Saltar al contenido principal
← Volver al blogIA

IA para detectar amenazas: cómo las empresas usan inteligencia artificial para defenderse

De reactivo a predictivo: las herramientas UEBA con IA aprenden el comportamiento normal de tu red y alertan cuando algo cambia. Así funciona la defensa inteligente y cómo implementarla.

9 min de lectura

Introducción al Problema#

Durante décadas, la seguridad informática fue esencialmente reactiva: se definía una lista de amenazas conocidas (virus, dominios maliciosos, firmas de malware), se bloqueaba lo que coincidiera con esa lista, y todo lo demás pasaba. El problema con este enfoque es que solo detecta lo que ya se conoce.

Un atacante que entra con credenciales legítimas robadas no dispara ninguna alerta tradicional. Un empleado que lentamente copia datos sensibles a un disco externo durante semanas no activa ningún antivirus. Un ransomware de cepa nueva, diseñado específicamente para evadir las firmas conocidas, pasa sin problemas.

La IA cambió este paradigma. En lugar de preguntarse "¿esto coincide con una amenaza conocida?", los sistemas modernos preguntan: "¿esto se comporta de manera normal para este usuario, en este contexto, a esta hora?". La diferencia parece sutil. En la práctica, es la diferencia entre detectar un ataque y enterarse de él tres meses después.

Caso Real o Ejemplo Cotidiano#

Una empresa de servicios financieros en Buenos Aires tenía un sistema UEBA (User and Entity Behavior Analytics) implementado desde hacía seis meses. El sistema llevaba ese tiempo aprendiendo los patrones de comportamiento de cada empleado: a qué hora se conectaban, desde qué dispositivos, a qué sistemas accedían, qué volumen de datos manejaban.

Un martes a las 3:14 AM, el sistema detectó que las credenciales del contador general estaban siendo usadas para iniciar sesión. Hasta ahí, sin alarmas — el contador a veces trabajaba fuera de horario. Pero el sistema notó tres anomalías simultáneas: la IP de origen era de Cherepovets, Rusia; el acceso era al sistema de RRHH (al que el contador nunca había accedido en seis meses); y se estaban descargando archivos de nómina completos a razón de 2GB por minuto.

El UEBA bloqueó la sesión automáticamente y generó una alerta de máxima prioridad. A las 9 AM, cuando el contador real llegó a la oficina, la empresa ya tenía un análisis completo de lo que había ocurrido: sus credenciales habían sido comprometidas tres días antes mediante un phishing que él mismo no había reportado. El sistema las había invalidado antes de que el atacante pudiera completar la exfiltración.

Sin el UEBA, ese acceso hubiera pasado desapercibido hasta que alguien notara que faltaban los datos — probablemente días después.

Riesgos para la Empresa#

Escenario de amenazaDetección tradicionalDetección con UEBA/IA
Credenciales robadas usadas desde el exterior❌ Sin alerta (credenciales válidas)✅ IP y horario anómalos
Empleado copiando datos a disco externo lentamente❌ Sin alerta (actividad "normal")✅ Patrón de transferencia inusual
Malware de cepa nueva sin firma conocida❌ Sin alerta (no está en la base de firmas)✅ Comportamiento de proceso anómalo
Movimiento lateral interno (de servidor en servidor)❌ Sin alerta (tráfico interno)✅ Acceso a sistemas fuera del patrón habitual
Acceso masivo a archivos (preludio a ransomware)❌ Sin alerta hasta que cifra✅ Alerta por volumen y velocidad de acceso

La ventaja de la IA defensiva no es solo detectar más cosas: es detectarlas antes de que el daño sea irreversible, en la fase de reconocimiento o movimiento lateral, no en la fase de exfiltración o cifrado.

Explicación Técnica Sencilla#

Imaginate que tu empresa tiene un empleado que trabaja desde hace dos años. Sin verlo nunca, podrías saber si ese empleado está en la oficina o no solo por cómo se comporta la red: se conecta a las 8:30, abre el correo, usa el sistema de facturación entre las 9 y las 17, cierra sesión a las 18. Siempre desde la misma computadora, siempre desde la misma red.

Eso es exactamente lo que aprende un sistema UEBA: el "perfil de comportamiento" de cada usuario y dispositivo. No las reglas que vos definís — el sistema aprende solo, observando patrones reales durante semanas o meses.

Una vez establecida la línea de base, el sistema asigna un puntaje de riesgo a cada evento. Conectarse desde casa el sábado puede ser inusual pero no crítico. Conectarse desde un país diferente, a las 3 AM, accediendo a un sistema que nunca usaste, descargando gigabytes de datos — eso dispara el máximo nivel de alerta.

La IA no decide sola si algo es un ataque. Detecta anomalías significativas y las presenta al equipo de seguridad (o toma acciones automáticas de contención predefinidas, como bloquear la sesión y notificar al administrador). Es un sistema que amplifica la capacidad humana de detección, no que la reemplaza.

Cómo Prevenirlo#

  1. Empezá con Wazuh como punto de entrada gratuito. Wazuh es un SIEM open source con capacidades de detección de anomalías. Puede instalarse en un servidor propio y empezar a agregar logs de todos los sistemas de la empresa. El proceso de aprendizaje de la línea de base toma entre 2 y 4 semanas.

