00:01:09] Roy A.:
Vamos a sumergirnos.
[00:01:10] Rob. A:
Vamos a hacerlo.
[00:01:17] Rob. A:
Bienvenido al programa de hoy, Rohit, el mismísimo explorador de la identidad. Estamos encantados de tenerte con nosotros. Es un gran honor. Para empezar, te contamos un poco sobre ti. Todos tenemos nuestro propio camino hacia la identidad, y el tuyo es realmente interesante, así que nos encantaría que nos lo contaras.
[00:01:34] Rohit Agnihotri:
Gracias por la invitación. Estoy muy emocionado de estar aquí. Eh, mi viaje de identidad, honestamente no es tan dramático como el de otras personas. Justo después de la universidad, conseguí un trabajo. Era un trabajo genial. Solía escribir código para los sistemas de back-end y demás. Se volvió repetitivo muy pronto. Me gusta programar, pero luego, ya sabes, uno de mis compañeros de último año de la universidad me ofreció más dinero para trabajar en una startup,
[00:02:11] Rohit Agnihotri:
Y uno de mis jefes técnicos me enseñó a implementar el inicio de sesión único utilizando una herramienta antigua llamada Oracle Identity Federation.
[00:02:19] Rob. A:
Oh, vaya
[00:02:19] Rohit Agnihotri:
Y el inicio de sesión único, para mí en ese momento, fue algo mágico, ¿verdad? Como usar mis credenciales de identidad empresarial para iniciar sesión en otra cosa, y ni siquiera tengo que proporcionar mis contraseñas.
[00:02:29] Rohit Agnihotri:
Ahí fue donde me interesé por la identidad y luego, ya sabes, seguí profundizando en ella. Me volví bastante bueno en eso y luego, ya sabes, empecé a disfrutarlo cuando empezaron a llegar las recompensas económicas y los reconocimientos; entonces realmente empecé a amar la identidad. Obviamente hay más, pero sí, ese es, más o menos, mi camino hacia la identidad.
[00:02:49] Rob. A:
Un giro clásico hacia la identidad y aprender a amarla. Estábamos investigando. Pensábamos en qué temas importantes podríamos tratar en este podcast, temas que a nuestros oyentes les encantaría escuchar. Y algo que mencionaste en uno de tus podcasts recientes cobró mucha relevancia: la gestión de acceso privilegiado, ¿verdad?
[00:03:07] Rob. A:
Una de las disciplinas más interesantes y probablemente más temidas dentro del ámbito de la identidad. Sin duda, era algo que me daba miedo cuando la estudiaba. Pero, ¿podrías explicarnos un poco sobre la gestión de acceso privilegiado? ¿Hacia dónde se dirige? ¿De qué se trata? ¿Cómo va a afrontar los retos del futuro?
[00:03:24] Rohit Agnihotri:
Absolutamente, y yo, y encuentro que es un espacio realmente fascinante en este momento, no solo porque todos sabemos esto, este pri- ya sabes, almacena las llaves del reino, así que estamos almacenando eso y, y evitando eso. Pero más que eso, cómo está evolucionando el espacio realmente me fascina. Así que todos hemos escuchado algunas estadísticas sobre las identidades de las máquinas superarán en número a las identidades humanas en aproximadamente 82 a 1 o aproximadamente 144 a 1, dependiendo de la investigación que miremos.
[00:03:52] Rohit Agnihotri:
Pero hay un hecho innegable: gestionar demasiadas identidades de máquinas sería un hecho. Es así de simple. También hemos llegado a la conclusión de que almacenar todas estas credenciales de forma segura podría no ser lógico, simplemente porque, primero, el coste de las licencias sería demasiado elevado, y segundo, estas identidades son, por naturaleza, muy impredecibles. Si una máquina se inicia, cumple su función y luego desaparece, ¿qué es lo que realmente se está almacenando?
[00:04:19] Rohit Agnihotri:
Y el tercer aspecto que hemos identificado son las revisiones de acceso que deben realizarse a todas estas credenciales almacenadas. Esto no es agradable para nadie y genera muchas críticas negativas o mala publicidad para el equipo de gestión de identidades y accesos. Por todo esto, tuvimos que avanzar hacia algo más seguro, más confiable, ¿verdad?
