Ir al contenido

Seguridad entre agentes de IA: Riesgos de identidad, acceso y datos en sistemas multiagente.

Los agentes de IA ya no trabajan solos.

Un agente investiga. Otro recupera datos empresariales. Otro evalúa la información. Otro llama a una API. Otro modifica un registro o activa un flujo de trabajo.

Eso crea un nuevo problema de seguridad.

Una organización puede proteger a cada agente individualmente y aun así perder el control cuando La identidad, la autoridad, los datos confidenciales, el contexto y las instrucciones se transmiten entre ellos.

Consideremos una cadena simple:

Usuario → Agente A → Agente B → Agente C → Datos o acción empresarial

El agente A puede comenzar con permiso para trabajar únicamente con un cliente, una zona geográfica, un conjunto de datos o un proceso de negocio específicos.

Pero, ¿qué ocurre cuando delega parte de la tarea al Agente B?

¿El agente B? heredar ¿El alcance del usuario?

¿Recibe los permisos más amplios del Agente A?

¿Puede superar esos? permisos ¿Al agente C?

¿Puede un agente revelar información confidencial a otro agente que nunca debería verla?

¿Puede un agente comprometido obligar a un interlocutor de confianza a realizar una acción que no podría realizar por sí mismo?

Y cuando algo sale mal, ¿puede el equipo de seguridad reconstruir quién solicitó la tarea, qué agentes participaron, qué autoridad se transmitió entre ellos, qué datos manipularon y qué agente llevó a cabo la acción final?

Estas preguntas definen Seguridad entre agentes de IA.

La seguridad multiagente no se trata simplemente de proteger a cada agente. Las organizaciones también necesitan proteger la identidad, la confianza, la autoridad, los datos, el contexto y las acciones que se transmiten entre los agentes.

Seguridad entre agentes: Conclusiones clave

- La seguridad de cada agente individual no garantiza la seguridad de todo el flujo de trabajo. El riesgo puede surgir cuando los agentes delegan tareas, transfieren contexto, heredan permisos, intercambian datos o se invocan mutuamente.

- La autenticación solo responde a una parte de la pregunta. Los equipos también deben comprender qué autoridad puede delegar un agente en otro y si esa autoridad coincide con la intención del usuario original.

- La autoridad debería limitarse a medida que los agentes delegan. Un agente descendente no debería obtener permisos más amplios simplemente porque un agente ascendente pueda acceder a ellos.

- El contexto genera riesgos para los datos. Los agentes pueden exponer información confidencial a sus pares a través de avisos, memoria, mensajes, documentos recuperados, resultados de herramientas y estado de tareas compartidas.

- Los sistemas multiagente trascienden los dominios de confianza. Los agentes empresariales pueden comunicarse con agentes de proveedores, agentes SaaS, sistemas de socios, API y servicios autónomos que siguen políticas diferentes.

- BigID aporta contexto de datos a la identidad y el acceso de los agentes. BigID conecta identidades de IA, identidades de máquinas, permisos, datos confidenciales, actividad, propiedad, políticas y soluciones para que los equipos puedan gestionar el acceso a los flujos de trabajo multiagente.

¿Qué es la seguridad entre agentes de IA?

La seguridad entre agentes de IA es la práctica de proteger la identidad, la autenticación, la autorización, la delegación, la comunicación, los datos, el contexto y las acciones que se intercambian cuando los agentes de IA interactúan con otros agentes de IA.

Se aplica cuando un agente:

  • Descubre a otro agente
  • Delega una tarea
  • Transmite instrucciones o contexto.
  • Comparte datos
  • Solicita la capacidad de otro agente
  • Recibe resultados de otro agente.
  • Invoca a un agente en otra plataforma o dominio de confianza.
  • Permite que otro agente llame a herramientas o API.
  • Encadena agentes adicionales en el flujo de trabajo

La comunicación entre agentes amplía el límite de seguridad más allá del sistema de IA individual.

La organización ahora necesita responder seis preguntas distintas:

¿Quién es este agente?

¿Por qué debería otro agente confiar en ello?

¿Qué autoridad puede delegar?

¿Qué datos pueden cruzar la frontera?

¿Qué acciones puede realizar el agente receptor?

¿Qué contexto debería acompañar a la tarea?

Esto crea un modelo de seguridad multiagente práctico:

Identidad del agente + Confianza + Delegación + Datos + Contexto + Acción

Gobernar la identidad de la IA desde los datos

Sepa qué agentes existen, qué heredan y a qué datos confidenciales pueden acceder.

Conecte agentes de IA, copilotos, cuentas de servicio, identidades de máquinas, permisos, propiedad, actividad y exposición de datos confidenciales en todos los flujos de trabajo de IA empresariales.

