La identidad digital se convierte en el nuevo perímetro de seguridad de la empresa
Hasta hace relativamente poco, proteger una organización significaba en gran parte proteger su red. Los servidores, las aplicaciones y los datos importantes se encontraban generalmente en infraestructuras controladas por la empresa, los empleados trabajaban principalmente desde equipos administrados por ella y los cortafuegos permitían controlar las comunicaciones con el exterior. Esta representación de la seguridad se basaba en una frontera relativamente fácil de comprender: existía un entorno interno que se buscaba proteger de las amenazas provenientes del exterior.
Esta realidad se transformó profundamente. Los empleados trabajan ahora desde distintos lugares, las aplicaciones están distribuidas entre varios entornos de nube, las empresas utilizan numerosos servicios SaaS y los socios o proveedores pueden acceder directamente a ciertos recursos. Los dispositivos móviles acompañan a los usuarios, las API permiten a las aplicaciones comunicarse entre sí y los datos pueden circular entre varias infraestructuras sin atravesar nunca la red física de la empresa. La inteligencia artificial añade ahora una nueva dimensión a esta evolución, ya que sistemas y agentes digitales empiezan también a acceder a los recursos organizacionales y a actuar en nombre de los usuarios.
El perímetro tecnológico tradicional se vuelve, por lo tanto, mucho más difícil de definir. Sin embargo, un elemento permanece en el centro de casi todas esas interacciones: la identidad. Saber quién, o qué, solicita un acceso, determinar lo que esa identidad está autorizada a realizar, comprender el contexto en el que actúa y ser capaz de reevaluar continuamente el nivel de confianza que se le otorga se convierten en cimientos esenciales de la seguridad moderna.
En las arquitecturas informáticas tradicionales, la ubicación constituía una indicación importante del nivel de confianza. Un dispositivo conectado a la red interna de la empresa podía beneficiarse de un nivel de confianza superior al proveniente de Internet. Esta lógica correspondía relativamente bien a una época en la que los recursos críticos estaban principalmente alojados en las infraestructuras de la organización. Hoy, un empleado puede acceder a una aplicación SaaS desde su domicilio, un gerente puede aprobar una transacción desde su teléfono, un desarrollador puede administrar una infraestructura situada en otro país y una aplicación en la nube puede comunicarse directamente con una plataforma operada por un proveedor diferente. En ese contexto, la distinción entre “interior” y “exterior” se vuelve mucho menos pertinente para determinar qué merece nuestra confianza.
La identidad ocupa progresivamente el lugar de esa frontera física, pero saber quién solicita el acceso no basta. La autenticación permite verificar que una persona, un dispositivo o un sistema corresponde efectivamente a la identidad que presenta. Las contraseñas constituyeron durante mucho tiempo el mecanismo dominante para establecer esa confianza, mientras que la autenticación multifactor, las passkeys, la biometría y distintos enfoques criptográficos permiten hoy reforzar considerablemente esa verificación. Una vez confirmada la identidad, subsiste, no obstante, una pregunta igualmente importante: ¿qué puede hacer realmente? La seguridad depende tanto de la autorización y de los privilegios otorgados como de la autenticación misma. Una identidad perfectamente legítima que dispone de permisos excesivos puede representar un riesgo considerable.
Esta distinción se encuentra en el corazón del Zero Trust. Una identidad válida puede utilizarse en un contexto anómalo, una cuenta puede haber sido comprometida, una sesión puede haber sido secuestrada, un dispositivo puede presentar un riesgo o una cuenta privilegiada puede de repente efectuar una operación inusual. La decisión de autorizar una acción debe, por lo tanto, tener progresivamente en cuenta varios elementos simultáneamente: la identidad, el dispositivo utilizado, el contexto, el recurso solicitado, su nivel de sensibilidad, el comportamiento observado y el riesgo asociado a la operación. La confianza se vuelve dinámica y una autenticación exitosa en un momento preciso no debería constituir necesariamente una autorización general para todas las acciones que puedan realizarse después.
