Gestión de vulnerabilidades con IA

Los modelos avanzados de IA cambiaron la velocidad y la escala con la que los equipos de seguridad y los atacantes encuentran vulnerabilidades. La IA puede encontrar vulnerabilidades en cuestión de minutos, y los atacantes pueden aprovechar estas vulnerabilidades más rápido que nunca.

En Google, transformamos la gestión de vulnerabilidades con IA, como se demostró en los proyectos Naptime y Bigsleep. Usamos la IA para analizar, identificar y corregir vulnerabilidades en nuestra propia infraestructura. También trabajamos con socios de toda la industria (con mantenedores de código abierto, proveedores de chips y fabricantes de hardware) para encontrar y corregir errores con la IA antes de que se puedan aprovechar de forma abusiva.

En este documento, se describe cómo puedes encontrar y corregir vulnerabilidades en tus aplicaciones adoptando tecnologías de IA que te ayudan a hacer lo siguiente:

  • Desarrollar un programa de defensa contra amenazas basadas en IA
  • Analiza en busca de vulnerabilidades externas.
  • Prioriza los recursos y los problemas.
  • Corrige las vulnerabilidades críticas.
  • Supervisa con guías de respuesta activa.

Crea un programa de defensa contra amenazas basadas en IA

Las amenazas de la IA difieren de las amenazas convencionales en el tiempo y la escala. Los procesos manuales para desarrollar, probar e implementar correcciones para tus aplicaciones ya no son suficientes. En cambio, debes implementar nuevas estrategias que incluyan la administración automatizada de parches, la supervisión continua, una integración más estrecha con las canalizaciones de desarrollo y la modernización del software.

Para cambiar el enfoque de tu organización en relación con la gestión de vulnerabilidades, ten en cuenta los siguientes principios:

  • La gestión de vulnerabilidades debe incluir opciones de IA y de agentes.
  • Se debe aplicar parches a todo el software.
  • Los controles deben descubrir y regir continuamente el uso de IA no autorizado, las integraciones internas no autorizadas de APIs, las extensiones del navegador y las herramientas locales administradas por los desarrolladores.
  • La definición de riesgo crítico de tu organización debe reconocer que los modelos pueden explotar rutas de ataque, no solo vulnerabilidades individuales.
  • Tu organización debe poder tomar medidas correctivas en cuestión de minutos.

Para crear un programa de defensa contra amenazas con IA, necesitas el apoyo de patrocinadores ejecutivos y socios colaboradores en tus equipos de desarrollo, operaciones, seguridad y negocios. Como parte de tu plan inicial, completa lo siguiente:

  • Establece una gobernanza y propiedad claras, lo que incluye un comité definido, roles y un proceso de toma de decisiones.
  • Define los resultados y las métricas clave (como el cumplimiento del ANS, el volumen de excepciones y la cobertura de activos) para hacer un seguimiento del progreso y presentar informes a los líderes ejecutivos.
  • Crea políticas, ANS y procesos de excepción.

En el siguiente diagrama, se muestran las fases para crear un programa eficaz de defensa contra amenazas basadas en IA. Cada fase se describe en las secciones restantes de este documento.

Fases del programa de defensa contra amenazas de IA.

Para ayudarte a crear e implementar un programa de defensa contra amenazas, comunícate con Mandiant Cybersecurity Consulting.

Fase 1: Preparación

Antes de implementar los escáneres de vulnerabilidades de IA en toda tu base de código, evalúa el riesgo para tus activos. Prioriza los tipos de análisis y recursos que necesitas analizar con IA para no sobrecargar tu canalización de clasificación.

Analiza la exposición externa

Los recursos más vulnerables a las amenazas de la IA son los que están expuestos a Internet, como los siguientes:

  • VMs de Compute Engine
  • Cloud Run Functions
  • Clústeres de Google Kubernetes Engine (GKE)
  • Buckets públicos de Cloud Storage

Para mantener una lista completa de estos recursos a lo largo del tiempo, habilita la detección continua con un producto como Wiz Red Agent. El descubrimiento continuo es un proceso automatizado y constante que analiza los recursos en tiempo real a medida que se crean o cambian. Wiz Red Agent puede analizar de forma proactiva tu red orientada a Internet para encontrar aplicaciones web activas, APIs expuestas públicamente, software creado de forma personalizada y hasta aplicaciones codificadas con vibe.

