Shadow AI: el nuevo Shadow IT que debería estar monitoreando

Shadow AI: el nuevo Shadow IT que debería estar monitoreando

En una oficina muy muy lejana, donde el hardware y el software reinaban, apareció de repente un enemigo entre los usuarios de este reino. Los rodeó a todos sin que se dieran cuenta... como una sombra.

Esta sombra silenciosa fue llamada mediante los dispositivos de trabajo usados a diario en el reino. Tanto analistas como vendedores y gerencia tuvieron contacto con ciertas aplicaciones que –si bien útiles– dejaban expuestos los datos sensibles del reino.

Así es como la sombra llegó a cubrirlo y dio entrada a las tropas enemigas, que venían con un gran arsenal de riesgos como malware, fugas de datos, ransomware y más...

Traigamos esta historia a nuestra realidad y y veamos qué sucede con la Shadow IT. ¡Sí! Literalmente hablamos de TI en las sombras, una práctica realizada por los mismos usuarios que puede afectar la integridad de datos y dispositivos.

Fuente: ManageEngine

Ahora, esto sucede mucho cuando necesitamos desbloquear un PDF, comprimir un archivo, descargar un video de YouTube o editar un video online. Encontramos herramientas en internet gratuitas que necesitamos para ese momento en específico. Entonces no pensamos "estoy poniendo en riesgo los datos de mi empresa".

Imagine que esto sucede de la misma forma con herramientas de IA, solo que hay un riesgo mayor. Esto es porque plataformas como ChatGPT u otras generadoras de contenido procesan los datos que les otorgamos.

¿Qué es Shadow AI y por qué está creciendo más rápido que el Shadow IT? 

Cuando hablamos de Shadow AI, nos referimos al uso y acceso no autorizado de aplicaciones de inteligencia artificial en una organización. Esto representa un posible incidente de seguridad, pues los equipos de TI no conocen sobre estos usos. La razón es que no hay control de los datos que los mismos empleados comparten.

Y aunque lo intentemos ocultar, Shadow AI es una práctica muy común. Lo anterior no es solo por el rápido crecimiento de las herramientas de IA, sino porque los empleados consideran que con esta lograrán mejorar su productividad. Por supuesto, no se dan cuenta de que están exponiendo a su organización a distintos riesgos. 

Riesgos para la seguridad y el cumplimiento 

Si la organización no cuenta con modelos de IA debidamente integrados a su infraestructura de red, hacer un seguimiento a su uso se vuelve imposible en términos prácticos. Es entonces cuando hablamos de Shadow AI.

Los riesgos más comunes de que esto suceda son la exposición de datos confidenciales y daños a la reputación por datos sesgados o sin contexto. Otros no tan familiares son:

  • Envenenamiento de datos: cuando un atacante manipula los resultados otorgados por los modelos de IA conversacionales desde sus datos de entrenamiento.

  • Jailbreaking: también conocido como inyección de prompts o mensajes engañosos. Esto hace que los modelos de GenAI generen respuestas contrarias a su propósito. Lo anterior incluye revelar datos confidenciales, proporcionar instrucciones peligrosas a los usuarios o formar parte de una cadena de ciberataques más amplia.

También puede interesarle: Democratización de la IA 

Otro de los riesgos de la Shadow AI –así como de la Shadow IT– es la pérdida de gobernanza. La Ley de IA de la UE, el Marco de Gestión de Riesgos de IA del NIST y normas como la ISO/IEC 42001 establecen condiciones formales en torno a la gobernanza y la seguridad.

Los cumplimientos enfocados a la IA buscan garantizar que los sistemas de IA respeten la transparencia, la seguridad, la equidad y la responsabilidad corporativa. De esta forma reduce los riesgos legales y de reputación. Se debe priorizar la construcción de confianza con los clientes y partes interesadas.

Contenido recomendado: Webinar - Compliance, la trampa del checklist y el abismo que amenaza la ciberseguridad

De igual manera, puede apoyarse en diversas plataformas de seguridad de IA. Estas le ayudarán a monitorear los modelos, proteger los accesos, detectar ataques y mantener la auditoría y trazabilidad.

Cómo detectarlo desde observabilidad, IAM y gestión de endpoints 

Los equipos de TI pueden identificar casos de Shadow AI con métodos similares a los que usamos para Shadow IT. Entre ellos encontramos:

  1. Supervisar el tráfico de red

  2. Filtrado de DNS

  3. Contar con agentes de seguridad de acceso a la nube (CASB)

  4. Implementación de DLP

  5. Monitoreo de recursos en la nube

  6. Procesos establecidos de mitigación de amenazas

  7. Herramientas SIEM

Más allá de contar con las herramientas para mantenerse al día con su red, también debe ir más allá con los actores relacionados: los empleados.

Tómese el tiempo de comprender las necesidades de la empresa y sus colaboradores. Abra espacios de capacitación y comunicación en el uso de tecnologías autorizadas que les permitan avanzar con sus actividades. Enseñe y aplique su posición de seguridad para garantizar el cumplimiento.

Políticas, monitoreo y uso responsable 

No podemos negar que buscar ayuda de la IA es muy atractivo para los trabajadores de hoy en día. Ya sea para mejorar la redacción, crear gráficos llamativos o buscar fuentes de información rápidamente, esta es una herramienta de fácil acceso y uso.

Sin embargo, la solución no está en su prohibición. Aprendimos un poco del pasado con la experiencia de Shadow IT. Cuando la nube se estaba adoptando, los equipos de TI buscaron prohibir las aplicaciones no autorizadas. Estos intentos fracasaron al darse cuenta que estas apps ya estaban siendo de uso general.

De allí reconocimos que las organizaciones necesitan formalizar modelos de gobernanza con alternativas seguras y autorizadas, mucho antes de que el uso de las nuevas tecnologías se salga de control.

Contenido relacionado: Madurez en gestión de servicios: más allá de implementar la tecnología 

Debemos reconocerlo, la IA ya hace parte de nuestros flujos de trabajo. Y si bien existen buenas intenciones, su uso indiscriminado puede abrir puertas que deben mantenerse cerradas ante los ciberdelincuentes. Con el enfoque correcto, la IA en la sombra puede dejar de ser un riesgo para convertirse en un motor de innovación y confianza.

¡Cuéntennos! ¿Conoce cuáles son las ventajas de implementar IA en sus procesos empresariales? Desde ManageEngine nos hemos puesto al día con la optimización de la gestión de su TI con IA. Anímese igual a dar el paso y seguir aprendiendo día a día.