Durante la semana de la Black Hat 2026 en Las Vegas, numerosas compañías mostraron productos y servicios para reforzar la seguridad en entornos cada vez más complejos. Para ordenar el ruido habitual de anuncios, aquí reunimos las iniciativas más destacadas: desde gestión de exposición con capas “agentic”, hasta capacidades para clasificar datos de forma continua, informes sobre amenazas con IA y módulos de remediación automatizada.
La idea central que se repite en varios stands es clara: automatizar más partes del ciclo de vida de la seguridad, reducir fricción operativa y, al mismo tiempo, mantener puntos de control y trazabilidad para que los equipos puedan gobernar lo que ocurre.
Gestión de exposición y remediación con IA agentic
En Black Hat 2026, varios anuncios apuntan a transformar cómo se analiza la exposición a vulnerabilidades y cómo se ejecutan acciones de corrección. Un ejemplo es el lanzamiento de capacidades “agentic” para exposición en la plataforma de Astelia. Según su comunicado, la capa nueva automatiza análisis de alcanzabilidad y flujos de remediación a lo largo del ciclo de vida de las vulnerabilidades: evalúa vulnerabilidades recién divulgadas y su impacto operativo, coordina acciones entre seguridad e IT y registra cada paso para que sea auditable, manteniendo aprobaciones humanas en puntos clave.
También en esta línea, Sevii amplió su plataforma de defensa y remediación autónoma con un módulo de seguridad preventiva (APS) disponible de forma general. El módulo busca convertir inteligencia cibernética externa e interna en hipótesis de caza autónoma, validación de exposición, detección de compromisos y remediación automática.
Para quienes buscan un enfoque distinto, Qualys presentó una detección de vulnerabilidades “scanless” dentro de su plataforma ETM. Su función InstaScan utiliza un agente de IA para contrastar continuamente avisos recién publicados con el inventario y la telemetría existentes, en lugar de depender de escaneos programados. Además, normaliza identidades de software en identificadores estándar y emite hallazgos con una puntuación de confianza sobre activos afectados.
Clasificación de sensibilidad de datos en continuo
AvePoint sumó una capacidad para reevaluar de manera continua la sensibilidad de los datos. Con Kinetic Classification, la empresa reemplaza etiquetados estáticos y puntuales por una clasificación que se actualiza continuamente en entornos como Microsoft 365, Google Workspace y otras aplicaciones del negocio.
Este movimiento encaja con una tendencia: en vez de tratar la sensibilidad como algo “ya decidido”, se intenta reflejar cambios reales en datos y contexto. Complementariamente, AvePoint también anunció herramientas nuevas para su sistema Rapid Recovery, incluyendo un asistente (Wizard) y una recuperación express orientada a Entra ID, orientadas a priorizar la restauración de datos críticos tras incidentes.
Lecturas sobre amenazas: IA integrada en operaciones adversarias
En la agenda de Black Hat 2026, el debate sobre el uso de IA por parte de atacantes se reforzó con informes y estudios. CrowdStrike publicó su 2026 Threat Hunting Report, donde plantea que la IA ya está incrustada en operaciones modernas: los actores pueden acelerar ataques, aprovechar vulnerabilidades en horas desde su divulgación pública y apuntar a sistemas de IA de empresas y a cadenas de suministro de software.
El informe también remarca un aumento de ataques centrados en la nube, compromisos de cadena de suministro basados en IA y abuso de flujos de autenticación confiables. El mensaje para las organizaciones es doble: proteger entornos de IA y, al mismo tiempo, usar IA como parte de la defensa para responder a amenazas cada vez más automatizadas.
En paralelo, Cisco Talos presentó investigación sobre cómo los actores emplean IA y LLMs en ciberataques reales. El análisis, basado en registros de prompts recuperados, herramientas de ataque y conversaciones, describe usos para desarrollar código malicioso, construir infraestructura de fraude y acelerar investigación y explotación de vulnerabilidades. El estudio sostiene que los actores no suelen necesitar “jailbreaks” sofisticados: grupos avanzados usan IA como asistente de desarrollo para construir exploits de forma rápida, y la IA se aplica en distintas fases del ciclo de ataque.
