Cómo encontrar y proteger activos de datos desconocidos
Oct 6, 2026
Los activos de datos desconocidos crean brechas en el inventario que debilitan la seguridad, el cumplimiento y la ciberresiliencia, ya que los almacenes no rastreados quedan fuera de la clasificación, la gobernanza de acceso y la visibilidad continua. Los equipos no pueden evaluar contenido sensible, verificar accesos efectivos ni mantener actualizada su postura de Data Security Posture Management a medida que cambian los activos y permisos. El descubrimiento continuo, la clasificación y las revisiones de acceso cierran la brecha.
La mayoría de los programas de seguridad de datos solo pueden proteger los activos que conocen. Las shares, buckets y exportaciones fuera del inventario también quedan fuera de la clasificación, gobernanza de acceso y monitoreo continuo, creando puntos ciegos donde los datos sensibles pueden permanecer expuestos por más tiempo.
Esos puntos ciegos aparecen en los datos de violaciones. Los datos en la sombra aparecieron en el 35 % de las violaciones analizadas en IBM's Cost of a Data Breach Report 2024, la edición más reciente que desglosa los datos en la sombra. Las violaciones que involucran datos en la sombra también tardaron más en identificarse y contenerse, con un ciclo de vida promedio de 291 días y un costo promedio de 5,27 millones de dólares. Un inventario incompleto socava la detección y respuesta.
Por eso, el Cybersecurity Framework 2.0 del National Institute of Standards and Technology (NIST CSF) enfatiza mantener inventarios de datos y metadatos correspondientes.
Esos inventarios proporcionan la base para controles como DLP, clasificación, revisiones de acceso y monitoreo continuo. Cuando falta un almacén de datos en el inventario, es mucho menos probable que esos controles lo cubran.
¿Qué son los activos de datos desconocidos?
Un activo de datos desconocido es cualquier almacén de datos ausente del inventario actual de una organización, como un recurso compartido que superó su proyecto, un bucket en una cuenta secundaria de la nube o una exportación que dejó un analista que se fue. El término abarca dark data y shadow data, pero ninguna etiqueta importa, ya que un activo merece ser investigado si nadie lo está contabilizando actualmente.
Term | What creates it | Where it typically lives | Urgency signal |
|---|---|---|---|
|
Dark data |
Data collected but never analyzed or acted on |
Cloud buckets, legacy shares, SaaS exports, AI caches, log repositories |
Lower until classification shows sensitive content |
|
Shadow data |
|||
|
Unknown data assets |
This guide's operational term for any asset absent from the current inventory, for any reason |
Anywhere: on-premises shares, cloud storage, backups, forgotten SaaS repositories |
Depends on content; the inventory gap defines the category |
Por qué los activos de datos desconocidos siguen acumulándose
Los nuevos activos llegan más rápido de lo que cualquier inventario manual puede registrarlos, por lo que la brecha persiste después de una revisión puntual en lugar de cerrarse.
- Almacenamiento provisionado por empleados: El personal abre sus propias cuentas de almacenamiento en la nube cuando la opción autorizada es más lenta o restrictiva. Netskope Threat Labs' Cloud and Threat Report: 2026 encontró que el 31% de los usuarios en una organización promedio suben datos a aplicaciones de nube personal cada mes, y que el 60% de insider threat incidentes involucran instancias de aplicaciones de nube personal.
- Expansión de SaaS: La adopción de SaaS agrava la expansión tecnológica general. Encuesta Tech Pulse Q2 2024 de Forrester reveló que el 77 % de los responsables tecnológicos en EE. UU. reportan una expansión tecnológica moderada a extensa.
- Sistemas huérfanos: La desactivación de aplicaciones puede dejar copias de seguridad y exportaciones que sobreviven al sistema original, sin un propietario que se haga responsable. Las plataformas en la nube establecen este comportamiento por defecto, ya que las instantáneas manuales de Amazon Relational Database Service (RDS) sobreviven a la eliminación de la instancia original.
- Adopción de Shadow AI: Las herramientas de Generative AI (GenAI) copian datos sensibles cuando alguien los pega en un prompt o conecta una herramienta a una fuente de datos. Una encuesta de Gartner a 175 empleados, publicada el 5 de febrero de 2026, encontró que más del 57 % había usado cuentas personales de GenAI para el trabajo y el 33 % admitió ingresar información sensible en herramientas no aprobadas.
