01Qué es MAESTRO: origen e idea fundamental
MAESTRO son las siglas de «Multi-Agent Environment, Security, Threat, Risk, and Outcome». El framework fue publicado el 6 de febrero de 2025 por Ken Huang (CEO & Chief AI Officer de DistributedApps.ai) en el blog de la Cloud Security Alliance y está diseñado explícitamente para la IA agéntica, es decir, para sistemas en los que agentes de IA toman decisiones de forma autónoma, utilizan herramientas e interactúan entre sí. Su núcleo es una arquitectura de referencia de siete capas a lo largo de la cual se identifican las amenazas capa por capa. MAESTRO no sustituye a los métodos consolidados, sino que los amplía de forma selectiva con perspectivas agénticas y específicas de ML.
02Por qué STRIDE, PASTA y LINDDUN no bastan
Los métodos consolidados modelan software con comportamiento predecible. Según la argumentación de la CSA, a STRIDE le falta la visión de las amenazas específicas de la IA, como los ataques adversariales y el comportamiento impredecible de aprendizaje y decisión de los agentes; PASTA no aborda ni los ataques a los modelos (por ejemplo, model extraction) ni la complejidad de las decisiones autónomas; LINDDUN, orientado a la protección de datos, no cubre amenazas de seguridad centrales de los sistemas agénticos como el data poisoning. A ello se suman aspectos que ninguno de los métodos clásicos captura de forma sistemática: comportamiento impredecible de los agentes, goal misalignment, colusión entre agentes y riesgos de la cadena de suministro de la IA. Justo en estas lagunas es donde actúa MAESTRO.
03Las siete capas de la arquitectura de referencia
MAESTRO descompone un sistema de IA agéntica en siete capas: Foundation Models (capa 1, los modelos base), Data Operations (capa 2, entre otros el almacenamiento de datos y los pipelines RAG), Agent Frameworks (capa 3, frameworks de desarrollo y orquestación), Deployment and Infrastructure (capa 4), Evaluation and Observability (capa 5, monitorización y evaluación) y Agent Ecosystem (capa 7, la interacción de muchos agentes en marketplaces y aplicaciones de negocio). Security and Compliance (capa 6) tiene un papel especial: está definida como capa transversal vertical que atraviesa todas las demás. Cada capa aporta sus propias clases de amenazas, responsabilidades y controles.
04El procedimiento: seis pasos, también transversales
El proceso descrito por la CSA comprende seis pasos: descomposición del sistema a lo largo de las siete capas, modelado de amenazas específico por capa, identificación de amenazas transversales, evaluación de riesgos, planificación de medidas e implementación con supervisión continua. Las amenazas cross-layer son especialmente relevantes: una biblioteca comprometida en el framework de agentes afecta a los demás niveles, los derechos de acceso pueden escalar entre capas y los efectos de goal misalignment de agentes individuales se propagan en cascada por todo el ecosistema. El threat modeling según MAESTRO no es, por tanto, un documento puntual, sino un proceso recurrente que se repite ante cada cambio de arquitectura.
05Interacción con las amenazas agénticas de OWASP
Con «Agentic AI – Threats and Mitigations» (v1.0 de febrero de 2025, actualmente versión 1.1 de diciembre de 2025), la OWASP Agentic Security Initiative mantiene un catálogo de 17 amenazas agénticas (T1–T17): desde Memory Poisoning (T1) y Tool Misuse (T2), pasando por Rogue Agents en sistemas multiagente (T13), hasta Insecure Inter-Agent Protocol Abuse (T16, entre otros en protocolos como MCP y A2A) y Supply Chain Compromise (T17). El propio documento de OWASP remite a MAESTRO como extensión por capas de STRIDE para la IA agéntica. En la práctica, ambos se complementan: MAESTRO aporta la estructura (dónde buscar en el sistema) y el catálogo de OWASP el contenido (qué buscar en cada capa).
06Workflow práctico: aplicar MAESTRO en la empresa
Un ciclo típico comienza con la definición del alcance (qué agentes, herramientas, flujos de datos e interfaces pertenecen al sistema) y un recorrido por la arquitectura en el que todos los componentes se asignan a las siete capas. A continuación se identifican las amenazas por capa —con el catálogo de OWASP como lista de verificación— y se complementan con escenarios transversales. Los riesgos evaluados alimentan una planificación priorizada de medidas y los procesos existentes, como el Secure Development Lifecycle y el SGSI. La propia CSA ha demostrado que el método también funciona para protocolos de agentes: en abril de 2025, el protocolo Agent-to-Agent (A2A) de Google se modeló íntegramente con MAESTRO.