[00:04:40] Rohit Agnihotri:
Todos entendemos que estas credenciales y privilegios existentes son, potencialmente, si no el principal vector de ataque, sin duda uno de los más importantes en la empresa. Cuando los atacantes intentan navegar vertical, lateral u horizontalmente, buscan credenciales sin usar que puedan aprovechar para escalar privilegios.
[00:05:06] Rohit Agnihotri:
Hemos identificado algunos problemas. Las revisiones de acceso para esta cantidad de identidades no van a funcionar. La gestión de licencias será un verdadero quebradero de cabeza. Los privilegios permanentes no son suficientes, y todo el mundo intenta encontrar una identidad que pueda aprovechar. Hacia ahí nos dirigimos, y todos lo hemos oído.
[00:05:23] Rohit Agnihotri:
Ya no es un concepto nuevo. Pero todos en la industria están intentando avanzar, primero, del almacenamiento seguro a la gestión justo a tiempo, y luego, idealmente, de la gestión justo a tiempo a la eliminación total de privilegios. Eso resuelve muchísimos de nuestros problemas. Además, con la llegada de la IA con agentes, esto adquiere una nueva dimensión, donde el plano de control de decisiones está cambiando.
[00:05:47] Rohit Agnihotri:
Están sucediendo muchas cosas buenas, y me interesa mucho ver cómo evoluciona este sector en los próximos años.
[00:05:53] Roy A.:
Creo que el título de ese podcast era bastante atrevido, ¿verdad? Era algo así como "PAM ha muerto" o algo parecido, ¿no? Entonces, ¿qué es lo que intentas transmitir? ¿Es que la forma tradicional de hacer PAM no puede competir con la nueva realidad?
[00:06:10] Roy A.:
¿Qué ha cambiado? ¿O cuál es el punto de referencia de la realidad que tenías?
[00:06:14] Rohit Agnihotri:
Bueno, A, crecí viendo películas de Bollywood. Me encantan las películas lacrimógenas y todo tipo de dramas. Me encantan las películas dramáticas, ¿sabes? Así que tengo la costumbre de ponerle nombres un poco dramáticos a los episodios de mi podcast. Pero sí, PAM, creo que si vamos a…
[00:06:29] Rohit Agnihotri:
Si seguimos haciendo lo que hemos estado haciendo durante tantos años, es decir, simplemente almacenar credenciales de dominio, intentar almacenar todo y medir nuestro éxito solo por la cantidad de credenciales almacenadas, eso no va a funcionar. Y creo que ese modelo, o ese único modelo, está definitivamente muerto. Les daré un ejemplo, ¿de acuerdo?
[00:06:49] Rohit Agnihotri:
Incluso cuando hablamos de gestión de identidades no humanas, un tema del que todo el mundo en el sector habla, intentamos clasificarlo o usar demasiada nomenclatura. Esto es un tipo de identidad A, esto es una identidad B, esto es una identidad C. Ahora, como desarrollador, me piden la autenticación multifactor constantemente.
[00:07:08] Rohit Agnihotri:
Si creo una cuenta de servicio, por definición, las cuentas de servicio podrían no tener MFA. Simplemente he evitado un control. Ya no tengo que usar MFA porque es una cuenta de servicio y puedo compartir esa identidad con mi equipo, ¿verdad? Y nadie recibe ninguna notificación. Hay cosas como esta. Hay atajos como este que provienen del antiguo modelo PAM, y tenemos que ser más inteligentes al respecto, diría yo, o más intencionales al respecto, como yo lo expresaría.
[00:07:35] Rohit Agnihotri:
Así que no se centren solo en el almacenamiento seguro. Céntrense en la nomenclatura de identidad basada en el comportamiento, en lugar de la basada únicamente en atributos. Piensen en la autenticación justo a tiempo y en los privilegios de permanencia cero. Pero creo que lo más importante que surge del nuevo PAM es la creación de ese plano de autorización, ¿verdad?
[00:07:54] Rohit Agnihotri:
Ese intermediario de cuentas o de servicios, donde nunca se tiene acceso a la cuenta, es simplemente una capa intermediaria o de autorización. Y creo que hacia ahí se dirige la nueva gestión de accesos públicos (PAM).
[00:08:07] Rob. A:
Estoy muy de acuerdo, porque creo que cuando decimos PAM, tenemos que tener un poco de cuidado, ¿verdad?
[00:08:12] Rob. A:
Porque creo que hay un salto que mucha gente con la que hablo en la industria da, que es P-PAM es igual a bóvedas, bóvedas es igual a PAM. Pero PAM como disciplina, ¿verdad? Es una disciplina sobre riesgo, reducción de riesgo, contención de riesgo y gestión de riesgo. Y creo que PAM como disciplina, ciertamente no ha muerto, probablemente sea más importante que nunca a medida que avanzamos hacia un futuro con agentes.
[00:08:40] Rob. A:
Pero aplicar el concepto de "vaulting" en el ámbito empresarial es otra historia, ¿verdad? Hablo con gente que tiene muchísimas dificultades con eso. Creo que es bastante común que la gente tenga problemas para implementarlo y controlar el riesgo que conlleva. Así que creo que tienes toda la razón, porque tenemos que hacerlo bien, ¿no?
[00:08:59] Rob. A:
Sí. Tenemos que hacer esto bien. Tenemos que averiguar cómo vamos a controlar este riesgo privilegiado.
[00:09:03] Roy A.:
Caballeros, ustedes simplemente cambiaron el punto de control de seguridad de quién tiene acceso a la bóveda, y si tienen acceso a la bóveda, podemos confiar en que harán lo que quieran, sea cual sea la llave a la que tengan acceso, a otro lugar, ¿verdad?
[00:09:17] Roy A.:
No sé si es en tiempo real o algo así, pero definitivamente es en otro lugar, porque te acabas de dar cuenta de que también tienes que hacer esto para las máquinas.
[00:09:24] Rohit Agnihotri:
Como profesionales, debemos ser muy intencionales, muy inteligentes y debemos buscar las maneras de reducir mejor el riesgo. Rob, como mencionabas, eh, hacer PAM no es el objetivo aquí.
[00:09:34] Rohit Agnihotri:
Reducir el riesgo es objetivo, y cualquier medida que nos permita lograrlo es la respuesta correcta.
[00:09:39] Rob. A:
No se trata de una solución práctica, ¿verdad? Es una disciplina para contener el riesgo, y esto abarca múltiples aspectos, tanto humanos como no humanos, incluyendo los agentes. Hay diferentes aspectos que debemos considerar.
[00:09:50] Rob. A:
Pero creo que ya lo has comentado antes, Rohit. Es que los resultados importan. Lo que importa es el resultado, ¿verdad? La clave está en cómo protegemos lo que realmente le importa al negocio.
[00:10:01] Roy A.:
Lo que Rob acaba de decir me hace preguntarme cuán privilegiados son los agentes de IA en su organización, ¿verdad? Es como un sector altamente financiero y de atención médica con el que están tratando, y otros otros lugares, como…
[00:10:12] Roy A.:
Entonces, los datos son muy sensibles. La infraestructura es súper compleja, pero necesitas avanzar. ¿Qué tan privilegiados son?
[00:10:20] Rohit Agnihotri:
Esa es una gran pregunta, y en realidad casi imposible de responder, ¿verdad? Porque en cualquier empresa para la que trabajo, siempre hay una definición muy diferente de privilegio, ¿no? Así que cada vez que entro a una reunión con mis ejecutivos, en esta empresa, en empresas anteriores, en empresas anteriores a esa, incluso cuando era consultor, todos me decían: "Define privilegio".
[00:10:39] Rohit Agnihotri:
Y no hay una única respuesta que se ajuste, así que cada uno definía el privilegio a su manera. Por lo tanto, responder cuán privilegiadas son realmente nuestras identidades, o nuestros agentes, es una pregunta muy, muy difícil para mí. También estoy considerando qué pueden hacer mis agentes. Eso es lo primero. Pero, sobre todo, ¿hasta qué punto soy consciente de que mis agentes están haciendo algo en este momento?
[00:11:02] Roy A.:
La palabra privilegio ya no nos sirve en un- i- para responder a esta pregunta, por no hablar de controlar esa nueva realidad en la que nos encontramos. Entonces, privilegios y resultados, hay una distancia entre ellos cuando se trata de un agente de IA, ¿verdad? Y creo que ambos respondieron a la pregunta. Es decir, estoy viendo esto desde la perspectiva de la lente de seguridad, que es que no es la pregunta correcta preguntar cuán privilegiados son, sino cuán libres son para hacer cosas con esos resultados comerciales, o como esforzarse por llegar a esos resultados comerciales.
