Un total de 112 empresas tecnológicas, ciberseguridad, servicios financieros e infraestructura pidieron a gobiernos y organizaciones acelerar el uso de inteligencia artificial para fortalecer las defensas digitales ante el avance de los ciberataques habilitados por esta tecnología.

Entre los firmantes se encuentran OpenAI, Microsoft, Google, Amazon Web Services (AWS), Anthropic, IBM, Cisco, F5, Cloudflare, Palo Alto Networks, CrowdStrike, Fortinet, Oracle, Adobe, AMD, Arm, Visa, Mastercard, BBVA y Deutsche Telekom, además de bancos, empresas de infraestructura y proveedores tecnológicos.

En una carta conjunta, las compañías advirtieron que durante los próximos meses los ciberataques impulsados por IA podrían volverse más frecuentes y sofisticados a medida que aumenten las capacidades de los modelos de inteligencia artificial.

El objetivo es aprovechar las capacidades actuales de IA para corregir vulnerabilidades antes de que los ataques impulsados por esta tecnología alcancen una mayor escala y convertir esos avances en mejoras permanentes de la seguridad digital.

El llamado a la acción es para organizaciones que operan servicios esenciales, como hospitales, plantas de tratamiento de agua, gobiernos locales y sistemas que sostienen la infraestructura de internet. 

Las defensas actuales no serán suficientes

Las empresas señalaron que muchas organizaciones mantienen vulnerabilidades acumuladas durante años, entre ellas software sin actualizar, configuraciones inseguras, permisos excesivos, autenticación débil y sistemas heredados. A esto se suma que los equipos de ciberseguridad, particularmente los encargados de proteger infraestructura crítica, han operado históricamente con recursos limitados.

La carta plantea que la seguridad debe convertirse en una prioridad inmediata de los equipos directivos. Las organizaciones deberían corregir primero las vulnerabilidades de mayor riesgo y verificar que las soluciones funcionen sin interrumpir los servicios esenciales. 

También sugiere elevar los estándares de seguridad de los productos y sistemas que compran, construyen y despliegan, incluido el código generado por IA. Cuando un sistema no pueda ser parcheado porque hacerlo interrumpiría un servicio esencial, la recomendación es implementar y verificar medidas compensatorias de seguridad.

IA para ampliar las capacidades de defensa

Otro de los planteamientos es poner herramientas de IA capaces de apoyar tareas de ciberseguridad en manos de un mayor número de defensores.

Las compañías afirman que la tecnología puede llevar capacidades especializadas a equipos que no cuentan con grandes recursos y hacer que tareas de seguridad sean más rápidas, económicas y efectivas. En ese contexto, la propuesta contempla utilizar modelos de menor costo para ampliar la cobertura y reservar las capacidades más avanzadas para los problemas de mayor complejidad.

Por otro lado, el escrito pide a empresas de ciberseguridad y proveedores tecnológicos probar continuamente sus defensas frente a las capacidades cibernéticas más avanzadas de los modelos de IA, fortalecer las herramientas existentes y trabajar con sus socios para cerrar vulnerabilidades.

También propone compartir inteligencia sobre amenazas, herramientas, playbooks y correcciones verificadas para que una solución desarrollada por una organización pueda ayudar a proteger a otras. Este intercambio se aplicaría también a los responsables de mantener proyectos de código abierto.

Infraestructura crítica, entre las prioridades

Las compañías consideran que los operadores de infraestructura crítica necesitan apoyo específico debido a sus restricciones de presupuesto y personal. Por ello, piden a las empresas tecnológicas colaborar con fabricantes y system integrators de las cadenas de suministro de infraestructura crítica para corregir vulnerabilidades y proporcionar instrucciones provisionales cuando un parche inmediato no sea posible.

La carta también llama a los gobiernos a financiar la ciberdefensa, comenzando por servicios esenciales con recursos limitados, y a fortalecer los canales de intercambio de inteligencia entre autoridades y empresas.

En ese aspecto, se plantea una coordinación a escala local, nacional e internacional para priorizar las amenazas más graves y coordinar la respuesta y recuperación ante incidentes. Las tecnológicas sugieren ampliar el acceso de hospitales, servicios de agua y gobiernos locales a IA defensiva, pruebas autorizadas y asistencia para correcciones, además de mecanismos para imponer costos a los atacantes.

Empresas de IA deberán reforzar controles

Respecto a las compañías que desarrollan modelos de IA de frontera, la carta les pide proporcionar acceso responsable a sus modelos, así como financiamiento, capacitación y apoyo práctico a organizaciones con recursos limitados.  Con las herramientas de observabilidad y la garantía de que las identidades utilizadas por agentes de IA son trazables y responsables, de modo que sea posible saber quién o qué sistema ejecutó una acción.

Los firmantes consideran necesario invertir en pruebas autorizadas, mecanismos de divulgación privada de vulnerabilidades y correcciones verificadas, así como compartir herramientas, playbooks y evaluaciones de amenazas con gobiernos, socios de seguridad y mantenedores de código abierto.

Finalmente, para medir los avances de estas acciones, proponen hacer la evaluación mediante resultados concretos: cuántas organizaciones están protegidas, qué tan rápido pueden contenerse los ataques y si las correcciones implementadas realmente funcionan.

 

***************************

¡Reciba gratuitamente el boletín de Mobile Time Latinoamérica y manténgase bien informado sobre tecnología móvil y negocios! Regístrese aquí.

Las ilustraciones de los artículos son producidas por Mobile Time con IA.