Cómo SLED puede ganar la carrera de la ciberseguridad con AI agéntica

Los adversarios están usando AI para lanzar ciberataques en tiempo récord, lo que obliga a los equipos de seguridad a medir las respuestas en minutos en lugar de meses. Las campañas de phishing creadas con modelos de lenguaje grande (LLM) logran tasas de clics 4.5 veces más altas que los métodos tradicionales,1 y el tiempo promedio entre el compromiso inicial y el movimiento lateral se redujo a solo 29 minutos.2 Esto representa un aumento del 65 % en comparación con el año anterior.2
Los gobiernos estatales y locales y las instituciones de educación superior se encuentran en un punto de inflexión. La mayoría de los stacks de seguridad no se diseñaron para este nivel de velocidad, y los equipos de seguridad están sobrecargados por los desafíos de personal y las restricciones presupuestarias que no avanzan ni cerca de tan rápido como la amenaza.
Los CISO estatales ven cómo se amplía esa brecha: el 55 % considera que los ataques impulsados por AI son una amenaza importante durante el próximo año, pero solo el 2 % confía en que los activos de información de su estado estén protegidos contra ellos. Al mismo tiempo, los presupuestos no están aumentando para abordar esta brecha. Solo el 22 % de los CISO informó aumentos en el presupuesto de ciberseguridad del 6 % o más, mientras que el 16 % vio reducciones presupuestarias.3
Para responder a la velocidad de los ataques impulsados por AI, los equipos necesitan que la AI trabaje de su lado. Por eso, cada vez más organizaciones de SLED están considerando un SOC agéntico.
Los datos de seguridad fragmentados ralentizan la respuesta
Las organizaciones SLED nunca se crearon como entidades unificadas. Las agencias, los departamentos y los campus compran herramientas de forma independiente, a menudo a lo largo de décadas, y cada una resuelve un problema específico de forma aislada. El resultado es un panorama de seguridad complejo con múltiples plataformas, sistemas heredados y diversos niveles de madurez tecnológica, lo que limita la interoperabilidad en todo el stack tecnológico y la colaboración entre equipos. Esa fragmentación solía ser un inconveniente, pero ahora es un riesgo estructural.
Cada semana, el 66 % de los SOC pierde un día entero agregando manualmente datos entre herramientas desconectadas.4 Cuando los adversarios pueden moverse lateralmente en menos de 30 minutos,2 las horas dedicadas a conciliar consolas son horas de exposición. Un solo evento rara vez cuenta toda la historia. Los atacantes suelen realizar muchas acciones pequeñas que parecen inofensivas de forma individual, pero que resultan sospechosas cuando se conectan.
Cómo un SOC agéntico acelera las investigaciones
Un SOC agéntico usa agentes de AI para realizar tareas de seguridad de varios pasos: correlacionar alertas, recopilar contexto, investigar entidades y preparar planes de respuesta. A diferencia de la automatización tradicional, que sigue un conjunto fijo de reglas, los agentes pueden razonar a través de información cambiante y adaptarse a medida que se desarrolla una investigación.
Esa autonomía no significa eliminar a los analistas del proceso. Un SOC agéntico mantiene a las personas en control de las decisiones importantes, al tiempo que reduce el trabajo manual necesario para tomarlas, lo cual es fundamental para cualquier organización que rinda cuentas ante una junta de regentes, un concejo municipal o un comité legislativo. La adopción ya está superando la fase de experimentación. En 2026, ocho estados informaron tener herramientas de AI agéntica en producción.5
El SOC agéntico de Elastic se basa en el modelo de liderazgo humano. Los agentes correlacionan alertas, investigan entidades y preparan planes de respuesta en todo el ciclo de vida de las amenazas. Antes de realizar una acción, aislar un host o deshabilitar una cuenta, un agente presenta el plan y espera la aprobación del analista. Cada decisión queda documentada, por lo que los revisores pueden rastrear el razonamiento. En lugar de comenzar el día con un muro de alertas sin procesar, los analistas revisan una lista focalizada de amenazas ya investigadas y enriquecidas con contexto, lo que le permite a un equipo pequeño operar con la capacidad de uno mucho más grande.
