Hacer Internet más seguro con un LLM dedicado a la ciberseguridad
Llevamos años auditando, supervisando y recuperando sistemas informáticos tras incidentes. Siempre la misma constatación: los ataques escalan más rápido que la defensa. Las operaciones de ransomware se industrializan, los entornos OT/ICS se convierten en objetivos prioritarios y las IA generalistas ya se utilizan para industrializar el phishing, la ingeniería social o la búsqueda de vulnerabilidades.
Nuestra respuesta es un LLM diseñado desde el origen para defender: SYLink 8B, el primer modelo de IA del ecosistema SYLink totalmente especializado en ciberseguridad y construido para ayudar a hacer Internet más seguro - de forma concreta, operativa, todos los días.
1. ¿Por qué un LLM especializado para asegurar Internet?
Los modelos generalistas destacan en redacción, resumen y traducción. Pero en seguridad las exigencias son distintas:
-
No queremos "texto bonito": queremos planes de acción concretos.
-
No queremos una respuesta aproximada: queremos saber si un IOC, una CVE o una TTP es real, crítica, explotada.
-
Y, sobre todo, no queremos una IA ambivalente: queremos una IA alineada con la defensa, que se niegue a ayudar a un atacante.
Nuestro objetivo no es añadir un chatbot más, sino crear un verdadero copiloto de defensa, capaz de elevar el nivel de seguridad de todos: grandes grupos, pymes/medianas empresas, organismos del sector público, operadores industriales, MSSP/SOC, investigadores, estudiantes.
2. SYLink 8B: un cerebro cíber para los defensores
SYLink 8B es un modelo de 8.200 millones de parámetros, optimizado para los casos de uso de ciberseguridad:
-
Contextos largos (logs, informes, exports SIEM, trazas de red, resultados de auditoría) para analizar de extremo a extremo un incidente o un compromiso potencial.
-
Comprensión nativa de los estándares del sector: MITRE ATT&CK, CVE/CVSS, NIST, ISO 27001, CIS, etc.
-
Respuestas estructuradas: escenarios de ataque, severidad, mapeo ATT&CK, oportunidades de detección, recomendaciones accionables.
No sustituye a la experiencia humana ni a las herramientas existentes:
orquesta, acelera, documenta lo que los equipos ya hacen - y ayuda a quienes aún no tienen los medios para dotarse de un SOC completo o de un equipo CERT.
3. ¿Cómo contribuye nuestro LLM a una Internet más segura?
3.1. Reduciendo el tiempo de reacción durante un incidente
Cuando se produce un incidente, cada minuto cuenta. SYLink 8B ayuda a:
-
Cualificar un evento: un log extraño, un comando PowerShell sospechoso, un comportamiento de red anómalo.
-
Sugerir escenarios probables (TTP, objetivos del atacante, posibles movimientos laterales).
-
Recomendar acciones de contención adaptadas al contexto (host aislado, segmento de red, cuentas deshabilitadas, reglas de firewall temporales).
-
Estructurar el informe (timeline, impactos, acciones tomadas) para la dirección, OTAN/Fuerzas Armadas, aseguradoras o la autoridad de protección de datos.
Menos tiempo perdido pensando "por dónde empiezo" = menos tiempo regalado al atacante.
3.2. Democratizando el acceso a la experiencia en seguridad
Hoy, muchas pymes, organismos del sector público y entidades sanitarias no tienen ni SOC ni CISO a tiempo completo. Resultado: parches tardíos, configuraciones por defecto, copias no probadas, contraseñas débiles, exposición a Internet subestimada.
SYLink 8B permite:
-
Convertir a un sysadmin o a un CIO generalista en un defensor mejor armado, apoyado por un asistente cíber.
-
Transformar un informe de auditoría o de escaneo en un plan de acción priorizado comprensible para la dirección.
-
Explicar los riesgos de negocio en lenguaje claro: "¿qué significa para nosotros que este servidor AD caiga?", "¿qué es un cloud kill switch?", "¿por qué esta VPN es crítica?".
Cuanto más accesible se vuelve la experiencia cíber, menos blancos fáciles ofrece Internet.
3.3. Reforzando la detección y el threat hunting
Nuestros equipos diseñan SYLink 8B para ayudar a:
-
Los equipos SOC a redactar/optimizar sus reglas: Sigma, YARA, Snort/Suricata, detección EDR/XDR.
-
Los threat hunters a transformar una intuición en una hipótesis estructurada y en queries para el SIEM.
-
Los analistas de red a interpretar flujos y protocolos, también en entornos OT/ICS (Modbus, S7, IEC 104, OPC UA, Profinet, etc.).
Nuestra visión: una Internet en la que todo sistema TI crítico esté protegido por reglas de detección mejor escritas, mejor documentadas y mejor compartidas.
