Skip to content
IA e innovación, empresa y comunidad, ciberresiliencia y seguridad de los datos

Commvault y Microsoft: El auge de los agentes de IA en ResOps

Presentamos el Commvault Security Investigation Agent, que puede ayudar a los analistas a investigar posibles amenazas.


Puntos clave

  • La seguridad debe escalar como el agente Smith: en «Matrix», el agente Smith se multiplicó rápidamente para abrumar a Neo. Los equipos de seguridad se enfrentan hoy en día a un reto similar, ya que las amenazas y las señales crecen más rápido que la capacidad de los analistas. Los agentes de seguridad basados en IA ayudan a los equipos a ampliar las investigaciones sin necesidad de aumentar la plantilla.
  • La correlación de señales mejora la fiabilidad de las investigaciones: el Commvault Security Investigation Agent correlaciona la información de las copias de seguridad con las señales de seguridad procedentes de plataformas como Netskope, CrowdStrike y Palo Alto Networks para determinar si las amenazas detectadas en los datos de copia de seguridad también han afectado a los sistemas de producción.
  • La ciberresiliencia estará impulsada por agentes: el Commvault Security Investigation Agent es el primer paso hacia un futuro en el que agentes especializados en IA ayuden a los equipos de seguridad con las investigaciones, las decisiones de Recovery y unos flujos de trabajo de restauración más rápidos.

Introducción

En «Matrix», hay un momento que resulta sorprendentemente relevante para el panorama tecnológico actual. El agente Smith descubre que puede duplicarse. Uno se convierte en muchos y, de repente, Neo se ve rodeado por un ejército de agentes idénticos que operan simultáneamente.

En muchos sentidos, esa escena refleja el mundo en el que nos adentramos hoy con la IA basada en agentes. En todos los sectores, y especialmente en la ciberseguridad, estamos empezando a ver el auge de agentes de IA especializados que pueden trabajar de forma independiente, escalar rápidamente y ayudar a los humanos de formas que antes eran imposibles. Pero, a diferencia de la implacable toma de control del agente Smith, el objetivo de estos agentes no es la dominación. Es la defensa.

Ampliar la escala y romper los silos

Las operaciones de seguridad se enfrentan hoy en día a un problema fundamental de escalabilidad. El número de sistemas, señales y herramientas de seguridad sigue creciendo, pero el número de analistas no.

Las organizaciones recopilan ahora datos de telemetría procedentes de plataformas de seguridad de terminales, defensas de red, herramientas de monitorización en la nube y sistemas de protección de la identidad. Cada una de estas herramientas genera sus propias alertas y paneles de control, que a menudo funcionan de forma aislada entre sí. El resultado es una cantidad abrumadora de datos repartidos en silos desconectados entre sí.

Es tentador suponer que la solución consiste simplemente en contratar a más analistas, pero cualquiera que haya gestionado equipos grandes sabe que incorporar personal conlleva sus propios retos. A medida que los equipos crecen, la comunicación se vuelve más compleja, la coordinación se ralentiza y la eficiencia de las investigaciones suele disminuir.

Lo que los equipos de seguridad realmente necesitan no es solo más personal, sino más inteligencia y automatización para ayudar a los analistas a actuar con mayor rapidez y tener una visión más global.

Uno de los silos más persistentes en las operaciones de seguridad ha sido la división entre los sistemas de copias de seguridad y las herramientas de seguridad. Tradicionalmente, los equipos de seguridad supervisan los entornos de producción a través de sus herramientas de gestión de información y eventos de seguridad, mientras que los entornos de copias de seguridad se gestionan desde una consola independiente.

Los datos de copia de seguridad a menudo solo se examinan después de que se produzca un incidente, cuando las organizaciones ya se encuentran inmersas en el modo de recuperación. Sin embargo, los atacantes se centran cada vez más en los sistemas de copia de seguridad precisamente porque saben que son fundamentales para la recuperación.

Los operadores de ransomware suelen cifrar los sistemas de producción, intentar corromper las copias de seguridad o dejar artefactos maliciosos ocultos dentro de los conjuntos de datos protegidos. Esto significa que los entornos de copia de seguridad suelen contener pruebas valiosas de un ataque, pero, históricamente, a los equipos de seguridad les ha resultado difícil acceder a esa información y correlacionarla con otras señales.