Por qué la brecha de inventario importa más de lo que la mayoría de los equipos de seguridad supone
El alcance del inventario determina a qué activos puede llegar cada control de seguridad de datos. La exposición fuera de ese alcance permanece sin medir.
Ningún control llega a un activo que nadie sabe que existe
DLP, SIEM, gobernanza de acceso y cifrado solo cubren los almacenes a los que alguien los dirige. Un repositorio que nadie cataloga ni clasifica queda fuera del control, reduciendo la visibilidad, ampliando la exposición no gestionada y ralentizando la preparación para la respuesta a incidentes.
La mayoría de las organizaciones conocen esta brecha y no la han cerrado
El Netwrix 2026 Data and Identity Security Report encuestó a 2.317 líderes de TI y seguridad y produjo hallazgos contundentes. El 55 % de las organizaciones no mantiene continuamente un inventario de datos sensibles, y el 74 % no puede obtener una vista única y unificada de dónde residen sus datos sensibles y qué identidades pueden acceder a ellos. El mantenimiento continuo del inventario y la visibilidad unificada del acceso siguen siendo poco comunes.
Los activos desconocidos aparecen desproporcionadamente en la investigación de brechas
El Informe Global de Respuesta a Incidentes 2025 de Unit 42 identifica los activos no gestionados y no monitorizados, incluidos endpoints, aplicaciones y shadow IT, como puntos de entrada fáciles para los atacantes.
McLeod Health encontró un archivo sospechoso en un servidor durante su desmantelamiento el 5 de marzo de 2026, según su aviso de incidente, 137 días después del acceso no autorizado del 17 al 18 de octubre de 2025. La visibilidad continua de los activos facilita una investigación más rápida y una mayor resiliencia cibernética cuando esos sistemas aparecen durante la respuesta a incidentes.
Netwrix DSPM detecta datos sensibles en entornos locales, en la nube y SaaS, y prioriza el riesgo de acceso para que los equipos de seguridad actúen sobre lo que más importa. Reserva una demo.
Un método repetible para encontrar activos de datos desconocidos
Cada entorno tiene sus propias herramientas de enumeración y puntos ciegos, por lo que el descubrimiento debe ejecutarse por entorno para tener en cuenta esas diferencias.
Obtenga acceso de solo lectura a cada entorno primero
Discovery solo encuentra lo que su cuenta puede ver, así que solicite acceso de solo lectura a cada entorno antes de ejecutar una sola enumeración. Use identidades nombradas y dedicadas en lugar de credenciales de administrador compartidas, para que cada consulta de discovery sea atribuible.
- Local: Acceso de lectura a Active Directory, una ruta de administración remota a cada servidor y un inicio de sesión en cada instancia de SQL Server que consultes. El flujo de trabajo a continuación accede a servidores remotos mediante sesiones CIM.
- AWS: Inicie sesión en la cuenta de administración o en un administrador delegado para crear un agregador de AWS Config a nivel organizacional y adjuntar la política administrada AWSConfigRoleForOrganizations a su rol.
- Azure: Conceda acceso de lectura a nivel de grupo de administración. Azure Resource Graph no devuelve resultados para recursos que la cuenta no puede leer, por lo que una concesión faltante puede hacer que parte del entorno parezca vacío.
- Google Cloud: Conceda Cloud Asset Viewer (roles/cloudasset.viewer) en la organización, carpeta o proyecto que busca.
- Entra ID y SaaS: Listando concesiones OAuth delegadas a través de Microsoft Graph requiere el permiso Directory.Read.All, y un administrador conectado necesita un rol como Global Reader.
- Copias de seguridad y snapshots: Estos se encuentran detrás de la consola de backup o las APIs de snapshots en la nube, no en el sistema de origen, por lo que deben incluirse en la solicitud de acceso.
- Aplicaciones no registradas: Las aplicaciones que nadie registró no tienen un registro de administrador para leer. En su lugar, alimente Cloud Discovery desde Defender for Endpoint, un colector de registros o registros de firewall y proxy cargados.
Cualquier cosa a la que una cuenta de solo lectura no pueda acceder es en sí un hallazgo. Regístrelo como una brecha de acceso y escálelo para una decisión.
Servidores, recursos compartidos y bases de datos locales
Comience desde Active Directory y avance hacia afuera, ya que es el camino más rápido para obtener una lista completa de sistemas locales para verificar.
- Extraiga los nombres de host de servidores de archivos de Active Directory con
Get-ADComputer, siguiendo la referencia Get-ADComputer. - Enumere los recursos compartidos de Server Message Block (SMB) mediante sesiones de Common Information Model (CIM) con
Get-SmbShare -Special $falsepara excluir los recursos compartidos administrativos. - Extraiga
sys.serversen SQL Server para devolver todos los servidores vinculados o remotos, que a menudo apuntan a instancias que nadie documentó.
Ejecute los pasos 1 y 2 en una sola pasada con este flujo de trabajo de PowerShell:
$servers = Get-ADComputer -Filter * -Properties OperatingSystem |
Where-Object OperatingSystem -Like '*Server*'
foreach ($server in $servers) {
$session = New-CimSession -ComputerName $server.DNSHostName
Get-SmbShare -CimSession $session -Special $false
Remove-CimSession $session
}
El resultado es un inventario completo de recursos compartidos y servidores para comparar con lo que ya está documentado; cualquier elemento que falte en esa documentación es un activo desconocido.
Almacenamiento en la nube, copias de seguridad y bases de datos
Cada proveedor mantiene sus propias herramientas de inventario, por lo que la enumeración debe ejecutarse por separado en cada uno antes de poder comparar los resultados.
- Enumere los recursos de almacenamiento a nivel organizacional en cada proveedor utilizado. Los agregadores de configuración de AWS Config cubren Amazon Web Services; una consulta de Azure Resource Graph para
Microsoft.Storage/storageAccountsa nivel de grupo de administración cubre hasta 10,000 suscripciones de Microsoft Azure, y Cloud Asset Inventory busca el tipo de activostorage.googleapis.com/Bucketpara Google Cloud. - Ejecute el runbook AWSSupport-AnalyzeEBSResourceUsage de Elastic Block Store (EBS) en AWS para listar volúmenes en estado disponible y snapshots cuyo volumen de origen ya no existe.
AWSSupport-AnalyzeEBSResourceUsagerunbook in AWS to list volumes in available state and snapshots whose source volume no longer exists. - Verifique Business Continuity Center en Azure para puntos de recuperación desprovisionados que quedan después de que los usuarios desprovisionan sus recursos de origen.
- Compare la salida combinada con el inventario actual y considere cualquier cuenta de almacenamiento, volumen o punto de recuperación sin un proyecto activo y nombrado como candidato para revisión, ya que las herramientas nativas solo ven los recursos que alguien ha registrado.
Cualquier resultado ausente del inventario actual es un activo desconocido por definición, independientemente de si el sistema fuente sigue funcionando. En 2025, el investigador de seguridad Jeremiah Fowler encontró 378 gigabytes de Navy Federal Credit Union archivos de respaldo expuestos exactamente de esta manera, alojados en un bucket público de Amazon S3 que nadie estaba monitoreando.
Aplicaciones SaaS, concesiones OAuth y shadow AI
Los paneles de Entra ID y gobernanza solo muestran las aplicaciones que alguien ya ha registrado o autorizado, por lo que encontrar las que nadie registró requiere un paso separado basado en el tráfico.
- Ejecute Defender for Cloud Apps Cloud Discovery contra los registros de tráfico de firewall, proxy o endpoint para detectar todas las aplicaciones SaaS en uso, incluidas aquellas sin Open Authorization (OAuth) concesión o registro de administrador.
- Filtre esos resultados de Cloud Discovery a la categoría de aplicaciones de IA generativa de Microsoft para aislar específicamente las herramientas de IA no autorizadas.
- Alimente la extensión de navegador Purview para Edge y Chrome en la plantilla de uso riesgoso de IA de Insider Risk Management, que detecta indicaciones y respuestas que contienen información sensible en dispositivos incorporados y captura contenido que los registros de tráfico de Cloud Discovery no pueden ver.
- Revise los enlaces de uso compartido externos por separado, ya que el informe estándar de uso compartido de SharePoint excluye los enlaces Anyone; los informes de Data Access Governance del centro de administración de SharePoint los incluyen, pero requieren el complemento de administración de SharePoint correspondiente y cubren una ventana de 28 días.
- Antes de cualquier implementación autorizada de IA, ejecute el informe Everyone Except External Users (EEEU) del complemento de gestión de SharePoint requerido, que lista los 100 principales sitios compartidos con toda la organización en los últimos 28 días. Cada uno de esos sitios se vuelve buscable por IA en el momento en que Copilot se activa, ya que Copilot basa las respuestas en datos a los que los usuarios ya tienen permiso para acceder.
Cómo identificar qué activos desconocidos importan
No todos los activos no rastreados merecen la misma urgencia; el contenido y el acceso deben establecer el orden de prioridad, sin importar lo oculta que esté la ubicación del activo.
Priorice el contenido sobre la ubicación
Un activo que contiene personally identifiable information (PII), protected health information (PHI) o datos de tarjetas de pago es urgente, sin importar lo oculto de su ruta; una copia de datos no sensibles puede esperar.
NIST SP 800-122 enumera seis factores de impacto en la confidencialidad y advierte que interactúan, ya que un factor por sí solo podría indicar un nivel de impacto bajo mientras que otro lo anula hacia un impacto alto. Revise la complete NIST impact guidance para el marco completo.
Clasifique antes de descartar algo como ruido
Use clasificación basada en patrones y contextual classification para separar la exposición real del ruido. Los niveles de confianza de Purview para tipos de información sensible son 65, 75 o 85; la configuración baja detecta más coincidencias y más falsos positivos.
Los números de cuenta primaria de prueba conocidos, como el 4111111111111111 de Visa, pasan la validación Luhn, por lo que deben excluirse mediante listas blancas o tablas de referencia de coincidencia exacta antes de consumir tiempo de remediación.
Marcar primero el acceso amplio y el contenido sensible
NIST SP 800-122 explica que más personas y sistemas accediendo a PII generan más oportunidades para comprometer su confidencialidad. Trate los datos sensibles accesibles para Everyone, Authenticated Users o un enlace de compartición abierto como el primer nivel de remediación, antes que los datos sensibles con acceso restringido.
Cómo proteger los activos de datos desconocidos que encuentres
El informe Netwrix 2026 encontró que el 75 % de las exposiciones de datos basadas en incidentes comienzan con identidades comprometidas o permisos mal configurados, por lo que la identidad influye en cada paso que sigue.
Arregle el acceso antes que cualquier otra cosa
Para cada activo recién descubierto con datos sensibles confirmados o amplia exposición, primero limite el acceso excesivo; si la sensibilidad del contenido aún es desconocida, clasifíquelo rápidamente para determinar la prioridad final de remediación.
Los permisos que nadie revisa mantienen el activo expuesto, y el Verizon 2026 Data Breach Investigations Report encontró que la mitad de los hallazgos de mala configuración de permisos tardaron casi ocho meses en resolverse.
Elimine Everyone y Authenticated Users de los ACL, caduque los enlaces Anyone (la línea base ScubaGear de CISA establece el alcance de uso compartido predeterminado en "Specific people"), y aplique least privilege según NIST AC-6 antes de comenzar la supervisión continua.
Responda "quién puede acceder a esto y debería hacerlo" para cada activo
Responder a esa pregunta requiere un análisis de acceso efectivo, ya que las ACL sin procesar no muestran el resultado completo. Algunos caminos de identidad necesitan atención separada.
En Microsoft Entra ID, transitiveMemberOf aplana los grupos anidados para usuarios y principales de servicio, pero las asignaciones de aplicaciones no se propagan a grupos anidados, por lo que la enumeración del directorio por sí sola sobreestima quién puede abrir una aplicación.
Cualquier enlace existe completamente fuera de las consultas de directorio, por lo que revise las auditorías de enlaces para compartir por separado e incluya también identidades no humanas en la revisión.
Un activo no está asegurado hasta que cada identidad humana o no humana que pueda acceder a él tenga un nombre y una razón confirmada para el acceso.
Ponga el activo bajo monitoreo continuo
Después de inventariar el activo y corregir el acceso, aplique la misma visibilidad continua utilizada en todas partes, incluidos los eventos de auditoría de compartición de archivos o el equivalente en la auditoría en la nube, además de la supervisión continua NIST CA-7 y el control de cambios CM-3 para que los permisos no vuelvan a desviarse.
Los datos ocultos escapan a los controles de acceso existentes y a las herramientas que monitorean y registran el acceso a los datos, lo que convierte a "conocido pero no monitoreado" en una categoría de riesgo propia, separada de "desconocido". Data Security Posture Management continuo convierte ambas categorías en un trabajo medible.
