SevenTnewS

Ciberseguridad

La IA que promete eliminar el 80% de tu backlog de seguridad

El servicio de remediación impulsado por Devin de LTM y Cognition promete eliminar el 80% de los backlogs de CVE con un 30% menos de costo. Pero la asociación solo apunta primero a correcciones de alta confianza, y cada parche requiere la aprobación humana. Examinamos si la IA realmente puede escalar la gestión de vulnerabilidades.

Emmanuel Fabrice Omgbwa Yasse Asistido por IA

2026-08-01 · 4 min de lectura

La IA que promete eliminar el 80% de tu backlog de seguridad

El sector de la seguridad tiene un problema matemático. Los ataques impulsados por IA se han triplicado, según el anuncio de Cognition, y los equipos empresariales se enfrentan a entre 10 y 100 veces más hallazgos de seguridad que hace unos años. Una gran parte de esos son falsos positivos, pero distinguir lo real del ruido aún requiere horas humanas que nadie tiene. LTM, un proveedor de seguridad gestionada que atiende a más de 260 clientes, incluidos 26 de las Fortune 500 y los cinco principales bancos globales, ahora intenta resolver esa ecuación con un ingeniero de software de IA.

LTM se asoció con Cognition para integrar a Devin, el agente autónomo de codificación, en un servicio gestionado llamado BlueVerse RightLogic. La propuesta es directa: Devin ingiere los hallazgos de los escáneres de vulnerabilidades que las empresas ya ejecutan, los prioriza por criticidad empresarial y exposición regulatoria, y envía solicitudes de extracción (pull requests) que solucionan los que puede manejar. Los ingenieros de LTM revisan cada parche antes de fusionarlo y se encargan de los casos complejos que requieren juicio humano. Las empresas afirman que el servicio puede eliminar el 80 por ciento del backlog de CVE de un cliente, frente al 60 por ciento que ofrecían antes de que Devin estuviera en el circuito.

La crisis de volumen en seguridad

El problema de volumen es real. Los atacantes ahora despliegan enjambres de IA de bajo costo que sondean cada posible punto de entrada, y las herramientas en las que la mayoría de las empresas confían aún se detienen en la detección. Señalan una vulnerabilidad pero dejan la validación y la remediación a los humanos, que ya están ahogados en fatiga de alertas. Investigaciones relacionadas sobre agentes de IA que automatizan los pipelines de pruebas de penetración describían a los equipos de seguridad como “ahogados en fatiga de alertas y triaje manual”, y el mismo patrón aparece en toda la industria. La IA generativa también ha potenciado los ataques de phishing, erosionando el margen que antes proporcionaban los filtros de correo electrónico tradicionales y la formación.

La base de clientes de LTM está particularmente expuesta. Las instituciones financieras tienen datos sensibles y se enfrentan a plazos regulatorios estrictos para aplicar parches. El catálogo de Vulnerabilidades Explotadas Conocidas de CISA, que enumera fallos explotados activamente como CVE-2026-45659 en SharePoint Server, obliga a las agencias a parchear en días. Un servicio gestionado que promete eliminar la mayor parte de ese backlog antes de una fecha límite tiene un atractivo obvio.

Cómo funciona BlueVerse RightLogic

El servicio se basa en tres pilares. Primero, remediación gestionada: RightLogic ingiere hallazgos de los escáneres existentes, los clasifica y envía las correcciones de alta confianza a Devin para una remediación de extremo a extremo. Los ingenieros de LTM toman el resto. Segundo, escala y gobierno empresarial: Devin proporciona capacidad autónoma a través de decenas de miles de hallazgos, mientras que LTM aplica libros de jugadas de remediación, reglas de cumplimiento y estándares de codificación diseñados para industrias reguladas. Las empresas afirman que esta combinación está diseñada para eliminar el 80 por ciento de un backlog de CVE, una afirmación respaldada conjuntamente por ambas partes. Tercero, mejora continua: cada compromiso afina los libros de jugadas de LTM, codificando las reglas de cada cliente para que las futuras remediaciones sean más rápidas.

Es la primera de cinco ofertas conjuntas que las dos empresas planean llevar al mercado, cubriendo la modernización de aplicaciones y la transformación del SDLC. Un gran grupo de ingenieros de LTM ya ha sido capacitado en Devin, por lo que se espera que los equipos de clientes sean productivos desde el primer día.

Afirmaciones bajo el microscopio

Los titulares de números merecen escrutinio. La afirmación de un 30 por ciento menos de costo compara a Devin Security Swarm con “la alternativa comparable más cercana”, pero Cognition no nombra esa alternativa ni revela la metodología detrás de la comparación. La eliminación del 80 por ciento del backlog es una mejora respecto al 60 por ciento, pero esa cifra anterior también fue entregada por LTM sin Devin, por lo que el delta puede reflejar en parte un refinamiento del proceso en lugar de solo la IA.

También hay una brecha bien conocida entre el rendimiento en benchmarks y la fiabilidad en producción. Un modelo que obtiene 96.58 en un benchmark estructurado puede aún fallar en las vulnerabilidades complejas y dependientes del contexto que esconden los codebases reales. Cognition dice que Devin encuentra “más vulnerabilidades verificadas con un 30% menos de costo”, pero aquí la verificación aún requiere un revisor humano antes de que se fusione cualquier corrección. Esa puerta manual mantiene la calidad alta pero limita el rendimiento a la disponibilidad de ingenieros de seguridad, que es exactamente el cuello de botella que el servicio afirma romper.

La siguiente tabla resume las métricas clave y las advertencias que las rodean.

MétricaValor afirmadoContexto
Eliminación de backlog de CVE80%Frente al 60% según LTM y Cognition; la mejora puede tener contribuyentes no relacionados con IA
Reducción de costos30% menos que la alternativa comparable más cercanaAlternativa comparable no nombrada; metodología no divulgada
Revisión humanaCada corrección revisada antes de fusionarPuerta de calidad pero también una restricción de rendimiento
Tasa de falsos positivosNo indicadaEl servicio ingiere de escáneres existentes; no se afirma una reducción separada de FP

Servicios financieros primero

RightLogic se lanza en banca, servicios financieros y seguros, donde Devin ya ha sido probado y LTM tiene relaciones institucionales profundas. Harsh Naidu, Director de Negocios de LTM para Banca y Servicios Financieros, dijo que el sector está bajo presión para fortalecer la seguridad mientras acelera la adopción de IA, y que el servicio ayuda a los clientes a “reducir los backlogs de vulnerabilidades, automatizar la remediación y mejorar la resiliencia cibernética”. Gardner Johnson, Vicepresidente de Alianzas Globales de Cognition, planteó el problema en términos más directos: “La seguridad se ha convertido en un problema de volumen que ningún equipo humano puede resolver contratando más personal.”

El plan de la asociación es escalar RightLogic a otras industrias, incluyendo trabajos de modernización de aplicaciones. Por ahora, la verdadera prueba es si Devin puede enviar correcciones de manera consistente que pasen la revisión humana a un ritmo que realmente alivie el backlog, no solo lo reorganice. Los números son audaces, pero la prueba estará en las solicitudes de extracción que no sean rechazadas.

Lo esencial de la tecnología en 3 minutos cada mañana

Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.