Cambios en ciberseguridad que espero en 2026

Cambios en ciberseguridad que espero en 2026


Cambios en ciberseguridad que espero en 2026

Estos son los principales cambios que veo que se avecinan para la ciberseguridad en 2026.

Queda muy claro que la principal cuestión de seguridad para una empresa es qué tan buena es la IA de sus atacantes frente a la suya propia.

  • Los CISO se dan cuenta cada vez más de que no hay forma de ampliar su equipo humano para hacer frente a lo constantes, continuos y cada vez más eficaces que se están volviendo sus atacantes a la hora de atacarlos.
  • Se convierte en una competencia sobre qué tan rápido puede realizar la gestión de activos, la gestión de la superficie de ataque y la gestión de vulnerabilidades en su empresa, pero especialmente en su perímetro (que incluye correo electrónico y phishing/ingeniería social).

Más gasto en plataformas de seguridad Agentic como forma de aumentar los equipos de seguridad y eludir el desafío continuo de contratar e incorporar buenas personas en seguridad.

  • No es que no haya buena gente de seguridad ahí fuera. Es que es difícil encontrarlos y aún más difícil examinarlos, pasar por todo el proceso de entrevista e incorporarlos y ponerlos en marcha. La fricción entre la contratación y la incorporación es extremadamente desagradable, y esa fricción empeora dramáticamente en comparación con los agentes una vez que los agentes comienzan a ser lo suficientemente buenos como para hacer un trabajo decente y verificable (que supongo que es a mediados de 2026-2027).
  • La contratación de agentes para comenzar a realizar trabajos de seguridad en el equipo se considerará una forma de evitar la fricción de la contratación, incluso si los agentes no podrán igualar la calidad de una persona de seguridad sólida y experimentada en ningún momento de 2026 (y posiblemente tampoco de 2027).
  • Tenga en cuenta que esto sucederá en gran medida por accidente, no de forma consciente.

La capacitación en codificación de seguridad en realidad se vuelve útil por una vez porque se convertirá en un contexto justo a tiempo dirigido a las IA que escriben y verifican el código en lugar de a los humanos.

  • La capacitación en código seguro ha tenido muy poca rigidez y efectividad general debido a la limitación humana de estar impulsada principalmente por las estructuras de incentivos en las empresas que impulsan sus promociones y pagos.
  • La moneda de cambio de los equipos de ingeniería son las características, no la seguridad. La mayoría de las empresas no piensan (es decir, prácticamente nada) en pagar más a los desarrolladores porque están produciendo código más seguro, y debido a que los humanos pueden centrarse principalmente en un solo sistema de incentivos a la vez, ignoran los consejos de seguridad incluso si la capacitación fue buena (que a menudo no lo es).
  • La IA no tiene este problema porque si le dices que la seguridad es una prioridad crítica y que deben luchar contra la tentación de priorizar otras cosas por encima de ella, esto es algo que la IA realmente puede seguir porque puede tener varias cosas en mente a la vez, y con el andamiaje adecuado se le puede animar a que nunca deje que esto se le escape de la mente y a tener múltiples capas de defensas para asegurarse de que los controles se revisen una y otra vez.

La Gestión de Activos es posible por primera vez gracias a los Agentes

  • La gestión de activos debería haber sido una función de TI desde el principio, pero la responsabilidad siempre recayó en la seguridad porque ellos eran los que tenían que limpiar los problemas.
  • Es un problema insostenible con los equipos humanos porque hay demasiado que mirar y cambia con demasiada frecuencia.
  • Los agentes en 2025 y 2026 recién ahora se están volviendo competentes y confiables. Pero es extraordinariamente fácil mejorar la gestión de activos porque somos muy malos en eso.
  • Esto también es absolutamente crítico porque la gestión de activos debe ser parte de nuestra pila de automatización de IA para la gestión de la superficie de ataque y la gestión de vulnerabilidades en el constante juego del gato y el ratón contra atacantes que están haciendo lo mismo contra nosotros.
  • Otra forma de decir esto es que los atacantes están a punto de volverse realmente buenos en la gestión de activos, pero desafortunadamente lo están haciendo en nuestra infraestructura, no en la suya. Así que será mejor que también seamos muy buenos en esto, muy rápido.
  • Arma de doble filo porque será muy fácil producir algo útil, y rápidamente, gracias a la IA, y alguna gestión de seguridad lo recompensará, lo que lo incentivará.
  • Pero un gran porcentaje de estos quedarán abandonados y generarán deuda técnica porque hay una gran diferencia entre un MVP y algo que escala en producción y se mantiene adecuadamente.