  2. Definí los activos críticos antes de configurar alertas. No tiene sentido monitorear todo con el mismo nivel de detalle. Identificá los tres o cinco sistemas más críticos (servidor de archivos, sistema contable, ERP) y enfocá las alertas de comportamiento allí primero.

  3. Configurá alertas por geolocalización en las cuentas de administrador. Casi todas las herramientas modernas permiten definir que cualquier inicio de sesión administrativo desde un país diferente al habitual requiera verificación adicional o genere una alerta inmediata. Esto cuesta cinco minutos de configuración y bloquea una categoría entera de ataques.

  4. Integrá los logs de Active Directory o directorio de usuarios. La fuente de datos más valiosa para UEBA son los logs de autenticación: cuándo, desde dónde y con qué cuenta accedió cada persona. Sin esta integración, el sistema trabaja ciego.

  5. Establecé un proceso de respuesta a alertas de alta prioridad. Una alerta sin proceso de respuesta es ruido. Definí quién recibe las alertas críticas, en qué tiempo debe responder, y qué acciones inmediatas puede tomar (bloquear sesión, aislar dispositivo) antes de escalar.

  6. Revisá los informes de comportamiento semanalmente aunque no haya alertas activas. Los sistemas UEBA generan tendencias que a veces revelan patrones preocupantes que no llegan al umbral de alerta pero sí al de preocupación.

Herramientas Recomendadas#

Gratuita/Open Source — Wazuh (wazuh.com): La opción más completa y accesible para empresas que no tienen presupuesto para soluciones comerciales. Wazuh combina SIEM, detección de intrusiones basada en comportamiento, análisis de integridad de archivos y respuesta automatizada. Tiene una comunidad activa y documentación extensa en español. Requiere capacidad técnica para implementarlo, pero el costo de licencia es cero.

Integrada con M365 — Microsoft Defender for Endpoint: Para empresas que ya usan Microsoft 365, Defender for Endpoint incluye capacidades UEBA nativas: detección de comportamiento anómalo, correlación entre endpoints y usuarios, y respuesta automática configurable. No requiere infraestructura adicional — se activa desde el portal de administración de M365.

Escalable — Elastic Security (elastic.co): Stack de Elastic (el mismo que potencia muchos buscadores) aplicado a seguridad. Excelente para empresas con volúmenes grandes de datos de log, con capacidades de machine learning para detección de anomalías. Tiene un tier gratuito para volúmenes moderados.

Referencia empresarial — Darktrace: La herramienta de UEBA más citada en el mercado corporativo. Usa machine learning no supervisado para crear un "ADN digital" de cada empresa y detectar desviaciones. Más cara que las alternativas, pero con capacidades de detección que las otras no alcanzan en contextos complejos. Adecuada para empresas medianas y grandes con activos críticos.

Checklist Final#

  • Tenemos los logs centralizados de al menos el directorio de usuarios y el servidor de archivos
  • Existe algún tipo de monitoreo de comportamiento de usuarios (aunque sea básico con Wazuh)
  • Las cuentas de administrador tienen alertas por acceso desde geografías inusuales
  • El equipo de IT sabe qué hacer cuando llega una alerta de comportamiento anómalo
  • Revisamos los logs de autenticación al menos semanalmente
  • Tenemos identificados los activos más críticos que requieren monitoreo prioritario
  • Los endpoints corporativos reportan eventos a algún sistema centralizado
  • Tenemos configurado un tiempo máximo de respuesta para alertas de alta prioridad
  • Entendemos la diferencia entre detección por firma (antivirus) y detección por comportamiento (UEBA)
  • El sistema de monitoreo genera informes periódicos, no solo alertas reactivas

CVE / Vulnerabilidades Relacionadas#

CVE-2026-20122 — Vulnerabilidad en Cisco Identity Services Engine que permite a atacantes con credenciales robadas escalar privilegios dentro del sistema de control de acceso de red. Es un ejemplo perfecto de por qué el acceso con credenciales válidas no es garantía de que sea legítimo: este CVE fue explotado activamente en entornos donde no había monitoreo de comportamiento, precisamente porque el atacante "parecía" legítimo al sistema de autenticación.

Los sistemas UEBA son especialmente valiosos en este tipo de escenarios porque no se preguntan si las credenciales son válidas, sino si el comportamiento asociado es consistente con el patrón histórico del usuario. Un atacante que accede con las credenciales robadas del contador pero intenta acceder a sistemas de RRHH que el contador nunca usó, a las 3 AM desde Rusia, dispara el UEBA incluso si las credenciales son técnicamente válidas y el CVE fue explotado con éxito.

Conclusión y CTA#

La defensa basada en comportamiento no es una solución perfecta. Tiene falsos positivos (alertas que en realidad no son amenazas), requiere un período de aprendizaje, y necesita que alguien revise y responda las alertas. Pero representa un salto fundamental respecto a la seguridad perimetral tradicional: en lugar de preguntarte si algo está en la lista negra, te preguntás si algo es normal para este contexto.

En un mundo donde las credenciales se roban con frecuencia, donde el malware nuevo evade las firmas por días, y donde los ataques internos son una realidad — la normalidad como línea de base es una de las defensas más robustas disponibles.

¿Querés saber cómo usar Claude específicamente para analizar amenazas, interpretar alertas y mejorar la seguridad de tu empresa? Continuá con: 10 formas prácticas de usar Claude para mejorar la seguridad de tu empresa.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis