Volver al glosario

Shadow IT

2 min de lectura

En operaciones de seguridad, el shadow IT es el conjunto de sistemas y servicios que el negocio usa sin que seguridad ni sistemas lo sepan: ni gestionados ni vigilados. No suele ser rebeldía. Es un equipo que necesitaba algo un martes y encontró la forma de tenerlo funcionando el miércoles.

24 de julio de 2026
Compartir:

Cómo funciona

Hay tres rutas que explican casi todo. Alguien se da de alta en un servicio cloud con un correo corporativo y una tarjeta. Alguien crea infraestructura en una cuenta de cloud que se abrió para un proyecto y nunca pasó a la facturación central. Alguien conecta una aplicación de terceros al proveedor de identidad corporativo a través de una pantalla de consentimiento, lo que le da acceso al correo o a los ficheros sin tocar un solo servidor.

La última ruta es la que se subestima: no necesita infraestructura, no deja ningún equipo que escanear, y produce una integración viva que guarda tokens contra datos corporativos. Descubrirla es leer las concesiones en la plataforma de identidad, no escanear redes.

Qué sale mal

Los sistemas no gestionados se pierden todo lo que sí tiene el parque gestionado: parches, registros, copias de seguridad, vigilancia y baja de usuarios. Cuando el empleado que creó el servicio se va, la cuenta se queda con una dirección personal de recuperación, que es una vía de vuelta duradera a los datos corporativos mucho después de que su tarjeta dejara de abrir puertas.

En las pruebas externas es la fuente estándar de nuestro primer pie dentro, porque los activos que no tienen dueño son activos que nadie parchea, y llevan la marca corporativa y muchas veces un subdominio real, que es donde empieza el subdomain takeover. La versión de 2026 del problema es la shadow AI, donde datos de la empresa los procesan servicios que el departamento de compras nunca vio, lo que añade una pregunta de protección de datos a la de seguridad, porque el registro de qué se envió y a quién no existe.

La respuesta que fracasa es la prohibición. Todos los parques que probamos y que prohibieron los servicios no autorizados los siguen teniendo, y ahora están escondidos con más cuidado. Lo que lo reduce es hacer que la vía autorizada sea más rápida que la no autorizada, más un descubrimiento que no pare.

Dónde aparece esto en una auditoría

El descubrimiento forma parte de todos los encargos externos, se concilia contra el inventario de activos que haya, y el primer entregable es la lista de activos que el cliente no ha reconocido, que es sistemáticamente la parte que cambia comportamientos en la reunión de cierre. Atribuimos cada uno con evidencia, porque un inventario que el cliente discute es un inventario que ignora. Las concesiones a aplicaciones de terceros en la plataforma de identidad se revisan al lado, porque son la exposición que no tiene ningún equipo que encontrar. Esto forma parte de cómo encontramos los activos de los que nadie te habló.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.