Esta semana, la edición 2026 de Black Hat USA 2026 en Las Vegas volvió a concentrar lanzamientos y actualizaciones que apuntan a dos prioridades claras: reducir el tiempo entre detección y remediación, y proteger el “ecosistema” que hoy incluye agentes y asistentes de IA. Para ayudarte a filtrar el ruido, aquí tienes una selección original con los anuncios más destacados de la tercera parte del resumen.
En lugar de enumerar nombres sin contexto, lo importante es entender qué problema resuelven estas iniciativas: desde integrar telemetría para investigaciones listas para usar, hasta gestionar identidades de agentes en tiempo de ejecución o acelerar análisis con inteligencia de amenazas externa. Vamos con los puntos más relevantes.
Inversiones e integraciones para investigación y observabilidad
Varias compañías orientaron sus anuncios hacia un objetivo práctico: convertir la información de seguridad en investigación accionable con menos fricción. Por ejemplo, Above Security anunció una inversión estratégica desde el CrowdStrike Falcon Fund y, además, la integración con la plataforma CrowdStrike Falcon. El enfoque es permitir que los clientes amplíen su despliegue de Falcon con telemetría de Falcon Next-Gen SIEM, facilitando investigaciones de riesgo de insider listas para casos. La propuesta conecta datos de endpoint, identidad y terceros y devuelve el resultado de investigaciones completadas a Falcon.
En la misma línea de conectar flujos, FireMon comunicó la finalización de su integración de producto con Palo Alto Networks Strata Cloud Manager. El objetivo es habilitar soluciones inteligentes e interoperables para que los clientes conjuntos puedan innovar con más velocidad y afrontar retos de seguridad complejos con mayor coordinación.
Agentes para remediación y análisis de riesgos en la nube
La industria sigue invirtiendo en automatización, pero con un énfasis creciente en guiar a los equipos de seguridad durante el proceso. ArmorCode presentó cuatro nuevos Anya agents orientados a ayudar a los equipos a analizar riesgos en la nube, evaluar la explotabilidad de vulnerabilidades, proponer estrategias de mitigación y coordinar la orquestación de parches.
Además, la compañía añadió nuevas capacidades en Context Risk Graph para ampliar el análisis de rutas de ataque. Este tipo de grafo busca apoyar tareas como la identificación de alcance en red (reachability) y la gestión del ciclo de vida del parcheado, conectando hallazgos con decisiones de remediación.
Inteligencia de amenazas integrada en flujos existentes
Otro patrón repetido fue “mover” inteligencia de amenazas hacia donde ya trabajan los equipos. Commvault anunció una integración para incorporar Google Threat Intelligence dentro de los flujos de Commvault Threat Scan. Se plantea como una forma de identificar puntos de recuperación “limpios” con mayor rapidez, reducir el tiempo de inactividad y acelerar la recuperación tras un ciberataque.
El anuncio se suma a la colaboración continua de Commvault con Google Cloud, incluyendo capacidades de resiliencia cibernética para entornos de Google Cloud mediante Clumio y soporte para cargas de trabajo en la nube.
Más seguridad para agentes y asistentes de IA
Si hay un tema dominante en Black Hat USA 2026, es la seguridad en torno a agentes. Esto incluye desde cómo se conectan a herramientas y datos, hasta cómo se minimiza la exposición a inyecciones de prompt o intentos de exfiltración.
Menlo Security amplió su plataforma Menlo Agent Runtime Security basada en la nube para proteger asistentes de IA y agentes de codificación frente a ataques de inyección de prompt y exfiltración de datos. Según el anuncio, el sistema enruta el tráfico web de los agentes hacia un entorno cloud para “sanitizar” archivos y eliminar instrucciones ocultas antes de que el agente reciba el contenido. También incorpora controles adaptativos de prevención de pérdida de datos y autenticación basada en tokens, asignando identidad por sesión para hacer cumplir políticas de acceso específicas por agente.
Mimecast, por su parte, anunció una expansión de su tecnología Incydr que busca descubrir qué agentes y herramientas de IA están operando en una organización y enlazarlos con la persona que los implementó. El anuncio también incorpora el relanzamiento de su servicio Managed Threat Response (MTR) y la ampliación de integraciones con Google Workspace.
Gestión de identidades: permisos en tiempo de ejecución
Proteger agentes no solo es cuestión de contenido; también es cuestión de identidades, permisos y control de acceso. Rubrik amplió su plataforma Agent Cloud con Rubrik Agent Identity, orientado a administrar permisos de acceso de agentes autónomos durante la ejecución. La solución elimina credenciales permanentes generando tokens de vida corta y acotados para llamadas individuales a herramientas. Además, integra con proveedores de identidad (incluyendo Okta y Microsoft Entra ID).
El proceso incluye un gateway previo a la ejecución para pasar las solicitudes de herramientas por análisis semántico y conductual, verificar políticas de acceso a infraestructura y autenticar identidades de sesión. El valor aquí es reducir el “exceso de confianza” y exigir verificación antes de permitir acciones.
Controles de exposición humana y reducción de riesgo
La exposición de identidades también se abordó desde otra perspectiva: la del riesgo humano. SOCRadar lanzó Human Identity Exposure, una capa de identidad y accesos para su plataforma Extended Threat Intelligence (XTI). El objetivo es ofrecer a analistas una vista inmediata y completa del riesgo de identidad de una persona.
El producto unifica señales y datos fragmentados vinculados a exposición de identidad: repositorios de filtraciones (breach repositories), infecciones de “stealer”, telemetría de atacantes, información personal (PII), fugas de datos y señales de CTI, para consolidarlo en un registro listo para la toma de decisiones.
En otro enfoque, Surf AI anunció una integración con la Claude’s Compliance API, junto con la disponibilidad general de Exposure Reduction Operations. La extensión busca gobernar la conectividad de modelos de IA junto con exposiciones de identidad, nube y SaaS. La integración recupera logs de actividad del entorno de Claude, mapea la ruta de conexión y acceso a un responsable dentro de un Context Graph y operacionaliza remediación, incluyendo deshabilitar integraciones MCP no aprobadas y accesos persistentes tras el offboarding.
Nuevos centros, plataformas y capacidades para defensa
Las compañías también presentaron plataformas y módulos pensados para consolidar capacidades y llevar la seguridad a un enfoque más “nativo de IA”. ServiceNow lanzó seis soluciones unificadas para una ciberdefensa de “prevención primero” e impulsada por IA. El anuncio cubre áreas como gestión unificada de exposición, seguridad de identidad y acceso, seguridad ciber-física, riesgo cibernético y cumplimiento, y respuesta a incidentes agentic.
Además, ServiceNow presentó su AI Center for Cyber Defense, descrito como un hub global para innovación en seguridad.
En el terreno de inteligencia operativa, Intel 471 anunció dos nuevas capacidades en su plataforma Verity471: MCP471 y Agent471. Con estas adiciones, Verity471 apunta a hacer más accesible la inteligencia previa al ataque y la de threat-hunting, además de operacionalizarla para ayudar a las organizaciones a detectar y responder con rapidez.
Investigación y threat hunting impulsados por IA
La investigación con IA también se presentó como un proceso guiado por agentes. Trustmi, por ejemplo, presentó un AI Investigation Agent especializado en detección de fraude B2B. El anuncio destaca flujos de trabajo “agentic” capaces de investigar actividad sospechosa, razonar sobre procesos del negocio y conectar evidencia entre sistemas.
Asimismo, Trustmi anunció dos amenazas emergentes de fraude en pagos. En Ghost Executive, los atacantes fabrican una aprobación de un ejecutivo para que el pago parezca una decisión ya tomada. En Deadline Deception, el engaño combina documentación fraudulenta con un plazo falso para presionar a empleados a liberar fondos.
Por su parte, Prophet Security publicó su segundo informe anual State of AI in Security Operations. El documento se basa en una encuesta independiente a 250 profesionales de TI y ciberseguridad, concluyendo que los equipos de operaciones de seguridad están llegando a un punto crítico por la sobrecarga de alertas, ataques impulsados por IA y la escasez de personal. El reporte indica que el 96% de las organizaciones ya utiliza IA o la evalúa activamente para operaciones de seguridad; además, señala que en promedio se dejan sin investigar el 28% de las alertas de seguridad, y que el 56% reporta un aumento de ataques impulsados por IA durante el último año.
Defensa contra riesgos emergentes y expansión de cobertura
En cobertura de riesgos para IA y exposición, Tenable anunció CyberAgents Exchange, un intercambio de agentes de IA de código abierto y gratuito orientado a equipos de ciberseguridad. Se presenta como una comunidad independiente de proveedores donde se pueden descubrir, compartir y construir agentes de IA confiables, así como publicar habilidades, servidores MCP y playbooks de multiagentes. El énfasis está en la transparencia a nivel de código sobre quién construyó qué y cómo funciona.
