La ciberseguridad también usa inteligencia artificial: así están cambiando las defensas contra ataques

La misma tecnología que usan los atacantes también está llegando a las defensas

El 30 de septiembre de 2026, la firma francesa de ciberseguridad Sekoia anunció el lanzamiento para clientes de Elevate, una plataforma que utiliza inteligencia artificial para apoyar tareas de defensa digital. El movimiento forma parte de una tendencia más amplia: mientras los atacantes utilizan automatización e IA para mejorar phishing, reconocimiento y creación de contenido fraudulento, las empresas de seguridad están incorporando modelos y agentes para analizar grandes volúmenes de señales.

La noticia es relevante porque el problema actual no es únicamente detectar un archivo malicioso. Una organización puede generar miles o millones de eventos diarios: inicios de sesión, conexiones, cambios de permisos, correos, alertas de endpoints, actividad en la nube y tráfico de red. El desafío consiste en distinguir rápidamente qué eventos forman parte de una amenaza real.

¿Qué puede aportar la IA a un centro de operaciones de seguridad?

Un SOC —Security Operations Center— recibe información de muchas fuentes. Tradicionalmente, los analistas deben consultar paneles, correlacionar indicadores y reconstruir una línea de tiempo. Las herramientas basadas en IA pueden ayudar a resumir incidentes, relacionar eventos, priorizar alertas y facilitar consultas sobre grandes conjuntos de datos.

Esto no significa que una IA “reemplace al hacker ético” o al analista. En incidentes reales existen decisiones que requieren contexto: determinar si un inicio de sesión es legítimo, si un equipo puede aislarse sin interrumpir una operación crítica o si una acción observada corresponde a un administrador autorizado.

El gran problema: demasiadas alertas

Una empresa puede tener antivirus empresarial, firewall, protección de correo, control de identidad, herramientas EDR, SIEM y servicios en la nube. Cada sistema produce alertas. Cuando hay demasiado ruido, el analista corre el riesgo de dedicar tiempo a eventos de baja prioridad mientras una señal importante queda enterrada.

La IA puede utilizarse para resumir, agrupar y priorizar información, pero la calidad dependerá de los datos disponibles y de cómo esté configurada la plataforma. Automatizar una mala señal no la convierte en una buena señal.

IA ofensiva versus IA defensiva

Los ciberdelincuentes pueden utilizar herramientas generativas para producir correos convincentes, traducir mensajes, adaptar contenido a una víctima o acelerar tareas de programación. Los defensores, por su parte, pueden emplear IA para clasificar alertas, buscar patrones, generar consultas, resumir inteligencia de amenazas y apoyar investigaciones.

Esto crea una carrera de velocidad. Si un atacante puede preparar cientos de variaciones de un mensaje, los filtros necesitan analizar señales más allá de palabras específicas. Identidad, reputación de dominio, comportamiento, infraestructura, historial y contexto adquieren mayor importancia.

Los agentes autónomos introducen un nuevo reto

La industria tecnológica también avanza hacia agentes capaces de ejecutar tareas. En seguridad, un agente podría recopilar datos, abrir una investigación, consultar telemetría y sugerir una respuesta. Pero cuanto mayor sea su capacidad de acción, más importantes son los límites y permisos.

Un sistema que únicamente recomienda una acción tiene un perfil de riesgo distinto a uno que puede bloquear usuarios, eliminar archivos o modificar configuraciones. Las empresas deben aplicar el principio de mínimo privilegio: cada herramienta debería disponer únicamente del acceso necesario para cumplir su función.

La supervisión humana sigue siendo esencial

Los modelos pueden equivocarse, interpretar mal contexto o generar una explicación aparentemente convincente. En ciberseguridad, una respuesta incorrecta puede interrumpir un servicio o destruir evidencia útil para una investigación. Por eso, las automatizaciones sensibles deberían tener controles, registros y mecanismos de aprobación.

La trazabilidad es especialmente importante. Si una herramienta recomienda bloquear una cuenta, el analista necesita entender qué señales llevaron a esa conclusión. Una caja negra que produce decisiones sin evidencia verificable puede convertirse en un problema operativo.

Qué significa esto para pequeñas empresas

No necesitas un gran SOC para aplicar la idea principal. Las pequeñas empresas pueden empezar por centralizar registros, activar autenticación multifactor, mantener inventario de dispositivos, limitar privilegios administrativos y utilizar servicios de seguridad que incorporen detección automatizada. La IA no sustituye estas bases.

De hecho, automatizar sobre una infraestructura desordenada puede complicar las cosas. Si una empresa comparte contraseñas, no sabe quién tiene permisos de administrador y conserva cuentas de antiguos empleados, primero debe corregir esos problemas fundamentales.

Qué significa para usuarios comunes

Muchos usuarios ya interactúan indirectamente con sistemas de seguridad basados en aprendizaje automático: filtros de spam, detección de fraude bancario, clasificación de llamadas sospechosas y protección de navegación. La evolución hacia IA generativa puede hacer que estas herramientas expliquen mejor una alerta o adapten recomendaciones al contexto.

Sin embargo, nunca deberíamos delegar ciegamente decisiones críticas. Si una aplicación afirma que una cuenta fue comprometida, verifica la alerta dentro del servicio oficial. Los atacantes también pueden crear mensajes falsos que imitan advertencias de seguridad.

La seguridad del futuro será una combinación

Las mejores defensas probablemente combinarán automatización, inteligencia artificial, controles tradicionales y analistas humanos. Las máquinas son excelentes procesando volumen y velocidad; las personas aportan contexto, criterio y responsabilidad. La clave está en diseñar sistemas donde cada parte haga lo que mejor sabe hacer.

Conclusión

El lanzamiento de nuevas plataformas de ciberseguridad impulsadas por IA confirma una tendencia que continuará creciendo. Los atacantes tienen más herramientas para automatizar sus campañas, pero los defensores también. El verdadero diferencial no será simplemente “tener IA”, sino utilizarla con buenos datos, permisos limitados, supervisión y procesos de respuesta bien definidos.

Consejo de Andy Inventor: antes de comprar una solución que prometa “seguridad con IA”, pregunta qué datos analiza, qué acciones puede ejecutar, cómo explica sus decisiones y qué ocurre si se equivoca. La palabra inteligencia artificial no reemplaza una arquitectura de seguridad bien diseñada.

No responses yet

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Latest Comments

Facebook
Instagram
Tiktok