Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Archivos compartidos en Google Drive: cómo hallar los expuestos

Un enlace abierto olvidado puede exponer planillas con datos personales durante años. Cómo revisar Drive a mano, qué ofrece la consola de Google Workspace y cómo automatizarlo.

Para encontrar archivos compartidos expuestos en Google Drive hay que buscar tres cosas: archivos con acceso general "Cualquier persona con el enlace" o "Público", archivos compartidos con cuentas externas a la organización y unidades compartidas con miembros externos. Cada usuario puede revisarlo en Drive con los operadores de búsqueda sharedwith:public y sharedwith:external; el administrador de Google Workspace puede además usar los eventos de registro de Drive, la administración de unidades compartidas y, en algunas ediciones, la herramienta de investigación de seguridad. Para revisar el contenido de miles de archivos de forma periódica, lo práctico es automatizarlo.

Por qué importan los archivos compartidos

Un enlace creado para enviar una planilla a un proveedor sigue funcionando años después. Un documento compartido con el correo personal de un exempleado mantiene su acceso. Una carpeta de RR.HH. con acceso general abierto expone todo lo que se agregue después.

Para la Ley 21.719 esto no es un detalle técnico. Si un archivo con datos personales queda accesible para personas no autorizadas, puede configurarse una vulneración de las medidas de seguridad, que se debe reportar a la Agencia sin dilaciones indebidas cuando exista un riesgo razonable para los titulares (ver filtración de datos: qué hacer). Si el archivo contiene datos sensibles, también hay que avisar a los afectados.

Los tres tipos de exposición

1. Enlaces públicos o abiertos

En el cuadro "Compartir", la sección "Acceso general" define quién puede abrir el archivo sin invitación. Según la ayuda de Google, las opciones incluyen:

  • Restringido: solo las personas con acceso pueden abrirlo.
  • Cualquier persona con el enlace: cualquiera que tenga el enlace puede usarlo sin iniciar sesión en una cuenta de Google.
  • Público: cualquier usuario puede encontrarlo en la búsqueda de Google y acceder sin iniciar sesión.

Las opciones disponibles dependen de si se usa una cuenta de trabajo o una cuenta personal. Un enlace abierto con rol de Editor es el caso más delicado, porque además permite modificar el archivo.

2. Compartidos con externos

Archivos compartidos directamente con direcciones ajenas a la organización: clientes, proveedores, asesores o cuentas personales de los propios trabajadores. No son públicos, pero el control del dato queda en manos de terceros.

3. Unidades compartidas

En las unidades compartidas los archivos pertenecen a la unidad, no a una persona. Si un administrador de la unidad agrega miembros externos, estos acceden a todo su contenido, incluido lo que se suba más adelante.

Cómo revisarlo manualmente como usuario

Cada persona puede revisar sus propios archivos en el buscador de Drive. La ayuda de Google documenta estos operadores:

OperadorQué encuentra
sharedwith:externalElementos compartidos explícitamente con usuarios o grupos ajenos a tu organización de Google Workspace
sharedwith:publicElementos compartidos de forma pública
to:correo@dominio.clArchivos que compartiste con una persona o grupo específico
owner:meArchivos de los que eres propietario

Para cada resultado, abre "Compartir", revisa quién tiene acceso y, si no corresponde, cambia el acceso general a Restringido o quita a las personas externas. El límite es evidente: depende de que cada usuario lo haga, solo cubre lo que ve cada cuenta y no dice qué archivos contienen datos personales.

Cómo revisarlo como administrador de Google Workspace

Configuración de uso compartido

En la Consola del administrador, en Menú > Apps > Google Workspace > Drive y Documentos > Configuración de uso compartido > Opciones de uso compartido, se puede:

  • Desactivar el uso compartido externo o limitarlo a dominios permitidos.
  • Mostrar advertencias antes de compartir fuera de la organización.
  • Definir el acceso general predeterminado de los enlaces.
  • Controlar quién puede distribuir contenido fuera de la organización.

Se aplican a toda la organización o por unidad organizativa, y previenen sobre todo exposiciones nuevas.

Unidades compartidas

En Drive y Documentos > Administrar unidades compartidas el administrador ve todas las unidades, puede administrar sus miembros y filtrar, por ejemplo, las que no tienen miembros o no tienen administradores. En la configuración de unidades compartidas existe la opción que permite o impide que usuarios ajenos a la organización accedan a sus archivos; si se desmarca, los administradores de las unidades tampoco pueden agregar externos como miembros.

Eventos de registro de Drive

En Menú > Informes > Investigación y auditoría > Eventos de registro de Drive se puede filtrar por actor, tipo de evento, documento y visibilidad, e identificar cambios de visibilidad y archivos compartidos externamente. Dos consideraciones: por defecto muestra los últimos 7 días, y el registro describe cambios, no una foto completa del estado actual. Además, Google indica que la mayoría de los eventos de auditoría de Drive solo se registran para archivos de usuarios con ediciones compatibles.

Herramientas de ediciones superiores

  • Herramienta de investigación de seguridad: permite buscar en los eventos de Drive con la condición "Cambio de visibilidad" igual a "Externo", filtrar por usuario y fecha, y exportar los resultados. Está disponible en ediciones como Enterprise Standard y Plus, Frontline Standard y Plus, y Education Standard y Plus.
  • Panel de seguridad: incluye un informe de "Exposición de archivos" con la actividad de uso compartido externo, disponible solo en algunas ediciones.
  • DLP de Drive: reglas que analizan el contenido de los archivos para detectar datos sensibles y controlar cómo se comparten. Tampoco está en todas las ediciones; por ejemplo, no figura en las ediciones Business.

Si tu empresa usa una edición Business, estas herramientas no están disponibles y la revisión depende de los usuarios, de la configuración y del registro de auditoría.

Cómo automatizar la revisión

La API de Google Drive expone, para cada archivo, carpeta y unidad compartida, sus permisos: el tipo de beneficiario (user, group, domain o anyone) y su rol. Con acceso delegado de administrador, una herramienta puede:

  1. Recorrer los archivos de todos los usuarios y unidades compartidas.
  2. Marcar los que tienen permiso anyone (enlace abierto) o usuarios de dominios externos.
  3. Analizar su contenido para saber cuáles tienen RUT, datos de salud, cuentas bancarias u otros datos personales.
  4. Priorizar: un archivo público con datos sensibles es urgente; uno compartido con un proveedor habitual y sin datos personales, no.
  5. Repetir la revisión en forma periódica, porque los permisos cambian todos los días.

El paso 3 es el que cambia el resultado. Saber que hay 4.000 archivos compartidos con externos no ayuda mucho; saber que 35 de ellos tienen datos personales y 6 están abiertos al público permite actuar hoy.

Qué hacer con lo que encuentres

  • Cierra primero lo público con datos sensibles y registra qué hiciste y cuándo.
  • Evalúa si hubo acceso indebido revisando los eventos de registro; si hay riesgo razonable para los titulares, activa el procedimiento de reporte.
  • Revisa los accesos de externos con el dueño del archivo antes de quitarlos.
  • Elimina copias innecesarias y actualiza tu inventario de datos personales.
  • Ajusta la configuración para que no vuelva a pasar.

Si usas Google Workspace, en nube explicamos cómo el sensor de UpTech DLP revisa Google Drive, incluidos los archivos con enlace público o compartidos con externos, y en correo la revisión de buzones. Quitar accesos viene apagado y la empresa decide si lo activa. Puedes solicitar una cotización si quieres evaluarlo.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo