Un agente de punto final no puede informar su propia ausencia. El Informe de viabilidad de Axonius 2026realizado con el Ponemon Institute y encuestando a 662 profesionales de TI y seguridad, arrojaron un número sobre una brecha en la que los equipos SOC han trabajado durante años. En toda la base de clientes de Axoniusal 12,7% de los dispositivos en un inventario medio de 298.000 dispositivos les falta el agente de seguridad esperado.
Si un dispositivo no tiene agente, ninguna consola de administración lo muestra. Si un registro CMDB está obsoleto, ninguna conciliación lo marca. Un empleado que instaló Claude Enterprise fuera de compras creó un espacio de trabajo SaaS, una superficie de identidad y una huella de token API que la telemetría del terminal por sí sola no inventariará de manera confiable. El porcentaje de cobertura en el tablero de EDR está estructuralmente incompleto porque el mecanismo de presentación de informes no puede ver lo que no cubre.
Esa brecha importa más ahora que hace seis meses. Los proveedores de SOC y XDR están impulsando una investigación y corrección más autónomas en la producción. Esos agentes consultarán los mismos paneles, confiarán en los mismos porcentajes de cobertura y actuarán en los mismos puntos ciegos que los analistas humanos aprendieron a solucionar. Un analista humano duda de una cifra de cobertura del 98%. Un agente autónomo lo trata como una verdad sobre el terreno y se mueve a la velocidad de una máquina.
Tres señales independientes convergieron en la misma brecha
Encuesta 2026 de Gravitee de más de 900 ejecutivos encontró que el 88% informó incidentes confirmados o sospechosos relacionados con la IA, y solo el 14,4% envió agentes en vivo con total aprobación de seguridad. El informe de Axonius/Ponemon encontró que el 52% de los encuestados permitiría que agentes autónomos actuaran según las recomendaciones, mientras que el 63% dijo que los datos subyacentes carecen de información importante. El marco de fideicomiso agente de la CSA requiere una gobernanza de datos verificada antes de que los agentes actúen ante cualquier hallazgo.
Mike Riemer, CISO de campo en Ivantidijo que las vulnerabilidades conocidas en las redes honeypot de Azure ahora se atacan en menos de 90 segundos. «Las medidas de seguridad tradicionales siguen funcionando», dijo Riemer a VentureBeat.
La advertencia es que esas medidas sólo protegen lo que pueden ver. Un agente EDR implementado en el 87,3 % del inventario de dispositivos deja el 12,7 % restante fuera de la telemetría, la aplicación de políticas y la lógica de detección de ese agente.
Los datos de implementación exclusivos cuantifican la escala
Joe Diamond, director ejecutivo de Axonius, dijo a VentureBeat que el CISO promedio ve aproximadamente el 50% de lo que realmente hay en la red. «Digamos que el 50% de su entorno está formado por materia oscura», dijo Diamond. «No saben qué es, dónde está, ni quién tiene acceso a él, si es seguro o no».
Los datos de implementación de más de 900 clientes de Axonius confirman esas cifras. TransUnion pasó del 70 % al 99 % de cobertura de terminales después de la verificación fuera de banda. Western Union pasó del 85% al 99% consolidando datos de 38 herramientas y reduciendo la carga de trabajo manual a la mitad. Lumen descubrió 1,1 millones de activos, mientras que la CMDB mostró 17.000. Esto se traduce en aproximadamente 37 000 puntos finales no administrados por organización que se encuentran fuera de cada política, cada ciclo de parches y cada regla de detección.
diamante señaló Mitosel modelo de razonamiento fronterizo de Anthropic, como una señal de que la capacidad ofensiva a velocidad de máquina hará que cualquier activo desconocido sea mucho más riesgoso de lo que es hoy. «La gente tiende a tener el síndrome del objeto brillante», dijo. «Si no entendías cómo era el 50% de tu entorno desde una perspectiva tradicional de punto final y crees que vas a acelerar hacia el control granular y la gobernanza de la IA, tu programa fracasará». Diamond calificó el cambio más amplio de la IA como “tan grande, si no más grande, que Internet”.
Tres enfoques compiten para cerrar la brecha
Actualmente, ninguna arquitectura resuelve por sí sola el problema de la visibilidad. Compiten tres enfoques, cada uno con compensaciones específicas que los equipos de seguridad deben evaluar antes de la adquisición.