Tenable también comunicó nuevas capacidades de Tenable One AI Exposure, diseñadas para ampliar la cobertura hacia plataformas de IA importantes y herramientas clave de desarrollo.
En el ámbito de gestión de explotabilidad, VanishID anunció AI Exploitability Management y External Identity Protection. Según el anuncio, AI Exploitability Management funciona de forma externa, sin credenciales internas ni instalaciones, descomponiendo más de 40 escenarios de ataque para calcular puntuaciones de riesgo individuales a partir de disponibilidad de datos públicos. Para complementar, External Identity Protection despliega cuatro categorías de agentes autónomos (detección, analista, remediación y riesgo residual) que escanean data brokers, repositorios del dark web y registros públicos, automatizando solicitudes de opt-out para borrar perfiles públicos.
Integración con investigación y nuevos controles de búsqueda
En el plano de orquestación y acceso a información, DataBahn lanzó Federated Search and Orchestration. La novedad es una extensión del plano de control de datos agentic, que busca pasar de aplicar inteligencia después de que los datos ya se han movido por pipelines a orquestarla conforme se mueve el dato. El enfoque propuesto es permitir formular una sola pregunta que abarque cada repositorio que la empresa posee, sin necesidad de copiar el contenido, y luego transferir la investigación a un agente de IA para completarla.
Por último, Proofpoint anunció un OEM Program: un portafolio de inteligencia de amenazas y capacidades de detección listas para OEM para proveedores tecnológicos, vendors de ciberseguridad, managed service providers y compañías de plataformas. El objetivo declarado es reducir el tiempo, coste y carga operativa de construir inteligencia desde cero, acelerando roadmaps y llegada al mercado con ofertas diferenciadas.
Inteligencia, investigación y nuevas líneas de hardware
En el apartado de investigación y descubrimiento de vulnerabilidades, Palo Alto Networks anunció una evolución de PAN-OS orientada a la era de la IA en frontera. Se presentó PAN-OS 12.2 Ceres con Advanced Virtual Patching para bloqueo automatizado de ataques directos a IP, seis agentes de seguridad de IA y expansión de capacidades de hardware para proteger centros de datos de IA y la infraestructura crítica.
Además, su equipo Unit 42 publicó investigación sobre cómo un sistema de IA construido por sus investigadores descubrió más de 14.000 vulnerabilidades previamente desconocidas en casi 4.000 proyectos open source ampliamente usados. El anuncio también menciona análisis de más de 4 millones de reportes, donde el 45,32% del malware con actividad de C&C comunica directamente con direcciones IP.
En hardware, Thales lanzó Luna 8, su primer módulo de seguridad de hardware diseñado internamente para asegurar, almacenar, proteger y gestionar llaves criptográficas frente a amenazas cuánticas. El sistema incluye arquitectura actualizable para incorporar algoritmos criptográficos futuros manteniendo compatibilidad hacia atrás con interfaces y componentes existentes. Thales indicó que el sistema se encuentra en evaluación independiente para FIPS 140-3 Level 3 y EU Common Criteria.
Cómo leer estos anuncios: tendencias detrás de cada lanzamiento
Mirados en conjunto, los anuncios de esta tercera parte de Black Hat USA 2026 dibujan tres tendencias: primero, la automatización orientada a remediación (agentes que analizan riesgos y coordinan parches); segundo, la integración de inteligencia y telemetría en flujos operativos (para acelerar decisiones y recuperación); y tercero, la seguridad para agentes y asistentes de IA, con especial foco en identidades, permisos y control del acceso a herramientas y datos.
En la práctica, esto sugiere que la defensa moderna ya no se limita a “detectar”; también busca gobernar procesos, reducir tiempos de recuperación y establecer controles verificables alrededor de quién hizo qué, con qué permisos y con qué contexto.
Conclusión
La tercera parte del resumen de Black Hat USA 2026 deja claro que las organizaciones que operan hoy en ciberseguridad necesitan herramientas que conecten datos, automatizen investigación y, al mismo tiempo, controlen la exposición de agentes de IA y la identidad humana detrás de ellos. Desde integraciones con inteligencia de amenazas hasta agentes de remediación y plataformas de gobernanza, los lanzamientos apuntan a un mismo objetivo: convertir señales dispersas en acciones seguras y medibles.
Fuente: https://www.securityweek.com/black-hat-usa-2026-summary-of-vendor-announcements-part-3/
