La Shadow IT se produce cuando los empleados acceden y comparten datos a través de hardware o software no autorizados, exponiendo a las organizaciones a riesgos.
Después de leer este artículo podrás:
Contenido relacionado
Suscríbete a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar el enlace del artículo
"Shadow IT" hace referencia al uso no autorizado de software, hardware, u otros sistemas y servicios en de una organización, a menudo sin el conocimiento del departamento de Tecnología de la información (TI) de esa organización. A diferencia de la infraestructura de TI estándar, la Shadow IT no la gestiona una organización a nivel interno.
La Shadow IT puede entrar en una organización de diferentes maneras, pero lo habitual es que se produzca por una de las dos siguientes acciones:
Tanto si la adopción de la Shadow IT es intencionada como si no, esto genera problemas y costes de seguridad importantes. Aumenta el riesgo de que se produzcan fugas de datos, robos y otros ciberataques, a la vez que impide a los equipos de TI tomar medidas cruciales para minimizar los daños que puedan causar.
Dada la multitud de riesgos de seguridad que presenta la Shadow IT, puede parecer sorprendente que los empleados decidan saltarse la aprobación del Departamento de IT al adoptar nuevas herramientas. A continuación, algunos de sus posibles motivos para hacerlo:
Si bien la shadow IT facilita el trabajo de algunos empleados, los inconvenientes que genera superan con creces a los beneficios. Si los equipos informáticos no pueden hacer un seguimiento de cómo se utilizan las herramientas y los servicios en la organización, es posible que desconozcan el alcance y la proliferación del shadow IT — y que no tengan idea de cómo se está accediendo, almacenando y transfiriendo la información corporativa.
El uso de Shadow IT también hace que los equipos de TI pierdan el control sobre la gestión y el movimiento de los datos. Cuando los empleados implementan servicios no aprobados o trabajan en servicios aprobados con métodos no aprobados, pueden ver y mover datos confidenciales sin una adecuada supervisión del departamento de TI. Como resultado de esta falta de visibilidad y control, la Shadow IT puede ocasionar riesgos adicionales, incluyendo los siguientes:
Hay varios pasos que puede dar un equipo de TI para minimizar los efectos de la Shadow IT en su organización:
Una política de Shadow IT ayuda a establecer protocolos para la adopción, aprobación y gestión de nuevo hardware y software en una organización. Los departamentos de TI crean estas políticas y pueden adaptarlas según la evolución de los riesgos de seguridad y las necesidades de la empresa.
Las políticas de Shadow IT son uno de los varios pasos necesarios para controlar y gestionar los sistemas y servicios en una organización, a la vez que se evita la introducción de cualquier herramienta no autorizada. Sin embargo, muchas organizaciones todavía no han estandarizado las políticas de Shadow IT; en una encuesta realizada a 1000 profesionales de TI de EE.UU., Entrust descubrió que el 37 % de los encuestados afirmaba que sus organizaciones no había consecuencias claras por usar Shadow IT.
La suite de la seguridad Zero Trust de Cloudflare ayuda a los departamentos de TI a descubrir, catalogar y gestionar fácilmente las herramientas no aprobadas en sus organizaciones. Más información sobre cómo detecta Cloudflare la Shadow IT.
Shadow IT se refiere al uso de software, hardware u otros servicios digitales dentro de una organización sin la aprobación o supervisión del departamento de TI. Esto ocurre cuando los empleados utilizan herramientas no autorizadas o acceden a herramientas aprobadas a través de métodos no autorizados. Shadow IT es especialmente común con el uso de aplicaciones SaaS.
La mayoría de los empleados utilizan herramientas no autorizadas para trabajar de manera más eficiente o para resolver dificultades específicas que las herramientas aprobadas no abordan. En muchos casos, los usuarios desconocen los riesgos de seguridad que implica, aunque en casos excepcionales Shadow IT se usa con fines maliciosos como el robo de datos.
Shadow IT crea importantes puntos ciegos para los equipos de seguridad, lo que genera una falta de visibilidad y control sobre cómo se mueven los datos. Esto aumenta el riesgo de fugas de datos a través de servicios en la nube mal configurados y puede dar lugar a infracciones involuntarias de las leyes de cumplimiento normativo de los datos.
Un CASB ofrece un conjunto de tecnologías de seguridad diseñadas para proteger los servicios alojados en la nube. Ayuda a los equipos de TI a detectar y analizar las aplicaciones no autorizadas que se utilizan en toda la organización, lo que les permite implementar políticas para restringir o bloquear estas herramientas para evitar la pérdida de datos.
Las organizaciones pueden reducir los riesgos con herramientas de detección de servicios no autorizados y con una cultura abierta donde los empleados pidan sin temor las herramientas que necesitan. Además, la capacitación en gestión de riesgos ayuda a los empleados a comprender por qué el uso de cuentas personales o hardware no aprobado pone en riesgo los datos corporativos.
Una política de Shadow IT establece protocolos claros sobre cómo se debe solicitar, aprobar y gestionar el nuevo hardware y software. Estas políticas ayudan a estandarizar las prácticas de seguridad y a garantizar que todas las herramientas que se utilizan en la empresa cumplan con los requisitos de seguridad y cumplimiento normativo necesarios.