La «TI en la sombra»: por qué existe y cómo abordarla

¿Qué es la «TI en la sombra»?

La «TI en la sombra» es el uso de sistemas informáticos, software, dispositivos, servicios y aplicaciones al margen del departamento de TI o sin su aprobación explícita. Con el aumento de la adopción de la nube en los últimos años, la «TI en la sombra» ha crecido de forma exponencial, dada la facilidad para descargar y utilizar aplicaciones y servicios basados en la nube.

Los departamentos de TI suelen desconocer la existencia de este tipo de aplicaciones que utilizan tanto empleados a título individual como unidades de negocio enteras, de ahí el término «TI en la sombra».

¿Cuál es otro nombre para la «TI en la sombra»?

Por otra parte, la «TI en la sombra» también se conoce a menudo como «TI no autorizada», «TI salvaje», «TI sigilosa», «TI falsa», «TI integrada» o «TI de cliente».

¿Por qué existe la «TI en la sombra»?

Una encuesta realizada por Stratecast y Frost & Sullivan pone de manifiesto que el 80 % de los empleados afirma utilizar en el trabajo aplicaciones que no han sido autorizadas por el departamento de TI.

Como se ha mencionado anteriormente, el aumento de la adopción de la nube ha impulsado el crecimiento de la «TI en la sombra» en los entornos informáticos actuales. Estas aplicaciones informáticas no autorizadas, que operan en la sombra, cubren las carencias que dejan las aplicaciones aprobadas por la empresa para garantizar que tus empleados dispongan de las herramientas adecuadas que necesitan para realizar su trabajo de la forma más eficiente posible.

Casi el 80 % de los trabajadores admite utilizar aplicaciones SaaS en el trabajo sin contar con la autorización del departamento de TI. En general, estas soluciones «en la sombra» son adoptadas por un empleado o un equipo con la intención de mejorar la eficacia de su trabajo y aumentar la productividad. Por ejemplo, si un empleado descubre una solución para compartir archivos mejor y más eficiente que la autorizada oficialmente, podría descargarla y empezar a utilizarla como «TI en la sombra».

¿Qué tecnologías se incluyen en el «Shadow IT»?

La «TI en la sombra» abarca todo tipo de actividades relacionadas con las tecnologías de la información, así como las compras en las que no participa el departamento de TI de una empresa. Por lo general, se clasifica en cuatro categorías:

  • Hardware - laptopes, desktops, tabletas, teléfonos inteligentes y servidores
  • Software: soluciones de software comercializadas y empaquetadas
  • Aplicaciones: aplicaciones de terceros, como herramientas de productividad, de colaboración, de mensajería y otras.
  • Servicios: servicios en la nube, como infraestructura como servicio (IaaS), software como servicio (SaaS) y plataforma como servicio (PaaS)

¿Cuáles son algunos ejemplos de «TI en la sombra»?

Ahora que ya sabemos qué es la «TI en la sombra», veamos cómo suele manifestarse:

  • Cuentas de correo electrónico personales que utilizan los empleados para realizar actividades laborales
  • Aplicaciones SaaS de terceros que no están bajo el control del departamento de TI y que se utilizan para las operaciones empresariales
  • Dispositivos no autorizados que no se acogen a las políticas de «trae tu propio dispositivo» (BYOD) establecidas por el departamento de TI

¿Es positiva o negativa la «TI en la sombra»?

Aunque, en la mayoría de los casos, los empleados recurren a la «TI en la sombra» con la intención de mejorar la eficacia, la eficiencia y la productividad en el desempeño de sus tareas, esta sigue representando un importante reto para las empresas. Sin embargo, aunque la «TI en la sombra» pueda tener una connotación negativa, cabe señalar que también ofrece algunas ventajas potenciales. Analicemos las ventajas y los inconvenientes de la «TI en la sombra».

¿Cuáles son las ventajas de la «TI en la sombra»?

Para ayudarte a comprender mejor qué es la «TI en la sombra», hemos elaborado una lista de las ventajas que ofrece a las organizaciones.

  • Reducción de costos internos: la cultura BYOD implica menos gastos generales y costos para los departamentos de TI.
  • Satisfacción de los empleados: cuando las personas sienten que tienen el control, suelen estar más contentas que cuando se ven obligadas a utilizar una tecnología con la que no están familiarizadas.
  • Productividad individual: los empleados suelen ser más productivos cuando utilizan tecnología con la que están familiarizados.
  • Potencial de descubrimiento: cuando los empleados utilizan una amplia gama de herramientas, hay más probabilidades de que surjan o se descubran herramientas y tecnologías mejores.

¿Cuáles son los riesgos de la «TI en la sombra»?

