¿Es más confiable un modelo de IA cerrado o abierto?
10 sep 2026 · 25 min
Invitado destacado
Morgan Adamski
Cyber, Data & Technology Risk Practice Lead · PwC
Anfitriones
Johnny Hand
Global CISO · TrendAI™
Dustin Childs
Head of Threat Awareness · ZDI
Acerca del episodio
Morgan Adamski trabaja directamente con juntas directivas, CISOs y equipos de seguridad que navegan la adopción de IA. Como Líder de la Práctica de Riesgo Cibernético, de Datos y Tecnología de PwC, observa de primera mano cómo las organizaciones están evaluando modelos de frontera cerrada frente a alternativas de peso abierto mientras intentan mantenerse al ritmo de la rápida innovación. En conversación con los anfitriones Johnny Hand y Dustin Childs, Morgan explica por qué la elección no es binaria y por qué ningún modelo, herramienta o proveedor único puede resolver todos los desafíos de seguridad. Ella comparte cómo una arquitectura multimodelo flexible, bases de datos sólidas y fundamentos de ciberseguridad probados pueden ayudar a las organizaciones a adoptar y asegurar la IA con confianza.
Lo que aprenderás
Por qué elegir entre modelos de IA de frontera cerrada y de peso abierto no es una decisión binaria
Cómo una arquitectura multimodelo puede mejorar la agilidad, la eficiencia de costos y la resiliencia
Por qué las organizaciones deben comprender y estructurar sus datos antes de agregar IA a una arquitectura ya compleja
Capítulos del episodio
- 00:00 — Por qué no hay ninguna fórmula mágica para la seguridad de IA
- 01:44 — Elegir entre modelos de IA de peso cerrado y abierto
- 05:01 — Qué separa los modelos cerrados de los modelos de peso abierto
- 08:35 — Construyendo una gobernanza de IA que mantenga el ritmo de la innovación
- 09:29 — Usar IA para la seguridad y asegurar la propia IA
- 12:23 — Por qué la preparación para la IA comienza con tus datos
- 15:25 — Concéntrese en los fundamentos
- 16:20 — El creciente impacto de la IA en la tecnología operativa
- 22:01 — Conclusiones clave de la conversación
"There is no silver bullet. AI is not going to solve all of your problems."
— Morgan Adamski, Cyber, Data & Technology Risk Practice Lead
Transcripción de podcast
Morgan Adamski: Creo que eso es lo que estamos tratando de que la gente entienda, que no hay una solución mágica. No hay una sola cosa, una capacidad que puedas usar para hacer todas estas cosas. La IA no va a resolver todos tus problemas. No es que no sea fenomenal, pero no lo es. Vas a tener que pensar en el problema en diferentes tipos de pilares, y vas a tener que organizarlos de una manera que tenga sentido para un programa integral de ciberseguridad. [ Música ]
Johnny Hand: Bienvenidos a AI Security Brief, donde estamos desglosando las amenazas emergentes de IA, la investigación de vulnerabilidades y las decisiones estratégicas que los líderes de seguridad están tomando ahora mismo. Soy Johnny Hand.
Dustin Childs: Y yo soy Dustin Childs. Al adoptar IA, generalmente tienes que decidir entre modelos de frontera y modelos de peso abierto, pero no es una elección binaria. El modelo correcto depende del caso de uso, el riesgo y el equilibrio entre control y flexibilidad en tu organización. Y la adopción responsable realmente depende de la arquitectura y gobernanza de tu organización.
Johnny Hand: Así es. Esta fue una conversación perfecta para Morgan Adamski, quien lidera las Prácticas de Riesgo Cibernético, de Datos y Tecnología en PwC. Lo grandioso de Morgan es que trabaja todos los días con las juntas directivas, con los CISOs y los equipos de seguridad que están navegando la adopción de IA ahora mismo. Una de las cosas clave de las que habla es cómo, en este momento, todos estamos paralizados por el análisis, pero tenemos que cambiar el enfoque hacia construir para la flexibilidad, entender nuestros datos y acertar en los fundamentos.
Dustin Childs: Sí. Fue una gran conversación con Morgan, y realmente habló sobre cómo las personas a menudo se enfocan en usar IA para mejorar la seguridad, pero necesitamos asegurar la propia IA. También cubre la identidad, la recuperación de acceso y la supervisión humana a medida que los agentes ingresan a la empresa. Fue una conversación realmente genial. Nos divertimos mucho con ella. Así que vamos a entrar de lleno.
