Cambios en ciberseguridad que espero en 2026

Cambios en ciberseguridad que espero en 2026


Cambios en ciberseguridad que espero en 2026

Estos son los principales cambios que veo que se avecinan para la ciberseguridad en 2026.

Queda muy claro que la principal cuestión de seguridad para una empresa es qué tan buena es la IA de sus atacantes frente a la suya propia.

  • Los CISO se dan cuenta cada vez más de que no hay forma de ampliar su equipo humano para hacer frente a lo constantes, continuos y cada vez más eficaces que se están volviendo sus atacantes a la hora de atacarlos.
  • Se convierte en una competencia sobre qué tan rápido puede realizar la gestión de activos, la gestión de la superficie de ataque y la gestión de vulnerabilidades en su empresa, pero especialmente en su perímetro (que incluye correo electrónico y phishing/ingeniería social).

Más gasto en plataformas de seguridad Agentic como forma de aumentar los equipos de seguridad y eludir el desafío continuo de contratar e incorporar buenas personas en seguridad.

  • No es que no haya buena gente de seguridad ahí fuera. Es que es difícil encontrarlos y aún más difícil examinarlos, pasar por todo el proceso de entrevista e incorporarlos y ponerlos en marcha. La fricción entre la contratación y la incorporación es extremadamente desagradable, y esa fricción empeora dramáticamente en comparación con los agentes una vez que los agentes comienzan a ser lo suficientemente buenos como para hacer un trabajo decente y verificable (que supongo que es a mediados de 2026-2027).
  • La contratación de agentes para comenzar a realizar trabajos de seguridad en el equipo se considerará una forma de evitar la fricción de la contratación, incluso si los agentes no podrán igualar la calidad de una persona de seguridad sólida y experimentada en ningún momento de 2026 (y posiblemente tampoco de 2027).
  • Tenga en cuenta que esto sucederá en gran medida por accidente, no de forma consciente.

La capacitación en codificación de seguridad en realidad se vuelve útil por una vez porque se convertirá en un contexto justo a tiempo dirigido a las IA que escriben y verifican el código en lugar de a los humanos.

  • La capacitación en código seguro ha tenido muy poca rigidez y efectividad general debido a la limitación humana de estar impulsada principalmente por las estructuras de incentivos en las empresas que impulsan sus promociones y pagos.
  • La moneda de cambio de los equipos de ingeniería son las características, no la seguridad. La mayoría de las empresas no piensan (es decir, prácticamente nada) en pagar más a los desarrolladores porque están produciendo código más seguro, y debido a que los humanos pueden centrarse principalmente en un solo sistema de incentivos a la vez, ignoran los consejos de seguridad incluso si la capacitación fue buena (que a menudo no lo es).
  • La IA no tiene este problema porque si le dices que la seguridad es una prioridad crítica y que deben luchar contra la tentación de priorizar otras cosas por encima de ella, esto es algo que la IA realmente puede seguir porque puede tener varias cosas en mente a la vez, y con el andamiaje adecuado se le puede animar a que nunca deje que esto se le escape de la mente y a tener múltiples capas de defensas para asegurarse de que los controles se revisen una y otra vez.

La Gestión de Activos es posible por primera vez gracias a los Agentes

  • La gestión de activos debería haber sido una función de TI desde el principio, pero la responsabilidad siempre recayó en la seguridad porque ellos eran los que tenían que limpiar los problemas.
  • Es un problema insostenible con los equipos humanos porque hay demasiado que mirar y cambia con demasiada frecuencia.
  • Los agentes en 2025 y 2026 recién ahora se están volviendo competentes y confiables. Pero es extraordinariamente fácil mejorar la gestión de activos porque somos muy malos en eso.
  • Esto también es absolutamente crítico porque la gestión de activos debe ser parte de nuestra pila de automatización de IA para la gestión de la superficie de ataque y la gestión de vulnerabilidades en el constante juego del gato y el ratón contra atacantes que están haciendo lo mismo contra nosotros.
  • Otra forma de decir esto es que los atacantes están a punto de volverse realmente buenos en la gestión de activos, pero desafortunadamente lo están haciendo en nuestra infraestructura, no en la suya. Así que será mejor que también seamos muy buenos en esto, muy rápido.
  • Arma de doble filo porque será muy fácil producir algo útil, y rápidamente, gracias a la IA, y alguna gestión de seguridad lo recompensará, lo que lo incentivará.
  • Pero un gran porcentaje de estos quedarán abandonados y generarán deuda técnica porque hay una gran diferencia entre un MVP y algo que escala en producción y se mantiene adecuadamente.

El comienzo del problema del agente zombie AI

Los agentes van a resolver muchos problemas de seguridad como hemos hablado, pero también se convertirán en un problema en sí mismos.

Las cosas que existen requieren gestión. Una cosa que la IA está haciendo en particular en los agentes es crear muchas cosas nuevas. Software para uno, pero también cambios.

Éste será el infierno de un auditor.

Necesito una lista de todos los cambios que se han realizado.

Está bien, genial. ¿Cuanto tiempo tienes? Tenemos 38.212 agentes desplegados y están realizando un promedio de uno o dos cambios por segundo. Los auditores necesitarán un ejército de agentes para poder realizar un seguimiento de los cambios realizados por los agentes de sus clientes.

Es una situación extraña porque la posibilidad de transparencia aumenta con los agentes, pero si se hace mal, la transparencia y la rendición de cuentas terminan disminuyendo debido al gran volumen de actores que realizan cambios.

Los CISO aprenden que con el andamiaje adecuado de una plataforma agente, muchos (¿la mayoría?) de los productos de seguridad pueden ser reemplazados por indicaciones de IA.

Hay toneladas de herramientas de seguridad decentes en el mercado, pero tienden a ser productos completos que cuestan mucho dinero, necesitan ser adquiridos, instalados y mantenidos. Eso es mucha fricción.

La diferencia con la seguridad basada en agentes es que los casos de uso para esos proyectos se convierten en mensajes para un enjambre de pasantes ansiosos que esperan con un costo marginal muy bajo.

Active 128 agentes y pídales que revisen cada línea de código en todos nuestros repositorios e informen sobre cada lugar donde utilizamos credenciales codificadas.

Esto es especialmente cierto en el caso de problemas de seguridad del tipo “muchos ojos”, en los que hay millones de lugares para mirar y, cuando terminas de buscar, ya han cambiado.

  • Gestión de activos
  • Gestión de configuración
  • limpieza de secretos

Un enjambre de cientos o miles de agentes que verifican continuamente es realmente la única solución para muchos problemas de seguridad como estos. Si pudiéramos hacerlo con personas, ya lo habríamos hecho. Pero en realidad no es posible debido a la dificultad de contratar, capacitar y administrar a toda esa gente y (lo más importante) al hecho de que costaría demasiado dinero incluso si pudiéramos hacerlo.

Al igual que con la gestión de activos y la formación en seguridad, el concepto de retorno de la inversión en seguridad se vuelve (más) manejable por primera vez gracias a la IA.

  • La razón por la que nunca antes pudimos obtener un buen retorno de la inversión como industria es porque hay demasiadas partes móviles y es muy difícil ponerse de acuerdo sobre un marco.
  • Con un sistema de gestión de seguridad de IA correctamente construido, ahora tenemos la capacidad de decir: “Así es como calculamos el ROI, mostramos un algoritmo básico, monitoreamos el presupuesto al mismo tiempo que monitoreamos nuestros proyectos, nuestro personal y compensaciones, las nuevas características de seguridad que se están implementando, lo que están haciendo nuestros atacantes, cuántos de sus ataques hemos detenido y el costo promedio de todos esos ataques que tienen éxito en comparación con nuestro gasto en el presupuesto. He estado haciendo este tipo de consultoría durante más de 15 años y ahora estoy usando IA para hacer esto durante clientes de una manera que antes no era posible. Realmente se siente muy bien poder mostrarle a su gerencia/director financiero el valor real de su trabajo. Aún no es perfecto, pero es manejable por primera vez en la vida de nuestra industria.
  • Esta será una mejora enorme hasta el 26 y el 27 para los equipos de seguridad que necesitan comunicar su valor a la empresa.

Los mejores talentos en seguridad que tengan conocimientos organizacionales, habilidades de codificación, habilidades de inteligencia artificial y una excelente comunicación tendrán una demanda extrema.

  • Los siguientes dos niveles de talento por debajo de aquel que son: más moderadamente talentosos, más moderadamente experimentados o más moderadamente con habilidades amplias, enfrentarán una presión enormemente mayor porque el nivel superior será mucho más efectivo.

El talento junior en seguridad se vuelve significativamente menos valioso para los equipos de seguridad

Muchos equipos ya no tendrán ancho de banda ni tolerancia a la necesidad de capacitar a nadie porque están bajo presión de los atacantes y de la administración sobre el presupuesto y la velocidad de ejecución.

