Seguridad y cumplimiento

Seguridad diseñada para prompts, herramientas y cadenas de acciones.

Los agentes introducen una nueva superficie de ataque: prompts inyectados, herramientas mal utilizadas, costes descontrolados y accesos silenciosos a datos. Cortex sitúa cada ejecución tras ocho puertas de fallo cerrado, RBAC con alcance, DLP y detección y respuesta automatizadas, todo registrado en un libro de registro con evidencia de manipulación que tus auditores pueden verificar.

Alineado con SOC 2 · ISO 27001 · ISO 42001 · EU AI Act · NIST AI RMF

MCP Gateway
peticiónpeticiónpeticiónfirewalllista de permitidosDLP entrada/salidalímite de tasapuntuación de riesgopermitirdenegar
mcp ▸ registro gestionado · interruptor de emergencia activado
El modelo de amenazas de los agentes

Una nueva superficie de ataque, gobernada por defecto.

Cortex defiende las capas que un stack de appsec tradicional nunca ve: el prompt, la llamada a la herramienta, la elección del modelo y la cadena de acciones que un agente emprende por su cuenta. Todo control es de fallo cerrado: denegar es lo predeterminado y nada se ejecuta sin superar las puertas.

Controles fail-closed

Ocho controles de runtime se ejecutan en cada acción de agente. Una identidad ausente, un presupuesto agotado, un guardrail bloqueado o una política denegada detienen la ejecución — sin vía de anulación salvo un evento break-glass auditado.

RBAC acotado

Usuarios, roles y claves de API acotados al tenant. El gateway deriva de la clave el tenant y el actor de confianza y sobrescribe cualquier identidad enviada por el llamante, de modo que un token nunca puede actuar fuera de su tenant.

Detección y respuesta

Cinco reglas vigilan las señales que Cortex ya emite — intentos de inyección, picos de costo, fallos repetidos, denegaciones de política, break-glass — y contienen automáticamente al agente o la herramienta infractores.

Auditoría demostrable

Cada decisión de control aterriza en un Trust Ledger encadenado por hash con comprobantes firmados. verifyChain detecta cualquier edición y devuelve el número de secuencia roto — hashOk:false.

Fallo cerrado por diseño

Las ocho puertas de gobernanza que toda ejecución debe superar.

Identidad → presupuesto → guardarraíles → registro → control tower → ejecución → guarda de salida → auditoría. Si alguna puerta deniega, la ejecución nunca llega al modelo ni a la herramienta. Denegar es lo predeterminado.

01Identidaddeniega 40302Presupuestodeniega 40203Guardrailsdeniega 45104Registrodeniega 40405Control Towerdeniega 40906Ejecuciónpasa07Guarda de salidadeniega 45108Auditoríapasa
403 MODEL_NOT_ALLOWED402 tope de gasto alcanzadobloqueo por barrera403 IDENTITY_EXPIRED409 identidad inactiva
Control de acceso y protección de datos

Quién puede actuar, sobre qué, y qué puede salir.

Acceso consciente de la identidad para personas, agentes y claves de API, junto con análisis de prevención de pérdida de datos en cada entrada y cada salida.

Usuarios y roles
  • Usuarios acotados al inquilino con roles owner / admin / member
  • Comprobaciones de admin en cada mutación del plano de control
  • La pausa en Control Tower queda restringida a los administradores
  • Las rutas de cliente para el acceso de demo quedan fuera de producción
Claves de API
  • La pasarela deriva de la clave el inquilino y el actor de confianza
  • La identidad enviada por el llamante se sobrescribe, nunca se confía en ella
  • Claves acotadas a un solo inquilino: sin alcance entre inquilinos
  • Listas para rotación; los secretos fallan cerrado si falta la clave de entorno
Identidad de agente (IAM)
  • Cada agente lleva propietario, propósito, nivel de riesgo y caducidad
  • Los modelos y las acciones permitidos se aplican en tiempo de ejecución
  • Identidad caducada → 403 IDENTITY_EXPIRED antes de ejecutar
  • La emisión de tokens rechaza identidades inactivas (409) o caducadas (403)
DLP — entrada y salida
  • Los guardarraíles de entrada analizan los prompts antes de que se ejecute el modelo o la herramienta
  • El rechazo de una inyección de prompt emite un evento InputBlocked
  • Los guardarraíles de salida revisan los artefactos generados antes de publicarlos
  • El gateway MCP ejecuta DLP de entrada y salida en cada intercambio con herramientas
Detección y respuesta de agentes

De la señal sospechosa a la contención automatizada.