Johnny Hand: Morgan, bienvenida a AI Security Brief. Estamos emocionados de tenerte con nosotros.
Morgan Adamski: Estoy muy emocionada de estar aquí.
Dustin Childs: Entonces, tengo curiosidad, cuando hablas con los CISOs hoy, ¿la conversación sobre modelos de IA sigue siendo principalmente sobre capacidad, o se ha convertido en seguridad y gobernanza primero?
Morgan Adamski: Sí. Entonces, diferentes -- hay un montón de conversaciones diferentes sucediendo a nivel de CISO, especialmente ahora con muchos incidentes que están ocurriendo en las noticias. Hay una conversación sobre si están usando modelos cerrados o modelos de peso abierto. Hay una conversación sobre si deberían comprometerse con un solo modelo. Y una de las cosas que realmente estamos tratando de decir a muchas empresas es que deberían estar mirando múltiples tipos diferentes de modelos, ¿verdad? Porque al poder usar diferentes tipos de modelos, van a encontrar diferentes tipos de cosas. Y hay diferentes pros y contras asociados tanto con los modelos cerrados como con los modelos de peso abierto. Sabes, muchas empresas están tratando de averiguar desde una perspectiva de eficiencia de costos. ¿Van a poder permitirse solo aprovechar los modelos cerrados en su entorno y para el trabajo que están tratando de hacer? Tal vez necesiten poder tener modelos de peso abierto en juego porque hay eficiencias de costos. También hay una capacidad de tener más agilidad en lo que están haciendo para poder intercambiar diferentes tipos de modelos dependiendo de lo que ha evolucionado y lo que ha salido esa semana. Así que también tratamos de enfatizar. Realmente tienes que enfocarte en la arquitectura que estás construyendo para poder aprovechar estos diferentes tipos de modelos y qué tan rápido puedes incorporarlos. Y así es una conversación multimodelo con muchos CISOs ahora mismo sobre, como, hay mucha buena tecnología ahí fuera. Hay muchos tipos diferentes de modelos. Deberías estar mirando todos los potenciales dependiendo de cuáles sean tus necesidades. Y cuando hablamos de necesidades, a tu punto sobre seguridad, mucha de esa conversación gira en torno a, como, seguridad de datos, protección de datos, gobernanza. ¿Qué tipo de tolerancia al riesgo tienes dentro de la empresa? ¿Dónde estás aprovechando estos modelos dentro de tu empresa? ¿Van a tener acceso a información que tal vez no quieras necesariamente que un modelo de peso abierto tenga? Todas esas son preguntas legítimas. Así que sí vuelve un poco a la seguridad y la gobernanza, pero, como, no queremos que la gente se sienta tan paralizada que estén como, "Voy a usar un modelo, y ese es el único modelo que va a ser útil." Y luego reconocer que potencialmente se han puesto en una esquina donde no tienen el mismo tipo de agilidad que requieren con la rapidez con la que esta tecnología se está moviendo.
Johnny Hand: Con la mayoría de las organizaciones, no tienen muchas de esas habilidades prácticas para poder destilar modelos y llevarlos a sus flujos de trabajo y especializarse mucho. Entonces, ¿cómo -- cómo estás navegando eso? Porque creo que lo que he visto de muchas personas que simplemente no tienen mucha madurez y talento en torno a la IA, dependen mucho de estos modelos, pero también están chocando con esa barrera de costos. Entonces, ¿qué estás viendo allí en términos de esos dos enfoques entre los modelos de frontera y los modelos de peso abierto?
Morgan Adamski: Sí. Entonces, a tu punto, tienes toda la razón. Como, cada empresa está en una parte diferente de este viaje, especialmente basado en su experiencia técnica y capacidad dentro de su empresa, tratando de averiguar, ok, ¿qué podemos hacer nosotros mismos? ¿Dónde necesitamos contratar y aumentar, aprovechando la experiencia técnica fuera de la organización y traer personas? Y creo que esa es una conversación muy reflexiva para muchas personas, determinando qué pueden usar y qué no pueden usar y qué podrán construir. Creo que eso es lo que estamos tratando de que la gente entienda, que no hay una solución mágica. No hay una sola cosa, una capacidad que puedas usar para hacer todas estas cosas. La IA no va a resolver todos tus problemas. No es que no sea fenomenal, pero no lo es. Vas a tener que pensar en el problema en diferentes tipos de pilares, y vas a tener que organizarlos de una manera que tenga sentido para un programa integral de ciberseguridad.
