Reservar cita

MAESTRO: threat modeling para IA agéntica

Cómo identificar, evaluar y tratar de forma estructurada las amenazas en sistemas de agentes de IA autónomos con el framework de siete capas de la Cloud Security Alliance.

Los agentes de IA que planifican de forma autónoma, invocan herramientas y cooperan con otros agentes cambian radicalmente la superficie de ataque: las amenazas ya no surgen solo en el código, sino en los objetivos, la memoria y las interacciones de los agentes. Los métodos clásicos de threat modeling como STRIDE o PASTA se diseñaron para software determinista y solo capturan esta dinámica de forma incompleta. Por eso, a principios de febrero de 2025, la Cloud Security Alliance publicó MAESTRO, un framework de threat modeling específico para la IA agéntica que descompone los sistemas en siete capas arquitectónicas y analiza las amenazas capa por capa y también de manera transversal. Junto con el catálogo de amenazas agénticas de OWASP, el resultado es un procedimiento práctico para los responsables de seguridad.

Lo esencial en resumen

01

Qué es MAESTRO: origen e idea fundamental

MAESTRO son las siglas de «Multi-Agent Environment, Security, Threat, Risk, and Outcome». El framework fue publicado el 6 de febrero de 2025 por Ken Huang (CEO & Chief AI Officer de DistributedApps.ai) en el blog de la Cloud Security Alliance y está diseñado explícitamente para la IA agéntica, es decir, para sistemas en los que agentes de IA toman decisiones de forma autónoma, utilizan herramientas e interactúan entre sí. Su núcleo es una arquitectura de referencia de siete capas a lo largo de la cual se identifican las amenazas capa por capa. MAESTRO no sustituye a los métodos consolidados, sino que los amplía de forma selectiva con perspectivas agénticas y específicas de ML.

02

Por qué STRIDE, PASTA y LINDDUN no bastan

Los métodos consolidados modelan software con comportamiento predecible. Según la argumentación de la CSA, a STRIDE le falta la visión de las amenazas específicas de la IA, como los ataques adversariales y el comportamiento impredecible de aprendizaje y decisión de los agentes; PASTA no aborda ni los ataques a los modelos (por ejemplo, model extraction) ni la complejidad de las decisiones autónomas; LINDDUN, orientado a la protección de datos, no cubre amenazas de seguridad centrales de los sistemas agénticos como el data poisoning. A ello se suman aspectos que ninguno de los métodos clásicos captura de forma sistemática: comportamiento impredecible de los agentes, goal misalignment, colusión entre agentes y riesgos de la cadena de suministro de la IA. Justo en estas lagunas es donde actúa MAESTRO.

03

Las siete capas de la arquitectura de referencia

MAESTRO descompone un sistema de IA agéntica en siete capas: Foundation Models (capa 1, los modelos base), Data Operations (capa 2, entre otros el almacenamiento de datos y los pipelines RAG), Agent Frameworks (capa 3, frameworks de desarrollo y orquestación), Deployment and Infrastructure (capa 4), Evaluation and Observability (capa 5, monitorización y evaluación) y Agent Ecosystem (capa 7, la interacción de muchos agentes en marketplaces y aplicaciones de negocio). Security and Compliance (capa 6) tiene un papel especial: está definida como capa transversal vertical que atraviesa todas las demás. Cada capa aporta sus propias clases de amenazas, responsabilidades y controles.

04

El procedimiento: seis pasos, también transversales

El proceso descrito por la CSA comprende seis pasos: descomposición del sistema a lo largo de las siete capas, modelado de amenazas específico por capa, identificación de amenazas transversales, evaluación de riesgos, planificación de medidas e implementación con supervisión continua. Las amenazas cross-layer son especialmente relevantes: una biblioteca comprometida en el framework de agentes afecta a los demás niveles, los derechos de acceso pueden escalar entre capas y los efectos de goal misalignment de agentes individuales se propagan en cascada por todo el ecosistema. El threat modeling según MAESTRO no es, por tanto, un documento puntual, sino un proceso recurrente que se repite ante cada cambio de arquitectura.

05

Interacción con las amenazas agénticas de OWASP

Con «Agentic AI – Threats and Mitigations» (v1.0 de febrero de 2025, actualmente versión 1.1 de diciembre de 2025), la OWASP Agentic Security Initiative mantiene un catálogo de 17 amenazas agénticas (T1–T17): desde Memory Poisoning (T1) y Tool Misuse (T2), pasando por Rogue Agents en sistemas multiagente (T13), hasta Insecure Inter-Agent Protocol Abuse (T16, entre otros en protocolos como MCP y A2A) y Supply Chain Compromise (T17). El propio documento de OWASP remite a MAESTRO como extensión por capas de STRIDE para la IA agéntica. En la práctica, ambos se complementan: MAESTRO aporta la estructura (dónde buscar en el sistema) y el catálogo de OWASP el contenido (qué buscar en cada capa).

06

Workflow práctico: aplicar MAESTRO en la empresa

Un ciclo típico comienza con la definición del alcance (qué agentes, herramientas, flujos de datos e interfaces pertenecen al sistema) y un recorrido por la arquitectura en el que todos los componentes se asignan a las siete capas. A continuación se identifican las amenazas por capa —con el catálogo de OWASP como lista de verificación— y se complementan con escenarios transversales. Los riesgos evaluados alimentan una planificación priorizada de medidas y los procesos existentes, como el Secure Development Lifecycle y el SGSI. La propia CSA ha demostrado que el método también funciona para protocolos de agentes: en abril de 2025, el protocolo Agent-to-Agent (A2A) de Google se modeló íntegramente con MAESTRO.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2025

Agentic AI Threat Modeling Framework: MAESTRO

Publicación original de Ken Huang (06.02.2025) con el acrónimo, la arquitectura de referencia de siete capas y el procedimiento de seis pasos, incluidas las amenazas cross-layer.

OWASP GenAI Security Project / Agentic Security Initiative · 2025

Agentic AI – Threats and Mitigations, Version 1.1

Catálogo de 17 amenazas agénticas (T1–T17) con navegador de taxonomía (a diciembre de 2025); remite a MAESTRO como extensión por capas de STRIDE para la IA agéntica.

Cloud Security Alliance · 2025

Threat Modeling Google's A2A Protocol with the MAESTRO Framework

Ejemplo de aplicación de Ken Huang e Idan Habler (30.04.2025): análisis MAESTRO completo de un protocolo agente-a-agente con amenazas por capa.

Cloud Security Alliance · 2025

Agentic AI Red Teaming Guide

Guía complementaria de la CSA (28.05.2025) para probar en la práctica sistemas agénticos, entre otros temas permission escalation, memory manipulation y fallos de orquestación.

IA agéntica en producción: ¿tiene clara su situación de amenazas?

Modelamos su arquitectura de agentes a lo largo de las capas de MAESTRO y priorizamos con usted los riesgos y las medidas. Contáctenos para una primera conversación sin compromiso.