Fijar la mirada en la IA sin perder el norte
Europa y Estados Unidos han decidido mirar al mismo sitio casi al mismo tiempo. En julio, la Comisión Europea presentó su gran Plan de Acción sobre Ciberseguridad e Inteligencia Artificial, mientras que en Estados Unidos se impulsaban nuevas iniciativas para abordar la seguridad de los sistemas avanzados de IA. La verdad es que ahora mismo es muy difĆcil no mirar hacia el mismo horizonte.
Parece nuestro eclipse particular en ciberseguridad. Durante semanas fue imposible no encontrarse con información sobre Ć©l. Todo el mundo hablaba de dónde verlo, a quĆ© hora, con quĆ© gafas, desde quĆ© lugar⦠Hubo quienes pensaron ya que se le habĆa dado demasiado bombo. Pero ahĆ estaba. Y puede ser maravilloso si lo observas en su totalidad, pero a la vez peligroso si no pones las medidas de seguridad adecuadas para disfrutarlo. La IA genera tanta información que lo cubre todo, estĆ” en todas partes y concentra cada vez mĆ”s nuestra atención siendo complicado mirar hacia otro lado, y la verdad es que es una tecnologĆa fascinante pero tambiĆ©n sabemos que hay riesgos, y algunos de ellos empiezan a dejar el terrero de lo hipotĆ©tico.

Ana Adeva
Redactora
Revista SIC
Si hoy un software ha pasado todas las verificaciones, pero el entorno que lo rodea ha cambiado, ¿hasta cuÔndo puede seguir considerÔndose seguro?
Basta con pensar en lo que ocurre cuando distintas tareas que hasta ahora requerĆan tiempo, conocimiento especializado y trabajo humano pueden automatizarse o encadenarse y, ademĆ”s, las IAs juntas estĆ”n empezando a modificar verdaderamente la naturaleza del problema. Sin ir mĆ”s lejos, en julio, saltó la noticia de que Claude, la IA de Anthropic, habĆa vulnerado los sistemas de tres organizaciones durante unas pruebas de ciberseguridad, solo unos dĆas despuĆ©s de que OpenAI anunciara que sus modelos habĆan accedido sin autorización a los sistemas de otra compaƱĆa. En el primer caso, un fallo de configuración permitió a los modelos acceder a Internet. En el otro, el agente de OpenAI explotó por sĆ mismo unas vulnerabilidades del sistema para conseguir esa conexión. Estos ejemplos son una prueba mĆ”s de que la vulnerabilidad deja de ser Ćŗnicamente una debilidad de un sistema y puede convertirse en una pieza de información que una IA sabe buscar, localizar, interpretar, relacionar, asĆ como identificar posibles vĆas de explotación y automatizar determinadas tareas para hacerlo. Y sabemos que ha cambiado las reglas del juego de la noche a la maƱana. Sin duda, su velocidad de procesamiento es un aspecto tan impresionante como crĆtico, que como bien se expone en artĆculos de esta revista āy los hay en esta misma edición, de grandes profesionales de nuestro sectorā, las empresas tienen que empezar a gestionar su desfase temporal en la defensa y es necesario, ademĆ”s, saber quĆ© capacidades tiene la IA que estamos poniendo en circulación, quĆ© puede hacer con una vulnerabilidad y bajo quĆ© condiciones se estĆ” dispuesto a permitir que lo haga.
La caducidad de la ciberseguridad
De hecho, me encontrĆ© con una investigación acadĆ©mica publicada en julio que ya plantea en su premisa precisamente esta cuestión, en su caso, en relación con el CyberResilience Act, pero que puede generalizarse. Dice: āLos agentes tambiĆ©n colapsan la velocidad y la economĆa del ciclo de vida de la vulnerabilidad, y un producto que pasó todas las verificaciones se vuelve explotable sin que nadie lo toqueā¦ā, destacando que āla falla estĆ” en el entorno, no en el productoā. āLa seguridad estĆ”tica, al ritmo humano, ha terminado; Lo que lo reemplace debe ser continuo y estar controlado por un agente...ā.
Efectivamente, si hoy un software ha pasado todas las verificaciones, pero el entorno que lo rodea va cambiando, Āæhasta cuĆ”ndo puede seguir considerĆ”ndose seguro? El tiempo nunca sopló a favor de los responsables de ciberprotección y con la IA cada vez lo hace menos y es mĆ”s abstracto, porque no se trata solo de la caducidad del parche, sino del peligro de aferrarse a una garantĆa de seguridad que posiblemente ha dejado de representar la realidad. Una vulnerabilidad puede estar documentada y contar con una solución disponible y, aun asĆ, seguir siendo una puerta abierta en una organización. Y quizĆ” ahĆ estĆ© otra de las tantas complejidades para lograr coger las riendas de la IA. Mientras seguimos fascinados por todo lo que es capaz de generar, tenemos que aprender tambiĆ©n a mirar quĆ© se puede hacer con aquello que creemos que estĆ” protegido hoy para que tambiĆ©n lo estĆ© maƱana.


