Conclusiones clave:

  • Los datos de filtraciones de 2025-2026 revelaron que los ataques encadenados de identidad dirigidos a identidades no humanas y agentes de IA se han convertido en el principal vector de amenazas para la Enterprise.
  • Para prepararse para 2027, los responsables de seguridad deben realizar de inmediato una auditoría de las identidades no humanas, extender las revisiones de acceso a los Workflows de IA y someter a pruebas de estrés las relaciones de confianza del SSO.

En Oktane el año pasado, BeyondID publicó The Identity Economy Report, nuestra investigación más completa hasta la fecha sobre cómo las brechas de identidad alimentan el cibercrimen.

Un año después, tenemos pruebas de que las predicciones se cumplieron.

Ahora estamos revisando los datos, informando sobre lo que acertamos, lo que nos sorprendió y elevando las expectativas para lo que viene a continuación.

En qué acertamos: predicciones validadas sobre el riesgo de identidad de 2025

Nuestra investigación de 2025 identificó tres puntos débiles que se estaban ampliando silenciosamente bajo los programas de seguridad Enterprise:

La paradoja de la confianza no ha hecho más que profundizarse

Descubrimos que el 85 % de los líderes de seguridad creían poder detectar una filtración relacionada con la identidad en un plazo de 24 horas, pero menos del 30 % gobernaban sus identidades no humanas. Esa brecha no se ha cerrado. La rápida adopción de agentes de IA en 2025 y 2026 ha empeorado la situación.

Las identidades huérfanas se convirtieron en vectores de ataque principales

Ya en 2025, destacamos las identidades huérfanas como un riesgo importante. Las tendencias recientes en materia de incidentes han reforzado esa valoración. Las cuentas de servicio no administradas y las integraciones heredadas con permisos excesivos pueden servir como vías de acceso lateral comunes.

Las configuraciones incorrectas de SSO siguieron siendo una brecha persistente y explotable

Dedicamos una parte importante del Informe sobre la Economía de la Identidad al Single Sign-On (SSO, por sus siglas en inglés) como riesgo de concentración. Las organizaciones consideran el inicio de sesión único (SSO) como una ventaja en materia de seguridad, mientras que los atacantes lo consideran una clave maestra. Esa dinámica no ha cambiado, pero el radio de explosión ha aumentado.

Patrones de amenazas emergentes que nos sorprendieron

En el periodo 2025-2026 surgieron tres cosas que no habíamos previsto del todo en nuestra investigación original:

El ataque encadenado de identidades se convirtió en el patrón de amenaza dominante

El nuevo patrón es secuencial. Los atacantes comprometen una identidad humana, la utilizan para acceder a una cuenta de servicio con permisos más amplios y luego pivotan hacia un agente de IA o un flujo de trabajo automatizado con acceso a nivel de sistema. Para cuando los equipos de seguridad detectan la anomalía, el daño ya está hecho.

La adopción de la IA aceleró la brecha de cumplimiento más rápido de lo que nadie había previsto

Los responsables de seguridad ya tenían dificultades para controlar las identidades no humanas. Posteriormente, el ritmo de despliegue de agentes de IA se duplicó y luego se triplicó. El nivel de cumplimiento normativo que a principios de 2025 parecía apenas aceptable ahora parece sumamente inadecuado a mediados de 2026.

El perímetro entre “nuestros agentes” y “sus agentes” ya se está difuminando

Anticipábamos que las empresas tendrían dificultades para gobernar sus propios agentes de IA. Lo que no modelamos completamente fue la dimensión interorganizacional: socios, proveedores y plataformas SaaS que implementan agentes que interactúan con los sistemas empresariales.

Panorama de amenazas a la identidad en 2027

Basándonos en nuestra investigación en curso y en los patrones que observamos en implementaciones Enterprise reales, esto es lo que creemos que definirá el panorama de amenazas de identidad en 2027:

  • Los ataques encadenados de identidad se industrializarán: los adversarios comercializarán y empaquetarán el patrón de ataque descrito anteriormente en kits de explotación dirigidos a configuraciones de identidad de Enterprise comunes.
  • La rendición de cuentas regulatoria llegará antes de que muchas Organizations estén preparadas: la aplicación de la Ley de IA de la Unión Europea, los requisitos de divulgación de ciberseguridad de la Comisión de Bolsa y Valores y los estándares emergentes de gobernanza federal de IA de EE. UU. exigirán en conjunto que las Organizations demuestren una Identity Governance auditable para los sistemas autónomos.
  • La proporción de identidades no humanas se invertirá: en muchos entornos empresariales, las identidades no humanas superarán en número a las identidades humanas antes de finales de 2027.
  • Los plazos para la migración post-cuántica se acortarán: el NIST ha finalizado sus estándares de criptografía post-cuántica y los gobiernos han establecido plazos para su cumplimiento. Posteriormente, habrá presión por parte del sector privado. Los elementos de la infraestructura de identidad, como los certificados, los tokens y los protocolos de federación, deberán ser resistentes a los ataques cuánticos.

¿Cómo deberían prepararse los responsables de seguridad antes de 2027?

Para los responsables de seguridad que no quieren esperar, aquí les indicamos por dónde empezar:

  • Audite sus identidades no humanas ahora: no el próximo trimestre. Ahora mismo. No se puede gobernar lo que no se ha inventariado.
  • Amplíe las revisiones de acceso para incluir agentes de IA y cuentas de servicio: Si sus revisiones de acceso solo abarcan identidades humanas, están cubriendo menos de la mitad de su superficie de ataque real.
  • Ponga a prueba sus relaciones de confianza de SSO: revise cada aplicación federada en su plataforma de identidad y pregúntese si la relación de confianza sigue estando justificada y si su alcance es el adecuado.
  • Implementar reglas de detección de identidad cruzada: crear un sistema de detección de movimiento lateral que comience en una identidad humana y pase a una no humana. La mayoría de las reglas de gestión de información y eventos de seguridad (SIEM) se escribieron teniendo en cuenta los patrones de comportamiento humano. Los agentes se comportan de manera diferente, y los adversarios lo saben.

La economía de la identidad es la realidad operativa de la seguridad empresarial moderna. La identidad es la forma en que se mueven los atacantes. Identity Governance es la forma de detenerlos.

¡Nos vemos en Oktane!

Estos materiales tienen fines informativos generales y no constituyen asesoramiento legal, de privacidad, seguridad, cumplimiento o empresarial.

El contenido puede no reflejar los desarrollos más recientes en seguridad, legal y/o privacidad. Usted es el único responsable de obtener asesoramiento de su propio asesor legal y/o profesional y no debe basarse en estos materiales para decisiones de cumplimiento, implementación o compra.

Okta no hace declaraciones ni ofrece garantías respecto a este contenido y no se hace responsable de pérdidas o daños que puedan derivarse de la implementación de estas recomendaciones. La información sobre los compromisos contractuales de Okta con sus clientes se puede consultar en okta.com/agreements.

Continúe con su recorrido de identidad