Anthony Grieco, vicepresidente senior y director de seguridad y confianza de Cisco, no dudó cuando VentureBeat preguntó si los incidentes de malware estaban llegando a la base de clientes de Cisco.
«Cien por ciento. Los vemos con regularidad», dijo Grieco a VentureBeat en una entrevista exclusiva en RSAC 2026. «He escuchado algunos que no puedo repetir, pero van a lugares donde, ya sabes, los agentes están haciendo cosas que creen que son las correctas».
Los incidentes descritos por Grieco siguen un patrón consistente: las autenticaciones son exitosas, los controles de identidad son claros. El agente es exactamente quien dice ser. Luego accede a datos que nunca debieron ser tocados o realiza una acción que nadie autorizó en ese nivel de granularidad. El fracaso no es identidad; es permiso.
«La empresa dice cosas como que vamos a tener 500 agentes por empleado», dijo Grieco a VentureBeat. «Los chicos de seguridad están realmente concentrados en cómo garantizar que lo hagamos de manera segura».
El informe State of AI Security 2026 de Cisco revela que el 83% de las organizaciones planea implementar capacidades agentes, pero solo el 29% se siente preparado para protegerlas. Cinco proveedores entregaron marcos de identidad de agentes para RSAC 2026. Ninguno cerró todas las brechas. Esto incluye a Cisco.
VentureBeat mapeó cuatro brechas de autorización a través de la entrevista exclusiva de Grieco y cinco fuentes independientes. La matriz prescriptiva al final de esta historia dice qué hacer al respecto.
La brecha de permisos que nadie ha cerrado todavía
Grieco ascendió dentro de las organizaciones de ingeniería e investigación de amenazas de Cisco antes de asumir un rol que abarca ambos lados de las operaciones de seguridad de la compañía: desarrollar los productos que Cisco vende y administrar el programa que defiende a Cisco.
La brecha de autorización que describió es específica y operativa.
«Este agente aquí es un agente financiero, pero incluso si fuera un agente financiero, no debería tener acceso a todos los datos financieros», dijo Grieco a VentureBeat. «Debería acceder a los informes de gastos, y no sólo a los informes de gastos, sino a los informes de gastos individuales en algún momento. Obtener ese tipo de control granular es realmente una de las cosas más importantes que nos ayudará a decir sí a muchos desarrollos de agentes».
Profesionales independientes confirmaron esta tendencia en RSAC 2026. Kayne McGladrey, miembro senior del IEEE, dijo a VentureBeat que las organizaciones clonan perfiles de usuarios humanos para agentes de forma predeterminada y la proliferación de permisos comienza desde el primer día. Carter Rees, vicepresidente de IA de Reputation, identificó la razón estructural. El plan de permisos fijos de un LLM no respeta los permisos de los usuarios, dijo Rees a VentureBeat. Un agente en este plano no necesita elevar sus privilegios. Él ya los tiene.
«El mayor desafío que vemos es saber qué está pasando», dijo Grieco. «Poder tener tarjetas de identificación y control de acceso para ellas es realmente crucial».
Elia Zaitsev, CTO de CrowdStrike, describió la dimensión de visibilidad en una entrevista exclusiva con VentureBeat en RSAC 2026. En la mayoría de las configuraciones de registro predeterminadas, la actividad de los agentes no se distingue de la actividad humana. Distinguir los dos requiere atravesar el árbol de procesos. La mayoría de las empresas madereras no pueden hacer esta distinción.
Cinco proveedores entregaron marcos de identidad de agentes a RSAC, incluidos los controles de puerta de enlace Duo IAM y MCP de Cisco. Ninguno ha llenado todos los vacíos identificados por VentureBeat. Las cuatro lagunas siguientes son las que permanecen abiertas.
Los organismos de normalización convergen hacia un mismo diagnóstico
Las lagunas de autorización e identidad descritas por Grieco no son simples observaciones de los proveedores. Tres organismos de normalización independientes llegaron a conclusiones paralelas a principios de 2026. El NCCoE del NIST publicó un documento conceptual en febrero de 2026, “Aceleración de la adopción de software e identidad y autorización de agentes de IA”, en el que pedía explícitamente proyectos de demostración sobre cómo se aplican los estándares de identidad existentes a los agentes autónomos.
