# valente-zalewski-beyond-zero-enterprise-security-ai-era-2026-07-20

## Veille

Artículo de investigación publicado en **ACM Queue** (vol. 24, n.º 3 — número temático «LLMs») el **20 de julio de 2026**, escrito por **Joseph Valente** (Director de Product Management, Alphabet Security) y **Michal Zalewski** (Distinguished Engineer, estratega de Alphabet Security — el *lcamtuf* de la seguridad ofensiva). Licencia **CC BY 4.0**, **29.143 descargas** en diez días, **una única referencia bibliográfica**: el whitepaper de **BeyondCorp** de 2014. Esto no es casual — el artículo se posiciona explícitamente como el **sucesor genérico de BeyondCorp** y asume su función: *«publicar la visión para que la industria pueda alinearse con ella.»* **Tesis**: el **modelo de frontera a nivel de aplicación está llegando al final de su vida útil**. Los tres supuestos sobre los que se sustentaba BeyondCorp — *quienes acceden son humanos, las acciones ocurren a velocidad humana, la aplicación es la frontera de confianza correcta* — quedan los tres obsoletos ahora que los agentes de IA acceden a datos **10 veces más rápido que los humanos** y razonan sobre vastos corpus no estructurados. **Beyond Zero** desplaza por tanto la frontera de confianza **de la aplicación a la acción individual sobre el recurso individual**, y la investigación **de a posteriori a tiempo real**. **Arquitectura de cuatro componentes que forman un bucle**: *gobernanza autónoma* (que usa IA para construir un **modelo vivo del mundo empresarial** — Quién / Qué / Cómo — por analogía explícita con el modelo del mundo de un coche autónomo), *captación de eventos* (señales de servidor, cliente y **actividad del agente**: prompts, planes de ejecución, invocaciones de herramientas), *reasoning engine* (IA jerárquica, **rápido** para ABAC en el momento del acceso y **lento** para la inferencia sobre una secuencia de acciones; veredicto *allow / deny / challenge*), e **infraestructura de desafío** (**desafíos** reversibles — justificación, toque de llave de seguridad, aprobación, **selfie** — frente a **contenciones** duraderas, levantadas a veces solo tras entrevistar al empleado y a su responsable por parte del equipo de seguridad). **El movimiento de diseño central es la división floor/ceiling**: **políticas estáticas** (el suelo, verificable estáticamente) bajo un **reasoning engine** dinámico (el techo) — un rechazo explícito de un modelo *«totalmente dinámico y difícil de verificar estáticamente.»* **El vector de ataque señalado**: la **ambient authority**, el agente que hereda los permisos completos, a menudo sobreaprovisionados, de su humano. **Tres reservas señaladas**: se trata de un **vision paper, no de un relato de guerra** — cero métricas de producción, cero tasa de falsos positivos, cero escala de despliegue, mientras que [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] había publicado una P99 < 40 ms y miles de agentes en producción dos meses antes; una **incoherencia interna de orden de magnitud** (decenas de millones de acciones/s en el planteamiento del problema frente a miles de decisiones/s en el resumen y la conclusión); y un **punto ciego europeo considerable** — el sistema descrito es también un dispositivo de vigilancia de empleados (selfie, señales del lado cliente, comparación de referencia con el grupo de pares), sin una sola línea sobre el RGPD, la proporcionalidad o los órganos de representación de los empleados.