Confianza y gobierno para agentes de IA
La conversación sobre IA también deriva hacia gobernanza y trazabilidad. Drata extendió su Trust Management Platform e introdujo disponibilidad limitada para AI Agent Governance. La propuesta busca ayudar a las empresas a descubrir, monitorear y gobernar agentes de IA dentro de la organización, incluyendo evidencia de trazabilidad. En el anuncio, el producto se envía inicialmente para Anthropic y los clientes con acceso temprano ya lo estarían ejecutando de extremo a extremo en producción.
En una dirección complementaria, SailPoint presentó SailPoint Identity Security, una combinación de capacidades enfocadas en “Agentic Fabric” y “Human Fabric”. El objetivo descrito es crear un ciclo continuo en tiempo real para descubrir, gobernar y proteger entornos digitales, abarcando identidades humanas, no humanas y agentes.
Autenticidad y control de acceso: certificados y recuperación
Certificados y automatización de su ciclo de vida también tuvieron protagonismo. Sectigo lanzó el Sectigo Orchestration Gateway (SOG), una capa de automatización dentro de su Sectigo Certificate Manager. Con esta función, equipos de IT pueden automatizar descubrimiento, emisión, renovación y despliegue de certificados en servidores, balanceadores de carga, CDNs, WAFs y sistemas de acceso, desde una instalación única.
El gateway incluye soporte nativo para plataformas como IIS, Apache, F5, NGINX y Citrix. Además, incorpora integraciones directas con administradores de credenciales como CyberArk, Delinea, HashiCorp y BeyondTrust para recuperar credenciales bajo demanda.
Defensa en endpoint y herramientas de “coding agents”
La seguridad del endpoint se amplía para cubrir nuevos riesgos: los agentes que ayudan a programar. Legit Security presentó VibeGuard 2.0, una herramienta basada en endpoint diseñada para descubrir y asegurar agentes de codificación con IA (mencionan ejemplos como Claude Code, Cursor y GitHub Copilot). Su enfoque actúa a nivel del dispositivo, aplicando políticas y controles granulares sobre comandos y herramientas específicas que usan los agentes.
Entre las novedades, destacan “guardrails” para descubrir habilidades, bloqueo de operaciones riesgosas, controles de seguridad MCP, monitoreo de comandos contra políticas integradas o personalizadas y protección anti-manipulación para evitar que agentes o usuarios deshabiliten la herramienta.
En el mismo espíritu de protección operativa, Huntress anunció que su RMM Guard pasa a estar disponible sin costo para clientes con un agente instalado, como parte de su oferta Managed ESPM. El objetivo es detectar y bloquear herramientas de monitoreo y administración remota no autorizadas, que los atacantes utilizan cada vez más para mantener acceso.
Según el anuncio, RMM Guard identifica y bloquea software RMM no autorizado en endpoints antes de que pueda usarse para persistencia o control remoto, permite definir qué herramientas se aprueban y cuáles se bloquean, y añade protección adicional para máquinas aisladas para que las herramientas aprobadas no obtengan acceso indiscriminado. El anuncio llega en un contexto de explotación activa de una vulnerabilidad de N-central RMM.
Pentesting autónomo con enfoque en aplicaciones web
Horizon3.ai presentó NodeZero WebApp Pentesting, una ampliación de su plataforma NodeZero para probar aplicaciones web de forma autónoma y “segura”, imitando el modo en que operan los atacantes. El componente busca demostrar qué es realmente explotable, cuantificar el impacto para el negocio de cada ruta de ataque y mapear esas rutas a tácticas asociadas con actores de amenazas conocidos.
El anuncio coincide con un hito financiero de la compañía: reportan que recientemente recaudaron 250 millones de dólares.
Seguridad de nube y visibilidad del dato
Para defensa del runtime en la nube, Sysdig lanzó Sysdig Secure AI, una adición “AI-native” a su plataforma de protección de aplicaciones nativas de la nube (CNAPP). La oferta describe tres formas de aplicar IA: agentes autónomos que priorizan riesgos y emiten remediaciones, un modo “headless” para integrarse con agentes de codificación por IA, y un asistente de GenAI (antes denominado Sysdig Sage) que explica riesgos y sugiere arreglos en lenguaje claro.