Dustin Childs: En realidad quería retroceder un poco y llevar esto a un nivel un poco más alto para algunos de nuestros oyentes, porque hemos estado hablando de modelos cerrados y modelos de peso abierto. Y, Morgan, ¿cómo defines un modelo cerrado o de frontera frente a un modelo de peso abierto? ¿Y dónde se superponen esas categorías? Porque creo que esa es una distinción importante que no todos entienden.
Morgan Adamski: Sí. Esa es una gran pregunta. No estoy segura de que la vaya a responder tan bien, Dustin, así que voy a hacer mi mejor esfuerzo aquí.
Dustin Childs: Está bien. Eso está bien.
Morgan Adamski: Entonces, cuando pienso en modelos cerrados, pienso en cosas como Claude. Pienso en cosas como -- no diría Mythos porque no quiero caer directamente en ese. ChatGPT 5.6, varias cosas, Opus, cosas a las que la gente puede acceder. Creo que con modelos de código abierto, más en el tipo DeepSeek chino, tiendo a afiliarme con eso, que la gente podría tener acceso a eso que tiene un poco menos de restricciones. Tienen un poco menos de las protecciones de responsabilidad, las cosas que pueden acceder a la información. Desde una perspectiva de superposición -- no sé. ¿Cómo describirías la superposición?
Dustin Childs: No sé si hay tanta superposición, solo que hay --
Morgan Adamski: Sí. Lo siento, estaba como --
Dustin Childs: Sí. Puede que no haya. Esa es la razón por la que estaba haciendo la pregunta, es que los veo como dos entidades separadas pero iguales. Pero de alguna manera, los pesos abiertos, estás eliminando tantas barreras, pero al mismo tiempo, podrías querer eliminar algunas de esas barreras si eres lo suficientemente tolerante al riesgo, mientras que los modelos de frontera, los modelos cerrados van a instituir algunas de esas cosas. Sé que, desde nuestra perspectiva, algunos de nuestros analistas han tenido que retroceder algunas versiones para poder hacer su trabajo en fuzzing y su investigación porque las nuevas barreras dicen, "Oh, no. No vamos a dejarte hacer eso." Eso podría ser hacking, y el hacking es malo. Así que es un poco interesante. Creo que los modelos de peso abierto también mirarán un poco más hacia otro lado cuando se trata de eso.
Morgan Adamski: Sí. Quiero decir, cuando pienso en barreras, como, las barreras son geniales porque se supone que te mantienen en los carriles de la carretera. Dicen, "No vayas aquí. No vayas allá." Pero tienes toda la razón. Si están en su lugar y no te permiten hacer el trabajo legítimo que estás tratando de hacer, casi se vuelven ineficaces. Solo pienso en tener un poco -- tener un poco más de agilidad incorporada en el sistema para permitir que las personas descubran qué es izquierda y derecha. Y no es necesariamente solo un flujo libre de cosas o un mundo libre o lo que la gente está tratando de determinar que está potencialmente fuera de alcance, pero es solo un tipo diferente de enfoque.
Dustin Childs: Sí.
Johnny Hand: Creo que eso es lo que está impulsando tanta división, ¿verdad?, es que las capacidades de los modelos de frontera son realmente fenomenales, pero luego tienen que ser aprovechadas de una manera que tenga sentido para tu -- así que son buenos en un nivel y muy capaces, y cumplen una buena necesidad. Pero luego, cuando necesitas hacer acciones defensivas y más específicas, tienes que apoyarte en esos pesos abiertos porque no puedes hacerlas con los modelos de frontera. Y es un equilibrio realmente difícil para los defensores. Pero me gusta que hayas llamado la atención sobre algunos de los principiantes que están entrando con un poco de experiencia que muchos -- solo para ser transparente -- muchos de los defensores de seguridad más experimentados son más reacios al riesgo. No se inclinaron en los últimos, ya sabes, cinco o seis años hacia mucho de esto y -- así que es un buen llamado porque eso es la descalificación de una fuerza realmente, ya sabes, capaz, la fuerza de defensa cibernética está sucediendo. Y luego necesitamos hacer una mejora de habilidades de esos analistas entrantes que están llegando para usar estas tecnologías de una manera que sea importante. Así que muy buen llamado.
