Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Identidad del agente de IA

Identidad del agente de IA,
Aplicado por debajo del modelo.

Asigne a cada agente autónomo una identidad criptográfica. Certificados de corta duración, ciclo de vida automatizado y controles de acceso por debajo de la capa del modelo, donde no puede llegar una solicitud.

solución de identidad de agente de IA

Trusted By

  • Logotipo de American Airlines
  • Logotipo de Anheuser-Busch InBev
  • Logotipo de Blue Cross Blue Shield
  • Logotipo de Builders FirstSource
  • Logotipo de Centene Corporation
  • Logotipo de CBCInnovis
  • Logotipo de tecnologías Dell
  • Logotipo de Intel
  • Logotipo de Intrado
  • Logotipo de JC Penney
  • logotipo de lumen
  • Logotipo de Magella Health
  • Logotipo de NTT Data
  • Logotipo de OU Health
  • logotipo de P&G
  • Logotipo de Pega
  • Logotipo de Pfizer
  • Logotipo de Protegrity
  • Logotipo de N-CPHER
  • Logotipo de LivaNova
  • Logotipo FAB

82:1

En las empresas, las identidades de las máquinas superan en número a las de los humanos.

18%

Confían en que su IAM maneja los agentes de IA.

> 50%

Los ataques de agentes explotan las brechas en el control de acceso.

2029

El mandato TLS de 47 días entra en pleno vigor.

El problema

¿Por qué la identidad del agente de IA?

Se descompone

Las mismas deficiencias persisten. Los agentes funcionan con credenciales diseñadas para cargas de trabajo predecibles, no para actores que razonan y actúan en función de datos que otra persona puede generar.

01

Demasiado acceso

Los agentes en cuentas de servicio compartidas tienen permisos que van mucho más allá de lo que requiere cualquier tarea individual. Un mensaje erróneo y se activa ese acceso total.

demasiado acceso a la identidad del agente de IA
02

Los tokens prueban las sesiones

Las claves API y los tokens de portador demuestran que se abrió una sesión. Sin embargo, no pueden probar quién autorizó la acción ni si esta se ajustaba a las políticas establecidas en el momento de su ejecución.

Los tokens prueban la identidad del agente de IA de la sesión
03

Los controles están en el interior.

Los ámbitos de OAuth y las reglas de puerta de enlace se encuentran dentro del entorno de ejecución que el agente ya controla. Un agente comprometido los elude antes de que se activen.

Los controles viven dentro de la identidad del agente de IA
04

Sin inventario de agentes

Los agentes son desplegados por varios equipos sin un registro centralizado. No se puede aplicar una política de certificados a identidades que aún no se han contabilizado.

sin inventario de agentes identidad de agente de IA
05

No hay ruta de migración

RSA y ECDSA son la base de todos los certificados de agente actuales. Ambos se descontinuarán antes de 2030. Sin criptoagilidad integrada desde el principio, la migración implica reconstruir todo.

sin ruta de migración identidad del agente de IA

LA ESTRATEGIA

Cómo abordar esto

Strategically

Deben funcionar cinco elementos en conjunto: averiguar qué información existe, otorgar a cada agente sus propias credenciales, vincular el acceso al usuario y no a la cuenta de servicio, mantener los certificados en rotación y garantizar que cada acción sea verificable a posteriori.

001

Descubrir e inventariar

Analice todo el entorno y cree un CBOM que abarque todas las credenciales de agente, claves API, algoritmos y autoridades de certificación emisoras. La mayoría de las organizaciones descubren agentes que desconocían.

002

Emitir certificados de agente

Cada agente recibe un certificado X.509 de corta duración de una CA interna. Este certificado no se puede copiar, reproducir desde un host diferente ni extender más allá de su fecha de vencimiento.

003

Alcance para el usuario

Los flujos OAuth 2.0 basados ​​en PKI que se ejecutan en nombre de un tercero limitan el alcance del agente al usuario específico para el que actúa, no a la cuenta de servicio bajo la que se ejecuta.

004

Automatizar el ciclo de vida

La inscripción, renovación y revocación se realizan automáticamente sin necesidad de intervención manual. La misma plataforma CLM gestiona las credenciales de los agentes y los certificados TLS de 47 días.

005

Produce discos firmados

Cada emisión, evento de acceso y revocación queda registrada en un archivo firmado y exportable a SIEM, vinculado a un agente específico, un ámbito de usuario y un estado de política en ese momento.

Este es el enfoque que adopta Encryption Consulting para proteger las identidades de los agentes de IA en entornos empresariales.

DE LOS PROFESIONALES

La gestión de identidades y accesos (IAM) abarca la identidad, no el comportamiento. Los agentes introducen un modelo de amenazas diferente, por lo que la solución no reside en más políticas de IAM, sino en controles criptográficos por debajo de la capa de razonamiento. Los agentes necesitan identidades verificables y rotativas, y deben gestionarse como activos criptográficos de primera clase. Para las organizaciones que ya automatizan certificados y se preparan para la criptografía postcuántica, el desafío radica en la gobernanza y el esquema, no en las herramientas.