Por otro lado, Netskope anunció Netskope One DataSec Command Center, descrito como un plano de control unificado para descubrir, entender, rastrear y proteger datos sensibles dondequiera que estén: en entornos de IA, en redes y en movimiento. Su valor está en dar visibilidad completa sobre los datos sensibles y habilitar un camino continuo desde el descubrimiento hasta la remediación en todo el “landscape” de datos.
Autonomía para testing continuo y remediación verificada
En el terreno del aseguramiento continuo, ProjectDiscovery anunció disponibilidad general de Neo v1 y un modelo de pago por uso. Tras seis meses de beta privada con clientes empresariales, la intención es facilitar que los equipos pasen de pruebas manuales periódicas a un testing continuo que convive con el desarrollo. El anuncio destaca cobertura en código, aplicaciones, APIs, nube y redes, con acceso por pago por uso y sin barreras tradicionales de compras y presupuestos.
En remediación, Vicarius publicó el informe “Exposed and Unfixed: The 2026 State of Vulnerability Remediation”. El estudio afirma que flujos aislados y traspasos manuales dejan a 79% de las organizaciones expuestas a exploits conocidos que ya estaban en su inventario. También sostiene que 75% de las respuestas a vulnerabilidades críticas activan un proceso administrativo en lugar de resolver efectivamente la amenaza, y que 50% considera una vulnerabilidad “cerrada” en función de aceptación de riesgo o creación de tickets, sin reescaneo verificado que confirme que el parche funcionó.
Investigación forense móvil y caza en SOC
Zimperium presentó Deep Insights, una herramienta de investigación forense móvil para automatizar el análisis de ataques en dispositivos. El sistema reconstruye líneas de tiempo completas desde evidencia recolectada, permitiendo que analistas SOC de primer nivel investiguen incidentes sin necesitar pericia específica en forense móvil.
Además, ejecuta comparaciones automatizadas antes y después de viajes para detectar cambios sospechosos en el estado del dispositivo. El anuncio indica disponibilidad general esperada para septiembre de 2026.
Finalmente, Torq presentó Torq SOC Brain, una capa de aprendizaje autosuficiente dentro de su plataforma SOC con IA. El objetivo es que el sistema aprenda de investigaciones históricas, decisiones de analistas y operaciones de seguridad específicas de la organización, generando un motor de inteligencia personalizado. Utilizando sus capacidades de Recall, Reflex y Retrospect, el sistema razona a partir de precedentes y del historial de la organización para adaptarse al “risk logic” de cada equipo y mejorar con el tiempo la clasificación de amenazas.
OT e IoT: corrección de deriva de configuración
En entornos operativos, Viakoo amplió su plataforma de acción con un nuevo módulo para corregir deriva de configuración en OT e IoT. Device Configuration Manager (DXM) es una herramienta “agentless” que audita de forma continua los ajustes del dispositivo contra baselines definidos, detecta cambios no autorizados y restaura automáticamente el estado para que cumpla con lo requerido. El anuncio también incluye una expansión de integraciones con Armis, Forescout, Nozomi Networks, Claroty y Tenable, con disponibilidad esperada en Q4 2026.
Conclusión: más automatización, pero con control
El conjunto de anuncios vistos en Black Hat 2026 apunta a una misma dirección: automatizar análisis, descubrimiento, gobernanza y remediación en múltiples capas (datos, nube, endpoint, identidad y OT/IoT). Al mismo tiempo, varios lanzamientos recalcan trazabilidad, políticas y aprobaciones humanas en puntos críticos, sugiriendo que la automatización no busca eliminar la supervisión, sino hacerla más accionable.
Si estás evaluando qué priorizar, una buena forma es mirar dónde hoy se atascan tus equipos: ¿exposición de vulnerabilidades, clasificación y protección de datos, recuperación tras incidentes, o la verificación real de parches? Las novedades presentadas ofrecen diferentes respuestas, pero todas comparten el foco en reducir tiempos y aumentar precisión.
Fuente: https://www.securityweek.com/black-hat-usa-2026-summary-of-vendor-announcements-part-2/