ADR convierte los eventos de ejecución, acción y seguridad que Cortex ya registra en incidentes, y después contiene al agente o la herramienta infractores sin esperar a una persona, dejando constancia de cada paso.

Señales que Cortex ya emite
Prompts sospechosos
Uso indebido de herramientas
Acceso inusual a datos
Picos de costo
Denegaciones repetidas
Reglas de detección
injection_attemptcost_spikerepeated_failuresrepeated_policy_denialbreak_glass
Incidente abierto
Contención automatizada
Pausar
Desactivar
Revocar
autoContained · pausa mediante Control Tower
Cómo funciona la contención

Cinco reglas, incidentes deduplicados y un interruptor de emergencia en Control Tower.

Un escaneo evalúa cada regla contra las últimas 24 horas de señales y abre incidentes, deduplicados por ruleKey::subjectId frente a cualquier incidente ya abierto o contenido, de modo que no te entierran los repetidos. La contención pausa al agente o la herramienta implicados mediante el mismo interruptor de Control Tower que gobierna toda tu flota.

  • cost_spike — una ejecución que supera el umbral de coste en 24 h
  • injection_attempt — entradas de inyección de prompts bloqueadas por agente
  • repeated_policy_denial — denegaciones por encima del umbral
  • La contención marca autoContained y emite SecurityIncidentContained
MCP Gateway
peticiónpeticiónpeticiónfirewalllista de permitidosDLP entrada/salidalímite de tasapuntuación de riesgopermitirdenegar
mcp ▸ registro gestionado · interruptor de emergencia activado
01Identidaddeniega 40302Presupuestodeniega 40203Guardrailsdeniega 45104Registrodeniega 40405Control Towerdeniega 40906Ejecuciónpasa07Guarda de salidadeniega 45108Auditoríapasa
Aislamiento multiinquilino

Un inquilino nunca puede alcanzar los datos de otro.

Todo recurso propiedad de un inquilino se indexa y consulta por (tenantId, id). La pasarela fija el inquilino a partir de la clave de API, las lecturas y escrituras del plano de control exigen contexto de inquilino, y pruebas negativas entre inquilinos protegen flujos de trabajo, conocimiento, ontología, auditoría, facturación y disparadores.

  • Se exige el ID de inquilino en cada operación propiedad de un inquilino
  • Los predicados usan (tenantId, id) para leer / actualizar / eliminar
  • El inquilino de confianza se deriva de la clave, no de lo que envía el llamante
  • Valores por defecto de pod endurecidos: sin root, sistema de archivos de solo lectura, NetworkPolicy
Hablando claro sobre la postura

Lo que se aplica hoy — y lo que todavía estamos reforzando.

Documentamos nuestra postura de seguridad con honestidad para que tu equipo de revisión pueda confiar en ella. Cortex está alineado con los marcos siguientes; las certificaciones se persiguen, no se dan por hechas.

Aplicado hoy
  • Ocho puertas de ejecución de fallo cerrado en cada ejecución
  • Guarda de clave de API en la pasarela con inquilino y actor derivados
  • Agent IAM con nivel de riesgo, caducidad y modelos permitidos
  • Guardarraíles de entrada y salida, y DLP en MCP
  • Trust Ledger encadenado por hash con recibos firmados
  • Escaneo ADR, deduplicación y contención automática
En proceso de endurecimiento hacia producción
  • Autenticación interna entre servicios con fallo cerrado si falta la clave
  • Rutas de escritura de auditoría y eventos firmadas en origen de extremo a extremo
  • Sandbox de contenedor / microVM en sustitución del ejecutor de desarrollo
  • Eventos duraderos con Redpanda/Kafka y patrón outbox
  • CSP y cabeceras de seguridad a nivel de aplicación
  • ADR en streaming en tiempo real (hoy: escaneo bajo demanda)
Seguridad y cumplimiento

Mapeado a los marcos que tus auditores ya utilizan.

Cortex está construido para los controles siguientes y alineado con ellos, con exportación de evidencias en un clic mediante los Compliance Packs. Alineado con, no certificado.

SOC 2ISO 27001ISO 42001HIPAAGDPREU AI ActNIST AI RMFFINRA

Pasa la revisión de seguridad de tus agentes con confianza.

Puertas de fallo cerrado, RBAC con alcance, DLP, detección y respuesta, y un libro de registro demostrable: los controles que exige tu revisión corporativa, listos antes de desplegar.

Seguridad y cumplimiento de los agentes de IA | Cortex AI OS