Explorar la gobernanza de identidades mediante IA →

Por qué los sistemas multiagente cambian el modelo de seguridad

Una arquitectura de agente único ya crea nuevas identidad y acceso preguntas.

Una arquitectura multiagente los multiplica.

Imagina un flujo de trabajo empresarial donde:

  1. Un usuario solicita a un agente de orquestación que prepare un análisis de renovación de clientes.
  2. El organizador solicita a un agente de investigación que recopile información pública.
  3. Solicita a un agente de datos que recupere los registros de CRM, soporte, uso y contratos.
  4. Se le pide a un agente financiero que calcule la rentabilidad de la renovación.
  5. Solicita a un agente de acción que actualice el CRM y cree tareas de seguimiento.

Cada agente puede utilizar uno diferente:

  • Identidad
  • Cuenta de servicio
  • API
  • Conjunto de permisos
  • rol en la nube
  • concesión OAuth
  • Fuente de datos
  • Proveedor
  • Modelo
  • Límite de la política

Proteger únicamente el orquestador no garantiza la seguridad de ese flujo de trabajo.

Tampoco sirve de nada confirmar que cada agente participante tenga credenciales válidas.

La organización también necesita comprender cómo cambian la confianza y la autoridad en cada traspaso de responsabilidades.

La ruta de seguridad multiagente

Seguridad multiagente

Cada transferencia crea una nueva decisión de confianza y autorización.

Garantizar la seguridad del flujo de trabajo desde el usuario original hasta cada agente delegado y los datos o acciones finales.

ORIGEN
Usuario

Define la intención y la autoridad inicial.

DELEGAR
Agente A

Interpreta la tarea y delega el trabajo.

MANOS LIBRES
Agente B

Recibe contexto, alcance y autoridad.

SUBDELEGADO
Agente C

Puede introducir otro conjunto de identidades o privilegios.

IMPACTO
Datos + Acción

Recuperar, compartir, actualizar, ejecutar o activar

Cada flecha debe preservar la identidad, restringir la autoridad, proteger los datos y generar evidencia.

La autenticación de agente a agente no es lo mismo que la autorización de agente a agente.

La autenticación establece la identidad.

La autorización determina qué puede hacer esa identidad.

Esa distinción cobra mayor importancia en los sistemas multiagente, ya que un agente de confianza aún puede realizar una solicitud inapropiada.

La corriente Protocolo Agente2Agente, Desarrollado originalmente por Google y ahora parte del ecosistema de la Fundación Linux, permite la comunicación interoperable entre agentes.

A2A trata a los agentes como aplicaciones empresariales y se basa en prácticas de seguridad web establecidas para la autenticación. Cada servidor A2A sigue siendo responsable de autorizar las solicitudes de acuerdo con la identidad autenticada, la capacidad solicitada, la política de acceso a datos, los ámbitos y su propio modelo de autorización.

Su guía de seguridad exige la autenticación de las solicitudes, la autorización del lado del servidor, menor privilegio, controles de privacidad de datos y observabilidad empresarial.

Pero un protocolo no puede determinar por sí solo la política de autorización comercial de una organización.

El agente receptor aún debe decidir:

  • ¿Confío en el agente que me llama?
  • ¿Qué principio representa?
  • ¿Qué tarea aprobó el usuario original?
  • ¿Qué ámbito de competencia puede delegar el agente que realiza la llamada?
  • ¿Qué datos puedo devolver?
  • ¿Qué acciones puedo realizar?
  • ¿Puedo delegar de nuevo?

La autenticación exitosa demuestra que un agente presentó credenciales aceptables. No demuestra que todas las solicitudes de ese agente merezcan autorización.

La especificación A2A actual también reconoce el riesgo que suponen las cadenas de agentes. Advierte que el intercambio de credenciales dentro de la banda puede exponer las credenciales a múltiples agentes que participan en la cadena y recomienda vincular las credenciales al agente que originó la solicitud de autorización.

Cuanto más larga sea la cadena de agentes, más importante resulta preservar quién solicitó la autorización, quién la recibió y adónde puede llegar dicha autorización.

Tres decisiones de seguridad diferentes

La identidad por sí sola no determina la autoridad.

AUTENTICACIÓN
¿Quién eres?

Verifique la identidad del agente que realiza la solicitud.

AUTORIZACIÓN
¿Qué puedes hacer?

Determinar a qué datos, capacidades, recursos o acciones puede acceder el agente.

DELEGACIÓN
¿Qué puedes transmitir?

Controlar qué autoridad y contexto puede transferir el agente a otro agente.

