BookinglyTech News
Ciberseguridad

Google plantea Beyond Zero: la evolución de Zero Trust para agentes autónomos

El nuevo modelo propone conceder permisos a nivel de acción y recurso, combinando políticas estáticas con decisiones dinámicas impulsadas por IA para gestionar el acceso de humanos y bots.

3 min de lecturaInfoQ0 vistas

Google ha publicado un documento técnico que define a Beyond Zero como el sucesor conceptual de BeyondCorp, adaptando los principios de confianza cero a la presencia masiva de agentes de inteligencia artificial autónomos. El modelo propone abandonar la noción de que el perímetro de confianza reside en la aplicación o en el usuario humano, desplazando las decisiones de autorización al nivel individual de cada recurso y acción ejecutada.

De los usuarios a las acciones

El enfoque tradicional asume que los actores son humanos y actúan a velocidad humana. Según el documento, redactado por Joseph Valente y Michal Zalewski, estas premisas ya no sustentan la seguridad empresarial actual. La escala ha cambiado: de miles de empleados se ha pasado a cientos de miles, a los que ahora se suman millones de agentes de IA. Para gestionar esta complejidad, Beyond Zero introduce cinco principios operativos.

En primer lugar, la autorización se aplica a cada acción y recurso específico, independientemente de la interfaz o API utilizada. En segundo lugar, combina políticas estáticas con controles dinámicos para escenarios de alto riesgo, permitiendo que la IA tome decisiones contextuales en tiempo real. El modelo también exige un enriquecimiento automático del contexto sobre usuarios, datos y riesgos, así como investigaciones automatizadas ante señales anómalas. Finalmente, establece mecanismos de desafío o contención que pueden solicitar verificaciones adicionales o telemetría extra a los agentes.

Heather Adkins, vicepresidenta de ingeniería de seguridad en Google, y Archana Ramamoorthy, directora senior de la compañía, señalan que la IA está alterando las suposiciones fundamentales sobre cómo funciona la seguridad empresarial. Los agentes se despliegan globalmente para aumentar la velocidad operativa, lo que requiere controles que funcionen a la misma velocidad que las máquinas.

Escepticismo en la implementación

La recepción técnica ha sido crítica. Kane Narraway, responsable de seguridad en Canva, advierte que el documento es aspiracional. Google confirma que el despliegue es interno y que los componentes aún no están completos. Narraway compara la estrategia con la de 2014: publicar la visión y el diagrama de arquitectura para incentivar a la industria a desarrollar las herramientas necesarias, reconociendo que las empresas medianas no tienen ni el talento ni los recursos de Google.

En Hacker News, la discusión se centra en la viabilidad técnica de delegar el control de acceso a sistemas no deterministas. Los comentarios señalan que Zero Trust se basa en lógica determinista: una política es cierta o falsa. Introducir IA, cuyo comportamiento es probabilístico, en el corazón del control de acceso genera problemas de auditoría, prueba y predictibilidad. Un usuario resume la preocupación principal: los controles de acceso son límites duros de seguridad, y las decisiones probabilísticas son inherentemente difíciles de auditar.

Google no ha proporcionado fechas de lanzamiento para componentes externos ni APIs específicas. Por ahora, Beyond Zero sirve como marco de referencia para los proveedores de SaaS, que deberán exponer autorizaciones a nivel de acción, y para los equipos de seguridad que enfrentarán el desafío de gestionar falsos positivos, intención y costes en un entorno con millones de agentes.

La utilidad práctica de Beyond Zero dependerá de la maduración de estándares abiertos y de la capacidad del sector para construir herramientas que resuelvan los problemas de escalabilidad y auditoría planteados por los autores.