Después de encontrar un activo, Wiz Red Agent puede simular ataques del mundo real para encontrar vulnerabilidades y crear cadenas de ataque. Cuando Wiz Red Agent encuentra una vulnerabilidad, envía los datos a Wiz Security Graph. El gráfico de seguridad de Wiz te permite ver a qué recursos internos se conecta el recurso expuesto a Internet, de modo que puedas definir el posible impacto de una vulneración externa.

Por ejemplo, supongamos que un desarrollador crea un entorno de pruebas para un nuevo chatbot. El desarrollador quiere probar cómo interactúa el chatbot con los datos en tiempo real, por lo que implementa un prototipo con Cloud Run. Para simplificar las pruebas, el desarrollador permite las invocaciones sin autenticar, lo que hace que el prototipo sea público. El desarrollador conecta un bucket temporal de Cloud Storage que contiene una instantánea de los datos de usuarios reales al prototipo. Sin embargo, el desarrollador olvida borrar su entorno de prueba.

En este ejemplo, Wiz Red Agent puede encontrar el nuevo subdominio *.run.app y marcar el activo como un activo con acceso a Internet a través de su capacidad de detección continua. Luego, Wiz Red Agent puede interactuar con el prototipo de chatbot para determinar que el chatbot está conectado a un extremo de API. Wiz Red Agent simula varios ataques, como un ataque de inyección de instrucciones, para determinar si hay vulnerabilidades. Como el desarrollador no configuró la seguridad adecuada, el agente rojo de Wiz encuentra una vulnerabilidad y determina que puede moverse lateralmente hacia el bucket de Cloud Storage. El agente rojo de Wiz envía los datos a Wiz Security Graph, que marca esta vulnerabilidad como de prioridad crítica. Tus procesos pueden detener este prototipo en cuestión de minutos.

Prioriza los recursos para el análisis profundo de código

El análisis de código profundo rastrea el flujo de datos y el código fuente para encontrar errores estructurales y puertas traseras de seguridad mientras los desarrolladores aún escriben el software. Sin embargo, el análisis de código profundo es un proceso que requiere muchos recursos y tiempo para implementarlo en todo tu código.

Para priorizar qué bases de código requieren un análisis profundo, debes crear un inventario de todos los repositorios por plataforma o entorno, como SaaS o autoalojado. Ten en cuenta lo siguiente:

  • La accesibilidad de tu código fuente o de tus objetos binarios (si están disponibles públicamente o son internos) Si tus archivos binarios están disponibles de forma pública, no existe una protección real contra la ingeniería inversa potenciada por LLM.
  • El lenguaje de programación (si tu código está en un lenguaje seguro para la memoria, como Go, Rust, Java o Python)
  • Son los privilegios que requiere el código para ejecutarse.
  • Es la sensibilidad de los recursos a los que debe acceder el código.

Implementa el análisis de código profundo para el código que tiene el mayor riesgo: el código que es de acceso público, usa lenguajes no seguros para la memoria, requiere privilegios altos para ejecutarse y debe acceder a datos altamente sensibles.

Además, determina si puedes tomar otras medidas de mitigación para proteger tu código. Ten en cuenta lo siguiente:

  • Antes de analizar los componentes heredados o subutilizados, evalúa si se pueden retirar o dejar de usar por completo, lo que eliminaría la carga de mantenimiento y seguridad. En algunos casos, puedes migrar a alternativas con una superficie de ataque más pequeña.
  • Revisa el estado de aplicación de parches. Si la aplicación de parches se retrasó, prioriza la actualización de esas dependencias a versiones modernas compatibles.
  • Como estrategia de priorización a largo plazo, identifica los componentes críticos escritos en lenguajes no seguros para la memoria y busca alternativas seguras para la memoria. Si no existen alternativas más seguras, considera incluirlos en una hoja de ruta para reescribirlos en lenguajes seguros para la memoria y, así, reducir las vulnerabilidades relacionadas con la seguridad de la memoria. A corto plazo, considera la zona de pruebas como una mitigación de riesgos, como con GKE Sandbox.