Una capa de integración dedicada utiliza adaptadores API bidireccionales para crear un inventario siempre actualizado. Axonius ejecuta más de 1400 adaptadores y ahora descubre instalaciones ocultas de Claude Enterprise a través de su adaptador Anthropic (GA 15 de junio). «Creamos una integración API bidireccional con todos los sistemas de TI y todos los controles de seguridad para crear un inventario siempre actualizado de cómo se ve el entorno», dijo Diamond a VentureBeat.
Inteligencia EDR y XDR nativa de la plataforma construye un contexto de activos más rico dentro de la huella del agente. La profundidad dentro de la huella del agente es la ventaja. La limitación es estructural. La inteligencia nativa de la plataforma está limitada por lo que el agente puede ver, y la brecha que identificó el informe de Ponemon se encuentra precisamente donde termina esa visibilidad.
Modernización de CMDB requiere una conciliación continua con tres o más fuentes de telemetría independientes. Sólo el 13% de las organizaciones concilian diariamente, según Datos de Axonius/Ponemon. El 87% restante opera con registros obsoletos que alimentan una priorización incorrecta en cualquier proceso de remediación automatizado.
Preparación de datos EDR: cinco puertas antes de la remediación autónoma
Antes de permitir que los agentes SOC autónomos cierren tickets o pongan en cuarentena activos, esta lista de verificación le indica si su EDR y los datos de sus activos son lo suficientemente sólidos como para confiar. Es independiente del proveedor, funciona con cualquier EDR y CMDB y le ofrece cinco puertas de aprobación/falla que puede ejecutar en una sola sesión de trabajo.
|
Área de riesgo |
Lo que muestran los datos |
Umbral de preparación |
Acción a tomar ahora |
|
Delta del inventario de activos |
Ponemon: sólo el 45% se consolida en una sola vista. Forrester TEI: 150% más activos que los identificados anteriormente. Lúmenes: 17K en CMDB frente a 1,1M descubiertos. |
Delta≤10% entre descubrimiento, CMDB y recuento de agentes EDR. Delta por encima del 10% bloquea la corrección automática hasta que se concilie. |
Ejecute el descubrimiento basado en API en todos los segmentos. Diferencia con el recuento de consola CMDB y EDR. Conciliar mínimo trimestral. |
|
Servicios de IA no administrados |
Gravitee: 88% de incidentes de IA confirmados o sospechados. Sólo el 14,4% con aprobación de seguridad total. El adaptador Anthropic (GA 15 de junio) descubre instalaciones de Claude Enterprise no administradas. |
No hay servicios de IA de alto riesgo fuera de las adquisiciones aprobadas. Escaneos semanales de descubrimiento de SaaS. Las instancias de alto riesgo no administradas activan la clasificación de IR antes de la revisión de excepciones. |
Implemente descubrimiento SaaS o adaptadores a nivel de protocolo para la detección de servicios de IA. Automatiza los análisis semanales. Enrute instancias no administradas a la cola de IR. |
|
Precisión del registro CMDB |
Ponemon: sólo el 13% concilia diariamente (RSAC 2026). Brooks Running: 20 % de discrepancia en el servidor entre la consola y el descubrimiento independiente. Principales barreras de remediación: priorización poco clara, propiedad poco clara, datos inconsistentes. |
≥85% de los registros validado contra más de 3 fuentes de telemetría independientes. No hay registros obsoletos o huérfanos en la cola de corrección activa. |
Haga una referencia cruzada de CMDB con el inventario de la nube, la telemetría de EDR y el directorio de IdP. La conciliación continua reemplaza los ciclos de auditoría anuales. |
|
Brecha de cobertura del agente de endpoints |
Ponemon: un agente no puede reportar su propia ausencia (p. 8). TransUnion: 70 % a 99 % después de la verificación fuera de banda. RSAC 2026: al 12,7% de los 298.000 dispositivos medianos les falta el agente esperado. |
≥95% de cobertura de agente verificado mediante descubrimiento fuera de banda. Muchos CISO establecen esto como el mínimo antes de permitir la remediación autónoma. No hay métricas autoinformadas únicamente en los informes de la junta. |
Ejecute el descubrimiento basado en red o basado en API en la lista de dispositivos administrados. Una cobertura inferior al 95% bloquea el alcance de la remediación automatizada. |
|
Mapeo de propiedad de activos |
Ponemon: el 32% aplica etiquetas de forma constante. Sólo el 51% cede la propiedad de nuevas exposiciones (págs. 9, 16). TransUnion: entre 12.000 y 190.000 activos con propiedad asignada. |
Propietario asignado dentro de las 24 horas. Etiquetas consistentes en la nube, EDR y CMDB. Tres sistemas que muestran tres propietarios = fracaso. |
Automatice la propiedad mediante etiquetas en la nube, membresía en grupos de IdP o metadatos de CMDB. Asigne activos, remediación y propietario de negocio como campos separados. |
Cinco preguntas que hay que hacerse antes de permitir la acción autónoma del SOC
-
¿Qué verifica de forma independiente la cobertura del agente de punto final fuera de la consola EDR?
