← Todos los insights

Análisis de noticiaEnfoque: España y Latinoamérica5 min de lectura

Los agentes hacen que un IAM débil falle antes. Microsoft pone la identidad del agente junto a la contraseña

El informe de amenazas de Microsoft dice que los ataques siguen empezando por la identidad y que el plano de control ya incluye aplicaciones y agentes. En IA, la higiene de identidad va primero.

Escuche este artículo · 7 min

Narración completa del artículo, generada con IA.

Una fila de tornos de acceso en una estación de metro iluminada, en duotono La Madre, junto a las palabras Higiene de identidad
Foto: rawpixel (CC0)

Cada año, el Digital Defense Report de Microsoft cuenta a los equipos de seguridad por dónde empiezan los ataques. La edición 2026, publicada el 1 de octubre, da la respuesta de siempre, la identidad, y añade algo que conviene que lean con atención quienes dirigen programas de IA: el plano de control de identidad abarca ya identidades humanas y no humanas, incluidas aplicaciones y agentes.

Esa frase convierte un despliegue de IA en un proyecto de identidad, lo haya previsto o no el equipo de IA.

Qué dice el informe

Las cifras que destaca Microsoft hablan de ataques corrientes hechos a escala:

  • El 52,2% de las intrusiones con cuentas válidas incluyó un robo de credenciales posterior.
  • Las cargas de trabajo en la nube expuestas recibieron ataques, de media, 5,3 horas después de quedar expuestas.
  • Se detectaron más de 145 millones de ataques de phishing con códigos QR entre julio de 2025 y junio de 2026, y más de 46 millones de suplantaciones de correo corporativo en los últimos 12 meses.

Sobre la IA, el informe es prudente. Los atacantes la usan en reconocimiento, ingeniería social, desarrollo de malware y exploits y en la fase posterior a la intrusión, casi siempre para acelerar partes de flujos que ya existían. Los defensores la usan para reunir información y automatizar tareas repetitivas. Sobre los agentes, el informe enumera las preguntas que ahora son del equipo de seguridad: identidad del agente, acceso adecuado, autenticación entre agentes, atribución y capacidad de revocar el acceso, además de prompt injection, memoria, modelos y datos.

Las recomendaciones valdrían para cualquier año: MFA resistente al phishing y passkeys, higiene de identidad disciplinada, administración por niveles, control estricto del acceso privilegiado y menos sobreexposición de datos en entornos de IA. Microsoft pide además gobernar la identidad de los agentes antes de que los sistemas de IA superen en número a las personas para las que trabajan.

El informe evita convertir estadísticas generales de ciberseguridad en estadísticas de agentes, y nosotros también. Las cifras anteriores describen ataques contra identidades en general. El vínculo con los agentes es estructural: cada agente añade identidades y credenciales al mismo plano en el que ya trabajan los atacantes.

Por qué los agentes amplifican una identidad débil

Los agentes multiplican las credenciales. Cada agente necesita llamar a herramientas, leer datos y a veces actuar. Los equipos con prisa crean un service principal, le dan permisos amplios “para el piloto” y guardan un secreto que nunca caduca. Es justo el tipo de acceso que, según el informe, explotan los atacantes.

Los agentes actúan a velocidad de máquina. Una contraseña humana robada la usa una persona, sesión a sesión. La credencial comprometida de un agente la usa un software, o el propio agente actúa siguiendo una instrucción envenenada, en todos los sistemas a los que llegan sus permisos.

Los agentes difuminan la atribución. Si un agente actúa con una identidad compartida, o con todos los derechos delegados de un usuario, los logs no pueden decir quién decidió qué. Por algo el informe incluye atribución y revocación en su lista.

Las lecciones de contención de los incidentes de laboratorio de este año apuntan en la misma dirección: los agentes de aquellos casos usaron credenciales expuestas y caminos abiertos que una higiene básica habría cerrado.