[00:11:37] Roy A.:
Es como si los medios ya no importaran tanto, sino los resultados. Por eso queremos controlar los resultados. Los resultados son los riesgos, y viceversa.
[00:11:45] Rob. A:
Y es, es realmente difícil cuando llega el momento, porque, porque mi sensación al respecto es que hay algunos cimientos de identidad realmente inestables por ahí que son realmente vulnerables al tipo de cosas que los agentes son capaces de hacer, ¿verdad?
[00:12:01] Rob. A:
Ya sabemos, gracias a lo que Anthropic comentó el año pasado, que los agentes pueden ser manipulados y utilizados para realizar labores de reconocimiento y aprovechar la identidad para lograr objetivos nefastos, ¿verdad? Sabemos que eso ya existe, y eso es mucho antes de Mythos y todos los acontecimientos de este año, ¿no? Lo cual probablemente lo hace aún más aterrador.
[00:12:18] Rob. A:
Creo que, dado que sabemos eso, ¿qué va a revelar realmente sobre la identidad de la que probablemente no estemos muy orgullosos? Porque, ya sabes, hablamos de la NHI como si fuera algo nuevo y un problema nuevo, ¿verdad? En diversos formatos, lleva existiendo unos 15 o 20 años. La transición a la nube probablemente aceleró ese proceso.
[00:12:38] Rob. A:
Hay cifras importantes en lo que respecta a los seguros nacionales de salud. Siempre estamos intentando ponernos al día, y existe una especie de deuda real en cuanto a la identidad que realmente me preocupa, en relación con la capacidad de agencia, que podría quedar al descubierto.
[00:12:49] Roy A.:
En nuestras primeras conversaciones, mencionaste que tienes una forma diferente de ver las identidades o los agentes de IA, ¿verdad?
[00:12:55] Roy A.:
¿Existe alguna fórmula que nos permita tener un marco de referencia? Me alegraría mucho si pudieras explicarlo un poco mejor.
[00:13:01] Rohit Agnihotri:
Así que de ahí surgió todo. Mientras pensábamos, mientras pensábamos y hablábamos sobre ello, establecimos que definir este criterio de privilegio es algo difícil de hacer, o al menos es bastante subjetivo, ¿verdad?
[00:13:11] Rohit Agnihotri:
Y luego pasamos a que hay una excelente investigación, así que hay muchos marcos de trabajo hoy en día, eh, que tienen mucho mérito sobre, bien, entonces ¿qué tipo de agentes quieres crear? ¿Quieres crear un agente como un pasante o un agente observador? ¿Quieres crear un chatbot?
[00:13:26] Rohit Agnihotri:
¿Quieres crear un agente que actúe como un ingeniero sénior, un ingeniero principal o quizás como un director ejecutivo? Y entonces puedes ver, bien, cuál es el nivel de riesgo aceptable para cada uno de esos perfiles si asocias agentes con un ingeniero principal, lo que puede causar mucho más daño que potencialmente con un ingeniero sénior o un becario, ¿verdad?
[00:13:45] Rohit Agnihotri:
Y, además, esa lógica tiene un fallo. Estamos intentando extender los mismos conceptos humanos a los agentes, ¿verdad? Lo que quiero decir es que a todos nos gusta creer que tenemos libre albedrío, y quizás algunos lo tengamos, pero no todos. En general, somos personas muy guiadas por patrones y comportamientos, ¿no?
[00:14:05] Rohit Agnihotri:
Rob, Instagram puede predecir qué vas a comprar después, aunque no te lo digan, pero lo van a predecir, ¿verdad? Puedo ver tu horario durante un par de años y decirte exactamente a qué hora sales a tomar un café o a qué hora sales a caminar.
[00:14:21] Rohit Agnihotri:
Somos muy predecibles por naturaleza, ¿verdad? Luego tenemos estas emociones humanas como la culpa, la vergüenza o la necesidad de ser empleables, y cosas así. Y aquí es donde los agentes son libres. No tienen culpa, no tienen vergüenza. No necesitan conservar su trabajo. Son impredecibles por naturaleza, ¿verdad? Y a veces es como una caja negra, así que no podemos decir con certeza qué va a hacer un agente.