Morgan Adamski: Todos sabemos, sin embargo, que la tecnología está cambiando constantemente. Y así que tienes que construir un programa, una estructura de gobernanza, un proceso, un proceso de aprobación que se mueva a la velocidad que la tecnología está cambiando. Y creo que eso es algo con lo que las empresas realmente luchan porque, desde una perspectiva de riesgo, simplemente -- estás tratando de aceptar una tecnología que puede que no entiendas completamente o aprecies, y estás diciendo, "Sí, quiero dártela, pero no tengo idea si puedo porque no sé cómo integrarla en las telas, mi arquitectura, mi empresa." Y así, eso es la batalla constante. Es una buena tensión, por cierto, tener, porque siempre quieres que las personas hagan las preguntas correctas para asegurarte de que tienes los controles de seguridad adecuados en su lugar. Pero si esa línea de tiempo es demasiado lenta, casi estás como -- casi estás muy detrás de todos los demás.
Dustin Childs: Estás. Sí. Es parálisis por análisis. ¿Dónde ves que las organizaciones están haciendo más progreso?
Morgan Adamski: Definitivamente veo muchas organizaciones. Entonces, por cierto, lo pienso en dos cubetas diferentes ahora mismo cuando hablamos de IA y ciberseguridad. Pienso en seguridad impulsada por IA, que es esencialmente cómo los defensores cibernéticos están aprovechando la IA desde una perspectiva de seguridad. Y en esa cubeta, vemos muchas empresas, muchos CISOs o organizaciones de defensa cibernética ya integrando IA en cosas como el triaje de tickets, la escritura de firmas, poder determinar comportamientos anómalos, poder aprovecharlo en términos de su respuesta a incidentes, poder determinar rápidamente si el adversario -- es realmente un adversario o no. Así que ya integrándolo en esencialmente sus flujos de trabajo de operaciones de seguridad que están usando todos los días, lo cual creo que es fenomenal. También vemos a muchas personas en este lugar mirándolo desde, como, una gestión de exposición y una perspectiva de gestión de parches. Todos sabemos que los conteos de parches han crecido significativamente en los últimos meses. Y así, ayudando a las empresas a priorizar dónde deberían estar enfocando su gestión de parches basado en la criticidad o explotación activa, o si hay un PoC por ahí que necesitan saber. Creo que muchas empresas están haciendo eso ahora también, lo cual es bueno, lo cual están usando IA también para determinar la visibilidad de su red. Así que todas cosas buenas. Así que, como, fundamentos cibernéticos básicos de los que hemos hablado durante años, usando IA para hacerlo mejor y a escala. Creo que la otra parte en la que vemos a las empresas invirtiendo, que es lo que nos referimos como seguridad de IA o confianza en IA, es en realidad cómo están asegurando la IA, ya sea cosas desde LLMs hasta agentes, APIs o MCPs, algo en esas líneas. La discusión de seguridad de identidad de agentes es fascinante, ¿verdad? Para NHIs, para identidades no humanas, como, ¿cómo vas a pensar en asegurar eso desde un programa de gestión de acceso de identidad? Esa es una gran conversación. No estoy completamente segura de que todos hayamos encontrado la solución para eso, por cierto. Creo que eso es difícil para la identidad asistida. Pero cuando hablamos de asegurar la IA, trato de hablar sobre un par de cosas fundamentales con las empresas que veo que están invirtiendo. Primero, viene de una protección de datos, en términos de, ¿los agentes tienen acceso? ¿Sabes a qué datos tienen acceso los agentes, qué pueden hacer con ellos, cómo, ya sabes, cuáles son sus privilegios? ¿Es el siguiente la gestión de acceso de identidad? Como, ¿tienen los privilegios mínimos permitidos? ¿Puedes revocar sus privilegios, ponerlos en el banco, para asegurarte de que no están haciendo cosas que no deberían estar haciendo? La pieza de gobernanza general en términos de los agentes. Y luego, bastante honestamente, la última pieza es la recuperación. Entonces, ¿tienes la capacidad de contener agentes si están actuando de una manera que no deberían? ¿Tienes la capacidad de revertir lo que hicieron para que puedas quitar y recuperar lo que hicieron que no deberían estar haciendo? Así que muchas inversiones en este espacio, pero la pieza de agentes es realmente lo que la gente está tratando de entender.
