🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIA no autorizada en la empresa (shadow AI)
5 tareas · 45 min · Principiante
Michay Contadores aprobó un solo asistente, Chaska, pero la gente que tenía prisa por resumir, redactar o programar no esperó. «Shadow AI» es el uso de herramientas de IA sin que la organización las haya evaluado ni aprobado: no suele haber mala fe, hay una necesidad sin cubrir. Seguridad de la información armó un resumen del proxy web entre el 1 de agosto y el 1 de octubre de 2026, el extracto de gastos de las tarjetas corporativas y la lista de servicios aprobados. Tu trabajo es descubrir qué hay, medir cuánto dato sale y decidir cómo se gestiona. Solo lees resúmenes guardados; no se bloquea ni se contacta a nadie.
Objetivo de la sala
Michay Contadores aprobó un solo asistente, Chaska, pero la gente que tenía prisa por resumir, redactar o programar no esperó. «Shadow AI» es el uso de herramientas de IA sin que la organización las haya evaluado ni aprobado: no suele haber mala fe, hay una necesidad sin cubrir. Seguridad de la información armó un resumen del proxy web entre el 1 de agosto y el 1 de octubre de 2026, el extracto de gastos de las tarjetas corporativas y la lista de servicios aprobados. Tu trabajo es descubrir qué hay, medir cuánto dato sale y decidir cómo se gestiona. Solo lees resúmenes guardados; no se bloquea ni se contacta a nadie.La IA no autorizada se descubre con tres fuentes que ya existen: el tráfico del proxy o del DNS (qué dominios de IA se visitan y cuántos datos se envían), los gastos (quién paga suscripciones, a veces con la tarjeta de la empresa) y las extensiones y aplicaciones instaladas. Ninguna sola lo ve todo, y juntas se cruzan: el dominio con el pago y con el área que lo usa.
Descubierto el uso, se clasifica por el dato que sale, no por el nombre de la herramienta: un traductor con textos públicos es un riesgo distinto del que recibe balances de clientes. Y se ofrece una alternativa aprobada que resuelva la necesidad. Bloquear sin ofrecer nada empuja el uso a otros canales y lo vuelve invisible.
Responde para continuar
¿Cómo se gestiona la IA no autorizada que se ha descubierto?
Ver pista de ayuda
Piensa en tres verbos en este orden: ver, medir el riesgo y resolver la necesidad.
El tráfico del proxy dice cuántas personas usan cada dominio y cuántos megabytes se suben. Son dos métricas distintas y pueden contradecirse: un servicio con muchos usuarios y poco volumen es una costumbre; uno con pocos usuarios y mucho volumen es alguien enviando documentos enteros. Para priorizar importa más el volumen subido y la clase del dato que el número de usuarios.
Entre los servicios que no están aprobados, busca el que recibió más datos.
Responde para continuar
¿Qué servicio de IA no aprobado recibió más datos subidos entre agosto y septiembre?
Ver pista de ayuda
Ejecuta `SELECT * FROM trafico_ia`, descarta el servicio aprobado y compara la columna `mb_subidos`.
Los gastos cierran el círculo. Un dominio en el proxy no dice de qué área viene; una suscripción en el extracto de la tarjeta sí, porque cada cargo lleva el centro de costo. Con eso se sabe con quién hablar, quién es el dueño de la necesidad y qué alternativa le sirve. La conversación empieza por la necesidad, no por la sanción.
Cruza el servicio de la tarea anterior con el extracto de gastos.
Responde para continuar
¿Qué centro de costo paga la suscripción del servicio no aprobado al que más datos se subieron?
Ver pista de ayuda
Ejecuta `SELECT * FROM suscripciones` y busca los cargos del comercio que identificaste.
Para decidir con cifras, y para explicar el problema a quien paga la solución, se suma lo que ha salido hacia los servicios que la organización no aprobó. El estado importa: un servicio bloqueado después de detectarlo ya recibió lo que recibió, y su volumen cuenta. Solo el servicio aprobado queda fuera de la suma.
Responde para continuar
¿Cuántos megabytes se han subido en total a servicios de IA que no están aprobados?
Ver pista de ayuda
Suma `mb_subidos` de todas las filas cuyo estado no sea «aprobado», incluida la que está bloqueada.
Los hallazgos de esta sala se parecen a los de cualquier empresa: un área con una necesidad real, un servicio sin evaluar, mucho dato fuera y una tarjeta corporativa pagándolo. La respuesta es una secuencia corta: evaluar qué datos se subieron, hablar con el área, cubrir la necesidad con la herramienta aprobada o evaluar el servicio formalmente, y dejar por escrito una excepción con fecha mientras tanto.
Lo que no funciona es la respuesta extrema en cualquier dirección: bloquear sin hablar con nadie o dejarlo pasar porque «es solo un resumidor».
Responde para continuar
¿Qué hace seguridad con el servicio que más datos recibe?
Ver pista de ayuda
La medida correcta empieza por saber qué salió y termina con una fecha, no con un bloqueo a ciegas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.