## Titre Article

Beyond Zero: Enterprise security for the AI era

## Date

2026-07-20

## URL

https://spawn-queue.acm.org/doi/10.1145/3819083

## Keywords

Beyond Zero, BeyondCorp, zero trust, zero trust, frontera de confianza, frontera de confianza, seguridad empresarial, autorización a nivel de recurso, autorización a nivel de recurso, control de acceso a nivel de acción, ABAC, control de acceso basado en atributos, velocidad de máquina, velocidad de máquina, ambient authority, ambient authority, permisos sobreaprovisionados, agentes de IA, agentes autónomos, identidad agéntica, intención del usuario, intención del agente, alineación de intención, inyección de prompt, modelo del mundo empresarial, gobernanza autónoma, captación de eventos, reasoning engine, infraestructura de desafío, desafíos, contenciones, verificación por selfie, llave de seguridad, justificación, aprobación, floor ceiling, políticas estáticas, políticas dinámicas, verificabilidad estática, preprocesamiento, presupuesto de latencia, caché activa, DLP, prevención de pérdida de datos, SecOps, investigación en tiempo real, ventana de actividad, ventana de actividad, exfiltración, riesgo interno, contratista curioso, agente rogue, SalesGenie, empresa que se autodefiende, la seguridad como sistema inmunitario, seguridad de agentes del NIST, estándares agénticos, introspección de agentes, chain-of-thought, anotaciones de solicitud, PDP PEP, SaaS, Alphabet Security, Google, Michal Zalewski, lcamtuf, Joseph Valente, ACM Queue

## Authors

**Joseph Valente** — Director of Product Management, en charge des efforts de sécurité entreprise au sein d'**Alphabet Security** ; son périmètre couvre l'ensemble des business units d'Alphabet (Google Ads, DeepMind, YouTube, Devices, Cloud). Précédemment à l'origine de ce qui est devenu le **Sovereign Cloud de Google** (l'offre de compute souverain de Google Cloud) — détail notable pour un lectorat européen. Avant Google : cofondateur de Pathify et Ebla, passage par Bain & Company.

**Michal Zalewski** — Distinguished Engineer chez Google, **pilote la stratégie d'Alphabet Security**. Figure historique de la sécurité offensive (connu sous le pseudonyme **lcamtuf**), auteur de *Silence on the Wire* et *The Tangled Web* ; l'article mentionne *The Secret Life of Circuits* et son Substack. Ancien **CISO de Snap**, après plus d'une décennie à Google où il dirigeait l'information security & engineering (>100 ingénieurs), les design reviews et les exercices offensifs.

**Remerciements** (signal de portée interne) : 27 personnes citées chez Alphabet, dont **Heather Adkins** (VP Security Engineering), **Betsy Beyer** et **Rory Ward** (co-auteurs du BeyondCorp original), **Eric Grosse**, **Royal Hansen**, **Umesh Shankar**. La présence des auteurs de BeyondCorp valide la **filiation revendiquée**.

## Ton

**Perfil**: un artículo de **doctrina de arquitectura** publicado en una revista profesional revisada por pares (ACM Queue, cuyo lectorado es más bien *practitioner* que académico). Registro: **vision paper de hiperescalador** — ni un relato de guerra, ni una especificación, ni marketing, sino un **documento que enmarca una categoría**. Público objetivo: CISOs, arquitectos de seguridad, proveedores de SaaS, organismos de estandarización.

**Estilo**: una estructura **problema → solución → arquitectura → escenarios → llamada a la industria → conclusión**, la forma canónica de un whitepaper de infraestructura. Tres marcadores:

1. **Demolición por supuesto**, más que por hecho. El artículo no dice «BeyondCorp falló» — **enumera los tres supuestos** que lo sustentaban y muestra que ninguno se mantiene en pie. Una figura retórica eficaz: enmarca la obsolescencia como estructural más que coyuntural, y por tanto no reparable con un parche.
2. **La tabla comparativa como núcleo argumentativo** (tabla 1, ocho filas, BeyondCorp → Beyond Zero). Cada fila lleva su propia justificación en lenguaje llano. Es el documento dentro del documento — la parte que se capturará en pantalla y recirculará.
3. **El escenario como prueba**. Tres viñetas (*el contratista curioso*, *el administrador repentinamente torpe*, *el agente «rogue»*) hacen el trabajo que las cifras no hacen. La segunda es una pequeña obra maestra de detalle humano: un administrador de sistemas que, en otra ventana, hace **preguntas elementales sobre la arquitectura de su propio sistema** — *«información que resultaría obvia para cualquiera con experiencia en la empresa.»* La señal de compromiso no es técnica, es **cognitiva**.

**Frases marcadoras**: *«de la seguridad a velocidad humana a la defensa de alta frecuencia mediada por IA,»* *«aumenta la identidad fundacional de BeyondCorp con un 'cerebro',»* *«políticas estáticas (el suelo) … un reasoning engine dinámico (el techo),»* *«la burbuja de acceso … se flexiona dinámicamente para ser más grande o más pequeña,»* *«shock geométrico,»* *«una empresa que se autodefiende,»* *«la seguridad como sistema inmunitario,»* *«a diferencia del contundente 'acceso denegado' del pasado.»*

**Postura epistémica**: **explícitamente prospectiva**. *«Este artículo marca un hito en el propio esfuerzo de Google por transitar hacia el modelo Beyond Zero, así como una visión de hacia dónde debe moverse la industria.»* Los autores no afirman haber lanzado nada — anuncian una trayectoria y hacen un llamado a la industria. **Honesto sobre su estatus**, lo cual no impedirá que el texto se lea y se cite como si describiera un sistema ya en producción.

## Pense-betes

- **Fecha / fuente**: **20 de julio de 2026**, **ACM Queue** vol. 24 n.º 3, CC BY 4.0, escrito por **Joseph Valente** (Alphabet Security) y **Michal Zalewski**. Una única referencia bibliográfica: el whitepaper de **BeyondCorp** de 2014.
- **Encuadre clave**: la frontera de la aplicación está llegando al final de su vida útil. El zero trust clásico desplazó la confianza de la red a la identidad y el dispositivo, pero mantuvo la **aplicación como unidad de autorización** — una unidad demasiado gruesa ahora que quien accede puede razonar sobre todo un corpus en segundos. La nueva unidad propuesta es **la acción individual sobre el recurso individual**, con independencia de la vía de acceso (front-end, API, MCP). ### Los tres supuestos de BeyondCorp que el artículo abandona 1. Quienes acceden son **humanos**. 2. Las acciones ocurren **a velocidad humana**. 3. La **aplicación** es la frontera de confianza correcta. Cada uno cae por una razón distinta: no es un parche, es un cambio de modelo. ### Los cuatro componentes, en orden de bucle | # | Componente | Contenido | |---|-----------|---------| | 1 | **Gobernanza autónoma** | usa IA para construir un **modelo vivo del mundo empresarial** — **Quién** (función, rol, antigüedad, humano que controla a un agente), **Qué** (comprensión semántica de la sensibilidad de los datos), **Cómo** (asignaciones, patrones de uso y de compartición). Alimentado por los almacenes de datos de RR. HH. y de gestión de proyectos. Analogía explícita con el modelo del mundo de un coche autónomo | | 2 | **Captación de eventos** | señales de servidor (proxies, API, aplicaciones de productividad), señales de cliente (estado del navegador, acceso a archivos locales, actividad de procesos, DLP), y **actividad del agente** (prompts, planes de ejecución, invocaciones de herramientas). Caché activa para la evaluación en el momento del acceso, almacén a largo plazo para la inferencia lenta | | 3 | **Reasoning engine** | IA jerárquica, distribuida entre servidor y endpoints. **Rápido**: ABAC granular, bloquea en el momento del acceso. **Lento**: anomalías complejas (un usuario que accede a un 500 % más archivos que su grupo de pares). Veredicto *allow / deny / challenge*, y **las propias decisiones se convierten en atributos** reutilizados aguas abajo | | 4 | **Infraestructura de desafío** | **desafíos** reversibles (justificación, toque de llave de seguridad, aprobación del responsable, **selfie**) frente a **contenciones** duraderas, levantadas a veces solo tras entrevistar al empleado y a su responsable | ### El movimiento de diseño: floor / ceiling Las políticas **estáticas** = el suelo (base de referencia de seguridad y cumplimiento, **verificable estáticamente**); el **reasoning engine** dinámico = el techo. Justificación explícita: esto permite un comportamiento dinámico *«sin pasar a un modelo totalmente dinámico y difícil de verificar estáticamente.»* La decisión de seguridad completa no se delega al modelo. Misma figura arquitectónica que el anillo de restricciones en [[sfeir-code-review-anneau-contraintes-2026-07-30]]. ### El vector de ataque señalado *«La explotación de la ambient authority, en la que se concede a un agente los permisos completos, a menudo sobreaprovisionados, de su usuario humano.»* Este es el mecanismo por el cual una inyección de prompt se convierte en una exfiltración: el agente no necesita escalar privilegios, ya tiene demasiados. La contramedida propuesta no es un filtro sobre el prompt, sino una **comprobación de coherencia de intención** — *«la Intención del Usuario + la Intención del Agente pueden interpretarse y comprobarse para garantizar la alineación,»* y *«el actor humano debe confirmar que el acceso que el agente intenta realizar es el que el humano pretende.»