Operaciones de seguridad · Notas de campo

Agentes de seguridad en el SOC: qué significan los agentes rojos, azules y de endurecimiento para los líderes de TI

Por Infonaligy · Publicado el 31 de julio de 2026 · 9 min de lectura · En todo el país

Infonaligy · Security Operations Agents · 2026

Durante dos años, la conversación de seguridad sobre los agentes de IA giró en torno a cómo protegerlos. Esa conversación no ha terminado, pero acaba de empezar una segunda: los agentes se están poniendo a trabajar dentro de la propia función de seguridad. La actualización de seguridad de julio de 2026 de Microsoft anunció Project Perception, descrito como un sistema coordinado de agentes especializados en el que los agentes de red team exponen debilidades, los agentes de blue team investigan amenazas y los agentes verdes corrigen y remedian lo que esos agentes encuentran para cerrar las brechas, es decir, el trabajo que la mayoría de los equipos llama endurecimiento. La misma actualización describe una nueva protección contra inyección de prompts en Microsoft Defender, en vista previa, que identifica y aísla los correos que llevan instrucciones maliciosas dirigidas a la IA antes de que lleguen a un buzón. Mientras tanto, la debilidad de fondo no ha desaparecido. Según la cobertura del OWASP Top 10 para aplicaciones agénticas, la inyección de prompts atraviesa seis de las diez categorías, y los investigadores la describen como un problema sin resolver y no como un error a la espera de un parche. El planteamiento honesto para un líder de TI es que los agentes están a punto de acelerar las operaciones de seguridad sobre una base que todavía se está reparando. Su plan tiene que contemplar ambas cosas.

¿Qué son los agentes de operaciones de seguridad?

Los agentes de operaciones de seguridad son sistemas de IA que hacen trabajo de seguridad en lugar de limitarse a ser protegidos. Investigan alertas, buscan indicios en los registros, simulan ataques contra su propio entorno y proponen o aplican el endurecimiento de configuraciones. Es una categoría distinta de los temas de seguridad de agentes que hemos tratado antes, que se ocupan de proteger agentes construidos para otros fines.

La distinción que importa en la práctica está entre una herramienta que califica y ordena hallazgos y un agente que persigue una pregunta a través de varios sistemas. Una regla de detección se dispara y se detiene. Un agente trae la línea de tiempo del endpoint, consulta esa misma cuenta en el proveedor de identidad, revisa el seguimiento de mensajes de correo, compara lo que encuentra con el comportamiento normal de ese usuario y devuelve un falso positivo cerrado con su razonamiento adjunto o un escalamiento con la evidencia ya reunida. Los proveedores están convergiendo en una división del trabajo tomada de los equipos de seguridad humanos, y la nomenclatura de rojo, azul y verde que mencionamos arriba es un ejemplo de que esa convención se está asentando.

¿Qué cambió realmente en 2026?

Se dieron tres cambios a la vez: los agentes de seguridad especializados pasaron a coordinarse entre sí en lugar de operar por separado, la defensa se movió al borde del contenido, que es por donde llegan las instrucciones dirigidas a la IA, y la inyección de prompts siguió sin resolverse por debajo de todo. En conjunto, sacan a los agentes de seguridad de la categoría de demostración.

  • Los agentes pasaron a estar coordinados en lugar de operar por separado. Un solo agente que escribe consultas de detección es una funcionalidad. Un sistema donde el hallazgo de un agente ofensivo se convierte en la investigación de un agente defensivo y luego en la solicitud de cambio de un agente de endurecimiento es un modelo operativo. Preste atención a ese traspaso, porque es donde la supervisión desaparece en silencio.
  • La defensa se movió al borde del contenido. Filtrar el correo entrante en busca de instrucciones dirigidas a sistemas de IA y no a personas es una superficie de control genuinamente nueva, y refleja una realidad incómoda: su flujo de correo hoy es un canal de entrada a su automatización, no solo a su personal.
  • La base del problema se volvió más difícil, no más fácil. La cobertura de investigaciones recientes advierte que la inyección de prompts rompe a los agentes de IA actuales. A lo largo de 3,168 ejecuciones adversarias contra agentes de GPT-5 y Gemini, según lo reportado, el estudio halló que la inyección indirecta de prompts tuvo éxito entre el 41.67% y el 68.16% de los intentos, y la inyección directa por encima del 79%. Los agentes de seguridad son agentes de IA. Heredan la misma debilidad que se les encarga encontrar, y por eso la sección de gobernanza de este artículo es más extensa que la de capacidades.

