Myrmex

Seguridad en Myrmex

Seguridad desde el diseño. Control en cada acción.

Dar capacidad de acción a la IA exige claridad sobre acceso, credenciales y responsabilidad. Conoce cómo Myrmex organiza esos límites, desde el entorno conectado hasta el registro del cambio.

La IA solicita una acción. La integración usa la credencial.
Agente de IA
Referencia de integración + acción
Servicio de integración
Credencial gestionada
Sistema conectado

Las credenciales gestionadas por las integraciones se resuelven en el servidor. El agente de IA referencia la integración por su ID, sin recibir el secreto.

Cómo funcionan las integraciones

Guardrails de la IA

Cada acción pasa por los controles adecuados.

Antes de actuar, Myrmex considera el contexto, el impacto y la reversibilidad. Los guardrails combinan permisos, evaluación de riesgo, aprobación humana y contención de la ejecución.

Ejemplo ilustrativo

Operación propuesta

Consultar la configuración de un firewall

Lectura dentro del alcance autorizado

Consulta permitida

La consulta puede continuar con los permisos necesarios. Consultar un activo no concede autorización para modificarlo.

Las consultas siguen los permisos concedidos. Las acciones de escritura requieren un plan y aprobación humana; el motor bloquea las operaciones irreversibles de impacto máximo.

Intervenir durante la ejecución.

El kill switch contiene la ejecución autónoma e impide el envío de nuevas acciones. Los límites de tiempo e inactividad también pueden finalizar la ejecución.

Interrumpir no deshace un cambio ya completado en el destino. La reversión requiere una acción compensatoria con su propia aprobación y registro.

Revisar después de la acción.

Los registros de interacción, decisiones y ejecución apoyan la investigación. El feedback del operador y el canal de reporte permiten investigar comportamientos inesperados.

Poder consultar no significa poder ejecutar.

El acceso por roles separa lectura, ejecución y administración. Los grupos de activos delimitan los recursos accesibles. En Enterprise, las políticas por atributos añaden condiciones a lo que permite el rol.

ConsultarVer información e investigar
EjecutarActuar en recursos autorizados
AdministrarGestionar configuración y accesos

Ejemplo de separación de permisos. Los roles y sus alcances deben reflejar las responsabilidades reales del equipo.

Controles de identidad Enterprise

SSO

Conecta la autenticación al proveedor de identidad corporativo.

RBAC

Define acciones permitidas por rol y los grupos de activos accesibles.

ABAC

Añade condiciones como red de origen, horario, MFA y dispositivo.

Un cambio necesita una decisión con responsable.

En la gestión de cambios, el plan pasa por aprobación antes de ejecutarse. La regla del contexto define quién aprueba y cuántas aprobaciones se necesitan. Explora qué sucede en cada situación.

Consultar documentación

Aprobar un parche también autoriza su ventana.

Los cambios estándar requieren iniciar la ejecución tras aprobarse. Los parches aprobados pueden instalarse automáticamente en la ventana de mantenimiento programada.

El historial incluye lo que salió mal.

Una ejecución puede finalizar completada, parcial o fallida. Las aprobaciones y los rechazos registran usuario y hora para apoyar la revisión.

Ejemplo ilustrativo

Ajustar una regla de firewall

Contexto: producción

Regla del ejemplo: dos aprobadores designados

Esperando decisión1 de 2 aprobaciones

El cambio aún no está listo para ejecutarse.

Registro de la decisión

Aprobación registrada

Responsable
Responsable de infraestructura
Hora
09:41

Responsable de seguridad: decisión pendiente

Datos de ejemplo. La separación de funciones depende de los permisos y reglas configurados. La configuración predeterminada permite una aprobación, incluso del solicitante.

La identidad utilizada para actuar también importa.

Una cuenta de servicio compartida y una credencial individual responden a necesidades diferentes. En integraciones compatibles, elige el modelo adecuado para la operación.

El equipo utiliza una cuenta de servicio.

Es el modelo predeterminado. Las personas con acceso a la integración trabajan con la credencial configurada por la organización. Sus privilegios deben corresponder al alcance operativo.

Consultar documentación

El secreto queda fuera de la solicitud al modelo.

El servicio de integración resuelve la credencial para ejecutar la acción. Esta protección se refiere a credenciales gestionadas; documentos, salidas de herramientas o secretos escritos en una conversación requieren cuidado con el contenido compartido.

El modo privado depende del soporte de cada conector y de una credencial válida vinculada por cada usuario.

Criptografía y evolución

Protección hoy. Capacidad de evolucionar con la criptografía.

Datos protegidos en tránsito y en reposo, con una dirección de arquitectura orientada a crypto agility: adaptar los mecanismos criptográficos a la evolución de riesgos y estándares.

Protección en operación

Capas con funciones distintas

El cifrado del transporte, la protección de datos almacenados y la identidad del dispositivo actúan en puntos diferentes. Las claves, los algoritmos y los protocolos deben evaluarse en su contexto.

TLSAES-256-GCMRSA 4096
Examinar requisitos de red

Dirección de arquitectura

Crypto agility

Una arquitectura orientada a la agilidad criptográfica prepara la evolución de algoritmos, protocolos y gestión de claves. Cada transición considera compatibilidad, dependencias y continuidad operativa.