Para ayudarte a priorizar los recursos, puedes usar las funciones de Wiz, como las siguientes:

  • Catálogo de servicios de Wiz y inventario de Wiz para determinar los riesgos de exposición y de impacto asociados con tus activos

    El inventario de Wiz descubre automáticamente recursos como máquinas virtuales, bases de datos y repositorios de código. El inventario de Wiz puede determinar si un activo es accesible de forma pública, si controla entradas de usuarios no confiables o tráfico de APIs externas, y el entorno en el que se ejecuta el activo. El Catálogo de servicios de Wiz puede agrupar estos activos en servicios comerciales (por ejemplo, el sistema de facturación o el portal del cliente) a los que puedes asignar la propiedad. Estos grupos ayudan a identificar qué recursos son sistemas empresariales críticos, qué sistemas tienen acceso a datos sensibles y quién es responsable de la aplicación.

  • Wiz Security Graph y Wiz Workload Scanner para identificar los repositorios de código fuente que se usan en un entorno de producción activo

    El Analizador de cargas de trabajo de Wiz analiza tu entorno para determinar si el código se ejecuta realmente en él y rastrea el linaje del software de tu código. Wiz Security Graph descubre combinaciones tóxicas para determinar si un posible problema es de alto riesgo. Puedes usar esta información para priorizar el análisis de código detallado en rutas de ataque de alto riesgo y posibles vulnerabilidades de movimiento lateral.

  • La canalización de Wiz de código a Cloud asigna el linaje de un activo en producción.

    La canalización de código a nube de Wiz puede priorizar el código que está activo y es accesible en producción, determinar el repositorio de origen de las vulnerabilidades y proteger tus configuraciones de infraestructura como código (IaC). La canalización de Wiz Code-to-Cloud te permite vincular tu repositorio de código con el uso real.

Fase 2: Analiza y prioriza

Después de crear tu programa y priorizar tus recursos según el riesgo, puedes usar la IA para encontrar y clasificar las vulnerabilidades en tu entorno.

Análisis profundo completo de tu base de código

Cuando completas el análisis de código detallado, usas el razonamiento avanzado de la IA para encontrar fallas complejas en el código, asociar las fallas a vulnerabilidades en la nube y reducir los falsos positivos. Completa los siguientes tipos de análisis:

  • Análisis de referencia: Analiza continuamente el código en tu IDE y canalización de CI/CD para encontrar errores de codificación comunes, secretos codificados y dependencias vulnerables.
  • Análisis de IA detallados: Analiza bases de código altamente críticas con lógica empresarial compleja y, luego, identifica vulnerabilidades encadenadas o de día cero que el SAST podría pasar por alto.

Para completar un análisis de referencia, puedes usar Wiz Code para buscar secretos, encontrar errores de configuración de IaC, completar pruebas estáticas de seguridad de aplicaciones (SAST) e identificar riesgos de seguridad en software de terceros con el análisis de composición de software (SCA).

Wiz Code ayuda a aplicar tus políticas de seguridad evaluando el código en la referencia de CI/CD y bloqueando cualquier compilación que no cumpla con tus estándares. Wiz Code puede verificar tu inventario para determinar qué vulnerabilidades son accesibles en producción. Cuando Wiz Code encuentra una vulnerabilidad, Wiz Green Agent analiza automáticamente el código circundante y crea un parche para solucionar el problema. Si se encuentra el problema en el IDE del desarrollador, Green Agent puede refactorizar el código antes de que el desarrollador confirme el cambio en la canalización. Si se encuentra un problema en la canalización de CI/CD, Wiz Green Agent puede crear automáticamente una solicitud de extracción en GitHub o GitLab con el parche de código.