Dustin Childs: Entonces, acabas de decir algo que me hizo pensar en algo que quería preguntar, es, para los líderes de seguridad que están comenzando este viaje, ¿qué deberían priorizar primero, y cómo deberían enmarcar esa conversación con la junta y el equipo ejecutivo?
Morgan Adamski: Creo que una de las cosas más importantes que hacen primero es entender mejor sus datos. Y tienen que poder estructurarlos y asegurarse de que entienden, como, que todo es uniforme y común porque los datos son un componente tan crítico para aprovechar la IA de manera efectiva. Y he encontrado que la mayoría de las empresas no necesariamente siempre tienen ese enfoque uniforme para la estructura de datos solo porque son múltiples años y diferentes tipos de plataformas, diferentes tipos de tecnología, lo cual es comprensible.
Dustin Childs: Sí.
Morgan Adamski: Oh, sí. Y reside en diferentes lugares, ¿verdad? Técnicamente, no siempre lo tienen en un lugar común o una ubicación común para poder hacerlo uniforme. Así que esa es la primera parte, es entender los datos. Para los profesionales de seguridad también, como puedes imaginar, como, todavía son algunos de los fundamentos de, como, ¿entiendes tu arquitectura y cuántos proveedores de tecnología y diferentes tipos de programas y componentes y capacidades tienes existentes dentro de tu entorno? Deuda técnica, pero también, ya sabes, el problema de Frankenstein de, como, de años simplemente, como, apilando y atornillando cualquier cosa que pensé que podría ser útil para mí para tener éxito. Y ahora tengo todos estos diferentes tipos de capacidades, todos estos diferentes tipos de tecnología. Hablamos sobre el hecho de que los datos residen en todos estos diferentes tipos de programas. Y así tienes que tener una línea de base común. Y muchas empresas luchan ahora porque quieren, como mencioné anteriormente, déjame hacer una cosa. Déjame enfocarme en una cosa en relación con la IA, tratando de hacer progreso. Pero el problema es, con ese enfoque, si no tienes un mapa de ruta más grande y das un paso atrás, todo lo que estás haciendo es construir sobre esa arquitectura de Frankenstein que ya tienes. Tienes que dar un paso atrás y pensar en cuáles son los diversos programas que quiero implementar, desde tener un SOC agentico hasta tener un programa robusto de gestión de acceso de identidad hasta pensar en cómo estás abordando la confianza cero desde un proceso de segmentación de red o micro-segmentación, porque ese es un aspecto de seguridad para proteger. Sabes que la brecha potencial está llegando, y luego cómo me recupero. Y así, como, todas esas piezas tienen que ser pensadas.
Dustin Childs: Sabes, vivo en un mundo de vulnerabilidades y exploits, y es gracioso, la gente me pregunta qué ha cambiado en lo último -- en los últimos 10 años. Como, absolutamente nada. El exploit principal, ya sabes, hace 10 años era un desbordamiento de búfer basado en pila, y lo principal que vemos hoy es, adivina qué, un desbordamiento de búfer basado en pila. Así que ahora es la IA encontrándolos en lugar de HD Moore o algún otro investigador.
Morgan Adamski: Correcto.
Dustin Childs: Pero sí, así que yo --
Morgan Adamski: Y la IA va a seguir mejorando, ¿verdad? Sabemos en anteriores, como, ahora la gente, cuando vemos estos casos que los adversarios o modelos, como, aprovechando la IA, sí, son ruidosos, son ruidosos. Así es como vimos a los actores cibernéticos originales actuar cuando todavía estaban tratando de entender su oficio. Se mejora. Se refina. Aprenden con el tiempo. Eso también está llegando, donde va a ser aún más difícil de detectar. Y así, es toda la misma discusión.
Johnny Hand: Entonces, Morgan, tengo curiosidad. Basado en -- hemos hablado mucho -- cubierto muchas áreas alrededor de, ya sabes, seguridad de IA y gobernanza y cómo se ven estos modelos de peso abierto y de frontera, cómo las organizaciones los están usando. Pero ¿cuál es una cosa que quieres que nuestra audiencia piense o tal vez escuche de esta conversación que es importante para ti?
Morgan Adamski: Sí, enfócate en los fundamentos. Sí, el adversario se está volviendo más rápido. Pero hay tanta oportunidad en este espacio para realmente transformar tu organización y cómo estás haciendo ciberseguridad que debería emocionarte lo que está sucediendo, sin importar los titulares que veas todos los días, porque hay mucho sucediendo, pero mucha oportunidad para tener éxito. Así que quiero que la gente se sienta emocionada por la oportunidad en lugar de potencialmente desinflada y con un peso pesado sobre sus hombros porque hay tanto que asumir.
Dustin Childs: Y, Morgan, siempre hacemos una última pregunta a nuestros invitados. Hablamos mucho hoy. ¿Hay algo que nos hayamos perdido? ¿Hay una pregunta que deberíamos haberte hecho que no hicimos?
Morgan Adamski: No diría que es algo que te hayas perdido. Un área -- hay dos áreas, en realidad, que enfatizaría que la gente continúe hablando y pensando en este espacio. Realmente siempre quiero enfatizar la conversación sobre la IA, las vulnerabilidades, la preocupación por los parches, el hecho de que no habrá un parche para todo, pero las implicaciones que tiene en la tecnología operativa, OT. Creo que la conversación sobre OT es siempre una que hemos -- muchos de nosotros hemos tratado de llevar al frente para que la gente preste atención, solo por las complejidades de ello. Pero cómo la IA va a ser aplicada y aprovechada por los defensores cibernéticos en OT, especialmente cuando estás hablando de gestión de parches en un piso de fabricación, es una conversación realmente importante para nosotros porque sabemos que los adversarios y los actores estatales apuntan a OT.
Johnny Hand: Sí. No. Me encanta que traigas a colación OT. Es este problema que hemos estado tratando de resolver durante muchos, muchos años, y es tan diferente a otras industrias, ¿verdad? Simplemente -- el enfoque hacia ello, la fachada de un sistema aislado que realmente no está aislado, la necesidad de no, ya sabes, incluso actualizar o cambiar el equipo. Como, todo esto hace que sea un entorno muy desafiante. Y luego lo combinas con la IA como algo de lo que no quieren hablar en esa industria. Así que tengo curiosidad, ¿estás -- desde tu perspectiva y tu rol, estás viendo un apetito que está cambiando alrededor de la tecnología que se está suplantando dentro de OT?
Morgan Adamski: Veo a muchas personas reconocer y confirmar la importancia de OT y el hecho de que necesitan pensar en cómo aprovechar la IA desde una perspectiva de seguridad para ayudarles a gestionar solo las vulnerabilidades que existen. Pero a tu punto, también todavía veo una gran reticencia de muchos de estos propietarios de OT en -- simplemente -- no puedo desconectarme. No puedo desconectarme para la gestión de parches. No puedo desconectarme para ciclos. Desde una perspectiva de visibilidad, todos mis datos en realidad residen localmente. No están agregados de ninguna manera que te permitiría descubrir estas vulnerabilidades a escala o desplegar parches a escala. Así que no estoy realmente seguro de cómo quieres que resuelva este problema. Así que creo que si seguimos -- espero que si seguimos impulsando la conversación y haciendo que la gente reconozca la importancia de esto y piense en algunas soluciones creativas sobre cómo podríamos ayudarles a superarlo, que veremos más resultados positivos en el futuro cercano. También realmente quiero animar a las empresas a que, como, cada conversación de junta, cada CISO debería estar realmente pensando en cuán robusto es su programa de OT, especialmente si les impacta directamente. Hay muchos sectores que sí lo hacen. Y ¿tenemos el nivel adecuado de inversión? Si no lo tenemos, probablemente necesitemos acelerar eso lo más rápido posible.
Dustin Childs: ¿Crees que tomará un incidente, como, digamos, un Log4j en el mundo de OT para realmente obtener algún movimiento en esa área?
Morgan Adamski: Bueno, quiero decir, sabes, siempre es difícil, Dustin, ser como, quiero un incidente para obtener atención, pero somos profesionales de ciberseguridad donde a veces estamos como, vamos a aprovechar este incidente porque necesitamos inversión. Necesitamos que la gente preste atención y por qué les importa. Mi única preocupación con eso es que acabamos de ver ciberataques en instalaciones de agua.
Dustin Childs: Sí, lo hicimos.
Morgan Adamski: ¿Verdad? Así que si eso no llamó suficiente atención a la gente, al hecho de, como, este es un objetivo de actores estatales. Mira lo que ocurrió. Y la gente no está reconociendo eso de, como, "Oh, eso podría ser tan simple para mí ser objetivo," que simplemente -- estoy un poco preocupada sobre lo que realmente necesitamos. Y tal vez sí necesites un gran escenario de flash-to-bang, pero, como, espero que no tengamos que llegar a eso para obtener el nivel de atención que se requiere para poder solucionar esto. Pero, sabes, creo que hay suficientes de nosotros que nos importa.
Dustin Childs: Esperemos que no, porque hervir agua es aburrido.
Morgan Adamski: Sí. Yo, sabes, quiero decir, estas son vidas diarias. Es como hablamos sobre la -- cuán importante es la narrativa para los profesionales de ciberseguridad cuando están hablando con la junta. No puedes hablarles sobre las implicaciones cibernéticas y lo que significa para ellos. Tienes que decirles por qué impacta sus negocios individuales y por qué va a dañar a la empresa en general. Lo mismo se aplica a OT y algunas de las cosas que son servicios públicos. Va a impactar tus vidas diarias, y aquí está por qué deberías preocuparte. Y esa es la narrativa que necesitamos empezar a impulsar realmente.
Johnny Hand: Genial. Haré un llamado porque tuvimos un gran episodio con Jason Cradit, quien es un líder de VPN. Ha estado haciendo seguridad de OT durante más de 20 años, y fue realmente, diría, alentador porque está abordando este problema de frente. Y, sabes, pasó de una organización que dice no a toda IA a comenzar a mostrar dónde la IA puede ganar para ellos. Y existe ese desafío de la mentalidad heredada de que no podemos desconectar estos sistemas. No podemos parchearlos. No podemos dejar caer estas cosas. Pero creo que es optimista sobre el futuro y quiere cambiar las perspectivas y traer la IA de una manera que sea significativa, que realmente pueda ayudarnos a resolver algunos de estos problemas realmente difíciles y, para ser honesto, antiguos en OT.
Dustin Childs: Entonces, Morgan, gracias nuevamente por una gran conversación hoy. Realmente apreciamos que compartas tus ideas sobre los modelos de IA de frontera frente a los de peso abierto, y así los problemas con la adopción de IA en TI y OT, y cómo los líderes de seguridad realmente deberían abordar esa elección. Y no puedo esperar a que te unas a nosotros nuevamente en un episodio futuro.
Morgan Adamski: Gracias nuevamente, Dustin y Johnny. Fue genial estar aquí.
Johnny Hand: Dustin, qué gran episodio con Morgan. Solo profundizar en la necesidad de múltiples modelos y no solo profundizar en un modelo específico es un gran problema. Sabemos que la flexibilidad en la selección de modelos, enfocándose en diferentes trabajos, todo eso es crítico. Pero las organizaciones sienten que necesitan seleccionar esa única cosa que va a hacer el trabajo mejor para ellas. Así que sabemos que la arquitectura es de gran importancia. Tenemos que tener los modelos correctos, y tenemos que poder cambiar de rumbo a medida que la tecnología evoluciona.
Dustin Childs: Sí. También me gustó cómo señaló que, sabes, realmente solo funciona independientemente del modelo con una verdadera base de seguridad en su lugar. Tienes que entender dónde viven tus datos y quién o qué, en este caso, puede acceder a ellos. Y necesitas asegurarte de que puedes revocar privilegios en un momento dado, y puedes contener o revertir las acciones de un agente. Y es, sabes, realmente son las disciplinas de seguridad familiares de las que hemos estado hablando durante los últimos 10 años, y ahora solo tienen un poco más de urgencia debido a la IA.