El comienzo del problema del agente zombie AI

Los agentes van a resolver muchos problemas de seguridad como hemos hablado, pero también se convertirán en un problema en sí mismos.

Las cosas que existen requieren gestión. Una cosa que la IA está haciendo en particular en los agentes es crear muchas cosas nuevas. Software para uno, pero también cambios.

Éste será el infierno de un auditor.

Necesito una lista de todos los cambios que se han realizado.

Está bien, genial. ¿Cuanto tiempo tienes? Tenemos 38.212 agentes desplegados y están realizando un promedio de uno o dos cambios por segundo. Los auditores necesitarán un ejército de agentes para poder realizar un seguimiento de los cambios realizados por los agentes de sus clientes.

Es una situación extraña porque la posibilidad de transparencia aumenta con los agentes, pero si se hace mal, la transparencia y la rendición de cuentas terminan disminuyendo debido al gran volumen de actores que realizan cambios.

Los CISO aprenden que con el andamiaje adecuado de una plataforma agente, muchos (¿la mayoría?) de los productos de seguridad pueden ser reemplazados por indicaciones de IA.

Hay toneladas de herramientas de seguridad decentes en el mercado, pero tienden a ser productos completos que cuestan mucho dinero, necesitan ser adquiridos, instalados y mantenidos. Eso es mucha fricción.

La diferencia con la seguridad basada en agentes es que los casos de uso para esos proyectos se convierten en mensajes para un enjambre de pasantes ansiosos que esperan con un costo marginal muy bajo.

Active 128 agentes y pídales que revisen cada línea de código en todos nuestros repositorios e informen sobre cada lugar donde utilizamos credenciales codificadas.

Esto es especialmente cierto en el caso de problemas de seguridad del tipo “muchos ojos”, en los que hay millones de lugares para mirar y, cuando terminas de buscar, ya han cambiado.

  • Gestión de activos
  • Gestión de configuración
  • limpieza de secretos

Un enjambre de cientos o miles de agentes que verifican continuamente es realmente la única solución para muchos problemas de seguridad como estos. Si pudiéramos hacerlo con personas, ya lo habríamos hecho. Pero en realidad no es posible debido a la dificultad de contratar, capacitar y administrar a toda esa gente y (lo más importante) al hecho de que costaría demasiado dinero incluso si pudiéramos hacerlo.

Al igual que con la gestión de activos y la formación en seguridad, el concepto de retorno de la inversión en seguridad se vuelve (más) manejable por primera vez gracias a la IA.

  • La razón por la que nunca antes pudimos obtener un buen retorno de la inversión como industria es porque hay demasiadas partes móviles y es muy difícil ponerse de acuerdo sobre un marco.
  • Con un sistema de gestión de seguridad de IA correctamente construido, ahora tenemos la capacidad de decir: “Así es como calculamos el ROI, mostramos un algoritmo básico, monitoreamos el presupuesto al mismo tiempo que monitoreamos nuestros proyectos, nuestro personal y compensaciones, las nuevas características de seguridad que se están implementando, lo que están haciendo nuestros atacantes, cuántos de sus ataques hemos detenido y el costo promedio de todos esos ataques que tienen éxito en comparación con nuestro gasto en el presupuesto. He estado haciendo este tipo de consultoría durante más de 15 años y ahora estoy usando IA para hacer esto durante clientes de una manera que antes no era posible. Realmente se siente muy bien poder mostrarle a su gerencia/director financiero el valor real de su trabajo. Aún no es perfecto, pero es manejable por primera vez en la vida de nuestra industria.
  • Esta será una mejora enorme hasta el 26 y el 27 para los equipos de seguridad que necesitan comunicar su valor a la empresa.