3.4. Guiando el cumplimiento y la gobernanza
Una Internet más segura requiere también una mejor higiene digital:
políticas, procedimientos, registro de tratamientos, cláusulas contractuales, gestión de proveedores, gestión de accesos remotos, etc.
SYLink 8B ayuda a los equipos a:
-
Cartografiar sus riesgos, alinear su postura con NIS2, ISO 27001, NIST CSF, RGPD...
-
Comprender de forma concreta lo que significa:
-
segmentar una red,
-
gestionar el acceso VPN frente al acceso remoto no controlado,
-
registrar, trazar y auditar las acciones sensibles.
-
-
Preparar y estructurar una auditoría, certificación o inspección regulatoria.
Internet se vuelve más resiliente cuando las organizaciones adoptan prácticas de seguridad estructuradas a escala.
4. Una IA construida para defender, no para atacar
Hacer Internet más seguro pasa también por fijar líneas claras a nuestra propia tecnología.
Por eso hemos trazado líneas rojas para SYLink 8B:
-
Sin asistencia para escribir malware, ransomware, scripts de cifrado, backdoors o implants.
-
Sin ayuda para explotar una vulnerabilidad en un sistema que no le pertenece.
-
Sin contenido orientado a saltarse la ley, las medidas de seguridad o a perjudicar a terceros.
A la inversa, el modelo se optimiza para:
-
Sugerir medidas de hardening (OS, red, IAM, cloud).
-
Ayudar a configurar logs y journals útiles para la detección.
-
Explicar cómo corregir una vulnerabilidad, no cómo explotarla.
Una IA cíber que no sabe decir "no" a ciertos usos no mejora Internet - lo empeora. Nuestra elección es clara: solo defensa.
5. Confidencialidad, soberanía y control: pilares no negociables
Por diseño, los LLM pueden ingerir logs, informes y extractos de configuración que pueden ser sensibles. Nuestra responsabilidad es por tanto doble: reforzar la seguridad sin crear una nueva superficie de riesgo.
Nuestro enfoque:
-
Despliegues controlados: SYLink 8B puede usarse en local / on-prem / en cloud soberano, sin exfiltración de datos a entornos no controlados.
-
Modelo abierto (Apache 2.0): auditabilidad, integración en ecosistemas existentes, independencia frente a cualquier proveedor único.
-
Integración nativa con las soluciones SYLink existentes (sonda DPI, NMS, SYLink Audit, motor de IA ofensiva) para producir una visión global: red + endpoints + vulnerabilidades + IA.
Internet no será más seguro si las organizaciones se limitan a "enchufar una IA" en algún lugar de su sistema sin saber adónde van sus datos. Nuestra prioridad es devolverles el control.
6. Nuestra visión: agentes de IA en ciberseguridad al servicio del bien común
SYLink 8B es solo un primer ladrillo. Ya estamos trabajando en:
-
Modelos 32B y 80B para usos aún más exigentes (grandes SOC, MSSP, entornos de muy alto volumen).
-
Agentes IA especializados:
-
un agente "Threat Intel" que correlaciona IOC y TTP en cuasi tiempo real,
-
un agente "IR" que ayuda a ejecutar los playbooks de incidentes,
-
un agente "Auditoría y cumplimiento" que transforma el estado real del sistema TI en una hoja de ruta de seguridad priorizada.
-
-
Integración profunda con nuestras sondas de red y herramientas de auditoría para pasar de un sistema TI observado a un sistema TI comprendido, y luego a un sistema TI endurecido.
En última instancia, queremos contribuir a una Internet en la que:
-
Las campañas de ransomware encuentren resistencia sistemática, incluso en las organizaciones más pequeñas.
-
Los operadores industriales detecten de forma temprana cualquier comportamiento anómalo en Modbus, OPC UA, Profinet, etc.
-
Las fugas masivas de datos se conviertan en la excepción, no en el titular semanal.
7. Un esfuerzo colectivo
Hacer Internet más seguro va mucho más allá de una sola empresa, una sola herramienta o un solo modelo. Es un esfuerzo colectivo:
-
blue teams que comparten sus lecciones aprendidas,
-
investigadores que documentan nuevas TTP,
-
fabricantes e integradores que construyen ecosistemas compatibles,
-
responsables que aceptan invertir en resiliencia y no solo en productividad inmediata.
Con SYLink 8B, nuestra ambición es simple: poner una IA 100 % orientada a la defensa en manos de quienes, cada día, protegen redes, datos y, por extensión, nuestra economía y nuestra vida cotidiana.
Fuente: https://ollama.com/sylink/sylink
Seguiremos haciendo evolucionar el modelo, entrenándolo, endureciéndolo y especializándolo, con una idea fija:
cada ataque evitado, cada incidente mejor contenido, es un trozo de Internet que se vuelve más seguro.