* ### El ejemplo de SalesGenie, utilizable tal cual Un agente interno autorizado a leer informes de ventas consulta un documento de planificación estratégica. | Modelo | Veredicto | Motivo | |---|---|---| | BeyondCorp | **ALLOW** | certificado válido, máquina autorizada, ambas identidades pueden leer informes de ventas | | Beyond Zero | **CHALLENGE y luego CONTAIN** | el humano que emitió el prompt solo trabaja en cuentas de la región Noreste, los datos son de máxima categoría (riesgo de uso de información privilegiada), la política exige una asignación de trabajo válida | Intervención en tres etapas: confirmación de intención por parte del humano, solicitud de aprobación al equipo propietario, contención. *«En la gran mayoría de los casos, la decisión de contener será autónoma.»* ### La verdadera apuesta de la arquitectura *«Las tareas de inferencia deben precargarse»*: los presupuestos de latencia en el momento del acceso descartan el razonamiento sobre la marcha, por lo que casi todo debe precomputarse. La calidad del control de acceso pasa entonces a ser **exactamente igual a la calidad de los datos de RR. HH. y de gestión de proyectos**. El atributo «asignación de trabajo» que decide el acceso en el ejemplo de SalesGenie presupone un nivel de higiene de datos que pocas organizaciones alcanzan. El primer punto a plantear en cualquier taller de transposición. ### Reservas
- **Vision paper, no relato de guerra**: sin métricas de producción, sin tasa de falsos positivos, sin escala de despliegue, sin cifras de latencia — mientras que [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] había publicado una P99 < 40 ms y miles de agentes en producción dos meses antes.
- **Incoherencia interna de orden de magnitud**: el planteamiento del problema habla de *«decenas de millones de acciones concurrentes impulsadas por máquinas por segundo,»* mientras que el resumen y la conclusión hablan de *«miles de decisiones por segundo»* — una brecha de cuatro órdenes de magnitud. No citar ambas cifras sin señalar esta discrepancia.
- **Cifras sin fuente**: *«los agentes de IA acceden a datos 10 veces más rápido que los humanos,»* una afirmación central, sin fuente.
- **Coste de los falsos positivos no cuantificado**: el artículo afirma que solo *«un porcentaje mínimo»* de las contenciones escalaría a revisión humana, sin aportar datos. Sin embargo, contener a un empleado inocente cuesta una entrevista de seguridad con su responsable; a escala, es esa tasa la que decide si el modelo es desplegable.
- **La circularidad no se examina**: el sistema que defiende contra ataques impulsados por IA es en sí mismo un reasoning engine de IA. No se menciona ningún ataque **contra** el reasoning engine — envenenamiento de los datos de RR. HH. que alimentan el modelo del mundo, inyección en documentos analizados semánticamente, manipulación lenta de su propia línea base de comportamiento. ### El punto ciego europeo El sistema descrito es también un dispositivo de vigilancia de empleados: una selfie para demostrar que se está frente a la máquina, señales del lado cliente, comparación de referencia conductual con el grupo de pares, y derivación a partir de datos de RR. HH. de lo que el empleado **debería** estar haciendo. Ni una palabra sobre el RGPD, la proporcionalidad, la información a los órganos de representación de los empleados, ni sobre el hecho de que una contención revocada tras entrevistar al empleado y a su responsable conlleva implicaciones de derecho laboral. Este es el primer obstáculo de transposición, y está ausente del texto. ### La llamada a la industria, útil como rejilla de lectura para las próximas ofertas 1. **Arquitecturas abiertas** — API estandarizadas para la introspección de agentes, un medio estándar de analizar el chain-of-thought y el uso de herramientas en tiempo real. 2. **Estándares de identidad agéntica** — anotaciones que hacen que cada acción sea atribuible a un agente + un usuario que lo controla + una tarea. 3. **Marcos de decisión externalizados** — hacer que un punto de evaluación de políticas operado por la organización cliente sea un *first-class citizen* de cada producto SaaS. La petición políticamente más pesada: exige que los proveedores acepten que un tercero decida el acceso dentro de su propio producto. El NIST ha lanzado un esfuerzo sobre seguridad de agentes. ### Lectura de posicionamiento BeyondCorp (2014) no fue un producto sino una publicación que creó una categoría — ZTNA/SASE, que se convirtió en un mercado en menos de una década. Beyond Zero repite la misma jugada: publicar pronto, bajo CC BY, en una revista para profesionales, con una llamada a la estandarización. Léase como un documento que estructura el mercado tanto como una arquitectura. Publicado el día antes del artículo de Anthropic sobre su SDLC seguro — [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]: Anthropic asegura la producción de código por agentes, Google asegura el acceso de los agentes a los datos. **Desambiguación**: el *modelo del mundo empresarial* de este artículo (una representación viva de la organización al servicio de la autorización) no guarda ninguna relación con los *world models* generativos de Google DeepMind, aunque ambos provengan de Google. Misma expresión, objetos distintos — no fusionarlos en el grafo.