[00:14:47] Rohit Agnihotri:
Puede ensamblar herramientas o crear rutas que jamás hubiéramos imaginado, ¿verdad? De ahí surge esta incertidumbre. Y ahí es donde, creo, se encuentra el principio de incertidumbre de identidad que he propuesto. Básicamente, se trata de la ley fundamental de la seguridad de la IA con agentes, ¿de acuerdo?
[00:15:06] Rohit Agnihotri:
Es muy sencillo por naturaleza. Lo que dice es que, a medida que aumenta la autonomía de un agente, la certeza de que sea el mismo agente con el que empezaste disminuye exponencialmente, ¿verdad? Así que, cuanto más autónomo sea tu agente, menor será la certeza de que ese agente sea el que empezaste, ¿cierto? Es una relación inversa, simplemente.
[00:15:29] Rohit Agnihotri:
Y para contrarrestar eso, tendrás que implementar más controles. Tendrás que identificar tu puntuación de riesgo dinámica. Tendrás que identificar tus análisis de comportamiento, y esos análisis de comportamiento serían muy diferentes de los análisis de comportamiento humano. Pero de aquí venía el principio de incertidumbre de identidad, porque mira esto, ¿verdad?
[00:15:48] Rohit Agnihotri:
Si estás completamente seguro de lo que hace tu agente, es posible que no tengas un agente. Simplemente podrías tener scripts de RPA muy avanzados que utilizan un modelo LLM, lo cual te costará muchísimo dinero, ¿verdad? De ahí surge el principio de incertidumbre de la identidad. Con la certeza, esta disminuye a medida que aumenta la autonomía del agente.
[00:16:10] Rob. A:
¿Y crees que eso parece ser solo el punto final? Probablemente no sea el punto final, sino una tendencia a largo plazo en la identidad de creciente incertidumbre sobre para qué sirve, sobre cuál es su propósito, algo que hemos visto expresado a través de los Sistemas Nacionales de Salud (SNS) en la actualidad. Parece una tendencia a largo plazo, ¿verdad?
[00:16:29] Rob. A:
Esto no va a parar. Esto no va a cambiar. Esta es simplemente una nueva realidad con la que lidiamos como defensores, ¿verdad?
[00:16:36] Rohit Agnihotri:
Eso es absolutamente cierto, Rob, ¿verdad? Y me han cuestionado. Sabes, cuando ideé este principio, intenté que muchos expertos en identidad lo revisaran, y me hicieron una pregunta muy justificada.
[00:16:46] Rohit Agnihotri:
¿En qué se diferencia esto de los humanos? Llevamos mucho tiempo en una empresa y acumulamos permisos, ¿verdad? Por eso existen las certificaciones y demás. Además, podría tener malas intenciones, y por eso cuento con un equipo de seguridad interna que trabaja para identificar si estoy haciendo algo indebido.
[00:17:05] Rohit Agnihotri:
Pero la diferencia no radica solo en la velocidad y la escala a la que pueden funcionar los agentes, ¿verdad? La diferencia está en todo lo demás de lo que acabamos de hablar: que no sienten vergüenza ni culpa, que pueden identificar rutas. Así que va más allá de la velocidad y la escala. Hay otros factores también.
[00:17:21] Rohit Agnihotri:
Quizás no haya consecuencias legales para un agente que actúe por su cuenta. Como propietario del agente, Rob, podrías tener consecuencias legales, ¿verdad? Pero no el agente en sí, ¿cierto? Sí. Ahí radica la diferencia entre los conceptos humanos y los no humanos.
[00:17:34] Rob. A:
Pero es interesante. Ya hablamos de eso, ¿verdad?
[00:17:37] Rob. A:
Hablamos de volver a eso, PAM y las bóvedas, ¿verdad?, y los juegos que creamos, ¿cierto? Voy a guardar tus credenciales en una bóveda. Voy a poner eso en el camino. Voy a hacer que te resulte un poco molesto usarlas todos los días. Voy a usar mi cuenta de servicio a la que tengo acceso, para la que tengo las credenciales, ¿cierto?
[00:17:51] Rob. A:
Todo se reduce a un comportamiento orientado a la consecución de objetivos. En última instancia, ya sea humano o agente, lo que se busca es lograr el objetivo, y para ello se mostrarán creativos. Pero creo que todo esto, en mi opinión (y me interesaría conocer la tuya), nos lleva a una nueva forma de pensar sobre la identidad, lo que es importante y para qué sirve, ¿no?