Los mejores talentos en seguridad que tengan conocimientos organizacionales, habilidades de codificación, habilidades de inteligencia artificial y una excelente comunicación tendrán una demanda extrema.

  • Los siguientes dos niveles de talento por debajo de aquel que son: más moderadamente talentosos, más moderadamente experimentados o más moderadamente con habilidades amplias, enfrentarán una presión enormemente mayor porque el nivel superior será mucho más efectivo.

El talento junior en seguridad se vuelve significativamente menos valioso para los equipos de seguridad

Muchos equipos ya no tendrán ancho de banda ni tolerancia a la necesidad de capacitar a nadie porque están bajo presión de los atacantes y de la administración sobre el presupuesto y la velocidad de ejecución.

  • Al igual que la contratación, la capacitación se convertirá en algo que los equipos de seguridad ya no podrán permitirse el lujo de hacer, simplemente debido a la mayor presión desde múltiples ángulos.
  • Los únicos candidatos atractivos son aquellos que no necesitan nada para empezar.
  • Esto no sólo perjudica a los nuevos graduados y a los nuevos poseedores de certificaciones de seguridad, sino que también perjudica enormemente la entrada de nuevas personas en este campo y nos obliga a preguntarnos de dónde vendrán las personas intermedias y expertas si no tenemos gente nueva aprendiendo en el trabajo.

Los títulos y certificaciones de seguridad pierden valor para los equipos de seguridad

  • Las certificaciones de seguridad pierden enormemente su valor
  • Los títulos de seguridad de la información caen enormemente en valor
  • Lo principal que importa ahora es: ¿puedes comenzar de inmediato y ser efectivo básicamente desde el primer día? ¿Eres extremadamente bueno en el uso de la IA para multiplicarte a ti mismo y al resto del equipo para abordar los problemas de forma proactiva y ofrecer soluciones de principio a fin?

Los proveedores de seguridad de IA se consolidan y generalizan para convertirse en plataformas de agentes más generales en lugar de soluciones puntuales específicas como SOC automatizado o GRC automatizado.

  • A medida que los CISO comiencen a confiar más en los agentes, se darán cuenta de lo generales que son y de que no deben limitarse a tareas específicas cuando en gran medida podrían manejarse mediante muchos tipos diferentes de tareas, especialmente a medida que la IA mejora a lo largo del año y durante el próximo.
  • Las herramientas de seguridad tradicionales, como escáneres, seguridad CI/CD, etc., son pesadas, costosas y requieren una sobrecarga de administración, y pueden ser reemplazadas cada vez más por indicaciones y herramientas de línea de comandos escritas a medida que se escalan bien y pueden ser controladas por agentes donde el trabajo realmente se realiza y se compromete.

Aumento espectacular en el uso de IA para inyectar consejos de seguridad granulares, urgentes y contextualmente relevantes en el momento en que se toman decisiones de seguridad, como durante la escritura y prueba de código.

  • Los desarrolladores rara vez dejan lo que están haciendo para buscar capacitación en seguridad o las mejores prácticas de seguridad. Pero ahora no tendrán que hacerlo porque Klippi ofrecerá utilizar la opción de camino asfaltado en lugar de lo que planeaban hacer.
  • Se pueden recomendar implementaciones seguras cuando alguien intenta codificar un secreto o crear un algoritmo de cifrado personalizado, o utilizar claves API locales en lugar de una bóveda segura.



