La IA como arma del hacker: Corea del Sur refuerza su escudo de defensa cibernética

 
La inteligencia artificial ha elevado la productividad humana. Pero también ha elevado la productividad de los hackers. Los atacantes utilizan ahora IA para reconocer sistemas objetivo, identificar vulnerabilidades e incluso generar código de ataque. Lo que antes requería que un hacker experimentado dedicara semanas, ahora se completa en cuestión de minutos.
 
 
El cambio más significativo en la guerra cibernética es, en última instancia, la velocidad. La defensa manual, paso a paso, no puede mantener el ritmo de este avance. Si la espada se ha vuelto más rápida, el escudo también debe serlo. Esta es la razón por la que el Instituto de Promoción de Internet de Corea (KISA) ha sacado a relucir su «modelo de IA especializado en seguridad de tipo coreano».
 
 
La situación de los defensores se vuelve cada vez más difícil. La cantidad de vulnerabilidades que deben contener está aumentando de forma exponencial. El Consejo Internacional de Respuesta a Incidentes de Seguridad (FIRST) proyecta que este año se publicarán aproximadamente 66.000 identificadores comunes de vulnerabilidades (CVE). Dado que la velocidad de publicación en el primer semestre superó las previsiones iniciales en un 46,3 por ciento, se espera que las cifras se revisen al alza, estableciendo un récord histórico.
 
 
Sin embargo, si las vulnerabilidades aumentan diez veces, no es posible aumentar el personal de seguridad en la misma proporción. Afortunadamente, solo una pequeña fracción de las vulnerabilidades publicadas se utilizan realmente en ataques. Por lo tanto, la pregunta misma debe cambiar. No es «¿cuántas vulnerabilidades hay?» sino «¿cuál debemos atender primero?».
 
Foto de la sede del Instituto de Promoción de Internet de Corea. Imagen cortesía del Instituto de Promoción de Internet de Corea
Sede del Instituto de Promoción de Internet de Corea [Imagen: Instituto de Promoción de Internet de Corea]

 
Esta es precisamente la expectativa que KISA deposita en la IA. El objetivo es alejarse de la competencia por identificar la mayor cantidad de vulnerabilidades, para pasar a un sistema en el cual la IA identifique primero aquellas vulnerabilidades con mayor riesgo de explotación real, priorizando las respuestas según su gravedad.
 
 
Desde mayo, KISA ha estado utilizando el Programa de Acceso Basado en Confianza (GTAC) de OpenAI dirigido a gobiernos e instituciones para auditar páginas web públicamente accesibles de infraestructuras críticas, así como software comercial y de código abierto mediante IA. Este enfoque reduce significativamente los tiempos de análisis que antes requerían semanas o incluso más de un mes con personal humano, permitiendo identificar las vulnerabilidades verdaderamente peligrosas, notificar a las empresas y facilitar la aplicación de parches.
 
 
Pero surge una pregunta adicional que requiere mayor profundidad: ¿debería Corea del Sur confiar únicamente en IA genérica de proveedores extranjeros para su defensa cibernética?
 
 
Los sistemas de IA global como ChatGPT son modelos genéricos excepcionales entrenados con datos masivos. Sin embargo, el entorno de seguridad de Corea del Sur tiene características únicas. Existe un sistema de segregación de redes, los documentos en formato HWP (coreano) se utilizan ampliamente en sectores público y privado, y hay capas superpuestas de sistemas de seguridad específicos como la Gestión de Derechos Digitales (DRM) y módulos de seguridad de banca electrónica.
 
 
También existen variables geopolíticas, incluida la amenaza cibernética procedente de Corea del Norte. El problema más fundamental, sin embargo, es la sensibilidad de la información. La estructura de infraestructuras nacionales críticas, sistemas internos corporativos e información sobre sus vulnerabilidades no pueden ser ingresados sin restricciones en sistemas de IA comerciales extranjeros. Por sofisticada que sea una IA, no es viable utilizarla si ello implica exponer los puntos débiles estratégicos de una nación y sus empresas al exterior.
 
 
La solución propuesta por KISA es el «modelo de fundación especializado en seguridad de tipo coreano». Esto no significa competir con las IA genéricas más avanzadas del mundo en todos los ámbitos. La estrategia es exactamente lo opuesto. En lugar de perseguir modelos genéricos gigantescos, el objetivo es desarrollar una IA especializada entrenada intensivamente con datos y entornos coreanos en el campo específico de la ciberseguridad.
 