[00:18:10] Roy A.:
Mientras ustedes están, como describiendo una nueva forma de usar, eh, visibilidad microscópica en el aspecto conductual de algo no determinista, o puede ser un NHI bien diseñado pero que cambia, eh, frecuentemente. Eh, tratando de pensar con una mentalidad de seguridad, ¿cómo lo rompería, verdad? Y lo primero que viene a la mente es que, bueno, descubrirás el comportamiento.
[00:18:36] Roy A.:
Tendrás algunos puntos de control, algunos puntos de visibilidad, algunos indicios que te permitirán saber con bastante certeza qué significa este comportamiento específico, cuál será el resultado o, digamos, varios resultados, ¿verdad? Pero un atacante puede ser más rápido que tus sistemas de análisis o intuición. Y hasta que no averigües si es malo o legítimo, hasta que no conectes los puntos, seguiré involucrado.
[00:19:02] Roy A.:
Haré mi trabajo y luego me iré. Estoy tratando de averiguar, como, nosotros, tú, resolviste el PAM roto para la visibilidad. Cambiaste el enfoque a los ataques de comportamiento o, como, puntos de visibilidad, pero ¿qué sigue? PAM podría revocar tu acceso. Count puede... PAM puede delatarte y decir, "Oh, eh, alguien, um, um, no sé, comprometió el acceso a la bóveda.
[00:19:25] Roy A.:
Vamos a hacer, eh, ya saben, rotación. Vamos a hacer esto y aquello." ¿Qué van a hacer cuando vean que este comportamiento se vuelve malicioso?
[00:19:31] Rob. A:
Para mí, creo que es realmente interesante cuando... Y has visto muchas situaciones de respuesta a incidentes, ¿verdad? Y cuando vemos que los equipos SOC responden, a menudo vemos el tipo de enfoque drástico de, ya sabes, el restablecimiento masivo de créditos porque no sabemos muy bien qué pasó.
[00:19:48] Rob. A:
Así que tenemos esta perspectiva sobre el comportamiento, fantástico. Mm-hmm. Pero ¿cuál es el punto? ¿Qué lo impide? Escuché a Martin Sandrin llamarlo obstáculos. ¿Cuáles son esos obstáculos? Mm-hmm. Mm-hmm. Sí. Y esa es una muy buena manera de verlo. Pero tenemos que ser más proactivos, sobre todo en esa área de acceso privilegiado donde realmente importa.
[00:20:05] Rohit Agnihotri:
Esa fue una excelente manera de decirlo, ¿verdad? Y preguntaste qué podría hacer en esa situación. Así que actualizaré mi currículum. Eso es lo primero.
[00:20:16] Rohit Agnihotri:
Pero lo más importante es que ahí es donde, ya sabes… Y creo que la tecnología ahora ha empezado a evolucionar, ¿verdad? Por eso tenemos este marco de señal compartida o este protocolo o paradigma de evaluación de acceso continuo, ¿verdad? Así que tenemos estas cosas. Entonces, una seguridad de IA con agentes, especialmente si los agentes son de naturaleza altamente autónoma, no puede basarse en sesiones.
[00:20:36] Rohit Agnihotri:
Digamos que un empleado es despedido, cesado o multado por realizar alguna actividad ilícita. Esto se basa en la sesión. Se revoca el token. El token, digamos, tendrá una validez de 15 minutos, 30 minutos o una hora, y ahí es donde puede durar su sesión, ¿verdad? Un agente puede causar mucho daño durante ese tiempo.
[00:20:55] Rohit Agnihotri:
Por eso necesitas tener un gran interruptor de emergencia rojo para cada agente en tu ecosistema.
[00:20:59] Rob. A:
Creo que ese es el punto importante para mí: tener esa mentalidad de que la identidad es la palanca, y necesito la capacidad de actuar sobre esa faceta. Necesito la capacidad de tener un interruptor de apagado.
[00:21:11] Roy A.:
Así que ustedes van a interrumpir la sesión, por lo que Vault no será la forma de obtener acceso o de iniciar una sesión, y van a poner cada acción bajo una lupa y tal vez tomar la decisión de acceso en la gran decisión de acceso en una fracción de segundo cada vez, una y otra vez.