Es posible que los empleados no comprendan del todo que las organizaciones adoptan las medidas adecuadas y necesarias para garantizar la seguridad durante el proceso de selección de dispositivos y aprobación de aplicaciones. A falta de una evaluación adecuada de las nuevas tecnologías, la «TI en la sombra» puede suponer un grave riesgo para la ciberseguridad de las organizaciones. Entre los inconvenientes de la «TI en la sombra» se incluyen:

  • Brechas de seguridad y pérdida de datos: cuanto mayor es la variedad de tecnologías que se utilizan, más propensa es una organización a sufrir errores de seguridad o incidentes de pérdida de datos.
  • Cumplimiento de normativas y reglamentos: la implementación de múltiples aplicaciones y soluciones diferentes da lugar a auditorías más duras y a una mayor probabilidad de que la tecnología no cumpla los requisitos necesarios.
  • Ineficiencias en la colaboración: cuando los empleados utilizan tecnologías y aplicaciones diferentes, la fluidez de la colaboración suele verse afectada.
  • Barreras a la innovación: las posibilidades de innovar con una tecnología determinada se reducen si las organizaciones no la adoptan plenamente.
  • Menor visibilidad y control: la tecnología no autorizada es más difícil de seguir y supervisar.
  • Pérdida de tiempo e inversión: El tiempo invertido en implementar tecnología se desperdicia y el retorno de la inversión es limitado sin el respaldo adecuado.
  • Gestión de la configuración: la creación de una base de datos de gestión de la configuración (CMDB) y la definición de cómo interactúan los sistemas se complica.

¿Cómo abordar el problema de la «TI en la sombra»?

Aunque la «TI en la sombra» es una parte inherente a cualquier infraestructura de TI, los administradores de TI pueden adoptar ciertas medidas no solo para identificarla y gestionarla, sino también para mitigar los posibles riesgos que supone para la integridad de los datos y sistemas críticos para la empresa. A continuación se presentan algunas estrategias útiles para abordar de forma eficaz el problema de la «TI en la sombra»:

  • Supervisa tu entorno informático: una de las mejores formas de frenar el problema de la «TI en la sombra» es supervisar constantemente todos los dispositivos, tanto los que están dentro como fuera de la red, para poder identificar exactamente dónde se encuentran todos los datos de la empresa. La supervisión continua de la red ayuda a los administradores de TI a comparar las listas entre un análisis y otro y a determinar cuándo aparecen dispositivos nuevos o desconocidos en la red.
  • Llevar un inventario: además de supervisar tus redes, también debes centrarte en llevar un inventario de todos los recursos conocidos y desconocidos de tu entorno informático, y actualizarlo periódicamente mediante una solución de inventario de red.
  • Implemente lineamientos regulatorios - para satisfacer las necesidades específicas de las distintas unidades de negocio, el departamento de TI puede crear y compartir con sus empleados una lista de aplicaciones/software aprobados que pueden utilizar aparte del software estándar emitido.
  • Restringir el uso de aplicaciones de terceros: además, es posible que desees restringir el acceso de los usuarios a determinadas aplicaciones que no quieres que utilicen tus empleados. Asegúrate de que tus empleados conozcan bien la política de la empresa y de que no se les permita utilizar ninguna de las aplicaciones restringidas con fines laborales.

¿Qué es la detección de la «TI en la sombra»?

La detección de la «TI en la sombra» es el proceso que consiste en utilizar soluciones adecuadas para analizar el tráfico de red con el fin de identificar cualquier aplicación no gestionada y desconocida que puedan estar utilizando los empleados. Además de detectar estas aplicaciones, la solución debería ayudar a realizar una evaluación de riesgos de las aplicaciones detectadas. La solución también debería ayudar a identificar cualquier vía de fuga de datos que pudiera constituir una posible puerta de entrada para que los piratas informáticos accedan a los datos críticos de su empresa.

¿Qué es una política de «TI en la sombra»?

Si bien la «TI en la sombra» puede contribuir a fomentar la autonomía, el conocimiento tecnológico y la productividad de los usuarios, también puede suponer un riesgo importante para el cumplimiento normativo de la empresa y la seguridad de los datos. Por ello, las empresas suelen elaborar una política de «TI en la sombra» que establece una serie de directrices para su uso adecuado. Dicha política también destaca las restricciones que se aplican al uso de aplicaciones de terceros no autorizadas y define las responsabilidades de los empleados y del departamento de TI.

Combate los riesgos de la «TI en la sombra» con Kaseya

Kaseya VSA mejora constantemente y pronto contará con un módulo para supervisar tu infraestructura en la nube de Azure y AWS, con el fin de garantizar que siempre sepas qué dispositivos, tanto conocidos como desconocidos, hay en tu red. Además, la copia de seguridad de los datos es un aspecto muy importante para garantizar la seguridad de los datos críticos para tu negocio.

Las unidades de negocio que utilicen aplicaciones de «TI en la sombra» de terceros no autorizadas podrían, sin darse cuenta, dejar de realizar copias de seguridad de sus datos SaaS en dichas aplicaciones. La perfecta integración de Kaseya VSA con Spanning ofrece la posibilidad de realizar copias de seguridad de SaaS de nube a nube, lo que te ayudará a realizar copias de seguridad también de tus datos en aplicaciones de «TI en la sombra».

¿Quieres saber más sobre cómo combatir la «TI en la sombra»? ¡Solicita ya una demostración de Kaseya VSA!

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información