Cómo Netwrix ayuda a encontrar y proteger activos de datos desconocidos
La mayoría de los esfuerzos de descubrimiento se estancan en las mismas tres cosas: saber qué es realmente sensible, saber quién puede acceder a ello y demostrar ambos cuando alguien lo solicita.
Cerrando la brecha entre el descubrimiento y la remediación
Netwrix DSPM ofrece la capacidad integral para encontrar y proteger datos sensibles, priorizar riesgos de cumplimiento y gestionar accesos riesgosos en entornos híbridos.
Netwrix Access Analyzer funciona como su motor de Data Security Posture Management empresarial, con descubrimiento de datos, clasificación, Data Access Governance y más de 40 módulos de recopilación de datos que abarcan sistemas de archivos, SharePoint, bases de datos y almacenamiento en la nube.
Convertir permisos sin procesar en acceso efectivo
Access Analyzer resuelve la pertenencia anidada a grupos para mostrar el acceso que un usuario o cuenta realmente tiene, en lugar de los permisos en bruto listados en un objeto, para que los equipos puedan revisar el acceso efectivo directamente en lugar de reconstruirlo manualmente.
La priorización basada en riesgos dirige la remediación hacia datos sensibles que combinan acceso abierto o excesivo con contenido sensible confirmado, siguiendo el mismo triaje que recomienda esta guía. Los equipos pueden asignar propietarios de datos y rastrear las decisiones de remediación para los riesgos detectados, lo que convierte una limpieza puntual en un proceso de gobernanza repetible.
Demostrando que la solución funcionó
Un aumento inesperado de 27,000 cambios de archivos afectó a un servidor que contiene datos regulados en Cheshire County Government. Su equipo de TI de cinco personas rastreó el cambio hasta una mala configuración de permisos y cerró la investigación en 15 minutos con Netwrix Auditor para Active Directory y servidores de archivos Windows, en lugar de los días que habría tomado una revisión manual de registros.
First National Bank Minnesota reconstruyó su entorno de Active Directory para restringir los registros de verificación de ingresos, números de Seguro Social e historial laboral a una base estricta de necesidad de saber. Netwrix Auditor mostró exactamente dónde residían esos datos sensibles y quién podía acceder a ellos, y el banco completó una reconstrucción que había presupuestado en seis meses en tres semanas.
Extender el mismo modelo en toda la infraestructura
Access Analyzer admite el descubrimiento y la clasificación en fuentes de datos locales y en la nube, incluidos los entornos Microsoft y Amazon S3, con soporte para Azure Files, de modo que el mismo modelo de clasificación y revisión de acceso se aplica desde servidores de archivos hasta repositorios en la nube y SaaS.
El almacenamiento en la nube y las conexiones SaaS OAuth suelen ser el punto de partida más defendible, dado que gran parte del parque de aplicaciones llega como shadow IT; desde ahí, la misma revisión se extiende a recursos compartidos locales, copias de seguridad y exportaciones.
Cierre la brecha de inventario antes de que se convierta en una violación
Una brecha en el inventario no permanece mucho tiempo como un problema de documentación. Se convierte en una brecha de control de seguridad en el momento en que un activo desconocido contiene datos sensibles o acceso abierto, y el costo entonces aparece en los tiempos de violación en lugar de en las filas de la hoja de cálculo.
Realice descubrimientos continuamente en todos los entornos, priorice por contenido y acceso en lugar de conveniencia, y cierre el ciclo con monitoreo para que un activo que aparece una vez no vuelva a desaparecer.
Solicite una demostración para ver cómo Netwrix DSPM convierte los activos de datos desconocidos en una parte gobernada y monitoreada continuamente del inventario.
Preguntas frecuentes sobre cómo encontrar y proteger activos de datos desconocidos
Compartir en
Aprende más
Acerca del autor
Netwrix Team
Aprende más sobre este tema
OpenAI y el entorno que hereda la IA
Ejemplo de Análisis de Riesgos: Cómo Evaluar los Riesgos
El Triángulo de la CIA y su Aplicación en el Mundo Real
Análisis Cuantitativo de Riesgo: Expectativa de Pérdida Anual
Expresiones Regulares para Principiantes: Cómo Empezar a Descubrir Datos Sensibles