El rápido avance en las capacidades de los modelos de inteligencia artificial (IA), así como la adopción de esta tecnología en las organizaciones, ha abierto la puerta a nuevas formas de ciberataques. Técnicas sofisticadas de suplantación de identidad e incluso sistemas agénticos que han demostrado efectividad para identificar y explotar vulnerabilidades con mayor autonomía, están cambiando el panorama internacional de la ciberseguridad.
En el tercer capítulo de la nueva temporada de IA Lab, de DF, el socio de AN Consultores y exdirector de la Agencia Nacional de Ciberseguridad (ANCI), Daniel Álvarez, y el director ejecutivo de Kepler y exdirector de la Alianza Chilena de Ciberseguridad, Hugo Galilea, señalaron que la preparación de las organizaciones en el país para responder a este nuevo escenario que plantea la IA para la seguridad informática es aún “incipiente”, con brechas en la gestión de riesgos y en talento especializado, y trabajar con sistemas tecnológicos antiguos.
Álvarez valoró que Chile cuenta con ventajas comparativas por su ecosistema regulatorio, como la Ley Marco de Ciberseguridad y la futura Ley de Protección de Datos Personales. Sin embargo, dijo que las organizaciones están en un proceso de implementación inicial de las capacidades de uso de la IA y de los agentes autónomos, aún definiendo casos de uso y las medidas de seguridad necesarias para enfrentar los nuevos riesgos asociados a los agentes de IA capaces de ejecutar acciones por si solos.
“Estamos en un nivel incipiente, ocupando las categorías clásicas de evaluación de riesgo (...), pero todavía no somos capaces de desarrollar las capacidades e incluso las estrategias para abordar esos riesgos de la manera más adecuada posible”, afirmó el también académico de la Universidad de Chile.
En tanto, Galilea dijo que el avance de sistemas de IA autónomos -capaces de ejecutar ataques- “va a generar un cambio que todavía no ha llegado” en las empresas chilenas, que les exigirá definir marcos de acción y “aprender a defenderse en tiempos a los que hoy no estamos acostumbrados”.
En su opinión, el principal problema será organizacional, porque tendrán que determinar cómo se van a mover frente a la IA en un contexto donde hay un déficit de talento en la intersección entre IA y ciberseguridad.
“Es un campo sumamente nuevo, y ahí es donde tenemos que desarrollar profesionales capaces de responder a tiempo y con eficiencia a estos ataques”, indicó.
Cambio cultural
Galilea señaló que la cantidad de inversión que destinan las empresas a ciberseguridad “es menos importante que el cómo se está invirtiendo”, lo que, a su juicio, debe partir por la capacitación y el cambio cultural. En esa línea, dijo que las nuevas técnicas de ataques apalancados por la IA, como la suplantación de identidad sofisticada, están generando un “cambio de paradigma”, y que la principal brecha que enfrentan las organizaciones está en las personas.
“El 90% de los ataques exitosos son por una falla humana (...) porque alguien abrió la puerta desde adentro, le hicieron clic a un correo o hicieron una transferencia que no tenían que hacer”, afirmó.
Álvarez, en tanto, advirtió que persisten “problemas clásicos”, como procesos mal ejecutados, políticas que no se cumplen o sistemas informáticos desprotegidos. Comentó, además, que tanto organizaciones públicas como privadas están incorporando IA de forma “bien irreflexiva desde el punto de vista de la seguridad”, por ejemplo, en sistemas legacy -tecnologías antiguas que continúan operativas- que pueden amplificar riesgos.
También apuntó a que muchos directorios no logran transformar su compromiso con la ciberseguridad en una “acción ejecutable”, junto con una disociación entre los esfuerzos de los equipos técnicos y los niveles ejecutivos, “que no conversan ni dialogan”.
Para el exdirector de la ANCI, las organizaciones siguen pensando que el problema es comprar “una nueva caja o una nueva solución”, pero esto “se trata de personas, procesos y tecnología” y agregó que “si pienso que por poner un dispositivo de seguridad voy a resolver el problema del riesgo que supone utilizar tecnologías de IA, estoy con el enfoque equivocado, porque el gran desafío que tenemos al final del día es cultural”.
Biometría y reconocimiento facial
Álvarez también se refiririó al uso de biometría y reconocimiento facial con IA, y aunque lo valoró como un mecanismo seguro para autenticar la identidad de las personas, advirtió de riesgos asociados a una utilización intensiva, dado que una eventual filtración de huellas dactilares o patrones faciales “es un problema que no hay cómo resolverlo”, porque son datos que no se pueden cambiar.
“Recomiendo utilizar mecanismos biométricos cuando estamos hablando de la protección de un valor más importante, por ejemplo, de las transacciones financieras. Pero poner control biométrico para controlar el ingreso de un trabajador a un recinto me parece un exceso”, añadió Álvarez.
En tanto, Galilea dijo que en las aplicaciones críticas de reconocimiento facial es necesario mitigar los riesgos. Por ejemplo, ante los falsos positivos en la investigación criminal, se debe contar con verificación humana para validar la identidad de las personas.
Y advirtió que “vamos a tener un problema mayor”, cuando las cámaras en las calles tengan la resolución sificiente para tomar datos biométricos sin el consentimiento de las personas.