Nada de esto reemplaza el trabajo descrito en confianza cero para agentes ni en seguridad en la capa de ejecución. Suma una segunda población de agentes, con más privilegios que la mayoría, que debe gobernarse con esos mismos principios.

La idea central

Un agente de seguridad es un operador privilegiado, no un tablero. Lee su telemetría más sensible y, en muchos diseños, puede modificar los controles que lo protegen. Impleméntelo en tareas donde investigue y recomiende, mantenga a una persona en cualquier cosa que modifique un control y monitoréelo tan de cerca como monitorearía a un administrador nuevo en su primer día.

¿Dónde ayudan de verdad los agentes de seguridad?

Las ganancias se concentran donde el trabajo es de alto volumen, se apoya en evidencia y hoy se omite por falta de horas. Para un equipo reducido que ya opera un stack de SIEM y EDR o MDR, cinco áreas entregan valor primero.

Clasificación de alertas y reducción de falsos positivos

Es el caso más claro, porque el costo de la mayoría de las alertas es la atención del analista y no el riesgo de brecha. Un agente que reúne contexto, cierra el ruido evidente con su razonamiento documentado y escala el resto con la evidencia adjunta devuelve las horas que un equipo pequeño gasta en confirmar que no pasó nada. El resultado medible no es la cantidad de alertas cerradas. Es cuánto más rápido llega un incidente real a una persona.

Red teaming continuo

Una prueba de penetración anual describe su entorno tal como estaba un martes de marzo. Un agente ofensivo que se ejecuta de forma continua lo describe tal como está hoy, incluida la identidad a la que se le otorgó acceso amplio la semana pasada para un proyecto que ya terminó. Las pruebas adversarias continuas estaban fuera del alcance presupuestario de la mayoría de las organizaciones medianas, y por eso este es el cambio práctico más grande de los cinco. También es el que necesita las reglas de enfrentamiento más estrictas.

Endurecimiento y desviación de configuraciones

Los entornos rara vez se degradan por fallas dramáticas. Se degradan por una regla de firewall abierta para un proveedor, una política de acceso condicional relajada para un ejecutivo y un bucket de almacenamiento con permisos relajados para una migración. Los agentes que comparan de forma continua la configuración con una línea base definida y generan solicitudes de cambio específicas y revisables encajan en un trabajo que las personas hacen de manera inconsistente. Combine eso con la disciplina de despliegue de AI DevOps para que los cambios de endurecimiento salgan por la misma canalización que todo lo demás.

Búsqueda de amenazas en los registros

La mayoría de las organizaciones paga por retener registros que nadie consulta. La búsqueda de amenazas es un trabajo abierto, guiado por hipótesis, que consume tiempo de analistas senior y por eso es lo primero que se recorta. Un agente que formula hipótesis, ejecuta las consultas y documenta lo que descartó convierte una retención dormida en un control activo, y produce un registro escrito de las búsquedas realizadas que los auditores valoran más que una garantía verbal.

Filtrado de phishing e inyección de prompts en el borde del contenido

El área más nueva y probablemente la más necesaria. El contenido entrante hoy es un mecanismo de entrega de instrucciones dirigidas a sus sistemas de IA. Un correo que a una persona le parece inofensivo puede contener texto pensado para orientar a un asistente que más tarde resuma ese buzón. Filtrar en el borde es una primera línea razonable, y se complementa con la disciplina del lado del usuario que tratamos en cómo mantener seguros los datos de la empresa en la era de la IA pública. Trátelo como un filtro y no como una solución, dado que el problema de fondo sigue sin resolverse.

SOC tradicional guiado por alertas

Detección: las reglas se disparan, la cola se llena y las personas la trabajan de arriba hacia abajo.

Pruebas: prueba de penetración puntual, una o dos veces al año.

Endurecimiento: se atiende en proyectos y en ciclos de remediación de auditoría.