## RésuméDe400mots

Publicado en **ACM Queue** el 20 de julio de 2026 por **Joseph Valente** y **Michal Zalewski** (Alphabet Security), este artículo se posiciona como **sucesor del whitepaper de BeyondCorp de 2014** — su única referencia — y asume su función: publicar una visión para que la industria se alinee con ella.

**El diagnóstico.** El modelo de frontera a nivel de aplicación está llegando al final de su vida útil. Los tres supuestos sobre los que se sustentaba BeyondCorp — *quienes acceden son humanos, las acciones ocurren a velocidad humana, la aplicación es la frontera de confianza correcta* — se derrumban los tres en cuanto los agentes de IA acceden a datos **10 veces más rápido que los humanos**. A esto se suma un *«shock geométrico»* en el volumen y la sensibilidad de los datos, atacantes que han convertido la IA en arma (reescritura bajo demanda de código malicioso, una nueva paciencia en superficies antes consideradas de bajo valor), y un vector propio de los sistemas agénticos: la **ambient authority**, el agente que hereda los permisos completos, a menudo sobreaprovisionados, de su humano.

**El modelo.** Beyond Zero desplaza la frontera de confianza **de la aplicación a la acción individual sobre el recurso individual**, y la investigación **de a posteriori a tiempo real**. El movimiento de diseño central es una división **floor/ceiling**: las políticas **estáticas** garantizan una base **verificable estáticamente**, sobre la cual un **reasoning engine dinámico** aplica fricción — explícitamente para evitar un modelo totalmente dinámico e inverificable.

**La arquitectura**, en cuatro componentes que forman un bucle: la *gobernanza autónoma* usa IA para construir un **modelo vivo del mundo empresarial** (Quién / Qué / Cómo), alimentado por los almacenes de datos de RR. HH. y de gestión de proyectos, por analogía con el *modelo del mundo* de un coche autónomo; la *captación de eventos* ingiere señales de servidor, cliente y del **agente** (prompts, planes, invocaciones de herramientas); el *reasoning engine*, IA jerárquica, decide rápido en el momento del acceso (ABAC) y despacio en segundo plano (anomalías como «500 % más archivos que el grupo de pares»), emitiendo un veredicto *allow / deny / challenge* que a su vez se convierte en un atributo reutilizable; la *infraestructura de desafío* distingue **desafíos** reversibles (justificación, llave de seguridad, aprobación, selfie) de **contenciones** duraderas, levantadas a veces solo tras entrevistar al empleado y a su responsable.