Para completar un análisis profundo de IA, puedes implementar CodeMender (versión preliminar) con Gemini Enterprise Agent Platform. CodeMender (desarrollado por Google DeepMind) es un agente de ingeniería de IA autónomo y altamente especializado que se enfoca en el razonamiento, la depuración y la aplicación de parches a nivel del código. CodeMender actúa como un ingeniero de software sénior autónomo que extrae código a una zona de pruebas, ejecuta una variedad de pruebas y corrige la lógica principal. Las ejecuciones de pruebas pueden incluir análisis dinámicos, pruebas de fuzzing y pruebas de compilación automatizadas. CodeMender puede priorizar errores de forma autónoma según el impacto estructural, corregir problemas y refactorizar código con un método iterativo.

Triaje y planificación de la corrección

Después de compilar una lista de vulnerabilidades, puedes enrutar los hallazgos de Wiz Code y CodeMender a motores como el motor de IA de clasificación de Wiz SAST para mejorar tus hallazgos y ayudar a determinar si los vectores de ataque son explotables. Wiz Security Graph también puede ayudar a enriquecer el contexto con la canalización de código a nube. Wiz Red Agent puede sondear el sitio activo y validar la ruta de ataque.

Después de completar el trabajo de clasificación, ten en cuenta las siguientes recomendaciones para ajustar tus agentes de IA y quitar los falsos positivos:

  • Solicita a los ingenieros sénior que revisen una pequeña muestra aleatoria de los hallazgos para identificar patrones, aclarar los límites de confianza y perfeccionar tus procesos de IA.
  • Crea habilidades de IA basadas en tu guía de informes de vulnerabilidades que defina qué considera tu organización como una vulnerabilidad real y no como un falso positivo o un error no relacionado con la seguridad.
  • Usar un agente de IA para planificar y escribir casos de prueba, y ejecutarlos en un entorno de zona de pruebas
  • Ejecuta tus agentes de IA con nuevos hallazgos de muestra y ajusta tus instrucciones y habilidades de IA hasta que coincidan con tus decisiones humanas.

Si demostrar que una vulnerabilidad es explotable lleva más tiempo que implementar una corrección de bajo riesgo, omite el proceso de reproducción y continúa con la etapa de corrección.

Fase 3: Corrección

Para corregir los problemas, debes implementar flujos de trabajo de alta velocidad que puedan verificar, aplicar parches y validar vulnerabilidades de forma autónoma a gran escala, en el IDE del desarrollador, el repositorio de código y el entorno de producción.

Wiz Green Agent puede crear automáticamente un plan de corrección basado en los datos disponibles. Activa los flujos de trabajo de Wiz para alertar a tus equipos de SecOps a través de tu sistema de tickets y enviar el plan de corrección a CodeMender. CodeMender crea el parche, prueba la corrección en un entorno de pruebas seguro para evitar regresiones y crea la solicitud de extracción para aplicar el parche en tu sistema. Luego, un desarrollador puede revisar la solicitud de extracción y hacer clic para implementar el cambio.

Si bien las prácticas principales para actualizar las dependencias no son nuevas, mantener un sistema de aplicación de parches automatizado y en buen estado es una necesidad fundamental para hacer frente al gran volumen de parches que genera el descubrimiento basado en IA. Tu organización debe estar preparada para incorporar actualizaciones rápidamente sin interrumpir los sistemas de producción.

Recomendamos las siguientes prácticas para optimizar el proceso de corrección:

  • Establece la visibilidad de las dependencias: Mantén un inventario continuo de las dependencias de software.
  • Automatiza tu maquinaria de compilación y lanzamiento: Una vez que se completen las pruebas y el trabajo de calificación, minimiza los pasos manuales necesarios para lanzar el código y comenzar las actualizaciones.
  • Establece una cadencia de actualización continua: Mantener tus dependencias actualizadas con regularidad minimiza el delta de código cuando se lanza un parche de seguridad. Un delta más pequeño significa menos riesgo de cambios que generen errores y tiempos de implementación más rápidos durante un parche de emergencia.
  • Prueba los lanzamientos con implementaciones canary: Implementa implementaciones canary automatizadas y mecanismos de reversión sólidos para las actualizaciones de dependencias. Las implementaciones canary te permiten probar parches en producción con un impacto mínimo.