La AI agéntica amplía la capacidad de los equipos de seguridad estatales y locales
Los líderes de seguridad estatal y local están resolviendo diferentes versiones del mismo problema. Un CIO o CISO estatal puede enfocarse en la ciberdefensa de todo el estado, los servicios compartidos y la cobertura en decenas de agencias. Los gobiernos locales a menudo dependen de pequeños equipos de IT que desempeñan múltiples funciones mientras enfrentan una presión constante para mantener en funcionamiento los servicios esenciales.
La brecha de preparación entre esos entornos sigue siendo significativa. En la encuesta a los CISO estatales, ninguno tenía un grado muy alto de confianza en las prácticas de ciberseguridad de los gobiernos locales y el 43 % tenía poca confianza. Aunque el 88 % de los CISO estatales supervisa un SOC a nivel de toda la organización, solo el 12 % participa en un SOC regional que combina recursos de ciberseguridad entre agencias y organizaciones locales.3
La AI agéntica no puede reemplazar esos recursos faltantes, pero puede ayudar a ampliar la capacidad y la experiencia ya disponibles al acelerar la correlación, la clasificación, la investigación y la respuesta.
Diferentes escalas, el mismo desafío de datos
El Departamento de Desarrollo de Empleo de California administra más de 850 000 millones de registros en casi 3000 servidores y un equipo de seguridad de 60 personas, y redujo el tiempo promedio de respuesta en un 99 % con Attack Discovery de Elastic. Lee la historia completa →
El Departamento de Seguridad Nacional de Arizona representa el otro extremo del espectro: un equipo reducido que gestiona 12 terabytes de logs diarios y usa alertas preconfiguradas para pasar de reactivo a proactivo sin sumar personal. Lee la historia completa →
Ya sean 60 analistas o 3, el problema subyacente es idéntico. La AI no reemplazó a los analistas de ninguno de los dos equipos. Les devolvió el tiempo al automatizar el trabajo repetitivo, brindar contexto y acelerar las investigaciones.
La educación superior enfrenta su propia forma de fragmentación
La libertad académica genera un tipo de descentralización diferente a la del gobierno. Los departamentos, los grupos de investigación y los campus a menudo adquieren sus propios sistemas, y los equipos centrales de seguridad deben proteger entornos que abarcan miles de usuarios, dispositivos personales y datos de investigación confidenciales. La adopción de la AI agrega otra capa de riesgo: EDUCAUSE descubrió que el 94 % de los encuestados de educación superior habían utilizado herramientas de AI para trabajar, pero solo el 54 % conocía las políticas institucionales que rigen ese uso.6
Los equipos pequeños pueden proteger entornos a escala universitaria
Vrije Universiteit Brussel ejecuta toda su operación de seguridad con tres ingenieros que cubren 64 mil millones de eventos en más de 300 endpoints e identifica un servidor DHCP no autorizado que interrumpe la red en minutos en lugar de días. “Elastic permite que un equipo muy pequeño opere el monitoreo de seguridad a escala universitaria”, dice el consultor de ICT de seguridad de red Xavier Tomaszynski. Lee la historia completa →
The Texas A&M University System opera a una escala totalmente diferente, abarcando 11 universidades, ocho agencias estatales y más de 153 000 estudiantes. Incluso a esa escala, las investigaciones de amenazas que antes tomaban meses ahora se pueden hacer en solo dos horas. Lee la historia completa →
Los estudiantes pueden ayudar a expandir la capacidad del SOC
Un número cada vez mayor de instituciones también está incorporando a los estudiantes en las operaciones de seguridad como parte de los programas académicos. Sin embargo, convertir a los estudiantes en colaboradores eficaces del SOC tradicionalmente ha requerido meses de experiencia y capacitación. La AI agéntica marca la diferencia. Al entregar casos con el contexto, el análisis y la priorización ya completados, los analistas más nuevos pueden centrarse en la revisión, la toma de decisiones, el aprendizaje y la respuesta, en lugar de dedicar tiempo a armar el rompecabezas.
