Edgescan Atomic trae pentesting con IA bajo control
Edgescan ha lanzado Edgescan Atomic, una capacidad de pruebas de penetración autónomas que utiliza IA agéntica para sondear aplicaciones y confirmar qué vías de ataque son realmente explotables. Según la compañía, el producto puede funcionar sobre su plataforma de seguridad continua ya existente o desplegarse como una solución independiente de pruebas de penetración agénticas.
Edgescan presenta Atomic como respuesta a una preocupación concreta. Las organizaciones quieren tener la garantía de que pueden resistir ciberataques impulsados por IA. Atomic pretende ofrecerles una validación ofensiva continua, rápida y bajo demanda para que puedan comprobar su postura de seguridad sin tener que esperar a un encargo programado.
Basado en los datos de escaneo existentes
Atomic puede funcionar por sí solo, pero Edgescan asegura que rinde mucho mejor cuando se conecta a Edgescan Intelligence. Se trata de los datos que la empresa ya tiene sobre el entorno de cada cliente, entre ellos:
- datos históricos de escaneos y resultados de evaluaciones anteriores
- hallazgos de encargos de PTaaS (pruebas de penetración como servicio)
- datos de falsos positivos y vulnerabilidades validadas
- contexto de los activos y flujos de autenticación
- información de las API
Según Edgescan, este contexto proporciona a la IA un mejor punto de partida a la hora de explorar posibles vías de ataque e intentar confirmarlas. En lugar de empezar cada prueba sin saber nada del objetivo, Atomic puede aprovechar los metadatos de evaluaciones anteriores cuando los haya.
Un arnés para mantener a raya a la IA
El mecanismo de control central es lo que Edgescan denomina Edgescan Harness. Este establece límites sobre lo que la IA puede hacer durante una prueba. El Harness impone un alcance definido, permisos, aprobaciones y políticas.
Dentro de esos límites, Atomic puede razonar y cambiar de enfoque como lo haría un atacante humano. Sus acciones siguen estando controladas y son auditables, y el Harness registra lo que hace la IA y aplica las políticas a cada acción. Edgescan afirma que esto permite a las organizaciones recurrir a las pruebas de penetración autónomas sin perder la supervisión de lo que ocurre en su entorno.
Qué está diseñado para encontrar Atomic
Edgescan explica que la herramienta se centra en vulnerabilidades de lógica de negocio y de control de acceso. Entre ellas figuran los fallos de referencia directa insegura a objetos (IDOR), en los que una aplicación expone datos o funciones porque se fía de un identificador proporcionado por el usuario sin comprobar si ese usuario tiene permiso para acceder a ellos. Otros objetivos son los puntos débiles en la autorización y los fallos de control de acceso en general.
Este tipo de errores suele ser difícil de detectar para los escáneres automatizados tradicionales, porque para encontrarlos hay que entender cómo se supone que debe comportarse una aplicación.
Atomic también intenta respaldar sus hallazgos con pruebas antes de que lleguen a los analistas humanos. Edgescan asegura que esto debería reducir el ruido que tienen que filtrar los equipos de operaciones de seguridad y de AppSec, así como recortar el trabajo de investigación y triaje. La validación corre a cargo de lo que la empresa describe como un equipo de validación agéntico, con los expertos humanos de Edgescan disponibles si hace falta.
Licencias y coste
En cuanto al precio, Edgescan promete previsibilidad. El modelo de licencias ofrece a los clientes un presupuesto de pruebas definido, y el Harness permite controlar el alcance y deja constancia de las acciones realizadas por la IA.
"Edgescan Atomic aborda una limitación fundamental de las pruebas de penetración tradicionales: el panorama de amenazas impulsado por la IA y el ritmo al que cambia el código de las aplicaciones. Atomic da a los clientes la capacidad de lanzar pruebas de penetración autónomas siempre que las necesiten, poniendo directamente en sus manos más control, mayor flexibilidad y una validación de seguridad más rápida", afirmó Eoin Keary, consejero delegado de Edgescan.
Nuestra opinión
Atomic se suma a un número creciente de productos que recurren a agentes de IA para las pruebas ofensivas. En las últimas semanas, Hadrian ha conseguido financiación para su plataforma de seguridad ofensiva agéntica, y Vijil ha presentado herramientas que someten a agentes de IA a ejercicios de red team con ataques adaptativos. El argumento de venta es parecido en todos los casos. Los pentests anuales o trimestrales no pueden seguir el ritmo de un código que cambia a diario, ni el de unos atacantes que también están adoptando la IA, una preocupación que planteó Microsoft cuando afirmó que los atacantes llevan ventaja a los defensores en los inicios de la carrera de la IA.
Lo más llamativo del anuncio de Edgescan es el énfasis en el Harness. Esto sugiere que los proveedores saben que a los compradores les inquieta dejar sueltos a agentes autónomos en sistemas de producción. El hincapié en la aplicación del alcance, las aprobaciones y los registros de auditoría parece un intento de responder directamente a esa preocupación.
Conviene estar atentos a cómo funcionan estos controles en la práctica y a si las pruebas impulsadas por IA son capaces de encontrar de forma fiable fallos de lógica de negocio como los IDOR sin inundar a los equipos de resultados sin verificar. Unas evaluaciones independientes ayudarían a los compradores a valorar estas afirmaciones.