Moderniza tu software

Pasar de un flujo de trabajo de desarrollo convencional a un marco de trabajo basado en agentes requiere la orquestación de agentes de IA especializados que se centran en tareas específicas, como la creación, la generación de pruebas y la auditoría de seguridad. En los siguientes ejemplos, se describe cómo puedes introducir agentes de IA en tu ciclo de vida de desarrollo de software:

  • Desarrollo: Los desarrolladores diseñan y crean prototipos de aplicaciones con instrucciones en lenguaje natural en el IDE o en la CLI.
  • Compilación: Los procesos de IA ayudan a los desarrolladores a generar código o modificar el código existente con finalizaciones de código.
  • Pruebas y mantenimiento: Los desarrolladores y los equipos de control de calidad usan pruebas basadas en IA y refactorización automatizada.
  • Revisión e implementación: Los desarrolladores usan revisiones de código potenciadas por IA y admiten la infraestructura como código.
  • Solución de problemas: Los desarrolladores usan el análisis de problemas basado en IA en herramientas como Firebase Crashlytics para fallas y errores.
  • Operar: Los desarrolladores y los ingenieros de software usan agentes de IA para comprender y modificar las aplicaciones existentes.

Con la modernización del software, la mitigación de la deuda técnica y la seguridad se desplazan hacia la izquierda a agentes autónomos diseñados para realizar cambios pequeños e iterativos en tu entorno. La modernización del software se basa en servidores del Protocolo de contexto del modelo (MCP), que brindan a los modelos acceso directo y en tiempo real a herramientas externas y datos ambientales en vivo.

Para mitigar el riesgo de código no seguro al comienzo del ciclo de vida del desarrollo de software, implementa agentes independientes que puedan analizar las dependencias durante la planificación, generar pruebas unitarias con integraciones de herramientas y realizar revisiones de código automatizadas directamente en el repositorio de código fuente. Al incorporar reglas específicas del proyecto, habilidades especializadas y hooks de comandos determinísticos directamente en el espacio de trabajo del desarrollador, los agentes de codificación se convierten en la principal línea de defensa para la reducción de riesgos. Para obligar a los agentes a seguir los pasos correctos, usa secuencias de comandos determinísticas y solicita revisiones por pares con agentes especializados independientes. Los agentes especializados pueden incluir un agente de análisis de seguridad, un agente de depuración o un agente de red teaming automatizado.

Para ayudar con la modernización del software, herramientas como Google Antigravity y Gemini Code Assist pueden funcionar como colaboradores independientes que capturan, prueban y reparan problemas antes de que se produzca la revisión humana o las compilaciones de la canalización central. Google Antigravity proporciona un administrador de agentes completo y una experiencia de IDE, y Gemini Code Assist en Gemini CLI proporciona una CLI de terminal para la ejecución sin encabezado. Puedes usar varias habilidades del agente en Wiz y en otros productos de Google para ayudarte con tu proceso de desarrollo. Agent Platform incluye modelos, como Gemini 3.5 Pro y Flash, que proporcionan razonamiento de varios pasos, ventanas de contexto largas y ejecución de herramientas integrada.

Para obtener una mayor velocidad de desarrollo, usa agentes que puedan planificar de forma incremental, realizar pruebas de forma continua y analizar pequeños cambios de forma local antes de confirmar. Estos agentes ayudan a garantizar la estabilidad de la base de código y realizan reversiones cuando las confirmaciones son pequeñas y aisladas.