Una ciberseguridad más sólida comienza con la base de datos
En el sector público y la educación, el enfoque más inteligente para la ciberseguridad con AI es el mismo: agrega contexto al conectar los datos de seguridad sin alejarlos de las personas a las que pertenecen, y luego deja que la AI reduzca la carga manual sobre esa base.
La arquitectura de malla de datos de Elastic proporciona visibilidad integral en entornos de cloud, híbridos y locales sin centralizar datos confidenciales. Esto es un requisito previo, no un detalle técnico, para las agencias sujetas a requisitos de residencia de datos o que operan en entornos altamente restrictivos.
La transparencia es importante a medida que las agencias delegan decisiones de seguridad en agentes de AI. La guía conjunta sobre AI de la alianza Five Eyes, que comprende a EE. UU., el Reino Unido, Canadá, Australia y Nueva Zelanda, destaca la necesidad de visibilidad operativa. Los humanos deben entender qué hacen los agentes, por qué lo hacen y la intención detrás de cada acción.⁷ Ese estándar se aplica tanto a un concejo municipal o a una junta de regentes como a una agencia del gobierno nacional. La transparencia y la rendición de cuentas son fundamentales para generar confianza con un modelo de AI agéntica.
Los estándares abiertos y las arquitecturas interoperables son igualmente importantes para evitar la dependencia de un proveedor y permitir flexibilidad en entornos complejos. Basado en open source y estándares abiertos, Elastic ofrece interoperabilidad y se integra con las herramientas existentes, en lugar de exigir a las organizaciones que desechen y reemplacen aquello en lo que ya han invertido.
Una agencia estatal de 60 personas, un equipo reducido de seguridad estatal, un SOC universitario de 3 personas y un sistema de 11 universidades operan a escalas sumamente diferentes, pero todos tomaron la misma decisión. Considera la mejora de la infraestructura de datos como la solución, en lugar de agregar otra herramienta puntual a un stack ya fragmentado. El intervalo de 29 minutos entre la intrusión inicial y el movimiento lateral no se está ampliando. Las organizaciones que responden en minutos son las que resolvieron el problema de datos primero.
Aprende a crear una infraestructura de datos más sólida para la seguridad impulsada por AI en la guía de ciberseguridad para el sector público.
Notas al pie:
Microsoft, “2025 Digital Defense Report”, octubre de 2025.
CrowdStrike, “2026 Global Threat Report”, febrero de 2026.
NASCIO and Deloitte, “2026 Cybersecurity Study”, abril de 2026.
Microsoft, “State of the SOC: Unify Now or Pay Later”, febrero de 2026.
NASCIO, “The Rise of Agentic AI in State Government”, marzo de 2026.
EDUCAUSE, “The Impact of AI on Work in Higher Education”, enero de 2026.
GovInfoSecurity, “Five Eyes Sound Alarm on Autonomous AI Security Risks”, mayo de 2026.
El momento del lanzamiento de cualquiera de las características o funcionalidades descritas en esta publicación queda a exclusivo criterio de Elastic. Es posible que algunas características o funcionalidades que no estén disponibles en este momento no se lancen a tiempo o no se lancen en absoluto.
En esta publicación del blog, es posible que hayamos usado o nos hayamos referido a herramientas de AI generativa de terceros, que son propiedad de sus respectivos propietarios y están gestionadas por ellos. Elastic no tiene ningún control sobre las herramientas de terceros y no tenemos ninguna responsabilidad por su contenido, operación o uso, ni por ninguna pérdida o daño que pueda surgir de tu uso de dichas herramientas. Ten cuidado al usar herramientas de AI con información personal, sensible o confidencial. Cualquier dato que envíes puede usarse para el entrenamiento de la AI u otros fines. No se garantiza que la información que proporciones se mantenga segura o confidencial. Debes familiarizarte con las prácticas de privacidad y los términos de uso de cualquier herramienta de IA generativa antes de usarla.
Elastic, Elasticsearch y las marcas asociadas son marcas comerciales, logotipos o marcas comerciales registradas de Elasticsearch B.V. en los Estados Unidos y otros países. Todos los demás nombres de empresas y productos son marcas comerciales, logotipos o marcas comerciales registradas de sus respectivos dueños.