El OWASP Top 10 para aplicaciones agentes, publicado en diciembre de 2025, identificó el uso indebido de herramientas debido al acceso con privilegios excesivos y la delegación insegura como riesgos importantes. Y la Cloud Security Alliance lanzó la Fundación CSAI en RSAC 2026 con la misión de “asegurar el plano de control de agentes”, incluido un marco de IAM de IA agente dedicado construido en torno a identificadores descentralizados y principios de confianza cero. Cuando NIST, OWASP y CSA informan de forma independiente la misma clase de desviación durante el mismo ciclo de mercado, la señal es estructural y no específica del proveedor.
La seguridad de MCP requiere descubrimiento antes que control
VentureBeat preguntó a Grieco sobre la paradoja de MCP, el protocolo de contexto modelo que todos los proveedores de RSAC 2026 han adoptado aunque reconocen sus fallas de seguridad. Grieco no afirmó que el protocolo fuera seguro. Sostuvo que bloquearlo ya no era realista.
“No es posible decir no a eso hoy en día como líder de seguridad”, dijo Grieco a VentureBeat. «Y aquí se explica cómo lidiar con eso».
En el entorno de Cisco, el equipo de Grieco agregó capacidades de inspección, proxy y descubrimiento de MCP a AI Defense y Cisco Secure Access. Este enfoque trata a los servidores MCP de la misma manera que las empresas tratan la TI en la sombra: encuéntrelos antes de gobernarlos.
Etay Maor, vicepresidente de inteligencia de amenazas de Cato Networks, validó este enfoque desde el lado adversario. En RSAC 2026, Maor presentó un ataque Living Off the AI que vincula MCP de Atlassian y Jira Service Management. Los atacantes no separan las herramientas, servicios y modelos confiables. Encadenan tres juntos. «Necesitamos una visión de recursos humanos de los agentes», dijo Maor a VentureBeat. “Embarque, vigilancia, salida”.
Casi la mitad de la infraestructura crítica está obsoleta y sin parches
Las fallas de autorización de agentes son más difíciles de detectar y contener cuando la infraestructura subyacente no ha recibido un parche de seguridad en años, y esta brecha agrava todas las demás vulnerabilidades de esta historia. Cisco encargó a la consultora WPI Strategy, con sede en el Reino Unido, que examinara los riesgos de la tecnología al final de su vida útil en EE. UU., Reino Unido, Francia, Alemania y Japón. El informe revela que casi la mitad de la infraestructura de red crítica en estas geografías está envejeciendo o ya está obsoleta. Los vendedores ya no lo arreglan.
«Casi el 50% de la infraestructura crítica en estas geografías estaba envejeciendo, al final de su vida útil o cerca de ella», dijo Grieco a VentureBeat. «Esto significa que los proveedores ya no les proporcionan parches de seguridad».
La iniciativa Resilient Infrastructure de Cisco desactiva las funciones no utilizadas de forma predeterminada y elimina gradualmente los protocolos existentes en un programa de depreciación de tres versiones. Grieco rechazó la suposición de que la seguridad por defecto es un logro estático. «Una de las cosas en las que la mayoría de la gente no piensa es que estos no son momentos estáticos», dijo Grieco a VentureBeat. «No es que lo hagas una vez y listo».
Matriz de vulnerabilidades de seguridad de las empresas agentes
Las cuatro brechas a continuación son acciones que los directores de seguridad pueden tomar el lunes por la mañana. Cada línea es lo que sucede cuando se rompe, por qué se rompe y qué hacer, validado de forma cruzada por cinco fuentes independientes.