La identidad de un agente, de la solicitud a la revocaciónCREARRESTRINGIROPERAR01Patrocinadorhumanodesignado02Identidadpropiaporagente03Credencialescortas yacotadas04Accesocondicionalylímitesde datos05Actividadvigiladaen elSIEM06Revisiónperiódicadeaccesos07RevocaciónantecambiosoincidentesResponsabilidadMínimo privilegio
  1. Patrocinador humano designado
  2. Identidad propia por agente
  3. Credenciales cortas y acotadas
  4. Acceso condicional y límites de datos
  5. Actividad vigilada en el SIEM
  6. Revisión periódica de accesos
  7. Revocación ante cambios o incidentes
  • Crear: Patrocinador humano designado · Identidad propia por agente
  • Restringir: Credenciales cortas y acotadas · Acceso condicional y límites de datos
  • Operar: Actividad vigilada en el SIEM · Revisión periódica de accesos · Revocación ante cambios o incidentes

ResponsabilidadMínimo privilegio

El mismo ciclo de vida que una cuenta privilegiada de un empleado, aplicado a cada agente antes de llegar a producción.

Qué significa en un entorno Microsoft

La mayoría de las grandes organizaciones de España y de Latinoamérica trabajan sobre Entra ID y Microsoft 365, así que los controles ya están disponibles. El trabajo consiste en aplicarlos a los agentes con la misma disciplina que a los administradores:

  • Dé a cada agente su propia identidad. Entra Agent ID registra los agentes como identidades con patrocinadores, en lugar de esconderlos tras registros de aplicación con secretos compartidos.
  • Aplique acceso condicional a las identidades de carga de trabajo, para que la credencial de un agente usada desde una ubicación o red inesperadas se bloquee, no solo se registre.
  • Prefiera identidades administradas y certificados a secretos de cliente, con vida corta cuando el secreto sea inevitable.
  • Limite lo que el agente puede leer. Las etiquetas de confidencialidad y las revisiones de sobreexposición en Purview pesan más cuando un agente puede resumir todo lo que el usuario puede abrir.
  • Envíe la actividad de los agentes a Sentinel con la identidad del agente como entidad propia, para que una investigación pueda seguir a un agente a través de varios sistemas.

Nada de esto es tecnología específica de IA. Esa es la tesis del informe. Defendimos en nuestro análisis de la capa de control que se forma alrededor del agente que todo agente en producción necesita un expediente con identidad, patrocinador, ruta permitida, presupuesto y registro de acciones. El informe de Microsoft se lee como el argumento de seguridad para ese expediente.

En España, el marco ya existe. El Esquema Nacional de Seguridad exige identificación y autenticación de los usuarios y procesos que acceden a los sistemas, y un agente es un proceso con credenciales; las entidades del sector público y sus proveedores tienen que tratarlo así. La directiva NIS2 extiende la gestión de riesgos y el control de accesos a muchos más sectores esenciales e importantes. En Latinoamérica el marco varía por país, pero la práctica es la misma: un agente con permisos amplios y sin dueño es un hallazgo de auditoría esperando a ocurrir.

Qué hacer ahora

  1. Inventaríe toda identidad no humana que use la IA: registros de aplicación, service principals, claves de API, credenciales de servidores MCP. Asigne un responsable a cada una.
  2. Elimine el acceso amplio permanente. Sustituya los permisos “de piloto” por permisos acotados por agente y por tarea.
  3. Rote o sustituya los secretos de larga duración por identidades administradas, certificados o tokens de vida corta.
  4. Active el acceso condicional para identidades de carga de trabajo y alerte sobre inicios de sesión de agentes fuera del patrón esperado.
  5. Incluya los agentes en las revisiones de accesos, con la misma frecuencia que las cuentas privilegiadas humanas.
  6. Ensaye la revocación: ¿cuánto tarda en desactivar un agente en todos los sitios donde tiene acceso?

En resumen

El informe de Microsoft no dice que la IA haya cambiado el guion del atacante. Dice que el guion sigue empezando por la identidad y que los agentes ya forman parte del patrimonio de identidades. La forma más rápida de tener agentes más seguros es volver a hacer el IAM aburrido y completo, antes de que el número de agentes lo haga imposible.

¿Tiene un caso de uso de IA detenido entre el prototipo y la producción?

Cuéntenos qué quiere poner en marcha. Le respondemos con próximos pasos honestos.

Conversemos sobre un caso de uso