Johnny Hand: Sí. La otra cosa es que estamos dividiendo esto cuando hablamos sobre la distinción entre seguridad impulsada por IA, sabes, lo que nos está protegiendo, y en realidad asegurar tu IA, porque la seguridad impulsada por IA puede ayudar a los equipos a clasificar alertas mejor. Pueden analizar el comportamiento, te ayuda a priorizar vulnerabilidades y responder más rápido. Pero todavía tienes que tener controles compensatorios y seguridad alrededor de los modelos, los agentes, las APIs y esas identidades no humanas. Así que esa gobernanza tiene que moverse contigo a la velocidad de tu tecnología en lugar de simplemente convertirse en un cuello de botella que está ralentizando todo en el negocio.
Dustin Childs: Sí. También me gustó cómo Morgan fue realmente optimista sobre las cosas. Y no -- esta no es una historia solo sobre adversarios más rápidos, sino sobre defensores más rápidos. Quiero decir, la IA les da a los defensores la oportunidad de mejorar la calidad, velocidad y escala de su trabajo. Y eso es realmente necesario en este nuevo mundo en el que vivimos. También me gustó mucho cómo simplemente enfatizó en ser brillante en los fundamentos. Lo que funcionó hace 10 años es lo que está funcionando hoy. Solo se está haciendo con un poco más de urgencia debido a la IA. Y te animamos a moverte con urgencia, pero no hay un modelo o herramienta que vaya a resolver todo. No hay una solución mágica.
Johnny Hand: Y eso es todo para otro episodio de AI Security Brief. Queremos agradecerte por unirte a nosotros, y nuestro objetivo siempre es organizar conversaciones que te hagan pensar de manera diferente sobre la seguridad. Y si esto lo hace, considera suscribirte para que no te pierdas lo que sigue.
Dustin Childs: AI Security Brief es mezclado y producido por Elliot Peltzman, con música original de Amneajynx. Nuestra productora ejecutiva es Jennifer Eiben, con estrategia de contenido por Ma'ayan Plaut y Melanie Gallant. Ayuda adicional en producción por Liz Stokes. Edición de video por Sarelle Joppy y Brigitte Criqui Wild.
Johnny Hand: Muchas gracias por escuchar. Nos vemos la próxima vez en AI Security Brief. [ Música ]
Anfitriones
Johnny Hand
As the Global CISO for TrendAI™ and veteran of enterprise security, Johnny brings a security leader’s lens to every conversation, separating exploitable risk from theoretical noise. Johnny is the person you want explaining AI-era threats before your board asks about them.
Dustin Childs
As Head of Threat Awareness for the TrendAI™ Zero Day Initiative (ZDI), Dustin brings a vulnerability researcher's eye to the AI security conversation. He’s dedicated to making sure the industry understands exploit development before it becomes a crisis.
Más episodios
Episode 12 · 24 sep 2026
¿Puede confiar en la IA para la infraestructura crítica?
Jason Cradit ha trabajado durante más de 25 años en los sectores de energía, oleoductos, aeroespacial y defensa.
Episode 10 · 27 ago 2026
¿Qué nos enseña el tiempo de inactividad en los hospitales sobre la construcción de organizaciones nativas de IA?
¿Es su organización verdaderamente nativa de IA, o simplemente añadió IA a la infraestructura existente? Su respuesta podría ser un indicador de cuánto riesgo está asumiendo sin darse cuenta.
Episode 9 · 13 ago 2026
¿Qué significan los ataques de ‘robo bancario’ impulsados por IA para los defensores?
Los atacantes no solo están utilizando la IA para robar datos; la están usando para contraatacar mientras los investigas en tiempo real. Y una vez que un adversario está dentro, ¿por qué querrían irse?
Episode 8 · 30 jul 2026
¿Es la seguridad de la IA realmente un problema físico?
Aunque la IA pueda parecer abstracta, algo que vive en "la nube" es concreto. Las aplicaciones de IA que usamos todos los días funcionan en GPUs en edificios físicos, y Mark Houpt las asegura.
Episode 7 · 16 jul 2026
¿Quién gobierna a tus agentes de IA?
Tu equipo pasó una década perfeccionando la gestión de acceso privilegiado. Luego llegaron los agentes de IA y no inician sesión como los humanos.
Episode 6 · 2 jul 2026
¿Es el modelo de la próxima frontera su mayor amenaza o su mejor defensor?
Si crees que la reciente ola de vulnerabilidades descubiertas por IA es un problema, Rob Bair de Anthropic tiene una nueva perspectiva para ti.