Un agente de confianza aún puede realizar una solicitud no autorizada. Un agente autorizado aún puede delegar demasiado.

El problema de la delegación: ¿Quién ostenta la autoridad?

Delegación Se sitúa en el centro de la seguridad multiagente.

Un agente suele realizar una tarea en nombre de otra persona.

Eso crea una cadena de principios:

Usuario → Agente A → Agente B → Herramienta o datos

Los equipos de seguridad deben conservar suficiente contexto para comprender tanto a la persona que realiza la llamada de inmediato como a la autoridad original responsable de la tarea.

De lo contrario, los agentes posteriores pueden obtener privilegios que el usuario original nunca tuvo o nunca tuvo la intención de delegar.

La delegación debe reducir la autoridad, no ampliarla.

Supongamos que un líder de ventas regional le pide a un agente que analice a los clientes de Norteamérica.

El agente A recibe el acceso adecuado para tal fin.

El agente A delega parte del análisis al agente B.

El agente B utiliza una cuenta de servicio global con acceso a todos los registros de clientes.

Técnicamente, el agente B tiene permiso.

Desde el punto de vista operativo, la delegación ha sobrepasado sus límites previstos.

Riesgo de delegación

La autoridad debe mantenerse limitada a medida que avanza la tarea.

PASO 1
Usuario

Cuentas de Norteamérica

PASO 2
Agente A

Conserva el alcance del usuario

PASO 3
Agente B

Utiliza una cuenta de servicio global.

EXPOSICIÓN
Datos globales

Autoridad ampliada

El permiso existe. La delegación aún viola el límite previsto.

Esta distinción crea uno de los principios más importantes para el control de acceso multiagente:

La autoridad delegada aguas abajo debe seguir siendo igual o inferior a la autoridad legítimamente delegada aguas arriba.

El problema del ayudante del sheriff confundido regresa con los agentes de IA.

Los sistemas multiagente pueden crear una versión moderna del problema del diputado confundido.

Un agente con privilegios limitados puede carecer de acceso a información confidencial.

Pero puede que conozca a otro agente que tenga ese acceso.

Si el agente privilegiado confía en las solicitudes simplemente porque provienen de un par reconocido, menos privilegiados El agente puede utilizar al agente con mayores privilegios como vía de acceso a recursos a los que no podría llegar directamente.

El flujo de trabajo puede ser el siguiente:

Agente con privilegios bajos → Agente de confianza con privilegios altos → Datos confidenciales

El agente privilegiado se convierte en el adjunto.

Una autorización multiagente robusta debería evaluar:

  • ¿Quién originó la solicitud?
  • ¿Qué agente lo delegó?
  • El propósito comercial previsto
  • El alcance delegado
  • El recurso solicitado
  • La sensibilidad de los datos
  • La acción solicitada

La identidad por sí sola no puede responder a esas preguntas.

El contexto del agente puede filtrar datos confidenciales.

Los agentes intercambian algo más que órdenes.

Pueden intercambiar:

  • Indicaciones
  • Historial de conversaciones
  • Documentos recuperados
  • Salida de la herramienta
  • Registros de clientes
  • Resúmenes
  • Memoria
  • Datos estructurados
  • Archivos
  • Credenciales o secretos
  • Artefactos de razonamiento intermedio expuestos por la aplicación

Eso convierte la comunicación entre agentes en un límite de seguridad de datos.

El agente A puede acceder legítimamente a información confidencial mientras realiza su tarea.

Puede que el agente B no necesite esa información.

Transferir todo el contexto de trabajo del Agente A al Agente B puede aumentar silenciosamente la exposición de datos confidenciales, incluso cuando ambos agentes operan según lo previsto.

Delegar una tarea no debería implicar automáticamente delegar todo el contexto que la generó.

Las organizaciones deben minimizar la información que se envía entre agentes en función de la finalidad.

¿Qué datos debería poder enviar un agente a otro?

La respuesta depende de:

  • Sensibilidad de los datos
  • Propósito comercial
  • La identidad del agente receptor
  • El propietario del agente receptor
  • Sus permisos
  • Su entorno de procesamiento
  • Su proveedor o dominio de confianza
  • Políticas aplicables
  • Requisitos reglamentarios
  • Comportamiento de retención
  • Herramientas y agentes posteriores

Por ejemplo, un agente de investigación puede necesitar el nombre de una empresa.

Es posible que no necesite la información de pago del cliente, la información personal identificable del empleado, los términos del contrato, las credenciales o el historial de soporte confidencial.

Descubrimiento y clasificación de datos confidenciales Proporcionar a las organizaciones el contexto necesario para tomar estas decisiones en función de la información disponible, y no solo del nombre del agente.

La seguridad de los agentes entre dominios eleva el nivel de exigencia.

Los flujos de trabajo multiagente trascienden cada vez más las fronteras organizativas y entre proveedores.

Un agente interno de la empresa puede invocar:

  • Agente de un proveedor de SaaS
  • Un agente de proveedor de nube
  • Un agente asociado
  • Un agente del mercado
  • Un servicio de investigación externo
  • Un servicio de IA específico para la industria

Los agentes pueden no compartir lo mismo:

  • Proveedor de identidad
  • Sistema de credenciales
  • Política de seguridad
  • Esquema de clasificación de datos
  • Modelo de auditoría
  • Reglas de retención
  • Supuestos de confianza

A Borrador de Internet de 2026 sobre la confianza entre agentes en dominios cruzados Aborda este problema emergente al describir los requisitos para la identidad del agente, la autenticación, la autorización, la delegación, el manejo de credenciales, la revocación y la auditabilidad.

El documento sigue siendo un trabajo en progreso y no un estándar de Internet, pero el problema de seguridad que describe es relevante ahora.

La interoperabilidad entre agentes sin confianza interoperable puede crear una vía rápida para que la autoridad y los datos confidenciales se muevan a través de los límites de seguridad.

¿Qué es el protocolo Agent2Agent?

Agente2Agente, o A2A, Proporciona un protocolo abierto que permite a los agentes de IA independientes descubrir capacidades, intercambiar información, colaborar en tareas y comunicarse a través de diferentes marcos y proveedores.

Google desarrolló originalmente el protocolo y posteriormente lo aportó al ecosistema de la Fundación Linux.

A2A y Protocolo de Contexto de Modelo, o MCP, resolver diferentes problemas de interoperabilidad:

Protocolo Conexión primaria Enfoque en la seguridad
A2A Agente a agente Identidad del agente, autenticación, autorización, intercambio de tareas, comunicación, delegación
MCP Aplicación o agente de IA para herramientas y fuentes de datos Acceso a herramientas, recursos, conectores, permisos, exposición de datos

Un flujo de trabajo multiagente puede utilizar ambos.

Un agente puede usar A2A para delegar trabajo a otro agente, mientras que el agente receptor usa MCP u otra capa de integración para acceder a los sistemas empresariales.

Eso crea una ruta de seguridad conectada:

Agente → Agente → Herramienta → Datos → Acción

Los equipos de seguridad necesitan tener visibilidad en toda la cadena de suministro.

El descubrimiento del agente crea otra decisión de confianza

Los sistemas multiagente necesitan formas de encontrar agentes y comprender qué pueden hacer.

Los registros de agentes, los catálogos, las descripciones de capacidades y mecanismos como las tarjetas de agente A2A pueden facilitar el descubrimiento.

Pero el descubrimiento plantea sus propios problemas de seguridad:

  • ¿Quién registró al agente?
  • ¿Pueden los equipos verificar su identidad?
  • ¿Quién es su propietario?
  • ¿Puede un atacante suplantar su identidad?
  • ¿Cambió su capacidad?
  • ¿Qué esquemas de autenticación utiliza?
  • ¿A qué dominios de datos puede acceder?
  • ¿Deberían los agentes empresariales confiar en él automáticamente?

La presencia de un agente en un directorio no debería generar automáticamente una confianza ilimitada.

Discovery identifica a un posible colaborador.

La autenticación confirma una identidad.

La autorización determina qué puede solicitar esa identidad.

La gobernanza determina si la organización debe permitir o no dicha relación.

La inyección inmediata puede propagarse entre agentes.

Inyección rápida La situación se complica en los sistemas multiagente porque una interacción comprometida puede influir en los agentes posteriores.

Considerar:

Documento malicioso → Agente A → Agente B → Agente de acción

El agente A recupera un documento malicioso.

El documento contiene instrucciones que modifican la tarea del Agente A.

El agente A transmite instrucciones o contexto manipulados al agente B.

El agente B trata al agente A como a un colega de confianza.

El agente B invoca entonces a un agente de acción.

La inyección inicial ya ha traspasado múltiples barreras de confianza.

Esto significa que las organizaciones no deben considerar automáticamente como fiable el contenido intercambiado entre agentes simplemente porque lo haya generado otro agente autorizado.

Un remitente de confianza no garantiza un contexto fiable.

Riesgos de seguridad entre agentes de IA

En entornos multiagente, varios riesgos adquieren especial importancia.

Delegación de privilegios sin alcance

Un agente transfiere a otro agente una autoridad mayor de la que requiere la tarea delegada.