Este enfoque vuelve el principio del mínimo privilegio aún más importante. Un empleado debería disponer de los accesos necesarios para realizar su trabajo, un proveedor de los recursos requeridos para prestar su servicio, una aplicación de los datos que realmente necesita y un administrador de privilegios elevados únicamente cuando estos son necesarios. La simplicidad aparente de este principio esconde, no obstante, una realidad organizacional compleja. Los empleados cambian de función, las responsabilidades evolucionan, los proyectos terminan, las aplicaciones se reemplazan y los proveedores cambian. Accesos inicialmente temporales pueden permanecer activos y los permisos pueden acumularse durante varios años. La gobernanza de las identidades y de los accesos debe, por lo tanto, convertirse en un proceso continuo capaz de evolucionar con la organización.
La inteligencia artificial otorga ahora una importancia aún mayor a esta disciplina, ya que la identidad digital no concierne solamente a los seres humanos. Los entornos informáticos ya cuentan con una multitud de identidades no humanas: cuentas de servicio, aplicaciones, API, máquinas, scripts, certificados y procesos automatizados. Los agentes de IA van a aumentar considerablemente esa población. Un mismo agente podrá eventualmente consultar un calendario, leer documentos, interrogar un CRM, analizar datos, preparar una propuesta, comunicarse con un cliente o desencadenar una operación en otro sistema. Para realizar esas tareas, deberá poseer una identidad y permisos claramente definidos.
Esta capacidad obliga a las organizaciones a reconsiderar la noción misma de privilegio. Otorgar automáticamente a un agente de IA todos los permisos de su usuario puede parecer práctico, pero las capacidades de ambos son muy diferentes. Un empleado puede tener acceso a varios miles de documentos y consultar solo una pequeña parte de ellos en el marco normal de su trabajo. Un agente que dispusiera de las mismas autorizaciones podría técnicamente recorrer, analizar o procesar esos documentos a una velocidad y a una escala incomparables. Un permiso razonable para un ser humano no produce, por lo tanto, necesariamente el mismo nivel de riesgo cuando se otorga a una máquina capaz de efectuar un gran número de operaciones en muy poco tiempo.
Las organizaciones deberán progresivamente atribuir a los agentes identidades propias, permisos específicos y límites de acción adaptados a sus funciones. También deberán ser capaces de rastrear sus actividades con el fin de comprender qué persona o qué sistema solicitó una operación, qué agente la ejecutó, qué autorizaciones se utilizaron, qué información se consultó y qué resultado se produjo. A medida que la autonomía de los sistemas aumente, esa trazabilidad se volverá esencial para la gobernanza, la ciberseguridad y la atribución de responsabilidades.
La inteligencia artificial crea paralelamente otro desafío para la identidad digital al facilitar la producción de contenidos sintéticos cada vez más convincentes. Una solicitud fraudulenta puede reproducir el estilo de un directivo, utilizar una voz sintética creíble, integrar una imagen o un video y explotar información contextual para volver el escenario mucho más verosímil. La percepción humana se convierte entonces en una prueba insuficiente para ciertas operaciones sensibles. Las organizaciones deberán reforzar los mecanismos que permiten establecer que una persona, una máquina o una comunicación posee realmente la autoridad que dice tener.
La biometría, la criptografía, las firmas digitales, los mecanismos de prueba de posesión y las verificaciones contextuales pueden participar en esta evolución cuando se integran en una arquitectura apropiada. El objetivo pasa a ser establecer un nivel de prueba que corresponda al riesgo asociado a la acción solicitada. Una operación corriente puede requerir relativamente pocas verificaciones adicionales, mientras que una modificación de privilegios, una transferencia financiera, el acceso a información particularmente sensible o una acción administrativa crítica puede justificar pruebas mucho más sólidas.
Esta búsqueda de confianza también puede progresar sin exigir que se revele sistemáticamente más información personal. Los enfoques Zero-Knowledge y otros mecanismos criptográficos permiten concebir arquitecturas donde una persona puede demostrar que posee una característica, una autorización o un derecho sin comunicar necesariamente toda la información que permitió establecerlo. Una organización puede así buscar confirmar que una condición se cumple limitando al mismo tiempo la cantidad de datos personales que debe recibir o conservar. La seguridad de la identidad y la protección de la privacidad pueden entonces progresar juntas gracias a un mejor dominio de las pruebas realmente necesarias.
