Modelado de Amenazas para Sistemas con IA
Una revisión estructurada de cómo podrían abusar de tus agentes, funcionalidades con LLM e integraciones MCP, entregada una semana después de una sola sesión con quienes lo construyeron.
- Alcance
- 1 semana desde la sesión con tu equipo · Documentos de diseño por adelantado, sin acceso a producción
- Pensado para
- Equipos que están diseñando una funcionalidad agéntica, sumando tool calling, o conectando un LLM a datos y sistemas internos.
Qué hace este servicio
Mapeo el sistema completo, no solamente el modelo: usuarios, prompts, agentes, herramientas, memoria, recuperación de contexto, datos, contenido externo y los permisos entre cada parte. Desde esa arquitectura identifico activos, límites de confianza, puntos de entrada y caminos de abuso realistas.
El valor
Obtenés una visión compartida de dónde se concentra el riesgo y qué cambios de diseño importan más. Un límite de confianza se corrige en un pizarrón antes del lanzamiento y se convierte en una migración después, así que este es el momento barato para moverlo. Además le da al penetration testing posterior un alcance enfocado y defendible.
Cómo se trabaja
Trabajo sobre tus documentos de diseño, enviados por adelantado para llegar preparado, y una sesión con quienes lo construyeron. El modelo vuelve una semana después de esa sesión. No necesito acceso a producción.
Sobre esto hablé
Agent TM, sistema multi-agéntico para threat modelingPreguntas que este trabajo responde
¿Por dónde pueden entrar instrucciones, datos o respuestas de herramientas no confiables?
¿A qué puede llegar un atacante si falla un agente, una identidad o un límite de permisos?
¿Qué mitigaciones reducen los riesgos más creíbles antes de producción?
Qué recibís
04- D/01Diagrama de arquitectura y flujo de datos con modelos, agentes, herramientas, memoria, recuperación y dependencias externas
- D/02Límites de confianza, activos, puntos de entrada y caminos de abuso documentados sobre el diseño real
- D/03Registro priorizado de amenazas mapeado a las guías OWASP para LLMs y sistemas agénticos, más MITRE ATLAS
- D/04Plan de mitigación y sesión de trabajo para convertir los hallazgos en decisiones concretas de arquitectura
Todos los servicios
¿Tenés algo ya en producción sobre lo que no estás seguro?
Contame qué estás construyendo y qué te preocupa. Si es algo en lo que no puedo ayudarte, también te lo digo.