-
¿Cómo concilia el SOC los conflictos entre EDR, CMDB, inventario en la nube, IdP y herramientas de descubrimiento?
-
¿Pueden los agentes de IA actuar sobre activos de propiedad desconocida o en disputa?
-
¿Puede el sistema distinguir “no vulnerable” de “no visible”?
-
¿Qué puerta de calidad de datos bloquea la remediación autónoma cuando la cobertura o la propiedad caen por debajo del umbral?
Marco de riesgos listo para la junta directiva
Kayne McGladrey, miembro senior de IEEE, ha confirmado el patrón en múltiples entrevistas publicadas por VentureBeat. La brecha estructural en la cobertura autoinformada no es nueva. Lo nuevo es que los agentes autónomos actuarán a la velocidad de una máquina sin las soluciones institucionales que los analistas humanos desarrollaron durante años de experiencia. Diamond expresó claramente lo que está en juego a nivel de la junta directiva en un Comunicado de prensa de abril de 2026: «Los hallazgos se acumulan porque los datos no son confiables, la propiedad no está clara y clases enteras de activos ni siquiera están en la imagen».
El Marco de fideicomiso agente de CSA Requiere que cualquier agente ascendido a un nivel de autonomía superior debe pasar cinco puertas, incluida la precisión demostrada y una auditoría de seguridad. Las obligaciones de transparencia del artículo 50 de la Ley de IA de la UE entrarán en vigor el 2 de agosto de 2026. El Ómnibus Digital de mayo de 2026 impulsó las obligaciones del sistema de alto riesgo hasta diciembre de 2027, pero las organizaciones que implementan agentes SOC agentes en datos de activos incompletos enfrentan un riesgo operativo inmediato que supera cualquier cronograma regulatorio.
La frase lista para la junta: Nuestros informes de cobertura EDR están estructuralmente incompletos porque un agente de punto final no puede informar su propia ausencia, y estamos verificando la cobertura mediante descubrimiento fuera de banda antes de implementar agentes autónomos que actuarían sobre esos informes a la velocidad de la máquina.
Manual del director de seguridad
-
Ejecute el descubrimiento de activos fuera de banda esta semana. Compare los resultados con su exportación CMDB y el recuento de la consola EDR. Si el delta supera el 10 %, detenga el alcance de la remediación automatizada hasta que se concilie la brecha.
-
Implemente el descubrimiento de SaaS para servicios de IA. Los empleados instalan la IA antes de las adquisiciones y de la seguridad. Los escaneos semanales son el mínimo. Enrute cualquier instancia de alto riesgo no administrada a su cola de respuesta a incidentes para su clasificación antes de la revisión de excepciones.
-
Asigne la propiedad de los activos a la responsabilidad de remediación. Ponemon descubrió que solo el 32 % de las organizaciones aplican etiquetas de manera consistente. Si tres sistemas muestran tres propietarios diferentes para el mismo activo, la remediación automatizada no tiene un objetivo de ruta. Corrija la capa de propiedad antes de implementar agentes que dependan de ella.
-
Elimine las métricas de cobertura autoinformadas únicamente. Cualquier cálculo de riesgo o informe de la junta directiva que se base únicamente en la cobertura informada por la consola EDR se basa en datos que el sistema de informes no puede verificar. Requerir verificación fuera de banda para cada número de cobertura que informe una decisión de riesgo.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.










































