Endurece tu base de seguridad

Antes de introducir agentes en tu entorno, asegúrate de haber reforzado adecuadamente tu infraestructura y tu canalización del SDLC. Considera las siguientes acciones para crear una base segura:

  • Configura políticas y controles de acceso para obtener visibilidad de tus componentes de software, detectar vulnerabilidades y corregir problemas antes de implementar software en producción.
  • Usa imágenes base endurecidas con VM protegida, Confidential Computing y WizOS para proteger la capa de aplicación, la capa del SO y la capa de hardware.
  • Supervisa las estaciones de trabajo de los desarrolladores y los ejecutores de compilación de CI/CD con el sensor de tiempo de ejecución de Wiz para detectar ataques activos a la canalización de CI/CD y proporcionar contexto activo en la memoria.
  • Busca y corrige las desviaciones de tu servicio de postura de seguridad para mantener un entorno coherente con tus políticas de seguridad.
  • Configura una puerta de enlace segura para el uso de código abierto y aplica tus políticas de seguridad con los conectores de Wiz Registry.
  • Aísla los entornos de desarrollo, etapa de pruebas y producción con una segmentación de red y reglas de firewall estrictas.
  • Almacena todos los registros de canalización, implementación y acceso en una ubicación de almacenamiento centralizada e inmutable para la supervisión y el análisis forense continuos.
  • Trata la canalización de CI/CD como infraestructura inmutable para evitar manipulaciones y desvíos de configuración. La infraestructura inmutable también requiere el uso de ejecutores efímeros y de corta duración que no permitan que un atacante obtenga una posición permanente en tu infraestructura.
  • Almacena todos los cambios en las aplicaciones y los clústeres en repositorios de código fuente que permitan el control de versión y la revisión antes de la implementación.

Para conocer más prácticas recomendadas, consulta Google Cloud plataforma segura mínima viable.

Endurece tu SDLC

El Secure AI Framework (SAIF) describe los controles que debes implementar para garantizar el uso seguro de la IA en tu canalización del SDLC. Estos son algunos elementos clave que debes tener en cuenta cuando agregues IA:

  • Los humanos deben mantener el control para garantizar la responsabilidad y evitar que los agentes actúen de forma autónoma en situaciones críticas sin una supervisión o atribución humana clara. Necesitas identidades de agentes distintas, mecanismos de consentimiento del usuario y entradas seguras.
  • Los poderes de los agentes deben seguir siendo limitados para garantizar que solo puedan completar su propósito previsto y no escalar los privilegios de forma inapropiada. Debes configurar los controles de acceso adecuados, la administración de credenciales con alcance y el uso de sandboxing para aislar los componentes de forma adecuada.
  • Todas las acciones deben ser observables para garantizar la transparencia y la auditabilidad, y permitir tomar decisiones de seguridad y comprender al usuario.

Los ataques a la cadena de suministro pueden comprometer a un agente de confianza para modificar una base de datos crítica, manipular el código o exponer secretos de producción. Para mitigar los riesgos, las canalizaciones del SDLC que usan IA se basan en prácticas recomendadas de seguridad, como las siguientes:

