Saltar al contenido
PhiloCyber logo
Índice de la guía

Tabla de finding a control

Parte
10
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
3 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

En la reunión de cierre, «agregar un guardrail» todavía no dice quién cambia qué ni cómo vas a comprobarlo. Usá esta tabla como puente desde cada hallazgo del Attack Intelligence Brief hasta un requisito verificable. Completá responsable, plazo y riesgo residual en el informe; registrá también versión de framework y fecha de mapeo.

HallazgoFrameworkPreventivoDetectivoEvidencia y métrica
Prompt injectionLLM01:2026; NISTAML.015, NISTAML.018; AML.M0030, AML.M0033; v1.0-C2.1.3, v1.0-C2.1.6Separación de datos e instrucciones, autorización determinísticaAuditoría de decisiones de toolAcciones denegadas antes de ejecución, FPR/FNR
Contexto oculto expuestoLLM08:2026; NISTAML.035; v1.0-C9.5.4, v1.0-C7.3.2No poner secretos en contexto ni usar su ocultamiento como política de seguridadMarcador sintético y revisión de configuraciónCero secretos o controles críticos dependientes de confidencialidad
MisinformationLLM07:2026; v1.0-C7.2.3, v1.0-C7.4.2, v1.0-C7.4.3Grounding, procedencia y verificación independiente para alto impactoContraste afirmación-fuente y vigenciaAfirmaciones sustentadas, abstención y decisiones bloqueadas
Consumo no acotadoLLM06:2026; AML.M0036; v1.0-C7.1.2Cuotas de input/output, inferencia, tools, fan-out y costoTelemetría por identidad y tenantSolicitudes contenidas dentro de todos los presupuestos
RAG no confiableLLM09:2026; AML.M0030, AML.M0005Procedencia, ACL por documento, alcances mínimosTrazabilidad documento a respuestaCobertura de etiquetado y bloqueos correctos
Supply chain de modelosLLM04:2026; AML.M0013, AML.M0014, AML.M0023; v1.0-C6.1.2, v1.0-C6.1.3Firma, digest, ML-BOM, promotion gateAuditoría de registry y attestationsRechazo previo a carga
Skills agénticasASI04; AST01-AST10 draft/public review; v1.0-C9.3.3, v1.0-C9.3.4, v1.0-C9.3.7Publicador verificado, versión fijada, manifiesto, sandbox y revocaciónInventario, diff y comportamiento aisladoCero activaciones no aprobadas o fuera del manifiesto
Artefacto inseguroLLM04:2026, ML06:2023; AML.M0011, AML.M0014Formato apropiado, política de loader, sandboxEventos de verificaciónCero cargas no verificadas
Tool y aprobación humanaASI02, ASI09; LLM03:2026; AML.M0029, AML.M0030; v1.0-C9.2.1, v1.0-C9.2.2, v1.0-C9.2.8Política externa y aprobación ligada a parámetros completosDiferencias entre vista previa y ejecuciónCero efectos sin autorización vigente
Cascada multi-agenteASI08; v1.0-C9.1.1, v1.0-C9.1.2, v1.0-C9.1.3Límites de pasos y cuotas, circuit breakers y apagado externoRamificación, propagación entre tenants, reintentos y buclesPropagación detenida antes de ampliar impacto
Pérdida de integridad conductualASI10; v1.0-C9.2.5, v1.0-C9.4.4, v1.0-C9.6.3Manifiesto conductual, estado íntegro y canal de apagado externoDetección de drift y acciones no declaradasContención y revocación ensayadas
Cloud e identidadAML.M0005, AML.M0019, AML.M0012Egress allowlist, IMDSv2, mínimo privilegioLogs de red e identidadDenegación de destinos no aprobados
Kubernetes y GPUAML.M0016RBAC mínimo, PSS, runtime parcheadoAuditoría y revisión de configuraciónSin permisos o workloads fuera de política
PoisoningLLM05:2026; AML.M0007, AML.M0025Linaje firmado y cambio aprobadoAnomalías de datos y driftIntegridad de lote y métricas por release
EvasiónML01:2023; AML.M0003, AML.M0015, AML.M0006Evaluación robusta y controles no MLAlertas de abuso y driftRobust accuracy por amenaza declarada
PrivacidadML03/ML04/ML05:2023; NISTAML.031, NISTAML.032, NISTAML.033, NISTAML.034; AML.M0004, AML.M0002, AML.M0024DP cuando aplica, mínimos datos de salidaAuditoría de membership y consultasTPR a FPR bajo/AUC y presupuesto documentados

Las métricas que dicen «cero» expresan un criterio de aceptación para la muestra y configuración de prueba. Registrá intentos, cobertura e intervalo cuando aplique: cero fallos observados no demuestra riesgo nulo. Una política visible en configuración tampoco demuestra que se ejecute en el punto donde importa.

La conversación que cambia el informe

La columna de framework conserva la edición declarada: OWASP LLM 2026, Agentic 2026, OWASP ML Top 10 draft 2023, AISVS 1.0, NIST AI 100-2e2025 y ATLAS v2026.07. AST10 continúa como borrador en revisión pública. Cuando una fila requiere otra edición, el informe debe decirlo en lugar de hacer convivir identificadores como si fueran equivalentes.

Las mitigaciones ATLAS aportan el vocabulario de remediación, pero no reemplazan la prueba. Cada control debe conducir a evidencia asociada; vinculalo con una mitigación AML.Mxxxx cuando corresponda. Si no hay equivalencia adecuada, documentá N/A y el motivo sin forzar el mapeo. Si la fila termina sin evidencia verificable, registrá el estado con precisión: recomendación pendiente o control implementado sin verificar. La siguiente prueba debe resolver esa diferencia, no ocultarla detrás de una etiqueta de framework.

Tabla de finding a control | PhiloCyber