La Shadow IT se produce cuando los empleados acceden y comparten datos a través de hardware o software no autorizados, exponiendo a las organizaciones a riesgos.
Después de leer este artículo podrás:
Contenido relacionado
Suscríbase a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar enlace del artículo
"Shadow IT" hace referencia al uso no autorizado de software, hardware, u otros sistemas y servicios en de una organización, a menudo sin el conocimiento del departamento de Tecnología de la información (TI) de esa organización. A diferencia de la infraestructura de TI estándar, la Shadow IT no la gestiona una organización a nivel interno.
La Shadow IT puede entrar en una organización de diferentes maneras, pero lo habitual es que se produzca por una de las dos siguientes acciones:
Tanto si la adopción de la Shadow IT es intencionada como si no, esto genera problemas y costes de seguridad importantes. Aumenta el riesgo de que se produzcan fugas de datos, robos y otros ciberataques, a la vez que impide a los equipos de TI tomar medidas cruciales para minimizar los daños que puedan causar.
Dada la multitud de riesgos de seguridad que presenta la Shadow IT, puede parecer sorprendente que los empleados decidan saltarse la aprobación del Departamento de IT al adoptar nuevas herramientas. A continuación, algunos de sus posibles motivos para hacerlo:
Aunque la Shadow IT puede facilitar el trabajo de algunos empleados, sus inconvenientes superan con creces sus beneficios. Si los equipos de TI no pueden realizar un seguimiento de cómo se utilizan las herramientas y los servicios en su organización, puede que no sean conscientes de hasta qué punto tiene presencia la Shadow IT, y no tienen ni idea de cómo se accede, se almacenan y se transfieren los datos de la empresa.
El uso de Shadow IT también hace que los equipos de TI pierdan el control sobre la gestión y el movimiento de los datos. Cuando los empleados implementan servicios no aprobados o trabajan en servicios aprobados con métodos no aprobados, pueden ver y mover datos confidenciales sin una adecuada supervisión del departamento de TI. Como resultado de esta falta de visibilidad y control, la Shadow IT puede ocasionar riesgos adicionales, incluyendo los siguientes:
Hay varios pasos que puede dar un equipo de TI para minimizar los efectos de la Shadow IT en su organización:
Una política de Shadow IT ayuda a establecer protocolos para la adopción, aprobación y gestión de nuevo hardware y software en una organización. Los departamentos de TI crean estas políticas y pueden adaptarlas según la evolución de los riesgos de seguridad y las necesidades de la empresa.
Las políticas de Shadow IT son uno de los varios pasos necesarios para controlar y gestionar los sistemas y servicios en una organización, a la vez que se evita la introducción de cualquier herramienta no autorizada. Sin embargo, muchas organizaciones todavía no han estandarizado las políticas de Shadow IT; en una encuesta realizada a 1000 profesionales de TI de EE.UU., Entrust descubrió que el 37 % de los encuestados afirmaba que sus organizaciones no había consecuencias claras por usar Shadow IT.
El conjunto de soluciones de seguridad Zero Trust de Cloudflare ayuda a los departamentos informáticos a identificar, catalogar y gestionar fácilmente las herramientas no aprobadas en sus organizaciones. Más información sobre cómo Cloudflare detecta la shadow IT.
Shadow IT hace referencia al uso de software, hardware u otros servicios digitales dentro de una organización sin la aprobación o la supervisión del departamento de informática. Esto se produce cuando los empleados utilizan herramientas no autorizadas o acceden a herramientas aprobadas a través de métodos no autorizados. La Shadow IT es especialmente habitual en relación con el uso de aplicaciones SaaS.
La mayoría de los empleados utilizan herramientas no autorizadas para mejorar la eficiencia de su trabajo o para resolver desafíos empresariales específicos que las herramientas autorizadas no pueden abordar. En muchos casos, los usuarios desconocen los riesgos de seguridad que implican, aunque en ocasiones más excepcionales se podría utilizar la Shadow IT para actividades maliciosas como el robo de datos.
La Shadow IT crea importantes puntos ciegos para los equipos de seguridad, y esto conlleva una visibilidad y un control insuficientes sobre cómo se mueven los datos. Esto aumenta el riesgo de fugas de datos a través de servicios en la nube mal configurados y puede dar lugar a infracciones involuntarias de las leyes de conformidad de datos.
Un CASB proporciona un conjunto de tecnologías de seguridad diseñadas para proteger los servicios alojados en la nube. Ayuda a los equipos de informática a identificar y analizar las aplicaciones no autorizadas que se utilizan en toda la organización, y a continuación pueden implementar políticas para permitir, restringir o bloquear estas herramientas y evitar la pérdida de datos.
Las organizaciones pueden minimizar los riesgos utilizando herramientas de detección para catalogar los servicios no autorizados y fomentando una cultura libre de culpa en la que los empleados se sientan cómodos solicitando las herramientas que necesitan. Además, la formación en gestión de riesgos ayuda a los empleados a comprender por qué el uso de cuentas personales o de hardware no aprobado pone en riesgo los datos corporativos.
Una política de Shadow IT establece protocolos claros sobre cómo se debe solicitar, aprobar y gestionar los nuevos recursos de hardware y software. Estas políticas ayudan a estandarizar las prácticas de seguridad y a garantizar el cumplimiento de todas las herramientas utilizadas en la empresa con los requisitos aplicables en materia de seguridad y conformidad.