Fuentes: Análisis de VentureBeat de la entrevista exclusiva de Grieco en RSAC 2026, con validación cruzada con informes independientes de McGladrey (IEEE), Rees (Reputation), Maor (Cato Networks) y Zaitsev (CrowdStrike). Mayo de 2026.
|
Brecha de seguridad |
| Qué falla y cuánto cuesta |
Por qué tu pila actual no lo capta |
¿Dónde están actualmente los controles de proveedores? |
Primera acción para tu equipo |
|
Infraestructura envejecida |
Casi la mitad de los activos críticos de la red están al final de su vida útil o cerca de ella (estrategia WPI); Los agentes que se ejecutan en sistemas sin parches heredan vulnerabilidades que ningún proveedor parcheará. |
La cadencia de parches anuales no puede seguir el ritmo de las amenazas; Los sistemas EoL no reciben actualizaciones de seguridad ni soporte de proveedores |
La infraestructura resistente desactiva los valores predeterminados inseguros, advierte sobre configuraciones inseguras y desaprueba los protocolos existentes en un cronograma de tres versiones. |
Equipo de infraestructura: Audite todos los activos de la red en función de las fechas de fin de vida útil del proveedor este trimestre. Reclasificar el reemplazo de EoL de actualización de TI a inversión en seguridad en el próximo ciclo presupuestario |
|
Descubrimiento de MCP |
Los servidores MCP proliferan en entornos sin visibilidad de seguridad; los desarrolladores crean conexiones de herramientas de agentes que evitan la gobernanza existente |
Las implementaciones de Shadow MCP omiten las herramientas de descubrimiento existentes; no existe un mecanismo de inventario estándar; Maor demostró a los atacantes encadenando a MCP + Jira en un ataque Living Off the AI |
AI Defense agrega descubrimiento, proxy e inspección de MCP; trata a los servidores MCP como TI en la sombra |
Operaciones de seguridad: ejecute un inventario del servidor MCP en todos los entornos antes de implementar controles de gobierno del agente. Si no puede enumerar su superficie MCP, no puede protegerla |
|
Autorización excesiva del agente |
Los agentes heredan un amplio acceso a nivel humano en un plano de autorización plano; el agente no necesita elevar sus privilegios porque ya los tiene (Rees) |
Los equipos de IAM clonan los perfiles humanos de los agentes de forma predeterminada (McGladrey); no existe autorización por tiempo limitado para identidades no humanas |
Duo IAM registra agentes como objetos de identidad separados con permisos granulares y de tiempo limitado por llamada de herramienta |
Equipo de IAM: deje de clonar cuentas de agentes humanos de inmediato. Amplíe el permiso de cada agente a un conjunto de datos específico, una acción específica y un período de tiempo específico. Test Grieco: ¿Este agente financiero puede acceder únicamente al informe de gastos individual que necesita en ese momento? |
|
Visibilidad del comportamiento del agente |
Las acciones de los agentes no se pueden distinguir de las acciones humanas en los registros de seguridad (Zaitsev); un agente excesivamente autorizado que parece un humano en los registros es invisible para el SOC |
El registro predeterminado no captura el linaje del árbol de procesos; ningún proveedor ha proporcionado una base de comportamiento integral multiplataforma para la actividad de los agentes |
Integración de telemetría SOC con Splunk para detección y respuesta específicas de agentes |
SOC Manager: actualice el registro para capturar el linaje del árbol de procesos para que las acciones iniciadas por agentes se distingan de las acciones iniciadas por humanos. Si su SIEM no puede responder «¿fue un humano o un agente?» » para cada sesión, la brecha está abierta |
«Francamente, debemos movernos rápidamente y evolucionar con la misma rapidez para estar al día con el rumbo de los adversarios», dijo Grieco a VentureBeat.
Las deficiencias descritas anteriormente no son teóricas. Grieco confirmó que los incidentes ya estaban ocurriendo. Los controles existen en piezas de varios proveedores. Ningún proveedor ha ensamblado la pila completa.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.












































