**La demostración** se apoya en el ejemplo final: el agente SalesGenie consulta un documento estratégico. **BeyondCorp dice ALLOW** (certificados e identidades válidos); **Beyond Zero dice CHALLENGE y luego CONTAIN** (el humano que emitió el prompt carece de la asignación de trabajo requerida).

**La llamada a la acción** abarca tres esfuerzos de estandarización — introspección de agentes, identidades agénticas atribuibles, puntos de decisión operados por el cliente dentro del SaaS — con el **NIST** habiendo ya lanzado un esfuerzo. Conclusión: *«la seguridad como sistema inmunitario.»*

## GrapheDeConnaissance

- Joseph Valente —travaille_chez→ Google (ORGANISATION, 0.97)
- Michal Zalewski —travaille_chez→ Google (ORGANISATION, 0.97)
- Michal Zalewski —dirige→ la stratégie d'Alphabet Security (AFFIRMATION, 0.93)
- Google —publie→ Beyond Zero (CONCEPT, 0.97)
- Beyond Zero —remplace→ BeyondCorp (CONCEPT, 0.93)
- Beyond Zero —est_basé_sur→ BeyondCorp (CONCEPT, 0.95)
- Valente et Zalewski —affirme_que→ le modèle de frontière applicative arrive en fin de vie face aux agents autonomes (AFFIRMATION, 0.95)
- Beyond Zero —affine→ la frontière de confiance, de l'application vers l'action individuelle sur la ressource (AFFIRMATION, 0.95)
- agents IA —mesure→ un accès aux données à 10 fois le rythme des humains (MESURE, 0.8)
- ambient authority —permet→ l'exploitation d'un agent héritant des permissions surprovisionnées de son humain (AFFIRMATION, 0.93)
- politiques statiques —permet→ une base de sécurité vérifiable statiquement (le plancher) sous le raisonnement dynamique (le plafond) (AFFIRMATION, 0.95)
- Valente et Zalewski —s_oppose_à→ un modèle de sécurité entièrement dynamique, difficile à vérifier statiquement (AFFIRMATION, 0.92)
- Beyond Zero —utilise→ enterprise world model (CONCEPT, 0.95)
- enterprise world model —est_basé_sur→ les entrepôts RH et de gestion de projet de l'entreprise (AFFIRMATION, 0.9)
- reasoning engine —permet→ un verdict allow / deny / challenge qui devient lui-même un attribut réutilisable (AFFIRMATION, 0.92)
- alignement intention utilisateur / intention agent —réduit→ les risques d'injection de prompt (AFFIRMATION, 0.9)
- challenges et containments —s_oppose_à→ le blocage binaire « access denied » du modèle hérité (AFFIRMATION, 0.9)
- challenges et containments —s_applique_à→ la révocation durable d'accès, parfois levée après entretien du salarié et de son manager (AFFIRMATION, 0.9)
- préprocessing des attributs —permet→ de tenir le budget de latence à l'accès en front-loadant l'inférence (AFFIRMATION, 0.93)
- Beyond Zero —s_applique_à→ les accès via front-end, API, MCP ou tout autre chemin (AFFIRMATION, 0.9)
- Valente et Zalewski —recommande→ des standards d'identité agentique rendant chaque action attribuable à un agent, un utilisateur contrôlant et une tâche (AFFIRMATION, 0.93)
- Valente et Zalewski —recommande→ faire du point d'évaluation de politique opéré par l'entreprise un first-class citizen de tout produit SaaS (AFFIRMATION, 0.9)
- NIST —publie→ un effort de normalisation sur la sécurité des agents (AFFIRMATION, 0.85)
- Beyond Zero —converge_avec→ la doctrine d'identité agentique de Uber (actor chain, tokens single-hop) (CONCEPT, 0.82)
- Beyond Zero —affirme_que→ la sécurité d'entreprise doit fonctionner comme un système immunitaire s'adaptant au contexte et à l'intention de chaque requête (CITATION, 0.9)
- ACM Queue —publie→ Beyond Zero: Enterprise security for the AI era (DOCUMENT, 0.97)

---
Canonical: https://www.thekb.eu/es/fiches/valente-zalewski-beyond-zero-enterprise-security-ai-era-2026-07-20/