 
La comparación de Kim Eun-sung, jefe del Equipo de Política de Respuesta a Amenazas de KISA, es acertada. Si los sistemas de IA genéricos extranjeros son genios que dominan todas las materias, entonces la IA de seguridad coreana debe convertirse en un experto que profundiza en un único campo. El objetivo no es crear una IA que sea buena en todo, sino una IA que entienda mejor que ninguna los ciberataques dirigidos contra Corea del Sur.
 
 
Si se desarrolla correctamente, sus aplicaciones serán amplias. Identificará las vulnerabilidades realmente peligrosas entre miles de ellas, analizará código malicioso y detectará señales de ataque antes de que ocurran. También asesorará sobre qué sistemas requieren atención prioritaria. Será un «asesor de IA» que acompaña a los responsables de seguridad.
 
 
Pero el gobierno no necesita desarrollar directamente todos los servicios de seguridad. La dirección propuesta por KISA es la división de funciones. El gobierno publicará el modelo con pesos abiertos, entrenado con conocimientos básicos de seguridad, y luego las empresas de seguridad construirán servicios especializados por industria (financiero, telecomunicaciones, manufactura, sector público) sobre esa base.
 
 
Este diseño es fundamental. El estado no debe competir con empresas privadas de IA. El estado debe establecer la base común, y la competencia debe ocurrir en ese nivel entre actores privados. Es como si el estado construyera la carretera pero no fabricara los automóviles que circulan por ella.
 
Una vez que exista un modelo de base confiable, las empresas de seguridad y las startups ofrecerán servicios mucho más diversificados, agregando sus propias tecnologías y datos. En ese momento, la IA de seguridad de tipo coreano dejará de ser un producto individual para convertirse en una infraestructura pública de la industria de seguridad cibernética.
 
 
En la era de la IA, el concepto mismo de seguridad cambia. En el pasado, la defensa consistía simplemente en construir muros altos para evitar que los enemigos los cruzaran. Sin embargo, en una época en la que la IA perfecciona constantemente las técnicas de ataque, el objetivo de detener todos los ataques se convierte cada vez más en un espejismo.
 
 
Ahora lo fundamental es retrasar los ataques lo máximo posible, detectar anomalías rápidamente e informar a los administradores antes de que el daño se propague. La defensa perfecta ya no es el objetivo; lo decisivo es qué tan rápido se detecta un ataque y qué tan rápido se responde.
 
 
En este escenario, la IA asume velocidades que los humanos no pueden alcanzar. Examina continuamente el flujo interminable de datos que generan redes y software para identificar actividades sospechosas. Los humanos deciden qué medidas tomar entre esas detecciones, y las organizaciones asumen responsabilidad por esas decisiones. La estructura es: la IA detecta, las personas juzgan, las organizaciones responden.
 
 
Ahora bien, la propia IA de seguridad puede convertirse en un nuevo objetivo. Sin duda aparecerán ataques para contaminar sus datos de entrenamiento, distorsionar sus decisiones y extraer información del sistema contenida en ella. Es necesario fortalecer la seguridad mediante IA al mismo tiempo que se protege la IA misma. Por eso la guerra cibernética en la era de la IA no es una batalla entre «IA y humanos». Es una batalla entre atacantes que controlan IA y defensores que controlan IA.
 
 
Corea del Sur posee infraestructura digital de nivel mundial, desde semiconductores y telecomunicaciones hasta manufactura y gobierno digital. Cuanto más se tiene, más se pierde cuando los sistemas se vulneran. La competitividad nacional en la era de la IA no se determina únicamente por la posesión de IA avanzada.
 
 
También es una competencia el poder operar esa IA e infraestructura digital de manera segura. La soberanía en IA no consiste únicamente en perseguir los sistemas de IA genéricos masivos de Estados Unidos o China. Poseer una IA que comprenda los riesgos específicos de nuestra sociedad y que proteja los sistemas críticos del estado también es una forma legítima de soberanía tecnológica.
 
 
Estamos en una era en la que la IA se ha convertido en el arma del atacante. Corea del Sur necesita un «escudo de IA» que proteja a Corea del Sur. El modelo de fundación especializado en seguridad de tipo coreano es una declaración de fortalecer ese escudo con nuestras propias manos.
 



* Este artículo ha sido traducido por IA.