Conceptos

Captura por Egress de Agentes

La captura por egress de agentes es la técnica de red consistente en interceptar tráfico de IA — incluidos chatbots de consumo, IA embebida en SaaS y llamadas API por SDK — en la frontera de egress corporativa, de modo que cada prompt, respuesta y token pueda inspeccionarse, registrarse y aplicarse política antes de que salga de la red.

El problema que resuelve

La mayoría de productos de gobernanza IA requieren un SDK instalado en cada aplicación o un cambio explícito de base-URL. Ambos pierden la mayor fuente de riesgo IA empresarial: uso ad-hoc en navegadores, funciones de IA embebidas en SaaS y claves API no sancionadas que nunca tocan la ruta sancionada.

La captura por egress lo resuelve interceptando en la capa de red — cada conexión HTTPS a un dominio de proveedor de IA conocido se descifra, inspecciona y registra independientemente de qué aplicación la inició.

Métodos de captura

Hay tres formas production-grade de desplegar captura por egress, a menudo combinadas:

Rollout vía PAC. Un fichero Proxy Auto-Configuration gestionado dirige todos los navegadores y aplicaciones corporativos a enrutar el tráfico hacia el nodo de captura. Desplegable vía Intune, Jamf o Group Policy.

Intercepción HTTPS transparente vía CA raíz corporativa. El nodo de captura termina TLS usando la CA corporativa ya instalada en dispositivos gestionados, inspecciona el cleartext y restablece TLS al provider upstream. Invisible a la aplicación.

Forward proxy con configuración explícita. Aplicaciones que respetan HTTP_PROXY se enrutan explícitamente. Menor cobertura pero útil para agentes backend.

Qué se captura

Una captura por egress correctamente configurada surface: el provider upstream, el usuario solicitante (mapeado vía proxy autenticado o conector identity-aware), el prompt y la respuesta completos (con datos sensibles redactados), el conteo de tokens y coste, y cualquier finding DLP. Es el data plane que alimenta shadow AI discovery, atribución por usuario y aplicación de política.

Preguntas frecuentes

¿Es lo mismo que un CASB?

No. Un CASB clasifica qué apps SaaS se usan; la captura por egress descifra e inspecciona el contenido del tráfico IA dentro de esas apps — prompts, respuestas y tokens — y aplica DLP y política específicos de IA.

¿Requiere agente en endpoint?

No para dispositivos gestionados en red. Portátiles fuera de red y BYOD requieren VPN que fuerce el tráfico al nodo de captura, o una extensión de navegador gestionada para cubrir uso de IA en navegador.