Source link

Postagens Similares

  • アメリカのズボン:ダラスカウボーイズのズボンの特別な調査

    おはよう、ユニウォッチャー。すべての人に幸せなこぶの日。そして、観察しているすべての人に、新年あけましておめでとうございます! 私は最近読者から連絡を受けました ドン・パターソン「レジェンドはカウボーイズスターブルーが車のインテリアに触発されたテックスシュラムが気に入った車に触発されました。これの決定的な証拠はなく、機器マネージャーからの引用だけがあり、彼は車を知りませんでした。私もこの話を聞いていたので、ドンが彼の深いダイビングをしたとき、私はそれがユニウォッチに最適であることを知っていました。 したがって、これ以上苦労することなく、「青い」ズボンと数十年にわたって受けた変化する色合いのドンの調査を提示することができます。 楽しむ! ••••• 1986年にダラスカウボーイズのゼネラルマネージャーのテックスシュラム アメリカのズボン:ダラスカウボーイズのズボンの特別な調査ドン・パターソンによって 彼らの65年の存在の中で、ダラスカウボーイズは、フィールドだけでなく、スタイルの選択において、一貫して一貫性がありませんでした。アメリカのチームのカラーパレットは、統合失調症で有名で、青の2つの色合いを誇っています 三つ 銀の色合い。これらのいわゆるシルバーの1つは、実際には「カウボーイズスターブルー」です。これは、カウボーイズの伝統的なホームホワイトと組み合わせたパンツでのみ使用されるユニークなメタリックシルバーブルーです。 「カウボーイスターブルー」は、実際のカウボーイスターで使用されている青と混同しないでください。 その通り、 ネイビーブルー。 Team Loreによると、この特別な銀の色合いは、カウボーイズの元社長兼ゼネラルマネージャーであるTex Schrammによって作成されました。チームの長年の機器ディレクターであるマイク・マッコードは、Fox Sportsの2017年のインタビューで色の起源を説明しました。 「カウボーイズスターブルー」は、現在、ホームホワイトジャージで見られるズボンであり、実際にはテックスシュラムで生まれました。どうやら、彼は彼が見た車を持っていたようです – 彼が車を所有しているのか、それを見たのかどうかはわかりませんが、彼はその色の内部の車を見て、それに恋をしました。だから私たちは染料がたくさんありました。その生地は染料の色であるため、その染料のロットでそれを生産するために一定数のヤードを注文する必要があります。そのため、そのパンツ色はホームゲームのカウボーイの色になりました。 このストーリーのバージョンは何年もの間、都市の伝説と掲示板の飼料として広まりましたが、元のソースに最も近いものは2017年からのマッコードの引用のようです。マッコードは1989年からチームに所属しており、主要なものではありませんが、プライマリではありません。 Schramm時代からの記事やインタビューは、車のインテリアの起源の物語について言及しておらず、このテーマに関するSchrammからの直接的な引用は存在することが知られていません。そして、Netflixシリーズで使用されている8時間近くのインタビューとアーカイブ映像で アメリカのチーム:ギャンブラーと彼のカウボーイ、 彼らはズボンについてまったく話しませんでした。 一度も。 徹底的な検索の後、この作家は、車の中のシュラムの写真でさえ、物語の具体的な証拠を発掘することに失敗しました。マッコードの物語を額面通りにとらえて、私たちはまだそれがどんな車だったのか疑問に思うようにされています。それで、まさにそれをしましょう。どの車がシュラムにダラスカウボーイズの歴史を永遠に変えるように促したかについて激しく推測しましょう。 色 カウボーイズは1960年に青と白のチームとして人生を始めました。シルバーが写真に入ったのは1964年までではありませんでした。それ以来、基本的な外観は同じままですが、詳細は大きく異なります。当初、シルバーとブルースは完全に調和して生きていましたが、70年代半ばには、色相がわがままなドリフトを始めました。 1974年、「カウボーイスターブルー」パンツへの移行が完全に進行中でした。 左:1968年のクレイグ・モートン。右:1980年のエド「背が高い」ジョーンズ 新しい色はPantone 8200 Cとして始まりましたが、染料と生地の変化により長年にわたって変化しました。グリーンは後に銀に加えられたので、古いテレビでよりよく輝くことができました。シェードは、スタイルガイドのシルバーグリーン(パントン8280 C)として定義されていました。 1980年代までに、シュラムは彼自身の発明にうんざりしており、少なくとも部分的に変化を起こすことにしました。長い間不運と見なされる青い離れたユニフォームは見直されました。ブルージャージはロイヤルからネイビーブルーに行き、ズボンは「カウボーイズスターブルー」をシニエ、トゥーアーシルバーのために捨てました。プレイヤーの反応は混ざり合っていました。 「カウボーイズスターブルー」は、伝統的な白いユニフォームのために立ち往生しました。しかし、テレビが2000年代に高解像度にジャンプしたとき、ファンはついに彼らが本当にそうであったように海の泡のズボンを見ました。 2020年、ズボンは再び変わり、今回は現在の明るい青になり、真の「カウボーイスターブルー」に完全な円に戻りました。 左:1999年にエミットスミス。右:2025年の一部の人 車 Tex Schrammに影響を与えた正確な車は歴史に失われる可能性がありますが、いくつかの可能性のあるパラメーターに基づいてモデルで教育を受けた推測をすることができます。 まず、1974年の「Cowboys Star Blue」の元の外観を、自動車インテリアとの比較の基礎として使用します。 1974年のシーズンの下の写真に見られるように、色は太陽の下で最高です。 キャプテンアメリカ、1974年 次に、車の検索の周りにガードレールをいくつか設定し、最も現実的な候補者を残します。 時間枠:この車は、1960年代後半または1970年代初頭のモデルである可能性があります。 Schrammは、1974年のシーズンに間に合うようにズボンが生産準備が整っているのに間に合うように車を見なければなりませんでした。つまり、1973年のモデルが最新の可能性です。シルバーが1964年に最初に追加されたときに色が採用されていないため、1964年以降にさかのぼる車が想定されます。初めて見られた古い車がインスピレーションであった可能性がありますが、シュラムの目を引いた新しい斬新なインテリアであると思います。 量産:また、問題の車がカスタムジョブではなかったと仮定します。時代のユニークでカスタマイズされたインテリアをピン留めしようとすることはほぼ不可能なので、検索を工場のインテリアオプションに制限します。 アメリカ:シュラムは間違いなくダラスでフェラリスやメルセデスの彼のシェアを見ましたが、私たちは話しています アメリカのチーム 質問されていないアメリカの自動車の優位性の時点で、私たちはビッグ3(フォード/GM/クライスラー)に固執します。 基本ルールが設定されていると、Big…

