Veeam: sin inventario de agentes no hay Zero Trust, solo ceguedad
El 70% de las empresas admite que sus flujos de IA tocan datos sensibles sin supervisión total. La visibilidad debe preceder a cualquier control de acceso.

La discusión sobre agentes de IA ha dejado atrás la obsesión por la velocidad de despliegue y se centra ahora en una pregunta incómoda: ¿qué puede alcanzar un agente una vez en ejecución? Según Veeam, el 70% de las organizaciones reconoce que sus flujos de trabajo con IA acceden a datos corporativos sensibles sin supervisión completa, y el 67% no puede rastrear por completo los flujos autónomos que sus empleados construyen a escondidas.
El problema no es la falta de voluntad, sino la falta de inventario. Aplicar principios de Zero Trust sin saber qué agentes existen en la red equivale a montar un proxy de autorización frente a una población desconocida. No hay nada contra lo que aplicar la política. Veeam insiste en que el inventario es el prerrequisito fundamental, algo que su hoja de calle para la seguridad de agentes sitúa por encima de cualquier control de aplicación. Sin saber quién es el propietario del agente, su alcance o si está registrado, los mecanismos de defensa son inoperantes.
La nueva sombra de la IT
Los agentes de IA están replicando el problema histórico del Shadow IT, pero con vectores de exposición más rápidos. Un ejemplo reciente lo ilustra: un atacante encontró una instancia EC2 personal en METR, la organización que evaluó agentes de OpenAI. Al eludir la autenticación, pidió a la aplicación agéntica que le entregara su clave de API. Durante tres semanas, el intruso consumió el equivalente a 600.000 dólares en tokens, ya que no había límites de gasto y el panel de control interno no mostraba datos sobre solicitudes limitadas por tasa.
No existe una única cámara que capture toda la actividad. Los agentes viven en la red, en endpoints, en navegadores y dentro de SaaS. El tráfico hacia proveedores de IA suele estar cifrado con TLS, por lo que un sensor en línea solo ve destinos y bytes, no prompts ni llamadas a herramientas. Las herramientas de endpoint no ven la IA embebida en el navegador, y la IA dentro de SaaS es invisible para ambas fuentes. Un analista de marketing que instala una extensión para resumir registros de clientes puede estar exponiendo un CRM completo sin que nadie lo sepa, ya que el tráfico se camufla entre dominios legítimos.
La defensa requiere correlacionar múltiples fuentes: telemetría de red mediante DNS, SNI y huellas JA4; datos de endpoint sobre procesos y claves en variables de entorno; y registros de identidad y SaaS. Antes de bloquear, hay que publicar una ruta aprobada para proveedores. El lema operativo no es impedir, sino saber primero y restringir después. La ceguera operativa es el fallo crítico que precede a la brecha.


