Tabla de finding a control
- Parte
- 10
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 3 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
En la reunión de cierre, «agregar un guardrail» todavía no dice quién cambia qué ni cómo vas a comprobarlo. Usá esta tabla como puente desde cada hallazgo del Attack Intelligence Brief hasta un requisito verificable. Completá responsable, plazo y riesgo residual en el informe; registrá también versión de framework y fecha de mapeo.
| Hallazgo | Framework | Preventivo | Detectivo | Evidencia y métrica |
|---|---|---|---|---|
| Prompt injection | LLM01:2026; NISTAML.015, NISTAML.018; AML.M0030, AML.M0033; v1.0-C2.1.3, v1.0-C2.1.6 | Separación de datos e instrucciones, autorización determinística | Auditoría de decisiones de tool | Acciones denegadas antes de ejecución, FPR/FNR |
| Contexto oculto expuesto | LLM08:2026; NISTAML.035; v1.0-C9.5.4, v1.0-C7.3.2 | No poner secretos en contexto ni usar su ocultamiento como política de seguridad | Marcador sintético y revisión de configuración | Cero secretos o controles críticos dependientes de confidencialidad |
| Misinformation | LLM07:2026; v1.0-C7.2.3, v1.0-C7.4.2, v1.0-C7.4.3 | Grounding, procedencia y verificación independiente para alto impacto | Contraste afirmación-fuente y vigencia | Afirmaciones sustentadas, abstención y decisiones bloqueadas |
| Consumo no acotado | LLM06:2026; AML.M0036; v1.0-C7.1.2 | Cuotas de input/output, inferencia, tools, fan-out y costo | Telemetría por identidad y tenant | Solicitudes contenidas dentro de todos los presupuestos |
| RAG no confiable | LLM09:2026; AML.M0030, AML.M0005 | Procedencia, ACL por documento, alcances mínimos | Trazabilidad documento a respuesta | Cobertura de etiquetado y bloqueos correctos |
| Supply chain de modelos | LLM04:2026; AML.M0013, AML.M0014, AML.M0023; v1.0-C6.1.2, v1.0-C6.1.3 | Firma, digest, ML-BOM, promotion gate | Auditoría de registry y attestations | Rechazo previo a carga |
| Skills agénticas | ASI04; AST01-AST10 draft/public review; v1.0-C9.3.3, v1.0-C9.3.4, v1.0-C9.3.7 | Publicador verificado, versión fijada, manifiesto, sandbox y revocación | Inventario, diff y comportamiento aislado | Cero activaciones no aprobadas o fuera del manifiesto |
| Artefacto inseguro | LLM04:2026, ML06:2023; AML.M0011, AML.M0014 | Formato apropiado, política de loader, sandbox | Eventos de verificación | Cero cargas no verificadas |
| Tool y aprobación humana | ASI02, ASI09; LLM03:2026; AML.M0029, AML.M0030; v1.0-C9.2.1, v1.0-C9.2.2, v1.0-C9.2.8 | Política externa y aprobación ligada a parámetros completos | Diferencias entre vista previa y ejecución | Cero efectos sin autorización vigente |
| Cascada multi-agente | ASI08; v1.0-C9.1.1, v1.0-C9.1.2, v1.0-C9.1.3 | Límites de pasos y cuotas, circuit breakers y apagado externo | Ramificación, propagación entre tenants, reintentos y bucles | Propagación detenida antes de ampliar impacto |
| Pérdida de integridad conductual | ASI10; v1.0-C9.2.5, v1.0-C9.4.4, v1.0-C9.6.3 | Manifiesto conductual, estado íntegro y canal de apagado externo | Detección de drift y acciones no declaradas | Contención y revocación ensayadas |
| Cloud e identidad | AML.M0005, AML.M0019, AML.M0012 | Egress allowlist, IMDSv2, mínimo privilegio | Logs de red e identidad | Denegación de destinos no aprobados |
| Kubernetes y GPU | AML.M0016 | RBAC mínimo, PSS, runtime parcheado | Auditoría y revisión de configuración | Sin permisos o workloads fuera de política |
| Poisoning | LLM05:2026; AML.M0007, AML.M0025 | Linaje firmado y cambio aprobado | Anomalías de datos y drift | Integridad de lote y métricas por release |
| Evasión | ML01:2023; AML.M0003, AML.M0015, AML.M0006 | Evaluación robusta y controles no ML | Alertas de abuso y drift | Robust accuracy por amenaza declarada |
| Privacidad | ML03/ML04/ML05:2023; NISTAML.031, NISTAML.032, NISTAML.033, NISTAML.034; AML.M0004, AML.M0002, AML.M0024 | DP cuando aplica, mínimos datos de salida | Auditoría de membership y consultas | TPR a FPR bajo/AUC y presupuesto documentados |
Las métricas que dicen «cero» expresan un criterio de aceptación para la muestra y configuración de prueba. Registrá intentos, cobertura e intervalo cuando aplique: cero fallos observados no demuestra riesgo nulo. Una política visible en configuración tampoco demuestra que se ejecute en el punto donde importa.
La conversación que cambia el informe
La columna de framework conserva la edición declarada: OWASP LLM 2026, Agentic 2026, OWASP ML Top 10 draft 2023, AISVS 1.0, NIST AI 100-2e2025 y ATLAS v2026.07. AST10 continúa como borrador en revisión pública. Cuando una fila requiere otra edición, el informe debe decirlo en lugar de hacer convivir identificadores como si fueran equivalentes.
Las mitigaciones ATLAS aportan el vocabulario de remediación, pero no reemplazan la prueba. Cada control debe conducir a evidencia asociada; vinculalo con una mitigación AML.Mxxxx cuando corresponda. Si no hay equivalencia adecuada, documentá N/A y el motivo sin forzar el mapeo. Si la fila termina sin evidencia verificable, registrá el estado con precisión: recomendación pendiente o control implementado sin verificar. La siguiente prueba debe resolver esa diferencia, no ocultarla detrás de una etiqueta de framework.

