CyberCloud Summit Costa Rica 2026: la IA obliga a rediseñar la ciberseguridad en la nube
Ronald Godínez, de Check Point, planteó la necesidad de abandonar esquemas fragmentados de protección y avanzar hacia arquitecturas capaces de integrar nube, usuarios, aplicaciones, endpoints y centros de datos.

Durante el CyberCloud Summit 2026 de Costa Rica, Ronald Godínez, Cloud Security Specialist de Check Point, abordó esta realidad en la ponencia “IA y el diseño de estrategias de ciberseguridad en la nube”, donde planteó la necesidad de abandonar esquemas fragmentados de protección y avanzar hacia arquitecturas capaces de integrar nube, usuarios, aplicaciones, endpoints y centros de datos.
Uno de los puntos de partida de la presentación fue cómo los atacantes también están incorporando inteligencia artificial para ampliar y automatizar sus operaciones. Godínez explicó que las técnicas iniciales pueden continuar dependiendo de mecanismos conocidos, como phishing, robo de credenciales o configuraciones débiles, pero la IA permite incrementar la escala y velocidad de determinadas fases del ataque.
Entre las técnicas abordadas destacó el concepto Bring Your Own Vulnerability (BYOV), mediante el cual un atacante puede aprovechar controladores legítimos pero vulnerables u obsoletos para intentar comprometer un sistema. El problema para las organizaciones es que no siempre se trata de bloquear software evidentemente malicioso, sino de identificar componentes válidos que representan un riesgo debido a vulnerabilidades conocidas.
Un perímetro que ya no termina en el centro de datos
La evolución de las arquitecturas empresariales también obliga a reconsiderar qué se entiende por perímetro. Los recursos tecnológicos pueden encontrarse actualmente en centros de datos, nubes privadas, servicios de nube pública, equipos personales, sucursales y dispositivos utilizados por colaboradores remotos.

Godínez señaló que esta distribución hace necesaria una estrategia de seguridad capaz de comprender el entorno como una sola infraestructura. Bajo esta perspectiva aparece el concepto de Hybrid Mesh Firewall, que busca extender y coordinar los controles de protección a través de diferentes entornos tecnológicos.
La presentación también puso énfasis en Zero Trust como parte de este proceso. El objetivo, explicó, es evitar que la seguridad de la nube, los usuarios, el centro de datos o las sucursales funcione como un conjunto de silos independientes. En cambio, la información y los controles generados en cada componente deberían contribuir a una estrategia integral de detección, protección y respuesta.
Esta necesidad adquiere mayor relevancia frente a escenarios híbridos y multinube. Una organización puede utilizar diferentes proveedores dependiendo de costos, funcionalidades o necesidades específicas de cada aplicación. Para los equipos de seguridad, esto supone gestionar políticas consistentes sin importar dónde se encuentre alojada cada carga de trabajo.
Otro fenómeno que comienza a ganar espacio es el Shadow AI, concepto que describe el uso de herramientas de inteligencia artificial dentro de una organización sin que necesariamente exista una visibilidad o gobernanza completa sobre ellas. De forma similar a lo ocurrido anteriormente con el Shadow IT, las empresas ahora necesitan saber qué plataformas de IA utilizan sus colaboradores, qué información comparten con ellas y para qué las emplean.
Proteger desde el prompt hasta la respuesta
El desafío no se limita a controlar qué herramientas utilizan los empleados. A medida que las compañías desarrollan sus propios agentes, asistentes y aplicaciones basadas en modelos de lenguaje, la seguridad debe extenderse al ciclo completo de interacción con la IA.
Godínez mencionó riesgos como la fuga de información sensible, abuso de privilegios, inyección de prompts, generación de respuestas inadecuadas, código malicioso y consumos anómalos de servicios de IA. Esto implica analizar tanto las instrucciones que recibe una aplicación como las respuestas que posteriormente entrega.
En aplicaciones agénticas expuestas a clientes, por ejemplo, los controles deben ayudar a impedir que una interacción aparentemente legítima termine revelando información que no debería estar disponible. Los guardrails y mecanismos de gobernanza se convierten así en parte del diseño de la aplicación y no únicamente en una capa añadida después de su implementación.
Durante la charla también se planteó una evolución hacia modelos de seguridad consumida como servicio, particularmente en arquitecturas de nube que crecen en cantidad de instancias y complejidad. Este enfoque busca reducir tareas operativas asociadas con infraestructura y facilitar la aplicación consistente de políticas entre diferentes entornos.
Desde la perspectiva tecnológica de Check Point, Godínez presentó el concepto de AI Network Firewall, orientado a incorporar controles sobre empleados, agentes y aplicaciones de IA. Entre las capacidades descritas se encuentran el descubrimiento del uso de aplicaciones de inteligencia artificial, protección de prompts, análisis de respuestas y establecimiento de políticas de gobernanza.
Más allá de una herramienta específica, la idea central de la presentación fue que la IA ya no puede tratarse como un elemento aislado dentro de la estrategia de ciberseguridad. Si los colaboradores la utilizan, las aplicaciones la incorporan y los atacantes también recurren a ella, los controles deben contemplarla desde el diseño de la arquitectura.
Godínez cerró planteando tres líneas para esta evolución: proteger los propios modelos de IA, utilizar inteligencia artificial para fortalecer la defensa mediante automatización y articular estos controles bajo esquemas Zero Trust adaptativos.
El reto para las organizaciones, por tanto, no consiste únicamente en adoptar más herramientas de protección. La prioridad pasa por construir una arquitectura capaz de ofrecer visibilidad y gobernanza de forma transversal, desde el usuario y su dispositivo hasta las cargas desplegadas en la nube, los agentes de IA, las API y las aplicaciones que interactúan directamente con clientes.



Comentarios