  • Al igual que la contratación, la capacitación se convertirá en algo que los equipos de seguridad ya no podrán permitirse el lujo de hacer, simplemente debido a la mayor presión desde múltiples ángulos.
  • Los únicos candidatos atractivos son aquellos que no necesitan nada para empezar.
  • Esto no sólo perjudica a los nuevos graduados y a los nuevos poseedores de certificaciones de seguridad, sino que también perjudica enormemente la entrada de nuevas personas en este campo y nos obliga a preguntarnos de dónde vendrán las personas intermedias y expertas si no tenemos gente nueva aprendiendo en el trabajo.

Los títulos y certificaciones de seguridad pierden valor para los equipos de seguridad

  • Las certificaciones de seguridad pierden enormemente su valor
  • Los títulos de seguridad de la información caen enormemente en valor
  • Lo principal que importa ahora es: ¿puedes comenzar de inmediato y ser efectivo básicamente desde el primer día? ¿Eres extremadamente bueno en el uso de la IA para multiplicarte a ti mismo y al resto del equipo para abordar los problemas de forma proactiva y ofrecer soluciones de principio a fin?

Los proveedores de seguridad de IA se consolidan y generalizan para convertirse en plataformas de agentes más generales en lugar de soluciones puntuales específicas como SOC automatizado o GRC automatizado.

  • A medida que los CISO comiencen a confiar más en los agentes, se darán cuenta de lo generales que son y de que no deben limitarse a tareas específicas cuando en gran medida podrían manejarse mediante muchos tipos diferentes de tareas, especialmente a medida que la IA mejora a lo largo del año y durante el próximo.
  • Las herramientas de seguridad tradicionales, como escáneres, seguridad CI/CD, etc., son pesadas, costosas y requieren una sobrecarga de administración, y pueden ser reemplazadas cada vez más por indicaciones y herramientas de línea de comandos escritas a medida que se escalan bien y pueden ser controladas por agentes donde el trabajo realmente se realiza y se compromete.

Aumento espectacular en el uso de IA para inyectar consejos de seguridad granulares, urgentes y contextualmente relevantes en el momento en que se toman decisiones de seguridad, como durante la escritura y prueba de código.

  • Los desarrolladores rara vez dejan lo que están haciendo para buscar capacitación en seguridad o las mejores prácticas de seguridad. Pero ahora no tendrán que hacerlo porque Klippi ofrecerá utilizar la opción de camino asfaltado en lugar de lo que planeaban hacer.
  • Se pueden recomendar implementaciones seguras cuando alguien intenta codificar un secreto o crear un algoritmo de cifrado personalizado, o utilizar claves API locales en lugar de una bóveda segura.



Source link

Postagens Similares

  • Riwaya na Uzushi

    Novemba 2019 Ukigundua jambo jipya, kuna uwezekano mkubwa kwamba utashutumiwa kwa aina fulani ya uzushi. Ili kugundua mambo mapya, unapaswa kufanyia kazi mawazo ambayo ni mazuri lakini yasiyo dhahiri; ikiwa wazo ni zuri, labda watu wengine tayari wanalifanyia kazi. Njia moja ya kawaida ya wazo zuri kutokuwa dhahiri ni kwa kufichwa kwenye kivuli cha dhana…

  • Por que é impossível concordar sobre o que é permitido

    Em grandes plataformas, é impossível ter políticas sobre questões como moderação, spam, fraude e conteúdo sexual com as quais as pessoas concordem. David Turner fez um jogo simples para ilustrar como isso é difícil, mesmo em um caso trivial, No Vehicles in the Park. Se você ainda não jogou, recomendo jogar agora antes de continuar…