La identidad digital posee también una dimensión de soberanía. Cuando una infraestructura de identidad se vuelve esencial para casi todas las operaciones digitales, resulta estratégico comprender dónde se conserva la información de autenticación, qué proveedores participan en el proceso, qué plataformas controlan las identidades, qué jurisdicciones pueden aplicarse a los datos y qué consecuencias resultarían de la indisponibilidad o del reemplazo de un proveedor. La soberanía digital no pide a cada organización construir su propio sistema de identidad. Exige más bien una comprensión suficiente de las dependencias y de los riesgos para conservar un nivel de control acorde con la importancia de esa infraestructura.
Por último, ninguna arquitectura de identidad puede considerarse infalible. Habrá cuentas comprometidas, podrán perderse dispositivos, se cometerán errores y seguirán apareciendo nuevas técnicas de ataque. Una estrategia madura debe, por lo tanto, prever las consecuencias de un compromiso y limitar la capacidad de una identidad comprometida de afectar al conjunto de la organización. El mínimo privilegio, la segmentación de los recursos, los controles adicionales para las operaciones sensibles, la supervisión del comportamiento, los mecanismos rápidos de revocación y la capacidad de reconstruir la cadena de los eventos participan juntos en esa resiliencia.
Esta evolución se inscribe directamente en una visión más amplia de la Hiperseguridad. A medida que los entornos se vuelven distribuidos, inteligentes y autónomos, la identidad constituye una de las capas que permiten vincular a las personas, las máquinas, los datos, las aplicaciones y las operaciones. La confianza ya no puede otorgarse únicamente en función del lugar donde se encuentra un recurso o del éxito puntual de una autenticación. Debe poder evolucionar con el contexto y el riesgo. Es en esa perspectiva que Quantum Beyond desarrolla el principio de Continuous Trust, donde la confianza se gana, se verifica y se reevalúa continuamente a lo largo de la relación digital.
El perímetro de seguridad de la empresa se ha transformado. Ahora acompaña a los usuarios, los dispositivos, las aplicaciones, los datos, las API, los proveedores y una población creciente de sistemas inteligentes. En ese entorno, la identidad se convierte en un punto de convergencia esencial entre ciberseguridad, gobernanza, protección de los datos, soberanía digital y adopción de la inteligencia artificial. La capacidad de determinar quién o qué solicita un acceso, lo que esa identidad está autorizada a realizar y en qué condiciones puede conservar esa autorización se convierte en una competencia estratégica de la organización.
Esta transformación obliga también a considerar juntas las identidades humanas y no humanas. Los agentes de IA introducen una nueva escala de velocidad y de autonomía que vuelve necesarios permisos adaptados a sus capacidades, una trazabilidad rigurosa y mecanismos que permitan reevaluar continuamente su nivel de confianza. El objetivo sigue siendo dar a los seres humanos y a las máquinas los accesos necesarios para sus funciones limitando al mismo tiempo el alcance de un error, de un compromiso o de un comportamiento inesperado.
En Quantum Beyond, nuestros expertos trabajan junto a los equipos de TI y de ciberseguridad ya presentes para reforzar esa capacidad e integrarla en una arquitectura de Hiperseguridad más global. La evaluación de las arquitecturas IAM, la gestión de los privilegios, Zero Trust, Continuous Trust, las identidades no humanas, la biometría, los enfoques Zero-Knowledge, la soberanía y la ciberresiliencia pueden así considerarse componentes interdependientes de un mismo entorno en lugar de iniciativas aisladas.
En una organización donde las aplicaciones pueden funcionar en todas partes, donde los datos pueden circular entre múltiples entornos y donde tanto seres humanos como máquinas pueden ahora actuar sobre los sistemas, la pregunta fundamental sigue siendo finalmente muy simple: ¿quién o qué solicita realizar una acción, con qué pruebas, qué permisos y dentro de qué límites? La capacidad de responder continuamente a esa pregunta se convierte en uno de los cimientos de la Hiperseguridad y bien podría definir el nuevo perímetro de seguridad de la empresa.