El nuevo agente de investigación de seguridad

La nueva integración de Commvault con Microsoft Sentinel y Microsoft Security Copilot está diseñada para colmar esa brecha. A través de esta integración, los eventos de Commvault Cloud pueden transmitirse directamente al lago de datos de Microsoft Sentinel, lo que permite incorporar la telemetría de las copias de seguridad al mismo entorno analítico que las señales de seguridad de los terminales, la red y la nube.

En lugar de existir de forma aislada, la actividad de copia de seguridad ahora puede analizarse junto con el ecosistema de seguridad más amplio. Pero el verdadero potencial de esta integración reside en la introducción del Agente de Investigación de Seguridad de Commvault.

El Agente de Investigación de Seguridad ayuda a los analistas a investigar posibles amenazas correlacionando las señales detectadas en los entornos de copia de seguridad con las procedentes de otras plataformas de seguridad. Cuando un analista proporciona el nombre de host de un servidor, el agente recopila los eventos de seguridad generados por Commvault Threat Scan y Risk Analysis, incluyendo anomalías en las copias de seguridad, eventos de cifrado que puedan indicar actividad de ransomware, malware detectado en conjuntos de datos protegidos y copias de seguridad que contengan datos confidenciales.

A continuación, el agente correlaciona esos eventos con la telemetría de otras herramientas de seguridad en las que las organizaciones ya confían, como Netskope, CrowdStrike y Palo Alto Networks. Al analizar conjuntamente la actividad en estas plataformas, el agente puede ayudar a determinar si el comportamiento sospechoso identificado en los datos de copia de seguridad también aparece en los entornos de producción.

¿Cómo se obtiene el agente?

En primer lugar, le explicaremos cómo puede empezar a utilizar nuestro primer agente centrado en las investigaciones de seguridad. A continuación, le contaremos cómo tenemos previsto crear rápidamente nuevos agentes —al igual que el agente Smith— para que los clientes puedan tomar el control de las investigaciones, las decisiones de Recovery y las operaciones de restauración, proporcionando a los equipos de seguridad y operaciones la información que necesitan para responder más rápidamente y recuperarse con confianza.

Configurar el conector

Antes de poder habilitar el agente de investigación de seguridad de Commvault, deberá instalar y configurar el conector de Commvault Cloud.

  1. Instalación: Aquí encontrará las instrucciones para instalar la solución Commvault Cloud, junto con los permisos y los requisitos previos.

Captura de pantalla: Detalles de la instalación del conector de datos de Commvault Cloud en el Centro de contenido de Microsoft Sentinel.

  1. Configuración: Una vez instalado, los detalles de configuración se encuentran aquí.
 Utilizar el agente de investigación de seguridad de Commvault

Una vez instalado el conector de Commvault Cloud, podrá utilizar el nuevo agente de investigación de seguridad.

  1. Accede a https://securitycopilot.microsoft.com/agents.
  2. Busca «Commvault Security Investigation Agent».
  3. Haz clic en «Configurar» el agente.
  4. Haz clic en «Ir al agente».
  5. Haz clic en «Ejecutar» => «Una sola vez».
  6. Introduce el «nombre de host» del host que deseas investigar y haz clic en «Enviar».
    1. Nota: El nombre de host es el nombre del servidor en el que queremos comprobar si hay eventos de Commvault y de socios como Netskope, CrowdStrike y Palo Alto.
  7. El agente se ejecutará y, como resultado, obtendrás un análisis detallado y recomendaciones.

Captura de pantalla: Análisis detallado del agente de investigación de seguridad de Commvault ejecutándose en un host que forma parte de una investigación.

Conclusión

Puede que la película «Matrix» haya dramatizado la idea de la multiplicación de agentes, pero captó una verdad importante sobre la escala. Cuando el agente Smith se multiplicó, la dinámica de la lucha cambió por completo.

La ciberseguridad está experimentando un cambio similar. Los atacantes aprovechan cada vez más la automatización y la IA para ampliar la escala de sus operaciones. La única forma en que los defensores pueden mantener el ritmo es ampliando la escala de sus propias capacidades mediante sistemas inteligentes que potencien la experiencia humana.

Con la integración entre Commvault, Microsoft Sentinel y Microsoft Security Copilot —y con la introducción del Commvault Security Investigation Agent— estamos empezando a vislumbrar cómo será ese futuro. Se trata de un mundo en el que las operaciones de seguridad ya no se ven limitadas por los silos, en el que las investigaciones avanzan más rápido y en el que los agentes basados en IA trabajan junto a los analistas para reforzar la ciberresiliencia en todo el entorno.