PS

Puneet Singh

Director, Consultoría en Cifrado

Productos y Servicios

Cómo apoyamos

Tu camino hacia la seguridad

CBOM Seguro

Descubrimiento e inventario criptográfico

Analiza todo su entorno y mapea cada credencial de agente, clave, algoritmo y CA emisora ​​en una lista de materiales criptográficos lista para auditoría. Todo proceso de identidad de agente de EC comienza aquí, porque gestionar credenciales que no se han contabilizado no es una gestión eficaz.

Explora CBOM Secure
Administrador de CertSecure

Gestión del ciclo de vida de los certificados

Gestiona la inscripción programática mediante SCEP, EST y ACME, emite certificados de corta duración para agentes efímeros, los renueva automáticamente antes de su vencimiento y los revoca en cuestión de segundos tras una alerta. No requiere pasos manuales. ABI Research reconoció a CertSecure Manager como líder en CLM en 2026.

Explora CertSecure Manager
PKI como servicio

Infraestructura de autoridad de certificación gestionada

Una infraestructura de clave pública (PKI) interna totalmente gestionada que se ejecuta en módulos de seguridad de hardware (HSM) con certificación FIPS 140-2, diseñada para emitir certificados de agente hoy y certificados ML-DSA cuando llegue la transición post-cuántica. No necesita un equipo de PKI externo.

Explore PKI-as-a-Service
HSM como servicio

Almacenamiento de claves validado por FIPS

La clave privada de la CA que firma cada certificado de agente reside en un hardware con certificación FIPS 140-2 de nivel 3. Si esa clave queda expuesta, todos los certificados que firmó se verán comprometidos. HSM-as-a-Service elimina este riesgo sin incurrir en costos de hardware local.

Explore HSM-as-a-Service
Servicios de asesoramiento de PQC

Los certificados RSA y ECDSA que protegen a sus agentes actualmente deben migrar a ML-DSA (FIPS 204) y ML-KEM (FIPS 203) antes de 2030. Diseñamos la infraestructura de clave pública (PKI) teniendo en cuenta esta migración, por lo que no será necesario reconstruirla por completo cuando llegue la fecha límite.

Explore los servicios de PQC
Servicios de asesoramiento sobre cifrado

Si no está seguro de qué agentes están en funcionamiento o dónde se queda corta su sistema IAM actual, este es el punto de partida. Evaluamos el entorno, corregimos las deficiencias y le entregamos un plan priorizado, no una lista de tareas que deberá resolver por su cuenta.

Explore los servicios de asesoramiento sobre cifrado.

CON LA CONFIANZA DE LAS EMPRESAS DE LA LISTA FORTUNE 500

4 de 5

Principales empresas de software a nivel mundial

4 de 5

Servicios financieros de primer nivel

3 de 5

Mejores clasificaciones mundiales

3 de 4

Principales empresas de energía y servicios públicos

Por qué Consultoría de cifrado

Descubrimiento antes de la implementación

Ejecutamos CBOM Secure al inicio de cada proyecto. La mayoría de los clientes encuentran credenciales de agentes que desconocían. El inventario determina todo lo que sucede después.

Una infraestructura, tres mandatos

La automatización de PKI y CLM diseñada para la identidad de los agentes es la misma infraestructura que requieren el mandato TLS de 47 días y la migración posterior a la era cuántica a ML-DSA. Planificamos las tres conjuntamente.

La criptografía es la primera especialidad.

Nuestros profesionales han diseñado jerarquías de CA para grandes empresas de los sectores de servicios financieros, sanidad y defensa. Las decisiones sobre la arquitectura las toman personas con amplia experiencia en este campo.

Descubra nuestra

Recursos más recientes

Criptografía postcuántica

Presentamos el Centro de Excelencia PQC: Un laboratorio práctico para la era post-cuántica. 

El Centro de Excelencia PQC de Encryption Consulting es una plataforma gratuita para estudiar los estándares PQC del NIST y configurar un entorno de pruebas PKI ML-DSA. Emita certificados con seguridad cuántica hoy mismo.

LEER MÁS
Estudios de caso

White Paper

Soluciones para la lista de materiales criptográficos (CBOM)

Aprenda a evaluar, comparar y elegir la plataforma CBOM adecuada, incluyendo las características imprescindibles, las tablas de puntuación de los proveedores, las preguntas de la solicitud de propuestas (RFP) y una hoja de ruta para la migración a PQC.

LEER MÁS
Estudios de caso

Vídeo

Explicación de los hallazgos del criptoanálisis de Claude Mythos: qué descubrió la IA en HAWK y en el AES de ronda reducida.

Descubra las perspectivas de expertos sobre ciberseguridad, infraestructura de clave pública (PKI) y preparación para la era post-cuántica, con orientación práctica para fortalecer la seguridad y garantizar una criptografía a prueba de futuro.

Ver ahora
Estudios de caso