El problema
Un agente autónomo puede consultar SIEM, EDR, IAM, WAF y cloud, correlacionar señales y llegar a una buena hipótesis. El riesgo aparece cuando la misma entidad que investiga también decide por su cuenta hasta dónde puede actuar.
La propuesta es separar funciones y autoridad. El operador sigue siendo poderoso para investigar. La autorización pasa por una capa con un objetivo mucho más estrecho, menos contexto, menos herramientas y menor autoridad.
Arquitectura
Contrato entre operador y supervisor
El operador no le entrega una conversación entera al supervisor. Le entrega una solicitud estructurada con acción, objetivo, evidencias, confianza y reversibilidad.
{
"action": "revoke_session",
"target": "user_8271",
"evidence": {
"credential_leak": "confirmed",
"impossible_travel": true,
"active_sessions": 3
},
"operator_confidence": 94,
"reversible": true
}La respuesta también es un contrato
{
"decision": "APPROVE",
"policy": "IAM-07",
"scope": "user_8271",
"ttl": "15m",
"requires_human": false
}Mismo incidente. Autoridades distintas.
La matriz de autoridad
Se puede automatizar
- Enriquecer y correlacionar alertas.
- Crear la línea de tiempo y reunir evidencias.
- Bloquear temporalmente una IP dentro de la política.
- Revocar una sesión cuando identidad, alcance y reversibilidad estén dentro de la regla.
Requiere supervisión
- Deshabilitar una cuenta privilegiada.
- Cambiar una configuración crítica.
- Ejecutar una acción de gran blast radius.
- Cualquier acción irreversible o crítica.
Autoridad que se gana y se pierde
La autoridad para actuar sin aprobación no es un nivel único del agente ni es permanente. Se concede por clase de acción, después de comparar las decisiones del agente en esa clase con la revisión humana en una muestra definida. Quien mide la precisión no es el propio agente.
Cuando los veredictos empiezan a divergir de la revisión independiente por encima de un umbral, la clase vuelve al modo anterior. El umbral, la ventana de observación y quién revisa son parte del contrato, no quedan implícitos.
El carnet del agente
Qué declara el carnet
- Identidad del agente y responsable humano.
- Contexto que puede consultar y accesos que tiene.
- Acciones autorizadas, por clase, con el nivel actual de cada una.
- Supervisión exigida, evidencia obligatoria y vigencia con fecha de expiración.
Qué queda fuera del carnet
- El kill switch. El agente no controla su propio apagado.
- La degradación de clase. Quien la ejecuta es la plataforma.
- La medición de precisión. Viene de la revisión independiente.
- Un agente sin identidad ni autoridad delimitada es una cuenta de servicio con demasiado poder.
Lo que de verdad reduce el riesgo
Modelo más pequeño no significa modelo más seguro
Un modelo más pequeño puede servir como supervisor porque la tarea es estrecha, pero el tamaño no garantiza seguridad. El control viene de la arquitectura: función limitada, contexto mínimo, contrato rígido, menor autoridad, independencia y validaciones determinísticas.
Una segunda instancia idéntica tampoco resuelve el problema por sí sola. Si operador y supervisor comparten los mismos supuestos, el mismo contexto y la misma forma de decidir, la segunda capa puede repetir la misma falla.
Cómo implementarlo
En Markdown para pegar en tu IA, o como punto de partida de tu propio playbook.