  • Identificar los usos de criptografía
  • Evaluar algoritmos y dependencias
  • Validar la transición por capa

La crypto agility también orienta la preparación para nuevos estándares, incluida la criptografía poscuántica. La adopción se evalúa por componente según los requisitos de la implementación.

Referencia: crypto agility en NIST

El agente inicia la conexión. Tú apruebas el dispositivo.

El agente instalado en el host establece una conexión cifrada de salida con la plataforma. Un dispositivo recién registrado necesita aprobación manual antes de activarse.

Tu entorno

Agente en el host

Dispositivo aprobado

Conexión iniciada por el agenteSalida TCP 443 / TLS

Telemetría y comandos en el canal establecido

Plataforma Myrmex

El canal de salida también transporta los comandos de retorno. No significa operación sin conexión ni procesamiento íntegro en el entorno del cliente.

Identidad del dispositivo

RSA 4096

El par de claves se genera en el host. La clave privada permanece en el dispositivo.

Protección de la sesión

AES-256-GCM

Una clave de sesión protege los datos enviados por el agente.

Transporte cifrado

TLS

El tráfico viaja por un canal de transporte cifrado hasta la plataforma.

¿Y los sistemas dentro de la red?

El Collector llega a los sistemas internos mediante SSH o API. Los permisos de acceso y las reglas de firewall, proxy e inspección TLS deben formar parte del diseño de implantación.

Examinar requisitos de red

El contexto de su operación pertenece a su organización.

Myrmex mantiene el contexto operativo segregado por organización. Las conversaciones y los informes pueden formar esta memoria, permitiendo retomar investigaciones y decisiones con continuidad.

Leer la Política de Privacidad

Los requisitos de datos, disponibilidad y soporte se abordan durante la evaluación. Esta página no sustituye los compromisos contractuales.

Memoria operativa y uso de datos para entrenamiento

Conservar el contexto para apoyar su operación es diferente de entrenar los pesos de un modelo. En la evaluación Enterprise, formalizamos los compromisos de no entrenamiento, el tratamiento de datos por los componentes de IA y las responsabilidades de los servicios involucrados.

¿Dónde se guardan los datos y durante cuánto tiempo?

La ubicación del procesamiento y almacenamiento, la retención, la eliminación y el acceso de soporte deben evaluarse para tu alcance. Los requisitos específicos deben figurar en la propuesta y los documentos contractuales.

¿Qué necesita demostrar la organización?

Relaciona el historial operativo con tus requisitos de auditoría, retención y respuesta a incidentes. Los registros de auditoría centralizados son una capacidad Enterprise; los requisitos de inmutabilidad y formatos de exportación deben confirmarse.

Una evaluación con el detalle adecuado.

Trae un caso de uso y tus requisitos. La conversación puede partir de los mecanismos documentados y llegar a las condiciones específicas de tu organización.

Seguridad también en el ciclo de desarrollo.

DevSecOps

Análisis de seguridad en el proceso CI/CD antes de liberar actualizaciones.

Integridad del agente

Binario firmado digitalmente, verificación de hash y distribución progresiva de actualizaciones.

Pruebas de seguridad

Pruebas internas e independientes cubren el producto y los componentes de IA. Las evidencias pueden solicitarse por un canal confidencial.

Qué revisar juntos

  • Entornos y permisos iniciales
  • Datos, modelos y retención
  • Aprobación y separación de funciones
  • Soporte, continuidad y responsabilidades
Hablar con nuestro equipo de seguridad

Auditar controles de un marco o generar evidencias no equivale a una certificación del producto o de la organización.

Preguntas de quienes responden por la operación

¿Toda acción de la IA necesita aprobación humana?

Las consultas pueden continuar dentro de los permisos concedidos. Las acciones de escritura requieren un plan y aprobación humana. La gestión de cambios puede añadir aprobadores y reglas: los cambios estándar se inician explícitamente tras la aprobación; los parches previamente aprobados pueden ejecutarse en la ventana programada.

¿SSO y ABAC están disponibles en todos los planes?

SSO estándar y RBAC están incluidos en Business y Enterprise. Las políticas por atributos (ABAC) pertenecen al alcance Enterprise. Todos los planes incluyen permisos y autorización de cambios. El diseño también considera grupos de activos, entornos y privilegios concedidos en el sistema de origen.

¿El agente necesita un puerto de entrada abierto a internet?

En la comunicación del agente con la plataforma, el host inicia la conexión de salida por TCP 443. El canal establecido lleva telemetría y comandos. La implantación del Collector también requiere acceso a los sistemas internos mediante sus protocolos correspondientes.

¿Cómo evaluar los riesgos de una respuesta incorrecta de la IA?

Revisa el alcance, los permisos, el plan propuesto y las aprobaciones antes de ejecutar. Empieza en un entorno delimitado y verifica el resultado de cada cambio. Los controles apoyan esta supervisión; no garantizan que toda respuesta o acción propuesta sea correcta.

Pon tus requisitos de seguridad sobre la mesa.

Desde el primer entorno conectado hasta los requisitos Enterprise, examinemos el alcance con tu equipo.

Myrmex es desarrollado por AINEXT Tecnologia. Conocer AINEXT

Hablar con nuestro equipo de seguridad