Una nueva investigación de Software Analyst Cyber Research (SACR) y la Stanford Graduate School of Business, deja claro: la adopción de agentes de IA ha superado a las arquitecturas de seguridad diseñadas para contenerla, especialmente en los programas de IA empresariales.

El impulso es real. Con más de 3 millones de agentes operando en todo el mundo y empresas que ponen en marcha miles de agentes cada semana, el desafío de seguridad ha pasado de si desplegar agentes a cómo asegurarlos en tiempo de ejecución: el momento en que un agente decide actuar, llama a una herramienta y accede a datos empresariales.

La escala hace que la supervisión manual sea imposible. Las empresas operan ahora aproximadamente 144 identidades no humanas por cada usuario humano, y cuando se incluyen los agentes sombra y las instancias efímeras, las identidades activas pueden alcanzar miles por equipo en los sistemas y servicios de IA.

Sin embargo, los sistemas de identidad que los gestionan nunca fueron diseñados para esto. Como concluyen los investigadores: "Los sistemas tradicionales de gestión de identidad y acceso fueron diseñados para dos actores principales: humanos e identidades de máquina deterministas. Los agentes de IA no encajan claramente en ninguno de los dos modelos".

Al trabajar con miles de organizaciones que despliegan agentes de IA, hemos descubierto que lograrlo correctamente se reduce a tres preguntas:

  1. ¿Dónde están mis agentes de IA?
  2. ¿Con qué se pueden conectar?
  3. ¿Qué pueden hacer?

Estas son las preguntas clave que el plan de Okta para la empresa segura y agente le permite responder. Las organizaciones que hayan invertido en dar respuesta a las tres estarán significativamente mejor posicionadas para detectar, responder y contener los fallos que son inevitables a gran escala.

1. ¿Dónde están mis agentes de IA?

Necesita la capacidad de descubrir agentes sin importar dónde se hayan creado o desplegado: en plataformas SaaS, navegadores, puntos finales y ecosistemas emergentes de IA agentiva.

Lo que realmente está pasando:

  • Organizations están descubriendo miles de agentes previamente desconocidos en los escaneos iniciales.
  • La categoría de más rápido crecimiento, los agentes para desarrolladores basados en navegador y locales (Claude Code, Cursor, Windsurf), es la menos visible en los flujos de trabajo de IA empresariales.
  • La visibilidad está fragmentada entre las plataformas SaaS, los puntos finales y los ecosistemas de agentes emergentes.

Esto no es una carencia de herramientas de seguridad. Es uno de estilo arquitectónico.

¿Por qué es importante?

Los agentes no se despliegan como el software tradicional. Se crean en todas partes, por cualquiera, en cualquier momento. La visibilidad no es un problema puntual de inventario; es un problema de descubrimiento continuo.

Lo que hacen de manera diferente los equipos líderes:

  • Señales agregadas a través de las capas de navegador, endpoint, SaaS, red, gateway y MCP
  • Registrar a los agentes como identidades de primera clase desde su creación, no después.
  • Evalúe continuamente la postura del agente, no solo su existencia.

La mayoría de las organizaciones no disponen de un inventario de agentes.

Los equipos líderes cuentan con un descubrimiento continuo de agentes.

2. ¿Con qué se pueden conectar?

Una vez que un agente existe, su riesgo no está definido por lo que es—está definido por todo lo que puede alcanzar.

Los agentes no actúan de manera aislada. Se conectan a aplicaciones SaaS, APIs, bases de datos, servidores MCP y otros agentes, a menudo simultáneamente y a velocidad de máquina en sistemas de IA.

Lo que realmente está pasando:

  • Las conexiones, no las identidades, definen el verdadero radio de impacto.
  • MCP (Protocolo de Contexto de Modelo) se está convirtiendo rápidamente en la capa de ejecución para agentes y, según la investigación de SACR, el ecosistema aún es inmaduro: las credenciales en texto plano son comunes, la adopción de OAuth sigue siendo limitada y los ataques de envenenamiento de herramientas son muy efectivos. 
  • Muchas organizaciones carecen incluso de un inventario básico de los servidores y herramientas MCP que están en uso. 

Estos riesgos de seguridad no son casos extremos. Esta es la línea de base.

¿Por qué es importante?

Un agente comprometido no falla de forma controlada. Se desplaza lateralmente a través de los sistemas, encadena el acceso entre aplicaciones SaaS, APIs y almacenes de datos, y opera a velocidad de máquina. El radio de la explosión no es teórico; es inmediato.

Lo que hacen de manera diferente los equipos líderes:

  • Implemente el acceso de menor privilegio en todas las rutas de conexión (MCP, SaaS, APIs)
  • Reemplazar credenciales estáticas por acceso acotado, de corta duración y vinculado al usuario.
  • Asegure las interacciones entre agentes con la misma rigurosidad que el acceso de usuarios, mediante una verificación de identidad sólida.
  • Registra todas las conexiones en sistemas centralizados de monitoreo y detección.

La mayoría de las organizaciones gestionan el acceso.

Los equipos líderes controlan las rutas de conexión.

3. ¿Qué pueden hacer?

Aquí es donde el modelo falla para la mayoría de las organizaciones.

Saber dónde están los agentes y a qué pueden conectarse no es suficiente—porque los agentes no se comportan como los sistemas tradicionales. Como señala Lawrence Pingree, Analista Distinguido en SACR, "un agente puede mantenerse dentro de los límites de acceso permitidos y, aun así, hacer algo inesperado, dañino o que no esté alineado con su intención original."

Son no deterministas, adaptativos y capaces de actuar de maneras que no estaban explícitamente predefinidas.

Lo que realmente está pasando:

  • Los agentes se comportan de forma no determinista, adaptándose en función de las indicaciones, el contexto, las herramientas y las capacidades de la IA.
  • La misma acción puede ser segura en un contexto y peligrosa en otro.
  • Las decisiones de seguridad siguen tomándose al conceder el acceso, no en la ejecución.

Esta es la falla central—y requiere seguridad proactiva.

¿Por qué es importante?

La seguridad tradicional pregunta: “¿Está esta persona autorizada para ejecutar este código?” La seguridad de la identidad en tiempo de ejecución para agentes plantea una pregunta más difícil: "¿Debería ejecutarse este código, incluso si este agente está autorizado?"

El cambio del control de acceso a la evaluación de intenciones y al análisis del comportamiento es lo que hace que la gobernanza determinista por sí sola sea insuficiente.

Lo que hacen de manera diferente los equipos líderes:

  • Hacer cumplir la autorización en tiempo real y sensible al contexto durante la ejecución.
  • Evalúa la intención, la secuencia y los patrones de comportamiento; no solo los permisos.
  • Introduzca aprobaciones con participación humana para acciones sensibles.
  • Monitorear continuamente la deriva del comportamiento y las anomalías.
  • Implemente interruptores de emergencia y escalada dinámica para detener acciones riesgosas al instante.

La mayoría de las organizaciones hacen cumplir los permisos.

Los equipos líderes controlan el comportamiento en tiempo real.

Lo que los CISOs deben hacer ahora

La investigación de SACR ofrece una guía clara para los líderes de seguridad que evalúan su enfoque respecto a la seguridad de la IA con agencia:

  1. Comience con gobernanza determinista — pero no se detenga ahí. El control de acceso basado en políticas es la base, pero no es suficiente. Avanzar hacia la visibilidad del comportamiento y la aplicación dinámica.
  2. Invierte en observabilidad antes de la gobernanza no determinista. La calidad de sus decisiones de seguridad depende de la calidad de sus datos. No puedes tomar buenas decisiones de autorización en tiempo de ejecución sin entender lo que realmente están haciendo los agentes.
  3. Tome una decisión explícita sobre la gobernanza no determinista. La autorización basada en intenciones y el control dinámico no son los siguientes pasos predeterminados — requieren inversión arquitectónica. Decida ahora si se está encaminando hacia esto o acepta el riesgo de controles estáticos.
  4. Evalúe sus arquetipos de agentes antes de seleccionar un proveedor. Los agentes desarrollados internamente, los agentes integrados en SaaS y los agentes locales para desarrolladores tienen requisitos de seguridad fundamentalmente diferentes. Comprenda su combinación antes de comprometerse con una plataforma.
  5. Trate la seguridad de MCP como un requisito distinto. MCP se está convirtiendo en la capa de ejecución para agentes, no solo en un estándar de integración, sino en una superficie de control en vivo para el comportamiento de los agentes. Si su proveedor no tiene un plan para asegurar el tráfico MCP, tiene una brecha.

Cómo Okta aborda la seguridad de agentes autónomos

La investigación de SACR reconoce que Okta parte de una posición fundamentalmente diferente a la de otros proveedores en este espacio: como proveedor de identidad en el que ya confían 19 000 organizaciones, la seguridad de agentes se convierte en una extensión de la infraestructura existente para la IA empresarial en lugar de un nuevo producto independiente.

El enfoque de Okta se corresponde directamente con las tres preguntas:

  • ¿Dónde están mis agentes? Identity Security Posture Management (ISPM), ya disponible de forma general, junto con el complemento Secure Access Monitor (en Acceso Temprano), que captura autorizaciones de OAuth del navegador, la actividad de Claude Code y las llamadas al servidor MCP.
  • ¿Con qué se pueden conectar? El Identity Assertion Grant (ID-JAG), un estándar abierto co‐desarrollado por Okta, vincula los permisos del agente con los derechos de acceso existentes de un usuario concreto, mediante una autorización de tres niveles que abarca el contexto de usuario, los ámbitos de OAuth y la política de grano fino a través de fga.dev.
  • ¿Qué pueden hacer? Flujos de trabajo de aprobación con intervención humana basados en CIBA, revocación global de tokens, registros completos de auditoría y próximas capacidades de parada estricta por agente.

Como concluye el informe, la mayor diferenciación de Okta es la consolidación—un único plano de control que elimina la proliferación de herramientas en los distintos tipos de identidad y cubre todo el espectro, desde agentes empresariales que acceden a APIs hasta clientes MCP en estaciones de trabajo de desarrolladores.

Las organizaciones que comprenden esto desde el principio no se limitan a desplegar agentes. Están construyendo los sistemas para:

  • Descúbrelos
  • Controle su alcance.
  • E intervenir en su comportamiento

Porque a gran escala, la cuestión no es si los agentes tienen acceso. Se trata de si puedes ver lo que están haciendo — y detenerlo cuando importa.

 

Recursos adicionales:

Lea el informe completo de SACR/Stanford.

Explora el plan director de IA de Okta

Audite los estándares de identidad de IA

Continúe con su recorrido de identidad