  • 如何成为不断变化的世界中的专家

    2014年12月 如果世界是静态的,我们对自己信念的信心就会单调增加。一种信仰所经历的经历越多(也越多样化),它就越不可能是错误的。大多数人隐含地相信他们的观点是这样的。他们对那些不会发生太大变化的事物(例如人性)的看法这样做是合理的。但你不能以同样的方式相信自己对变化的事物的看法,这可能包括几乎所有其他事情。 当专家犯错时,通常是因为他们是早期版本世界的专家。 有可能避免这种情况吗?你能保护自己免受过时信念的影响吗?在某种程度上,是的。我花了近十年的时间投资早期初创企业,奇怪的是,保护自己免受过时信念的影响正是作为一名初创投资者想要成功所必须要做的。大多数真正好的创业想法一开始看起来都像坏主意,其中许多看起来很糟糕,特别是因为世界上的一些变化只是将它们从坏变成了好。我花了很多时间学习识别这些想法,而且我使用的技术可能适用于一般的想法。 第一步是对变革有明确的信念。那些对自己的观点信心不断增强的人会含蓄地得出世界是静态的结论。如果你有意识地提醒自己事实并非如此,你就会开始寻求改变。 应该去哪里寻找呢?除了人性不会发生太大变化这一比较有用的概括之外,不幸的事实是变化很难预测。这在很大程度上是同义反复,但仍然值得记住:重要的变化通常来自不可预见的方面。 所以我什至不尝试预测它。当我在面试中被要求预测未来时,我总是不得不努力想出一些听起来似乎合理的东西,就像一个还没有准备考试的学生一样。 (1) 但我并不是因为懒才没有做好准备。在我看来,对未来的信念很少是正确的,因此通常不值得施加额外的僵化,而最好的策略就是保持积极的开放态度。不要试图为自己指明正确的方向,而要承认你不知道什么是正确的方向,并尝试对变革之风保持超级敏感。 有可行的假设是可以的,尽管它们可能会有点限制你,因为它们也会激励你。追逐事物令人兴奋,尝试猜测答案令人兴奋。但你必须遵守纪律,不要让你的假设变得更加僵化。 (2) 我相信这种被动模式不仅适用于评估新想法,也适用于拥有它们。提出新想法的方法不是明确地尝试,而是尝试解决问题,并且在这个过程中不要忽视你的奇怪预感。 变革之风源于领域专家的无意识思维。如果您在某个领域足够专业,那么您想到的任何奇怪的想法或明显不相关的问题本身都值得探索。 (3) 在 Y Combinator 中,当一个想法被描述为“疯狂”时,这是一种赞美——事实上,平均而言,这种赞美可能比一个想法被描述为“好”时更高。 初创企业投资者有非凡的动力去纠正过时的信念。如果他们能够在其他投资者之前意识到一些看似没有前途的初创公司并非如此,那么他们就可以赚到一大笔钱。但激励措施不仅仅是经济上的。投资者的意见受到明确的测试:初创公司找到他们,他们必须说是或否,然后,很快,他们就知道自己的猜测是否正确。对谷歌说“不”的投资者(有好几个)将终生铭记在心。 任何必须在某种意义上对想法下注而不是仅仅对它们进行评论的人都有类似的动机。这意味着任何想要这种激励的人都可以通过将他们的评论变成赌注来获得它们:如果你以某种相当持久和公开的形式写一个主题,你会发现你比大多数人在随意谈话中更担心把事情做好。 (4) 我发现的另一个保护自己免受过时信念影响的技巧是首先关注人而不是想法。尽管未来发现的性质很难预测,但我发现我可以很好地预测什么样的人会做出这些发现。好的新想法来自于认真、充满活力、独立思想的人。 作为一名投资者,把赌注押在人而不是想法上无数次地拯救了我。例如,我们认为 Airbnb 是个坏主意。但我们可以看出创始人是认真的、充满活力的、独立的。 (事实上​​,这几乎是病态的。)因此我们停止了怀疑并资助了他们。 这似乎也是一种应该普遍适用的技术。让自己周围都是那些能提出新想法的人。如果你想在你的信念变得过时时迅速注意到,你最好与那些发现会使信念过时的人成为朋友。 不成为自己专业知识的囚徒已经够难的了,而且只会变得更难,因为变化正在加速。这并不是最近才出现的趋势。自旧石器时代以来,变化一直在加速。想法产生想法。我不希望这种情况发生改变。但我可能是错的。 笔记 (1)我惯用的技巧是谈论大多数人尚未注意到的当下的方面。 (2)尤其是当他们变得足够出名,人们开始将他们与你联系起来时。你必须对你想要相信的事情保持额外的怀疑,一旦你开始认同一个假设,它几乎肯定会开始属于这一类别。 (3)实际上,“足够专家”并不要求一个人被认可为专家——无论如何,专家都是一个跟踪指标。在许多领域,一年的专注工作加上大量的关心就足够了。 (4)虽然它们是公开的并且无限期地持续存在,但从经验上看,论坛和 Twitter 等地方的评论似乎就像随意的对话一样。门槛可能是你写的东西有没有标题。 谢谢 感谢 Sam Altman、Patrick Collison 和 Robert Morris 阅读本文的草稿。 Source link

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *