Sigue la cobertura, explicaciones e historias tecnológicas relacionadas.
Microsoft explica cómo el ataque de Storm-3068 comenzó con el compromiso de una cuenta mediante un restablecimiento de contraseña de autoservicio y luego se extendió a Azure DevOps, las canalizaciones de desarrollo y los recursos de Kubernetes. El caso destaca la importancia de proteger las identidades, controlar los permisos de las canalizaciones de despliegue y revisar los vínculos entre los entornos de desarrollo y la nube.
Microsoft explica que la inteligencia artificial no crea vulnerabilidades completamente nuevas tanto como acelera la recopilación de vulnerabilidades conocidas y su transformación en rutas de intrusión que atraviesan identidades, dispositivos, aplicaciones y sistemas. La empresa propone un conjunto de controles prácticos que incluyen proteger las identidades, reducir los privilegios, aislar la ejecución de los agentes, reforzar el acceso remoto y reducir continuamente la exposición.
Maher Yamout advirtió que operar sistemas de inteligencia artificial sin una evaluación de seguridad suficiente podría abrir nuevas vías de ataque, especialmente cuando estos sistemas obtienen permisos más amplios de lo necesario o recopilan datos sensibles. Instó a las instituciones a reducir los permisos, controlar el acceso a Internet y reforzar la concienciación de los empleados sobre el phishing y la ingeniería social.
Nik Kale sostiene que la seguridad de los agentes de inteligencia artificial debe construirse como una cadena de seis capas que comienza con el inventario de agentes y la determinación de sus identidades y del contexto de autorización, antes de llegar a la aplicación de políticas mediante puertas de enlace de ejecución. Propone un marco práctico para poner a prueba la preparación, con énfasis en permisos limitados, registros atribuibles y un mecanismo integral de apagado.