Permisos para compartir en Google Drive: una lista de verificación de seguridad
Compartir en Google Drive es brillante para la colaboración y traicionero para la seguridad, por la misma razón: es extremadamente fácil. Unos pocos clics convierten un documento privado en un enlace público, una concesión externa o un recurso compartido de todo el dominio — y esos pocos clics se realizan miles de veces al año en toda una organización, por personas que intentan sacar el trabajo adelante, no que están sopesando el riesgo de los datos.
Esta es una lista de verificación que puede ejecutar de forma periódica para encontrar y corregir las exposiciones que se acumulan. Avanza desde los patrones de mayor riesgo hasta los más sutiles.
Comprenda primero los niveles de uso compartido
Drive expone un pequeño conjunto de modos para compartir, y conocerlos con precisión agiliza la revisión:
- Restringido — solo las personas explícitamente designadas pueden abrir el archivo. Este es el valor predeterminado seguro.
- Personas específicas — individuos o grupos designados, internos o externos.
- Cualquier persona de su organización con el enlace — a nivel de todo el dominio. Todas las personas de su Workspace pueden abrirlo si tienen la URL.
- Cualquier persona con el enlace — público. Cualquier persona en internet que obtenga el enlace puede abrirlo, sin necesidad de iniciar sesión.
- Publicado en la web — público y destinado a la indexación.
Además de *quién*, está el *qué*: Lector, Comentarista o Editor. Un Editor externo en una carpeta sensible representa un riesgo muy distinto al de un Lector externo en un único documento.
La lista de verificación
1. Enlaces públicos en contenido sensible
Encuentre todos los archivos configurados como "Cualquier persona con el enlace" o publicados en la web. Para cada uno, pregúntese si el contenido realmente está destinado a ser público. Los materiales de marketing y los documentos públicos están bien; cualquier cosa que contenga datos de clientes, información financiera, credenciales o estrategia interna no lo está. Los enlaces públicos son la exposición grave más común en Drive, porque son accesibles para cualquiera, reenviables y a menudo sobreviven a su propósito original durante años.
2. Uso compartido externo de carpetas sensibles
Identifique los archivos y carpetas compartidos con direcciones fuera de su dominio. Compartir externamente es legítimo — los socios y contratistas necesitan acceso — pero debe ser deliberado y estar actualizado. Preste especial atención a:
- Editores y propietarios externos (un propietario externo controla el archivo).
- Direcciones de correo personales (gmail.com, outlook.com) donde se esperaba una dirección corporativa.
- Recursos compartidos con exsocios o proyectos finalizados que nunca se revocaron.
3. Recursos compartidos a nivel de todo el dominio ("cualquier persona de la organización")
"Cualquier persona de la organización con el enlace" es apropiado para un manual, pero peligroso para las carpetas de RR. HH., finanzas, legal o seguridad. Revise los recursos compartidos a nivel de dominio y reduzca a acceso nominal todo lo que sea sensible.
4. Propiedad excesiva y herencia rota
Una única carpeta *superior* sobrecompartida expone todo lo que hay debajo de ella. Busque carpetas con uso compartido amplio que contengan subcarpetas sensibles, y archivos cuyo uso compartido se haya modificado de manera que rompiera la herencia y ampliara el acceso. Concentrar el contenido sensible bajo carpetas superiores estrictamente controladas resulta muy útil en este caso.
5. Acceso obsoleto
El acceso concedido por una razón que ya no existe es riesgo puro. Revise las concesiones externas de larga data, el acceso que conservan personas que cambiaron de rol y los recursos compartidos vinculados a proyectos finalizados. Una concesión de 2023 que nadie recuerda es un hallazgo, no una característica.
6. Unidades compartidas (Team Drives)
Las unidades compartidas tienen su propio modelo de membresía y de uso compartido. Revise la membresía de la unidad compartida en busca de miembros externos, verifique las restricciones de uso compartido a nivel de unidad y confirme que hay un administrador asignado para que la unidad no quede huérfana. Una unidad compartida mal configurada expone de golpe todo un espacio de trabajo de contenido.
7. Cuentas de servicio y acceso no humano
Las cuentas de servicio y la automatización a menudo tienen acceso a Drive que ninguna revisión humana llega a examinar. Inclúyalas: una cuenta de servicio con privilegios excesivos representa tanta exposición como una carpeta sobrecompartida.
Establezca valores predeterminados para que el problema no vuelva a crecer
Una revisión corrige el pasado; los valores predeterminados dan forma al futuro. En la consola de administración:
- Restrinja el uso compartido fuera del dominio a una lista blanca de dominios de confianza, cuando su flujo de trabajo lo permita.
- Configure los valores predeterminados para compartir enlaces en la opción más restrictiva que sus usuarios puedan tolerar.
- Desactive "publicar en la web" a menos que tenga una necesidad específica.
- Advierta a los usuarios cuando comparten contenido externamente, para que la acción sea consciente.
Los valores predeterminados solo rigen los recursos compartidos nuevos — por eso la revisión y los valores predeterminados funcionan juntos, no de forma aislada.