Modo de falla: la señal real queda enterrada bajo ruido que nadie tiene horas para despejar.

Agentes de seguridad gobernados

Detección: las alertas llegan preinvestigadas, con evidencia y razonamiento adjuntos.

Pruebas: pruebas adversarias continuas y acotadas contra el entorno actual.

Endurecimiento: la desviación se detecta de forma continua y los cambios se proponen para revisión humana.

Modo de falla: conclusiones erróneas expresadas con seguridad, y acceso privilegiado que nadie vigila.

¿Cuáles son los modos de falla?

Un agente de seguridad falla de forma distinta a una herramienta de seguridad, porque una herramienta que se rompe se queda callada mientras que un agente que se rompe sigue produciendo salidas plausibles. Cinco modos de falla merecen atención antes de la implementación y no después.

  • Cierre confiado de un incidente real. El resultado más caro no es una alerta pasada por alto. Es una alerta que fue examinada, explicada y cerrada con una justificación bien redactada que resultó equivocada. Exija el rastro de evidencia en los cierres para que cualquier decisión se pueda reabrir y revisar.
  • Inyección de prompts a través de la propia telemetría. Los registros, tickets, nombres de archivo, cadenas de user agent y cuerpos de correo son contenido influido por el atacante, así que un agente que los lee puede estar leyendo texto escrito específicamente para él. Por eso la inyección de prompts alcanza a buena parte de la lista de riesgos agénticos de OWASP, y por eso pertenece a la agenda de un SOC y no solo a la de un equipo de desarrollo.
  • Acumulación de privilegios. Los agentes de seguridad necesitan acceso amplio de lectura por diseño, y los agentes de endurecimiento necesitan acceso de escritura sobre los controles. Esa combinación en una sola identidad es la cuenta más privilegiada del entorno. Acótela de forma deliberada, con las prácticas de gestión de identidad y acceso para agentes de IA.
  • Agentes ofensivos fuera de su alcance autorizado. Un agente de red team ejecuta técnicas de ataque contra producción. Sin un alcance escrito, ventanas de tiempo y técnicas prohibidas, la diferencia entre una prueba y una caída es la suerte.
  • El vigilante sin vigilancia. Los agentes desplegados para mejorar la visibilidad suelen ser ellos mismos invisibles, lo cual es el problema descrito en la brecha de monitoreo de los agentes de IA. Si las acciones de su agente de seguridad no están en la misma canalización que las de sus administradores, le agregó un punto ciego justo a la función cuyo trabajo es eliminarlos.

¿Cómo deben gobernar los líderes de TI a los agentes de seguridad?

Gobierne a un agente de seguridad como un operador privilegiado con identidad propia, porque eso es exactamente lo que es. Seis controles hacen la mayor parte del trabajo, y ninguno exige comprar una plataforma.

  1. Separe la lectura de la escritura. La investigación, la clasificación y la búsqueda de amenazas deben ejecutarse con acceso de solo lectura. Cualquier cambio a un control, una regla, una política o un firewall pasa por gestión de cambios con un aprobador humano con nombre. Esta sola división resuelve la mayor parte del riesgo de este artículo.
  2. Dele a cada agente identidad propia y acotada. Sin cuentas de servicio administrativas compartidas, sin accesos amplios permanentes, sin credenciales incrustadas en un prompt. Cada acción debe ser atribuible a una identidad no humana con nombre que usted pueda auditar, rotar y revocar en minutos.
  3. Exija evidencia con cada conclusión. Una alerta cerrada debe traer las consultas ejecutadas, los artefactos examinados y el razonamiento aplicado. Un agente que emite un veredicto sin dejar rastro no ahorra tiempo de analista; solo lo posterga hasta la revisión del incidente.
  4. Ponga a los agentes ofensivos bajo reglas de enfrentamiento escritas. Alcance, ventanas de tiempo, sistemas excluidos, técnicas prohibidas y un procedimiento de detención documentado. Pruebe ese procedimiento antes de necesitarlo, y asegúrese de que el equipo de guardia sepa que hay una prueba en curso.
  5. Trate todas las entradas del agente como adversarias. Asuma que la línea de registro, el ticket y el correo fueron escritos para influir en el agente que los lee. Limite lo que un agente puede hacer como resultado de lo que lee, y mantenga las acciones de alto impacto detrás de una persona. Esa es la respuesta práctica a un problema que hoy no tiene una solución técnica limpia.
  6. Monitoree a los agentes en la misma canalización que todo lo demás. Las acciones de los agentes pertenecen a los mismos registros, la misma retención y el mismo alertamiento que las acciones de los administradores humanos, lo cual es el argumento central de monitoreo y observabilidad de agentes de IA. Haga concretos esos niveles con una lista de verificación de gobernanza de agentes de IA en lugar de dejarlos como una aspiración.

