Ir al contenido

Imagine la siguiente situación. Estás trabajando con una agencia que te está ayudando a crear una colección de folletos que llevarás a una feria. La imprenta necesita los archivos para mañana, pero el enlace que le has dado a la agencia a tu zona de carga segura no funciona. El diseñador te sugiere que descargues una aplicación que facilita el intercambio de archivos de gran tamaño. Debido a la presión de la dirección, te descargas la aplicación porque no tienes ninguna duda. debe cumplir ese plazo de impresión.

¿Le resulta familiar? Si esta situación no es difícil de imaginar es porque ocurre todo el tiempo en empresas de todo el mundo. Aunque la mayoría de la gente rara vez admitiría que elude a su departamento de TI corporativo e instala malware, lo hace. Estadísticamente 82% de infracciones implican un elemento humano. Errores como descargar software peligroso, hacer clic en enlaces de suplantación de identidad o un simple error humano desempeñan un papel importante en los incidentes de ciberseguridad y las violaciones de la seguridad.

Lo complicado es que, muchas veces, no pasa nada cuando los empleados se pasan de la raya. El software que utilizaste para compartir esos folletos es legítimo, tu proveedor imprime los materiales colaterales, no introduces nuevos riesgos y nada cambia. No hay de qué preocuparse.

Pero otras veces, los empleados no tienen tanta suerte. Terminado TI en la sombra, Cualquier hardware o software que no cuente con el apoyo del departamento informático de la empresa puede suponer un riesgo para la seguridad.

Basta una descarga de software con malware o acceder a una aplicación SaaS con una seguridad deficiente en la nube para infectar sistemas críticos. Sin embargo, incluso con estas oportunidades de riesgo siempre presentes, la mayoría de las organizaciones no tienen en cuenta las TI en la sombra cuando desarrollan sus estrategias de seguridad.

Gestión de los riesgos de la TI en la sombra

Para mitigar el riesgo, es importante pensar por qué los empleados recurren a la TI en la sombra en primer lugar. La TI en la sombra suele cubrir lagunas que el hardware o el software aprobados por TI no resuelven o no lo hacen especialmente bien. O a veces la gente recurre a soluciones ad hoc porque conseguir que se apruebe algo lleva tanto tiempo que no se molestan en hacerlo. Desde el punto de vista de un empleado, es mucho más fácil cargarse un software y evitar que le echen la bronca por saltarse un plazo que tener que pelearse con la burocracia o discutir con TI sobre adquisiciones y presupuestos.

Si los empleados se ven obligados a encontrar sus propias soluciones a los problemas informáticos, esto indica un problema mayor que cualquier aplicación o recurso informático en la sombra. Por el contrario, es indicativo de fallos de comunicación entre el departamento de TI y otros equipos de la organización.

El departamento de TI no debe ser el enemigo. Los directivos deben investigar los cuellos de botella y fomentar la comunicación entre los departamentos de TI y los usuarios. A nivel ejecutivo, educar a los usuarios sobre los riesgos asociados a la TI en la sombra también debe ser una prioridad. Para los usuarios, la adquisición de las herramientas necesarias para realizar su trabajo debe ser fluida, de modo que no se sientan obligados a buscar soluciones alternativas. Recuerde siempre el adagio: la mejor seguridad es la que la gente utilizará. La tecnología cambia con rapidez, por lo que las organizaciones también deben establecer procedimientos para agilizar el proceso de revisión de la seguridad y el rápido aprovisionamiento de nuevas soluciones tecnológicas.

Aproveche las soluciones de gobernanza de identidades y accesos

Es fundamental saber quién tiene acceso a qué, por lo que las organizaciones deben asegurarse de contar con un marco de gobernanza. La seguridad empieza por la identidad y por los sistemas modernos de autenticación y opciones sin contraseña, demostrar que eres quien dices ser debería ser un proceso sencillo. Las soluciones de identidad deberían basarse en las mejores prácticas de seguridad, como los estándares FIDO2, autenticación basada en el riesgo, y análisis inteligentes en tiempo real que mitigan el riesgo de forma continua.

La tramitación de las solicitudes de acceso rutinarias no siempre debería requerir la intervención del departamento de TI, y las funciones de autoservicio y inicio de sesión único Permitir a los usuarios trabajar sin interrupciones. En el ámbito de las tecnologías de la información, los administradores también necesitan soluciones integradas que incluyan herramientas de gestión y administración de identidades.

Nuestro Gobernanza y ciclo de vida La arquitectura de gobernanza del acceso a los datos ofrece visibilidad en toda la empresa, lo que permite saber quién es el propietario de los datos de la empresa, quién tiene acceso a los recursos de datos, cómo se ha obtenido dicho acceso y si se les debería permitir el acceso a los recursos compartidos. El proceso de certificación automatizado genera informes prácticos, sencillos, intuitivos y eficaces que los usuarios de la empresa pueden utilizar para aportar pruebas a los equipos de auditoría.

La seguridad es cosa de todos

No todas las amenazas son externas y los equipos de TI deben encontrar nuevas formas de garantizar la seguridad del acceso y el cumplimiento de la normativa, sin dejar de atender las necesidades tecnológicas de los usuarios. Al racionalizar las operaciones de TI, educar a los usuarios y adoptar la gobernanza de la identidad y el acceso, las organizaciones pueden reducir los riesgos de la TI en la sombra.

¿Estás listo para ver RSA Governance & Lifecycle en acción? Empieza tu prueba gratuita de RSA Governance & Lifecycle.

Averigua quién tiene acceso a qué

Gana visibilidad. Cumple con la normativa. Mantén la seguridad. Descubre cómo RSA Identity Governance and Administration te ofrece una visión completa de quién tiene acceso a qué, y te mantiene preparado para una auditoría en todo momento, no solo en el momento de la renovación.
Descubre las soluciones de IGA