  • Configuración del IDE y del espacio de trabajo que controla las extensiones del navegador, las utilidades de la CLI y los complementos del IDE para evitar que los asistentes de programación de IA no autorizados filtren líneas de código base propietarias a extremos de modelos externos no verificados.
  • Controles de acceso estrictos para evitar modificaciones sin autorización Los controles estrictos de Identity and Access Management (IAM) y autenticación ayudan a garantizar que solo otorgues a las cuentas de servicio de la canalización, incluidas las cuentas de agente, los permisos mínimos obligatorios, que apliques la autenticación de varios factores para todos los usuarios humanos y que revises periódicamente el acceso que tienen los usuarios y los agentes para asegurarte de que se mantengan actualizados.
  • Protecciones de código fuente y configuración para garantizar que el código malicioso o accidental nunca llegue a la fase de compilación Ten en cuenta lo siguiente:
    • Asegúrate de que las ramas se revisen y de que las solicitudes de extracción o combinación se revisen desde pares autorizados, en especial, revisores humanos.
    • No permitas opciones de omisión para la combinación.
    • Asegúrate de que todas las confirmaciones estén firmadas para verificar la autenticidad del código y evitar manipulaciones no autorizadas.
    • Restringe la capacidad de bifurcar código interno o de hacer públicos accidentalmente repositorios privados.
  • Administración dinámica de secretos para evitar la vulneración de credenciales Para controlar los secretos de forma dinámica, elimina las contraseñas, las claves de API y los tokens codificados de forma rígida en el código fuente y los archivos de configuración. Las herramientas de análisis de secretos automatizadas en tus archivos de IaC y configuración ayudan a encontrar cualquier secreto antes de que se acepten las confirmaciones. Secret Manager te permite insertar credenciales de forma dinámica en el tiempo de ejecución.
  • Automatización de la verificación de seguridad dentro de la canalización para detectar vulnerabilidades en etapas tempranas Considera una estrategia de pruebas que incluya pruebas de SAST, SCA y DAST para que puedas encontrar vulnerabilidades durante el desarrollo, en bibliotecas de terceros y cuando ejecutes aplicaciones.
  • Paquetes de aplicaciones protegidos para evitar manipulaciones Usa el control de versiones inmutable para tus paquetes de compilación y analiza las imágenes y los paquetes de contenedores antes de enviarlos a tu registro de artefactos. Promociona las mismas imágenes de contenedor en todos los entornos, incluidos los de desarrollo, etapa de pruebas y producción.

Fase 4: Supervisar

Dado que los ataques con agentes cambian rápidamente el panorama de amenazas, debes supervisar continuamente los procesos e identificar las oportunidades de automatización. También debes poder detectar y responder a las amenazas creadas por vulnerabilidades en el código, sin importar dónde se encuentre. Para supervisar las amenazas de manera eficaz, debes asegurarte de que haya sensores instalados, establecer métricas adecuadas, completar ejecuciones de simulación y usar guías de respuesta activas y ensayadas.

Wiz Defend se integra con Google Security Operations para mejorar tus flujos de trabajo del SOC con alertas y contexto de la plataforma de Wiz. Wiz Defend supervisa el comportamiento del tiempo de ejecución, las configuraciones de la nube, las identidades y las vulnerabilidades directamente dentro de tu entorno de nube. Wiz Defend organiza las alertas en tiempo real y procesa la evidencia forense en detecciones de alta fidelidad y amenazas consolidadas. Wiz Blue Agent puede investigar los datos para determinar si una amenaza es real. Luego, Wiz puede enviar alertas priorizadas a Google SecOps para que realice más actividades de respuesta.

Google SecOps puede transferir telemetría de todo tu entorno para correlacionar eventos y coordinar guías de respuesta. Esta telemetría incluye servidores locales, proveedores de identidad de SaaS, extremos, firewalls y entornos de múltiples nubes. Google SecOps incluye un SOC basado en agentes que puede investigar alertas automáticamente para proporcionar contexto adicional. Los analistas pueden hacer preguntas en lenguaje natural, y el agente puede proporcionar contexto técnico, telemetría y recomendaciones para abordar los problemas. El agente también puede automatizar la creación y la administración de reglas de detección de amenazas, identificar brechas de detección y generar automáticamente reglas de detección para las brechas.

La inteligencia contra amenazas basada en agentes puede usar datos de Mandiant y VirusTotal para acelerar las investigaciones. La Inteligencia contra amenazas basada en agentes automatiza tareas complejas y que requieren mucho tiempo, como la ingeniería inversa de código, el análisis de malware y la generación de informes personalizados sobre amenazas, lo que libera a los equipos de seguridad para que realicen otro trabajo fundamental.

En el siguiente diagrama, se muestra cómo las distintas herramientas de supervisión trabajan en conjunto para agregar contexto, completar tareas automatizadas y priorizar alertas.

Herramientas de supervisión de amenazas de IA

¿Qué sigue?