¿Cómo empezar en los próximos 90 días?

Empiece en modo de solo lectura, establezca cuatro cifras base y amplíe solo donde el rastro de evidencia se haya sostenido. Cinco pasos caben en un trimestre para un equipo reducido.

  1. Inventaríe los agentes de seguridad que ya tiene. Sus proveedores de SIEM, EDR, MDR y seguridad de correo casi con certeza ya lanzaron funciones agénticas. Averigüe qué puede hacer cada una sin intervención humana y con qué identidad se ejecuta. A la mayoría de los equipos le sorprende la respuesta.
  2. Establezca cuatro cifras base. Tiempo medio de clasificación, tasa de falsos positivos, porcentaje de alertas que nunca se revisan y tiempo desde la desviación de configuración hasta su detección. Sin una línea base, cualquier mejora es una anécdota.
  3. Implemente primero en solo lectura. La clasificación y la búsqueda de amenazas con acceso de solo lectura le dan casi todo el valor sin nada del riesgo de cambio. Ejecútelo en paralelo con su proceso actual durante un ciclo completo y compare las conclusiones del agente con las de sus analistas.
  4. Pruebe los límites de forma deliberada. Entréguele al agente una entrada de registro con instrucciones inyectadas. Intente las acciones que debería rechazar. Confirme que el agente ofensivo se detiene cuando se le indica detenerse. Un control que no se ha probado es apenas una hipótesis.
  5. Amplíe una capacidad a la vez. Pase a los cambios de endurecimiento propuestos solo después de que la clasificación se haya probado a sí misma, y conserve la aprobación humana en todo lo que modifique un control. La autonomía se gana por capacidad, no se otorga por producto.

La mayoría de las organizaciones no necesita construir esto desde cero. Necesita decidir la separación entre lectura y escritura, acotar las identidades, conectar el registro a la canalización existente y que alguien revise lo que concluyen los agentes. Esa es la forma de un proyecto de consultoría de IA, de un conjunto de agentes de IA a medida construidos para su entorno, o de una huella de IA alojada gobernada en la que la telemetría nunca sale de una infraestructura que usted controla.

En resumen

Los agentes de seguridad son los agentes más útiles y también los más peligrosos que implementará este año, por la misma razón: tienen acceso privilegiado a todo y autoridad para actuar sobre ello. Los equipos que saldrán bien parados no son los que otorgan más autonomía. Son los que separan la lectura de la escritura, acotan la identidad de cada agente, exigen evidencia con cada conclusión y vigilan a sus agentes con el mismo cuidado con que vigilan a sus administradores. Deje que los agentes despejen el ruido, recorran los registros y encuentren la desviación. Conserve a la persona en todo lo que modifique un control. Infonaligy diseña y gobierna programas de seguridad de IA en Dallas–Fort Worth y, mediante entrega remota, en todo el país.

Infonaligy diseña y gobierna programas de operaciones de seguridad con IA desde nuestra base en Dallas–Fort Worth, y los entrega a equipos de TI reducidos en todo el país, de forma remota.

Deje que los agentes despejen el ruido y mantenga a las personas en los controles

Ponga agentes de IA a trabajar en su SOC sin ceder sus controles de seguridad.

Agende un diagnóstico y haremos el inventario de las funciones agénticas ya activas en su stack de seguridad, acotaremos sus identidades y diseñaremos la separación entre lectura y escritura que mantiene cada cambio bajo rendición de cuentas.

DFW · remoto en todo el país · gobernado por defecto · 800-985-1365