Por qué esto es difícil de hacer manualmente
La lista de verificación es sencilla. Ejecutarla en una organización real no lo es. Drive puede contener millones de archivos, el uso compartido cambia a diario, y los recursos compartidos riesgosos son una pequeña fracción oculta entre los legítimos. La revisión manual no escala, así que en la práctica se pasa por alto, y la exposición se acumula en esos huecos.
Aquí es donde el escaneo continuo cambia la ecuación. En lugar de un esfuerzo heroico trimestral, una herramienta automatizada de postura de seguridad enumera cada recurso compartido, aplica la lista de verificación por usted, clasifica los hallazgos por riesgo real y vuelve a comprobar cada cambio — de modo que el enlace público creado esta mañana quede señalado esta tarde, no el próximo trimestre. Es una pieza más de la seguridad de Google Workspace en general, y se conecta directamente con el riesgo del uso compartido externo.
Una clasificación rápida para cuando encuentre demasiado
La primera vez que la mayoría de los equipos ejecuta esta revisión, el resultado resulta abrumador: cientos o miles de recursos compartidos, muchos correctos, algunos no. Resista la tentación de corregirlo todo de una vez. En su lugar, clasifique por prioridad:
- Primero, lo público y sensible. Archivos configurados como "cualquier persona con el enlace" que contengan datos de clientes, información financiera, credenciales o estrategia interna. Estas son las verdaderas emergencias — corríjalas hoy mismo.
- A continuación, Editores/propietarios externos en contenido sensible. Privilegio alto más parte externa más datos sensibles es el siguiente nivel.
- Recursos compartidos a nivel de dominio en carpetas sensibles. Redúzcalos a acceso nominal.
- Concesiones externas obsoletas. Revoque lo que claramente haya terminado o se haya olvidado.
- Todo lo demás, de forma programada. La larga cola de recursos compartidos de bajo riesgo se gestiona en la revisión recurrente, no en el simulacro de emergencia.
Este orden importa porque la atención es un recurso finito. Corregir un único documento financiero verdaderamente público vale más que ordenar cien recursos compartidos internos inofensivos.
Cree hábitos, no solo una limpieza puntual
La revisión corrige el pasado; los hábitos mantienen limpio el futuro:
- Comparta con personas designadas, no con enlaces, de forma predeterminada para todo lo que no sea público.
- Prefiera Lector antes que Editor a menos que la edición sea realmente necesaria.
- Use unidades compartidas con restricciones para el contenido del equipo, en lugar de carpetas de propiedad personal que desaparecen cuando alguien se marcha.
- Revise el acceso en cada incorporación, cambio de puesto o salida — los cambios de rol y las salidas son el momento en que el acceso queda obsoleto sin que nadie se dé cuenta.
Nada de esto es exótico; simplemente consiste en hacer que la opción segura sea la opción predeterminada. Con el paso de los meses, esos valores predeterminados marcan la diferencia entre un Drive que se puede analizar y uno que nadie termina de entender.
Dónde se conecta la lista de verificación con el panorama más amplio
El uso compartido en Drive no existe de forma aislada. Las mismas exposiciones aparecen en revisiones adyacentes, y abordarlas en conjunto es más eficaz que tratarlas por separado. Los recursos compartidos públicos y externos de Drive son el núcleo de su riesgo de uso compartido externo. Las aplicaciones de terceros con acceso a Drive constituyen su propia exposición, tratada en la auditoría de aplicaciones OAuth. Y todo ello se integra en su postura más amplia de seguridad de Google Workspace y en cualquier evaluación de riesgos que reporte a la dirección. Ejecutar esta lista de verificación es una de las piezas de mayor impacto de ese programa más amplio, porque Drive es donde se concentra el conocimiento de la organización — y, por tanto, su exposición.
8200.dev ejecuta esta lista de verificación de forma continua en su Drive — enlaces públicos, recursos compartidos externos y a nivel de dominio, propiedad excesiva, acceso obsoleto y exposición de unidades compartidas — y explica cada hallazgo en lenguaje claro. Consulte lo que verificamos.
¿Quiere que la lista de verificación se ejecute automáticamente en su Drive? Inicie su auditoría de seguridad gratuita y obtenga en minutos una lista priorizada de sus recursos compartidos de Google Drive con mayor riesgo.
Artículos relacionados
- Seguridad de Google Workspace: la guía completa para administradores de TI (2026)
Guía práctica y completa para proteger Google Workspace: identidad, uso compartido en Drive, apps OAuth, configuración de administración y monitoreo.
- Cómo auditar aplicaciones OAuth de terceros en Google Workspace
Un método paso a paso para encontrar, evaluar y depurar las aplicaciones OAuth conectadas a su Google Workspace: la shadow IT oculta a plena vista.
- Cumplimiento de SOC 2 para Google Workspace: lo que necesita saber
Cómo se integra Google Workspace en un programa SOC 2: qué Trust Services Criteria aplican, qué evidencia esperan los auditores y cómo prepararse sin las prisas de último momento.