[00:21:31] Roy A.:
Ahora, como persona de seguridad, me preocupa. Es decir, no, desde el punto de vista del hackeo, esto introduce una nueva realidad en la gestión de identidades y accesos (IAM) en general. Me pregunto, Rohit, si reclutas ahora para un puesto en tu equipo y ya te enfrentas a una adopción masiva de agentes de IA, ¿cuál será la principal cualidad que buscaremos desde un punto de vista técnico o mental?
[00:21:56] Rohit Agnihotri:
Creo que lo más importante para mí es pensar desde los principios fundamentales, ¿verdad? ¿Se puede descomponer el problema en sus componentes básicos y partir de ahí? Porque hay muchísima información disponible, y no diría que es desinformación, ya que todos estamos aprendiendo. Lo que diga podría ser completamente incorrecto en los próximos seis meses.
[00:22:16] Rohit Agnihotri:
No lo sé, ¿verdad? Así que todos estamos aprendiendo juntos. Creo que desglosar eso, y esto es lo que me encanta de la identidad, es fundamental. Lo que yo contrataría es alguien que piense desde el principio. ¿Puedes observar al agente y decirme qué significa realmente? ¿Por qué este principio de incertidumbre de la identidad tiene sentido para mí?
[00:22:32] Rohit Agnihotri:
Sea cual sea el puesto para el que esté contratando, creo que la agilidad de aprendizaje y el pensamiento basado en primeros principios serían probablemente las dos cosas que buscaría.
[00:22:39] Rob. A:
Estoy totalmente de acuerdo. Llevo haciendo esto unos 10 años, ¿verdad? El panorama de amenazas cambió radicalmente. Eso fue antes de la era de los agentes, ¿cierto? Hubo un cambio tan grande en cuanto a lo que existía, lo que nos preocupaba, lo que intentábamos hacer, que se necesita esa flexibilidad.
[00:22:56] Rob. A:
Necesitas eso, esos cambios de mentalidad, esa curiosidad por pensar de forma diferente y por reflexionar sobre los resultados, como dijiste antes. Creo que es un consejo muy útil. Lo que nos gusta hacer para nuestros espectadores es preguntarles: ¿cuál es la conclusión? ¿Cuáles son las cosas prácticas de las que hemos hablado mucho?
[00:23:12] Rob. A:
Has compartido una experiencia tremenda que hemos analizado. ¿Qué pueden aprender de ella? ¿Qué pueden pensar y hacer de manera diferente un lunes por la mañana para afrontar algunos de los desafíos que se les presentan, basándose en lo que hemos hablado?
[00:23:25] Rohit Agnihotri:
Fui desarrollador durante bastante tiempo, y ahora gran parte del desarrollo es una abstracción de caja negra.
[00:23:31] Rohit Agnihotri:
Simplemente uso las herramientas creadas por estos genios y las utilizo sin comprenderlas. Llevamos casi diez años con esta idea: la identidad es el nuevo límite, ¿verdad? Y ahora la estamos superando, con la IA con capacidad de agencia, eso podría no ser cierto. Pero debemos entender que siempre fue una metáfora.
[00:23:50] Rohit Agnihotri:
Nunca fue una afirmación cierta, pero ninguno de nosotros quería admitirlo porque era muy fácil vender nuestra identidad a nuestros jefes y a quienes firmaban los cheques. La identidad nunca fue el perímetro. El plano de control de decisiones era básicamente la nueva red, ¿verdad? Y la identidad era la señal más fuerte.
[00:24:10] Rohit Agnihotri:
La identidad era como el puente levadizo que en realidad lideraba esa carga contra, ya sabes, la forma en que se toman las decisiones.
[00:24:17] Roy A.:
Escucho que, desde la perspectiva del proceso, para ser una persona de mensajería instantánea, ahora es el momento de ponerse manos a la obra. Desde muchos ángulos, ¿verdad? Con la excelencia y la eficacia de la IA, como el programa con una empresa, tenemos que estar ahí.
[00:24:32] Roy A.:
Con el proceso de toma de decisiones que estamos teniendo para otorgar acceso, la mensajería instantánea debería volverse mucho más activa, mucho más en tiempo real y tal vez mucho más importante en la sala de seguridad.
[00:24:46] Rob. A:
Creo que, para añadir algo a lo que dijiste, Rohit, porque estoy completamente de acuerdo contigo, es un consejo excelente para la gente.
[00:24:53] Rob. A:
Es una disciplina difícil. Hay mucha gente que se debate sobre qué significa la identidad, para qué sirve y qué función debe cumplir en la organización. Creo que fue un consejo absolutamente fantástico.
[00:25:03] Roy A.:
Creo que este es un buen momento, caballeros, para llegar a la última parte de nuestro programa de hoy. Pongamos a Rohit un poco a prueba con nuestras preguntas rápidas.
[00:25:13] Rob. A:
Tenemos cuatro de ellos. Entonces, el primero, ¿cuál es un mito sobre la identidad?
[00:25:18] Rohit Agnihotri:
La identidad es el nuevo perímetro. Para mí, eso siempre ha sido un mito. El plano de control de decisiones es donde se toman las decisiones importantes, y la identidad es la señal más fuerte. Así que sigan usándolo en sus diapositivas, sigan usándolo en sus conversaciones, pero cuando se trata de arquitectura, comprendan esa diferencia: la identidad no es el nuevo perímetro.
[00:25:36] Rohit Agnihotri:
Siempre fue el plano de control de decisiones el que evolucionó más allá de la arquitectura de foso y castillo.
[00:25:41] Rob. A:
De acuerdo. Excelente respuesta. Pasemos a la segunda pregunta. ¿Qué es algo en lo que los líderes suelen equivocarse?
[00:25:47] Rohit Agnihotri:
La identidad no se puede añadir sin más. Tiene que haber una intención más clara al respecto, y creo que mucha gente lo entiende, pero no comprenden cómo involucrar al equipo de identidad, ¿verdad?
[00:25:58] Rohit Agnihotri:
Y ahí es donde creo que muchas empresas tienen problemas, ya sea con la adopción o con la arquitectura adecuada, porque el equipo de identidad fue invitado demasiado tarde.
[00:26:07] Rob. A:
Estoy totalmente de acuerdo. La siguiente, creo que es una pregunta aún más difícil. ¿Cuál es una verdad innegable?
[00:26:12] Rohit Agnihotri:
¿Cuál es una cruda verdad? Bien. Cuanto más dinero gane tu agente, antes deberías estar preparado para acabar con él.
[00:26:17] Rohit Agnihotri:
No se trata de autonomía. No se trata de eso… Una vez que empiezas a crear agentes para tu empresa y empieza a generarte dinero, cuanto más dinero genere, prepárate para eliminarlo en cualquier momento, ¿verdad? Así es como te apoyas en esa IA de agente,
[00:26:32] Rob. A:
Arquitectura de IA. Eso es muy importante. Eso es muy importante.
[00:26:33] Roy A.:
Me gustaría tomar el siguiente, si no te importa.
[00:26:35] Roy A.:
Debes
[00:26:35] Rob. A:
Siempre robo este. Sí.
[00:26:36] Roy A.:
¿Cuál es ese término o creencia sobrevalorada que percibes? Ya sabes, de esas que estás harto de oír y sabes que probablemente no sean ciertas, pero que están de moda ahora mismo, ¿son la tendencia del momento?
[00:26:50] Rohit Agnihotri:
Si hablara de gestión de identidades no humanas, sería bastante polémico y ofendería a algunos de mis amigos del sector, ¿verdad?
[00:26:56] Rohit Agnihotri:
Creo que es un término demasiado amplio para agruparlo en una sola cosa, ¿verdad? No se puede tener un programa de gestión de identidades no humanas. Las claves API funcionan de forma muy diferente a los agentes y a los tokens OAuth. Por lo tanto, estamos intentando simplificar en exceso un concepto que no es tan simple.
[00:27:14] Roy A.:
Sí. Creo que ese es el problema de intentar categorizar algo demasiado pronto, ¿verdad? Mientras aún está en evolución. Estoy totalmente de acuerdo. Rohit, gracias por ser un invitado perfecto. Fue realmente interesante tener esta conversación, y apuesto a que nuestra audiencia la disfrutó mucho.
[00:27:28] Rohit Agnihotri:
Gracias, caballeros. Fue un placer estar aquí.
[00:27:30] Rob. A:
Esto es todo por este episodio de Identity Decoded.
[00:27:33] Roy A.:
Si esta conversación ha cambiado algo de tu perspectiva sobre la seguridad de la identidad, compártela con alguien que esté lidiando con los mismos desafíos.
[00:27:39] Rob. A:
Y no olvides seguir el programa para no perderte nada.
[00:27:43] Rob. A:
Next