Reservar cita
ADR — Agentic AI Detection & Response

Detection & Response para sus agentes de IA

Los agentes de IA escriben código, invocan herramientas y toman decisiones; la monitorización de seguridad clásica solo percibe eventos periféricos. Hacemos visible la actividad de los agentes, detectamos ataques contra sus agentes y desarrollamos la capacidad de respuesta que su SOC necesita para ello.

Por qué el EDR y el SIEM no ven a sus agentes

El EDR clásico supervisa procesos, accesos a archivos y tráfico de red, pero la telemetría decisiva de los agentes de IA reside en los prompts, las rutas de decisión, las llamadas a herramientas y las operaciones de memoria. Uber lo resume con precisión en el paper sobre su framework ADR: el EDR ve la escritura del archivo, pero no el prompt que la desencadenó. Además, los agentes actúan mediante llamadas API legítimas y conexiones MCP con credenciales válidas, atravesando así justo los puntos de control en los que las herramientas de seguridad verifican comportamiento humano. En el SIEM, una cadena de ataque compuesta por prompt injection, retrieval y abuso de herramientas se descompone en eventos individuales inocuos que ningún conjunto de reglas de correlación es capaz de unir. Según un estudio de la CSA de 2026, el 68 por ciento de las organizaciones no puede distinguir la actividad de los agentes de la actividad humana. Por eso, el OWASP Top 10 for Agentic Applications 2026 declara la observabilidad como requisito esencial no negociable, y justo ahí entra en juego la Agentic AI Detection & Response.

Unser ADR-Portfolio

01

Telemetría de agentes y despliegue de observabilidad

Inventariamos su ecosistema de agentes —asistentes de codificación, automatizaciones internas, agentes de cara al cliente— y explotamos su telemetría: prompts, llamadas a herramientas, rutas de ejecución y operaciones de memoria en un esquema de eventos unificado. Anclamos los registros de auditoría protegidos contra escritura fuera del agente, para que los logs de sesión no puedan ser sobrescritos por el propio agente.

02

Casos de uso de detección para amenazas ASI

Desarrollamos lógica de detección alineada con el OWASP Top 10 for Agentic Applications 2026, desde Agent Goal Hijack pasando por Memory & Context Poisoning hasta Rogue Agents. Combinamos comprobaciones de políticas deterministas, líneas base de comportamiento y evaluación asistida por LLM en detecciones de varios niveles con una tasa de falsos positivos controlable.

03

Monitorización de MCP y de llamadas a herramientas

Supervisamos el tráfico MCP de sus agentes: definiciones de herramientas, llamadas con sus argumentos y resultados, conexiones a servidores y flujos de datos. Alineamos los patrones de detección de tool poisoning, rug pulls, tool shadowing e inyección de prompt indirecta con las directrices MCP de la NSA y la guía de OWASP «A Practical Guide for Secure MCP Server Development».

04

Playbooks de respuesta y kill switch

Definimos respuestas escalonadas: desde el bloqueo de llamadas a herramientas individuales, pasando por la revocación de tokens y permisos, hasta la terminación de sesiones de agente completas. Anclamos los kill switches y guardrails a nivel de infraestructura, donde el agente no puede reescribirlos, con aprobaciones human-in-the-loop para acciones irreversibles.

05

Integración con SOC y SIEM

Trasladamos la telemetría de agentes y las detecciones a su entorno de security operations existente: normalización en el SIEM, enrutamiento de alertas, procesos de triaje y runbooks para analistas que hasta ahora no habían gestionado incidentes de agentes. Así, la IA agéntica pasa a formar parte de su SOC en lugar de convertirse en otra solución aislada.

06

Operación continua y tuning

Los agentes, los modelos y los ecosistemas de herramientas cambian semana a semana; sus detecciones deben seguir el ritmo. Mantenemos casos de uso y líneas base, evaluamos nuevos servidores MCP y despliegues de agentes, probamos la detección frente a técnicas de ataque actuales e informamos periódicamente sobre cobertura e incidentes.

El open source como pieza clave: el framework ADR de Uber

Con ADR (Agentic AI Detection and Response), Uber publicó a finales de julio de 2026 un framework open source bajo licencia Apache 2.0 que protege a los agentes de IA mediante observabilidad, benchmarking y threat detection; según el paper que lo acompaña, lleva más de diez meses en producción en Uber en más de 7.200 hosts. El paper, aceptado en MLSys 2026, describe una taxonomía de 17 técnicas de ataque en cinco tácticas y una arquitectura de detección de dos niveles que no generó falsas alarmas en el benchmark propio. Este tipo de frameworks son piezas valiosas, pero no una solución terminada: Uber no publicó la capa de prevención, y tanto los sensores como las detecciones deben adaptarse a su entorno, sus requisitos de cumplimiento y su SOC. Justo ahí es donde intervenimos, con neutralidad de fabricante: ya sea con el ADR de Uber, con plataformas comerciales de runtime security o sobre su base SIEM existente.

Sensor: telemetría desde las herramientas de los agentes

El ADR Sensor analiza los archivos locales de logs y de estado de agentes de codificación como Claude Code, Cursor o Codex CLI y los normaliza en un esquema de eventos unificado, como fuente para la pipeline de detección o el SIEM.

Detección de dos niveles

Un triaje rápido de alto recall prefiltra la masa de eventos; los casos sospechosos los analiza una segunda etapa mediante razonamiento agéntico con contexto corporativo como código fuente y threat intelligence.

ADR-Bench: medir la calidad de la detección

Más de 300 tareas realistas y 133 servidores MCP cubren las 17 técnicas de ataque de la taxonomía asociada, haciendo objetivamente comparable el rendimiento de detección de los distintos enfoques.

Nuestro enfoque

  1. 1

    Discovery e inventario de telemetría

    Registramos qué agentes operan en su empresa —asistentes de codificación, automatizaciones internas, agentes de cara al cliente— y qué telemetría proporcionan hoy. De ahí surge un mapa de visibilidad con los mayores puntos ciegos.

  2. 2

    Modelo de amenazas y priorización de casos de uso

    Siguiendo el OWASP Top 10 for Agentic Applications 2026 y las 17 técnicas de ataque de la taxonomía ADR de Uber, priorizamos qué escenarios son realistas y críticos para el negocio en el caso de sus agentes. El resultado es una hoja de ruta de detección priorizada.

  3. 3

    Construcción de la pipeline de detección

    Implementamos sensores, normalización y lógica de detección, opcionalmente sobre la base de componentes open source como el ADR de Uber, plataformas comerciales o su infraestructura SIEM existente. Cada detección se prueba contra ataques simulados antes de pasar a producción.

  4. 4

    Capacidad de respuesta y playbooks

    Definimos acciones de respuesta escalonadas, anclamos los kill switches a nivel de infraestructura y ensayamos los procedimientos con su SOC, incluidas las vías de escalado y las aprobaciones human-in-the-loop para acciones irreversibles.

  5. 5

    Operación, tuning y evolución

    Tras la puesta en marcha, mantenemos los casos de uso, ajustamos las líneas base a nuevos agentes y herramientas y evaluamos nuevas técnicas de ataque. Si lo desea, asumimos la operación continua como managed service.

Hablemos de la visibilidad de sus agentes de IA

Concierte una primera reunión sin compromiso. Evaluamos su ecosistema de agentes y le mostramos el siguiente paso razonable, desde el despliegue de la telemetría hasta la operación continua.