En cuestión de meses, la IA se ha convertido en una herramienta esencial para tareas críticas diarias. Ahora, la vemos utilizada con la misma facilidad para atacar sistemas, engañar a usuarios o incluso manipular datos. Aunque aún se exploran sus capacidades completas, las amenazas más significativas que plantea la IA son aún desconocidas. Incluso sin saber exactamente qué viene, las organizaciones pueden tomar medidas significativas ahora y desarrollar estrategias de seguridad de identidad para defenderse contra amenazas impulsadas por IA y evitar ser un blanco fácil.
Sugerencia 1: Comienza con lo básico
Ante amenazas desconocidas impulsadas por IA, uno de los mejores puntos de partida es una estrategia de seguridad de identidad que aborde los fundamentos. En cuanto a la gestión de identidades y accesos, las soluciones que ofrecen 'Defensa Preventiva' (término acuñado por Gartner) permiten la detección y protección antes de que un usuario se autentique en sus sistemas. Piense en verificaciones de reputación de IP, firewalls de aplicaciones web, puntuación de riesgo basada en aprendizaje automático, políticas de usuario y políticas de aplicaciones. El comportamiento riesgoso se señala temprano y los requisitos de autenticación se ajustan para bloquear los intentos de alto riesgo de forma directa. Otros intentos pueden desencadenar desafíos de autenticación más estrictos para reducir el riesgo, mientras permiten el acceso a usuarios legítimos.
Vea el webcast bajo demanda sobre identidades impulsadas por IA:
- Examine cómo la IA está remodelando la gestión de identidades y accesos (IAM) y dónde se encuentran los riesgos reales
- Descubra los desafíos de seguridad que plantean los deepfakes, la manipulación de datos y los ataques impulsados por IA
- Aprenda a separar el hype de la realidad al aplicar IA en soluciones de identidad como NLP y CoPilot
- Descubra cómo la IA aún puede mejorar la confiabilidad y la detección de riesgos cuando se implementa de manera responsable
Vea el Webcast: Identidad Impulsada por IA: ¿Realidad o Fantasía?
Sugerencia 2: El phishing con IA es más inteligente. Ajuste la autenticación para serlo también.
Los ataques de phishing impulsados por IA son cada vez más convincentes, pueden replicar mejor el comportamiento humano y eludir los mecanismos existentes de detección de phishing. Los desafíos de autenticación basados en contexto combinados con múltiples tipos de autenticación son defensas clave. La autenticación basada en contexto se puede utilizar para ajustar la elección de la opción de autenticación en respuesta a los niveles de riesgo detectados, pero también debe basarse en el recurso al que se accede. Esto se puede controlar a través de políticas de aplicación que tienen en cuenta la aplicación a la que se accede, el nivel de acceso del usuario dentro de esa aplicación y la puntuación de riesgo dinámica de la solicitud de autenticación. Dentro de una aplicación, esto se puede lograr mediante controles de autenticación escalonada. Múltiples opciones de autenticación permiten a las organizaciones reducir el riesgo de compromiso. Desde variaciones simples de contraseñas de un solo uso (OTP), hasta claves de acceso FIDO2 o flujos de verificación de identidad, un ataque necesitaría eludir múltiples tipos de autenticación para obtener acceso significativo mediante movimiento lateral o acceso elevado. Para accesos extremadamente sensibles, considere aprovechar dos o más soluciones de verificación de identidad.
Sugerencia 3: Resista el secuestro de sesión con autenticación escalonada
Con el secuestro de sesión, los actores malintencionados pueden robar detalles relacionados con la sesión y eludir la necesidad de autenticarse. Espere ver que la IA se utilice para atraer a los usuarios a acciones que conduzcan a la recolección de información crucial y cookies de sesión. Considere implementar controles de autenticación escalonada cuando los usuarios accedan a aplicaciones con información sensible. Además, exija el uso de factores resistentes al phishing para evitar el movimiento lateral en caso de que un actor malintencionado obtenga acceso a una sesión de SSO. Recuerde exigir desafíos de MFA a los usuarios que acceden a su perfil de IDP para evitar que un actor malintencionado registre nuevos factores de autenticación.
Sugerencia 4: Saque la IA oculta de las sombras
Incluso con políticas estrictas de uso de IA, las organizaciones tienen muy poco control para prevenir o detectar que sus empleados, contratistas y socios utilicen IA. Pueden estar usando chatbots en dispositivos personales y copiando y pegando los resultados en documentos de trabajo. Es difícil de rastrear y aún más difícil de detener. Actualmente, el enfoque más efectivo para limitar la IA oculta es el mismo enfoque utilizado para limitar la TI oculta: facilitar que los departamentos y las personas soliciten y obtengan acceso a las aplicaciones. Con la TI oculta, los procesos de adquisición simplificados y una integración rápida en un portal corporativo de SSO dan a los usuarios muy pocas razones para eludir los procesos oficiales. El equivalente para el uso de IA oculta sería proporcionar a los empleados acceso a un servicio controlado por la empresa. Esto proporciona a las organizaciones supervisión sobre su uso y ofrece la capacidad de retener el historial y el aprendizaje que genera, sin pérdidas cuando un empleado se va.
Conclusión: Actúe ahora y prepárese para adaptarse
La IA avanza rápido, y también las amenazas que la acompañan. Si bien no podemos predecir todas las tácticas que usarán los atacantes, las organizaciones pueden prepararse tomando medidas para fortalecer sus defensas. Eso comienza con hacer bien lo básico. Construya una base sólida de seguridad de identidad que incluya defensa preventiva, autenticación más inteligente y protecciones en capas. A medida que la IA se integra más en nuestros sistemas, debemos tratarla como cualquier otra identidad que se gobierna, monitorea y asegura. Las organizaciones que se preparan temprano y se adaptan pueden mantenerse a la vanguardia y mantener sus sistemas seguros.
Acerca del autor: Stuart Sharp es Vicepresidente de Estrategia de Producto en One Identity para soluciones OneLogin, trabajando con nuestros equipos de clientes y productos para ayudar a las empresas a abordar los desafíos actuales de identidad y seguridad. Durante una carrera de más de 25 años, Stuart ha tenido pasión por impulsar la innovación técnica, con un enfoque particular en Seguridad de Datos, Cifrado en la Nube y Gestión de Accesos. Antes de unirse a OneLogin, Stuart trabajó para una spin-off de alta tecnología de la Universidad de Oxford, como Gerente de Producto Global para Seguridad de Bases de Datos en Oracle y como Vicepresidente de Ingeniería de Soluciones para el proveedor de CASB CipherCloud. Stuart obtuvo su licenciatura en la Universidad de Harvard y una maestría en la Universidad de Oxford.