  • Apple meluncurkan Studio Display baru dan Studio Display XDR yang semuanya baru

    3 Maret 2026 SIARAN PERS Apple meluncurkan Studio Display baru dan Studio Display XDR yang semuanya baru Studio Display XDR adalah layar pro terbaik di dunia, menampilkan layar Retina XDR 5K 27 inci dengan lampu latar mini-LED, kecerahan puncak HDR 2000 nits, dan kecepatan refresh 120Hz CUPERTINO, CALIFORNIA Apple hari ini mengumumkan rangkaian layar baru…

  • 主題:愛彼迎

    2011年3月 昨天 Fred Wilson 發表了一篇關於錯過 Airbnb 的精彩貼文。創投一直懷念優秀的新創公司,但很少人要等到很久之後才公開談論它。所以這篇文章進一步證明了弗雷德是一種稀有鳥類。他可能是我認識的最好的創投家。 閱讀 Fred 的貼文讓我回頭查看當時與他交換的電子郵件,試圖說服他投資 Airbnb。讀起來很有趣。當弗雷德思考這筆交易時,你可以看到他正在思考。 Fred 和 Airbnb 創辦人慷慨地同意讓我發布此電子郵件往來(其中有一句話是關於對 Airbnb 具有策略重要性的事情,但不是對話的重要部分)。這是一個有趣的例子,說明了創業生態系統的一個要素,除了參與者之外很少有人見過:投資者試圖說服彼此投資他們的投資組合公司。現在有成百上千的這類對話正在發生,但即使有一篇曾經發表過,我也還沒看過。 Airbnb 本身當時甚至從未見過這些電子郵件。 我們在 YC 做了很多幕後工作,因為我們投資瞭如此多的公司,而且我們投資得太早,以至於投資者有時需要大量說服力才能看到​​他們的優點。但我並不總是這樣努力。弗雷德一定覺得我很煩。 from: Paul Graham to: Fred Wilson, AirBedAndBreakfast Founders date: Fri, Jan 23, 2009 at 11:42 AM subject: meet the airbedsOne of the startups from the batch that just started, AirbedAndBreakfast, is in NYC…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *