Fijar la mirada en la IA sin perder el norte

Europa y Estados Unidos han decidido mirar al mismo sitio casi al mismo tiempo. En julio, la Comisión Europea presentó su gran Plan de Acción sobre Ciberseguridad e Inteligencia Artificial, mientras que en Estados Unidos se impulsaban nuevas iniciativas para abordar la seguridad de los sistemas avanzados de IA. La verdad es que ahora mismo es muy difícil no mirar hacia el mismo horizonte.

Parece nuestro eclipse particular en ciberseguridad. Durante semanas fue imposible no encontrarse con información sobre Ć©l. Todo el mundo hablaba de dónde verlo, a quĆ© hora, con quĆ© gafas, desde quĆ© lugar… Hubo quienes pensaron ya que se le habĆ­a dado demasiado bombo. Pero ahĆ­ estaba. Y puede ser maravilloso si lo observas en su totalidad, pero a la vez peligroso si no pones las medidas de seguridad adecuadas para disfrutarlo. La IA genera tanta información que lo cubre todo, estĆ” en todas partes y concentra cada vez mĆ”s nuestra atención siendo complicado mirar hacia otro lado, y la verdad es que es una tecnologĆ­a fascinante pero tambiĆ©n sabemos que hay riesgos, y algunos de ellos empiezan a dejar el terrero de lo hipotĆ©tico.

Si hoy un software ha pasado todas las verificaciones, pero el entorno que lo rodea ha cambiado, ¿hasta cuÔndo puede seguir considerÔndose seguro?

Basta con pensar en lo que ocurre cuando distintas tareas que hasta ahora requerĆ­an tiempo, conocimiento especializado y trabajo humano pueden automatizarse o encadenarse y, ademĆ”s, las IAs juntas estĆ”n empezando a modificar verdaderamente la naturaleza del problema. Sin ir mĆ”s lejos, en julio, saltó la noticia de que Claude, la IA de Anthropic, habĆ­a vulnerado los sistemas de tres organizaciones durante unas pruebas de ciberseguridad, solo unos dĆ­as despuĆ©s de que OpenAI anunciara que sus modelos habĆ­an accedido sin autorización a los sistemas de otra compaƱƭa. En el primer caso, un fallo de configuración permitió a los modelos acceder a Internet. En el otro, el agente de OpenAI explotó por sĆ­ mismo unas vulnerabilidades del sistema para conseguir esa conexión. Estos ejemplos son una prueba mĆ”s de que la vulnerabilidad deja de ser Ćŗnicamente una debilidad de un sistema y puede convertirse en una pieza de información que una IA sabe buscar, localizar, interpretar, relacionar, asĆ­ como identificar posibles vĆ­as de explotación y automatizar determinadas tareas para hacerlo. Y sabemos que ha cambiado las reglas del juego de la noche a la maƱana. Sin duda, su velocidad de procesamiento es un aspecto tan impresionante como crĆ­tico, que como bien se expone en artĆ­culos de esta revista –y los hay en esta misma edición, de grandes profesionales de nuestro sector–, las empresas tienen que empezar a gestionar su desfase temporal en la defensa y es necesario, ademĆ”s, saber quĆ© capacidades tiene la IA que estamos poniendo en circulación, quĆ© puede hacer con una vulnerabilidad y bajo quĆ© condiciones se estĆ” dispuesto a permitir que lo haga.

La caducidad de la ciberseguridad

De hecho, me encontrĆ© con una investigación acadĆ©mica publicada en julio que ya plantea en su premisa precisamente esta cuestión, en su caso, en relación con el CyberResilience Act, pero que puede generalizarse. Dice: ā€œLos agentes tambiĆ©n colapsan la velocidad y la economĆ­a del ciclo de vida de la vulnerabilidad, y un producto que pasó todas las verificaciones se vuelve explotable sin que nadie lo toqueā€¦ā€, destacando que ā€œla falla estĆ” en el entorno, no en el productoā€. ā€œLa seguridad estĆ”tica, al ritmo humano, ha terminado; Lo que lo reemplace debe ser continuo y estar controlado por un agente...ā€.

Efectivamente, si hoy un software ha pasado todas las verificaciones, pero el entorno que lo rodea va cambiando, ¿hasta cuÔndo puede seguir considerÔndose seguro? El tiempo nunca sopló a favor de los responsables de ciberprotección y con la IA cada vez lo hace menos y es mÔs abstracto, porque no se trata solo de la caducidad del parche, sino del peligro de aferrarse a una garantía de seguridad que posiblemente ha dejado de representar la realidad. Una vulnerabilidad puede estar documentada y contar con una solución disponible y, aun así, seguir siendo una puerta abierta en una organización. Y quizÔ ahí esté otra de las tantas complejidades para lograr coger las riendas de la IA. Mientras seguimos fascinados por todo lo que es capaz de generar, tenemos que aprender también a mirar qué se puede hacer con aquello que creemos que estÔ protegido hoy para que también lo esté mañana.