Ataques de un diputado confundido

Un agente con menos privilegios utiliza a un agente con más privilegios para acceder a datos o realizar una acción fuera del ámbito original.

Pérdida de identidad

Los sistemas posteriores pueden ver al agente inmediato, pero pierden la identidad del usuario, la aplicación o el flujo de trabajo original que inició la solicitud.

Fuga de contexto

Un agente comparte información confidencial, historial de conversaciones, datos recuperados o recuerdos con otro agente que no los necesita.

Fallo de confianza entre dominios

Los agentes de diferentes organizaciones o plataformas confían entre sí sin contar con controles suficientes de identidad, autorización, políticas o datos.

Suplantación de identidad de agente

Un atacante registra, suplanta o compromete la identidad de un agente e intenta ganarse la confianza de sus pares legítimos.

Bucles de delegación y proliferación de agentes

Los agentes delegan el trabajo repetidamente, creando cadenas que resultan difíciles de inventariar, rastrear, limitar o terminar.

Comunicación insegura entre agentes

Una autenticación de mensajes débil, controles de integridad deficientes, protección contra repetición deficiente o controles de transporte deficientes pueden exponer la comunicación entre agentes a la manipulación.

Ampliación de la autoridad mediante cuentas de servicio

Un agente descendente utiliza una aplicación o cuenta de servicio cuyos permisos exceden la autoridad del usuario o del agente ascendente.

Acción sin trazabilidad

En una decisión intervienen varios agentes, pero los registros solo muestran la identidad de quien ejecutó la acción final.

Seguridad de agente individual frente a seguridad de múltiples agentes

Pregunta de seguridad Agente único Sistema multiagente
Identidad ¿Qué agente está actuando? ¿Qué agentes participaron y quién inició la tarea?
Acceso ¿Qué puede alcanzar este agente? ¿Qué autoridad se propaga cuando los agentes delegan?
Datos ¿A qué datos confidenciales puede acceder el agente? ¿Qué datos puede exponer un agente a otro?
Confianza ¿Debería la organización confiar en este agente? ¿Por qué deberían los agentes confiar los unos en los otros en cada traspaso de información?
Acción ¿Qué puede hacer este agente? ¿Qué agente tomó la decisión y qué agente la ejecutó?
Auditoría ¿Pueden los equipos rastrear la actividad del agente? ¿Pueden los equipos reconstruir toda la cadena de delegación y toma de decisiones?

Las identidades individuales de los agentes son necesarias, pero no suficientes para la seguridad multiagente.

OWASP está llevando la seguridad de los agentes hacia el control en tiempo de ejecución.

En Estándar de control de agentes de OWASP, El informe, publicado en septiembre de 2026, refleja un importante cambio en el mercado.

OWASP sostiene que las empresas necesitan agentes que los equipos puedan inspeccionar, rastrear, instrumentar y controlar en tiempo de ejecución.

Las organizaciones necesitan tener visibilidad sobre:

  • ¿Qué agentes son?
  • A qué pueden acceder
  • Lo que hicieron
  • Por qué actuaron
  • Cómo los equipos pueden aplicar políticas en tiempo de ejecución

Esto lleva la seguridad de los agentes más allá de la aprobación previa al despliegue.

Los sistemas multiagente cambian continuamente a medida que los agentes adquieren nuevas herramientas, compañeros, permisos, fuentes de datos, modelos y responsabilidades empresariales.

La seguridad de los agentes no puede limitarse al registro o la implementación. Los controles deben acompañar a los agentes a medida que cambian sus identidades, accesos, pares, herramientas, datos y permisos durante la ejecución.

Información sobre necesidades de datos de riesgo de identidad

Sepa a qué puede acceder cada agente antes de que la autoridad se traslade a la siguiente etapa.

Conecte agentes, cuentas de servicio, identidades de máquinas, API, permisos, rutas de acceso, datos confidenciales, propiedad y actividad para identificar dónde el acceso a la IA excede las necesidades comerciales legítimas.

Explorar la gobernanza del acceso a la IA →

Cómo proteger la comunicación entre agentes

1. Inventariar a cada agente.

Identificar agentes, copilotos, asistentes, orquestadores, flujos de trabajo autónomos, aplicaciones con inteligencia artificial y agentes de terceros.

Registro:

  • Dueño
  • Propósito comercial
  • Medio ambiente
  • Agentes conectados
  • Identidades de las máquinas
  • Cuentas de servicio
  • Acceso a los datos
  • Herramientas
  • Acciones permitidas

Gobernanza de identidad de IA Proporciona la base para comprender qué identidades impulsadas por IA operan en toda la empresa.

2. Autenticar el límite de cada agente.

No confíe en la ubicación de red ni en interacciones previas como prueba de identidad.

Valide las identidades en los límites entre agentes y utilice los controles de autenticación empresariales adecuados.

3. Autoriza la tarea, no solo al agente.

Un agente de confianza no debería recibir permisos ilimitados para solicitar todas las funcionalidades.

Evaluar:

  • La habilidad solicitada
  • La tarea
  • El director original
  • El alcance delegado
  • Los datos objetivo
  • La acción solicitada

4. Limita la autoridad delegada.

Cuando el Agente A delega en el Agente B, no se deben transferir automáticamente todos los permisos del Agente A.

Otorgue únicamente la autoridad que el Agente B necesita para la tarea delegada.

5. Preservar la cadena principal

Mantenga suficiente contexto de identidad para poder rastrear un flujo de trabajo a través de la cadena de delegación.

Los equipos deberían poder responder:

¿Quién inició esto?

¿Qué agentes se encargaron del asunto?

¿Qué identidad accedió a los datos?

¿Qué agente tomó la decisión?

¿Qué agente ejecutó la acción?

6. Minimizar el intercambio de datos entre agentes.

Solo se debe pasar el contexto que necesita otro agente.

No reenvíe automáticamente mensajes completos, historiales de conversaciones, registros de clientes, documentos recuperados ni metadatos confidenciales.

7. Conectar el acceso del agente a la confidencialidad de los datos

Un mismo permiso puede generar riesgos muy diferentes dependiendo de la información que lo respalde.

Descubrir y clasificar datos confidenciales, Luego, conéctalo con identidades de IA, identidades de máquinas y permisos efectivos.

8. Aplicar el principio de mínimo privilegio a la IA y a las identidades de las máquinas.

Los agentes suelen actuar a través de cuentas de servicio, API, aplicaciones, roles en la nube, concesiones OAuth y otras identidades de máquina.

Seguridad de identidad de máquina Ayuda a las organizaciones a comprender el acceso automatizado que hay detrás de los flujos de trabajo de IA.

9. Tratar los mensajes del agente como información no confiable.

Un interlocutor de confianza aún puede enviar información comprometida, manipulada, incorrecta o maliciosa.

Aplique controles de entrada, avisos, datos y políticas a la comunicación entre agentes.

10. Restringir las acciones del agente

Separar la autoridad para leer, escribir, ejecutar, aprobar, eliminar, enviar, publicar y administrar.

Exigir la aprobación humana para las acciones que tengan consecuencias importantes, cuando corresponda.

11. Monitorear la actividad del agente

Los permisos describen el comportamiento potencial.

La actividad muestra el comportamiento real.

Monitoreo de la actividad de datos Puede aportar contexto sobre cómo se accede a la información confidencial, cómo se mueve, se comparte, se modifica, se descarga o se elimina.

12. Incorporar la revocación y la subsanación en el sistema.

Los equipos necesitan maneras de:

  • Deshabilitar un agente
  • Eliminar una relación de pares
  • Revocar credenciales
  • Reducir permisos
  • Bloquear una fuente de datos
  • Restringir una herramienta
  • Poner en cuarentena los datos de riesgo.
  • Asignar medidas correctivas
  • Investigar los datos afectados

Flujos de trabajo de remediación ayudar a que los hallazgos sobre riesgos de identidad y datos se traduzcan en acciones correctivas.

La prueba de confianza multiagente

Prueba de confianza multiagente

Antes de que un agente confíe en otro, responda seis preguntas.

Identidad ¿Podemos verificar qué agente está solicitando la tarea?
Autoridad ¿Tiene el agente autoridad para delegar esta solicitud específica?
Objetivo ¿La solicitud se ajusta a la intención del usuario original y al propósito comercial aprobado?
Datos ¿Qué información sensible quedaría expuesta con esta solicitud?
Acción ¿Qué puede hacer el agente receptor después de recibir el contexto?
Evidencia ¿Podemos reconstruir posteriormente la cadena completa de delegación, acceso a datos y acciones?

Lista de verificación de preparación de seguridad de agente a agente

Preparación para la seguridad multiagente

¿Puede su equipo de seguridad responder a estas preguntas?

✓ ¿Qué agentes de IA pueden comunicarse con otros agentes?

✓ ¿Quién es el propietario de cada agente?

✓ ¿Podemos verificar la identidad de los agentes en cada transferencia de información?

✓ ¿Podemos rastrear al ser humano, la aplicación o el flujo de trabajo original detrás de una tarea delegada?

✓ ¿Qué permisos puede delegar un agente a otro?

✓ ¿Pueden los agentes posteriores obtener una autoridad mayor que la del solicitante original?

✓ ¿Qué datos confidenciales pueden intercambiar los agentes?

✓ ¿Minimizamos el contexto durante las transferencias entre agentes?

✓ ¿Qué identidades de máquina y cuentas de servicio admiten flujos de trabajo de agentes?

✓ ¿Puede un agente con menos privilegios invocar a un agente con más privilegios?

✓ ¿Qué interacciones entre agentes traspasan los límites de los proveedores o de los dominios de confianza?

✓ ¿Puede un agente comprometido manipular a un compañero de confianza?

✓ ¿Qué acciones requieren confirmación humana?

✓ ¿Podemos rastrear el acceso a los datos a lo largo de toda la cadena de agentes?

✓ ¿Podemos revocar rápidamente un agente o un permiso delegado?

✓ ¿Podemos demostrar lo que sucedió después de un incidente?

Cómo BigID aborda la seguridad entre agentes

BigID aborda la seguridad multiagente desde la identidad y los datos que hay detrás de cada interacción.

La autenticación del agente es importante.

Pero las organizaciones también necesitan entender Qué identidades de IA participan en el flujo de trabajo, qué identidades de máquina poseen su acceso, qué permisos heredan, a qué datos confidenciales pueden acceder, cómo se mueven esos datos y en qué casos la autoridad excede el propósito comercial legítimo.

BigID ayuda a las organizaciones a:

  • Descubre y gestiona las identidades de la IA: Agentes de inventario, copilotos, aplicaciones de IA, flujos de trabajo autónomos, propietarios, permisos heredados, actividad y contexto del ciclo de vida.
  • Gobernar el acceso a la IA: Conecte los agentes y los sistemas de IA con los datos confidenciales de la empresa, las aplicaciones, las API, las cuentas de servicio y los permisos que rigen su acceso.
  • Identidades seguras de las máquinas: Identificar las cuentas de servicio, las aplicaciones, las API, las cargas de trabajo, los tokens y otras identidades de máquina que los sistemas de IA utilizan para acceder a los recursos empresariales.
  • Agregar contexto de datos confidenciales: Identificar la información personal, regulada, confidencial, de propiedad exclusiva, de credenciales, financiera, de salud y crítica para el negocio que se encuentra detrás del acceso de los agentes.
  • Identificar el acceso excesivo: Identifique permisos amplios, obsoletos, heredados, innecesarios o de alto riesgo que puedan ampliar el alcance de la autoridad delegada de los agentes.
  • Fortalecer el principio de los menos privilegiados: Priorice la reducción del acceso utilizando la identidad, los permisos, la sensibilidad, la exposición, la propiedad y el contexto empresarial.
  • Agregar contexto de actividad: Comprender cómo las identidades acceden, mueven, comparten, modifican, descargan o eliminan información confidencial.
  • Conectar la identidad con la gobernanza de la IA: Vincular los activos de IA con datos, procedencia, propiedad, acceso, políticas, riesgos, monitoreo y evidencia de gobernanza.
  • Solución de problemas de la unidad: Reduzca el acceso, haga cumplir las políticas, asigne propietarios y coordine las medidas correctivas cuando el acceso de los agentes genere riesgos.

La función de BigID no es reemplazar el protocolo de autenticación que permite la comunicación entre agentes. BigID añade el contexto de identidad, acceso, exposición, actividad, gobernanza y remediación, basado en datos, que las organizaciones necesitan para comprender si esas relaciones entre agentes generan riesgos.

Esa distinción cobra cada vez más importancia a medida que los flujos de trabajo multiagente abarcan más aplicaciones, API, plataformas en la nube, almacenes de datos, identidades y dominios de confianza.

La seguridad entre agentes debe preservar algo más que la conectividad. Debe preservar la intención, la autoridad, la responsabilidad y el control hasta llegar a los datos.

Conectar los datos y la IA

Controlar a todos los agentes que puedan acceder a datos confidenciales.

Descubra cómo BigID conecta las identidades de IA, las identidades de las máquinas, los permisos, los datos confidenciales, la actividad, la propiedad, la exposición, las políticas y la remediación en todos los flujos de trabajo de los agentes empresariales.

Vea la seguridad de identidad por IA de BigID en acción →

Preguntas frecuentes sobre seguridad entre agentes de IA

¿Qué es la seguridad entre agentes de IA?

La seguridad entre agentes de IA protege la identidad, la confianza, la autenticación, la autorización, la delegación, la comunicación, los datos confidenciales, el contexto y las acciones que se intercambian cuando los agentes de IA interactúan con otros agentes de IA.