A lo largo del próximo año, Commvault tiene previsto introducir agentes adicionales —al igual que el agente Smith se multiplicaba en Matrix— que puedan ayudar a los equipos de seguridad a ejecutar Threat Scan, poner en marcha entornos «Cleanroom» para que los analistas del SOC investiguen incidentes de forma segura y acelerar la recuperación identificando los datos más seguros para restaurar.

También nos entusiasma colaborar con Microsoft para permitir a los clientes utilizar Microsoft Foundry con el fin de crear y ampliar sus propios agentes, lo que les permitirá adaptar la automatización y las investigaciones a sus entornos específicos.

Al combinar las amplias capacidades de ciberresiliencia de Commvault con el ecosistema de seguridad e inteligencia artificial de Microsoft, estamos ayudando a las organizaciones a avanzar hacia un futuro en el que los agentes inteligentes ayuden a los analistas a investigar más rápido, a romper los silos y a reforzar la resiliencia en todo el entorno.


Preguntas frecuentes

P: ¿Qué son los agentes de IA en las operaciones de seguridad (SecOps/ResOps)?

R:
Los agentes de IA son herramientas especializadas y autónomas que ayudan a los equipos de seguridad analizando datos, correlacionando señales y apoyando las investigaciones. Operan junto a los analistas humanos para ayudar a acelerar la toma de decisiones y mejorar los tiempos de respuesta en entornos complejos.

P: ¿Por qué resulta tan complicado hoy en día ampliar las operaciones de seguridad?

R:
Los equipos de seguridad se enfrentan a una avalancha de alertas y datos procedentes de múltiples herramientas, mientras que el número de analistas crece lentamente. Este desequilibrio genera cuellos de botella, lo que dificulta investigar las amenazas de forma eficiente sin automatización ni asistencia inteligente.

P: ¿Cómo mejora el Commvault Security Investigation Agent las investigaciones de amenazas?

R:
El agente correlaciona los datos de copia de seguridad con señales procedentes de plataformas de seguridad como CrowdStrike, Netskope y Palo Alto Networks. Esta visión combinada permite a los analistas determinar si las amenazas detectadas en las copias de seguridad también han afectado a los sistemas de producción, lo que aumenta la fiabilidad de las investigaciones.

P: ¿Qué problema resuelve la integración de los datos de copia de seguridad en los flujos de trabajo de seguridad? R:
Los entornos de copia de seguridad suelen contener pruebas cruciales de los ataques, pero históricamente han estado aislados de las herramientas de seguridad. La integración de estos datos ayuda a los equipos a analizar las amenazas de forma integral, descubrir riesgos ocultos y tomar decisiones de Recovery más fundamentadas.

P: ¿Cómo pueden las organizaciones empezar a utilizar el Commvault Security Investigation Agent?

R:
Las organizaciones deben instalar y configurar el conector Commvault Cloud en Microsoft Sentinel. Una vez configurado, se puede acceder al agente a través de Microsoft Security Copilot para llevar a cabo investigaciones con solo indicar un nombre de host.

P: ¿Cómo se perfila el futuro de los agentes de IA en la ciberresiliencia?

R:
El futuro apunta hacia múltiples agentes especializados que ayuden a gestionar las investigaciones, la planificación de Recovery y las operaciones de restauración. Estos agentes contribuirán a eliminar los silos, acelerar la respuesta y permitir operaciones de seguridad más resilientes en todo el entorno.

Ritu Singh es directora sénior de Producto y Rich Vorwaller es director de Gestión de Producto en Commvault.


Artículos relacionados

Explicación de MCP 2.0: cómo proteger a los agentes de IA antes de que se protejan a sí mismos

Por qué la IA está echando por tierra tu estrategia de resiliencia (y qué hacer al respecto)

Mantener la resiliencia frente a los exploits de acceso lateral

¿Estás preparado para los bucles de fuga de datos?

Tendencias del ransomware para 2026: IA, resiliencia y MTCR

Más entradas relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando tener demasiados nunca es suficiente»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando lo que es demasiado nunca es suficiente

Más información sobre «Datos: cuando lo demasiado se convierte en nunca lo suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una resiliencia cibernética integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética de principio a fin»