¿Qué es la seguridad multiagente?

La seguridad multiagente protege los sistemas en los que múltiples agentes de IA colaboran, delegan tareas, intercambian información, acceden a recursos y realizan acciones. Extiende la seguridad más allá de los agentes individuales, abarcando las relaciones, los límites de confianza, los permisos, los flujos de datos y las cadenas de delegación entre ellos.

¿Por qué es importante la seguridad entre agentes?

Las interacciones entre agentes pueden transferir información confidencial, permisos, instrucciones y autoridad a través de varios sistemas de IA. Sin controles rigurosos, los agentes posteriores podrían obtener acceso excesivo, exponer datos, hacer un uso indebido de pares de confianza o realizar acciones que van más allá de la intención del usuario original.

¿Qué es la autenticación de agente a agente?

La autenticación entre agentes verifica la identidad de un agente de IA que solicita comunicación o servicios a otro agente. La autenticación establece quién es el emisor, mientras que la autorización determina qué capacidades, datos o acciones puede utilizar dicho agente.

¿Qué es la autorización de agente a agente?

La autorización entre agentes determina qué puede solicitar o hacer un agente autenticado. Puede tener en cuenta la identidad del agente, el principal original, el alcance delegado, la tarea solicitada, los datos de destino, las habilidades disponibles, los permisos, la política y el propósito comercial.

¿Qué es la delegación de agentes de IA?

La delegación de tareas por parte de un agente de IA se produce cuando un agente asigna parte o la totalidad de una tarea a otro. La delegación segura debe preservar el contexto original de la tarea, limitando al agente receptor únicamente a la autoridad y los datos que necesita.

¿Por qué deberían restringirse los permisos delegados?

Un agente receptor no debe recibir más autoridad que la que el usuario original o el agente delegador pretendían otorgarle. Limitar el alcance de la delegación reduce el acceso excesivo y limita el impacto en caso de que un agente se vea comprometido o manipulado.

¿Cuál es el problema del agente confuso en los agentes de IA?

El problema del agente confuso se produce cuando un agente con menos privilegios convence o manipula a un agente con más privilegios para que acceda a datos o realice una acción que el agente con menos privilegios no podría realizar directamente.

¿Qué riesgos de datos existen entre los agentes de IA?

Los agentes pueden exponer datos confidenciales mediante avisos, documentos recuperados, mensajes, memoria, resultados de herramientas, cargas útiles estructuradas, archivos, API y contexto de tareas compartidas. Las organizaciones deben minimizar el intercambio de datos entre agentes y aplicar políticas acordes con la confidencialidad y el propósito.

¿Cómo afecta la inyección inmediata a los sistemas multiagente?

La inyección de mensajes puede ingresar a un agente a través de contenido no confiable y luego propagarse mediante mensajes del agente, tareas delegadas, contexto compartido o salida de herramientas. Los agentes posteriores no deben considerar seguro el contenido simplemente porque otro agente confiable lo haya proporcionado.

¿Qué es el protocolo Agent2Agent?

Agent2Agent, o A2A, es un protocolo abierto para la comunicación y la colaboración entre agentes de IA independientes. Permite el descubrimiento de agentes, el intercambio de tareas, los patrones de autenticación, la autorización, la interoperabilidad y la comunicación empresarial entre diferentes plataformas y proveedores de agentes.

¿Cuál es la diferencia entre A2A y MCP?

A2A se centra principalmente en la comunicación y la colaboración entre agentes. MCP conecta principalmente aplicaciones y agentes de IA con herramientas, recursos y fuentes de datos. Un flujo de trabajo multiagente puede utilizar ambos protocolos.

¿Cómo deben las organizaciones proteger los sistemas de IA multiagente?

Las organizaciones deben inventariar los agentes, autenticar los límites de los agentes, autorizar tareas específicas, limitar la autoridad delegada, preservar el contexto principal, minimizar el intercambio de datos, aplicar el principio de mínimo privilegio, gobernar las identidades de las máquinas, restringir las acciones, supervisar la actividad, mantener registros de auditoría y admitir la revocación y la corrección rápidas.

¿Cómo garantiza BigID la seguridad entre agentes?

BigID conecta identidades de IA, identidades de máquinas, cuentas de servicio, permisos, datos confidenciales, actividad, propiedad, exposición, políticas y contexto empresarial. Esto ayuda a las organizaciones a identificar el acceso excesivo de los agentes, fortalecer el principio de mínimo privilegio, gestionar el riesgo de identidad de la IA, supervisar el uso de datos confidenciales e impulsar la corrección en entornos multiagente.

Contenido