Un cliente empresarial nos dijo que toda su huella de IA era Copilot. Esa fue su respuesta completa: una herramienta, una partida presupuestaria, listo. Realizamos el primer escaneo. Copilot ni siquiera se acercó al primer puesto. Claude era el primero. OpenAI quedó segundo. Copilot fue tercero. Nadie en el equipo de seguridad lo sabía porque Claude no aparece como solían hacerlo las aplicaciones SaaS. No hay una única pantalla de inicio de sesión, ni una consola de administración única, ni un solo lugar donde mirar. Esa es la parte que la mayoría de los equipos de seguridad pasan por alto: Claude no es una superficie, sino seis.

Los seis lugares donde realmente opera Claude

Claude Enterprise y Connected Apps. Esta es la superficie que todos imaginan: empleados escribiendo en Claude, autenticados mediante OAuth con Google Drive, GitHub, Slack y Jira, pidiendo a Claude que actúe sobre lo que hay dentro. El registro de auditoría muestra que ocurrió una conexión, pero no revela qué se extrajo en el prompt ni qué se devolvió. Un analista financiero puede dejar caer un trimestre de materiales del consejo en una conversación en diez segundos, y el registro no tiene idea de que ocurrió.

Claude Projects. Espacios de trabajo persistentes que almacenan archivos e instrucciones entre sesiones. Un Proyecto construido en torno a un acuerdo o una investigación sigue vivo mucho después de que el acuerdo se cierre, porque nadie se encarga de la limpieza. Si se otorga visibilidad a nivel de espacio de trabajo, un archivo con registros de clientes de prueba se vuelve accesible sin que nunca se ejecute un paso de clasificación de datos.

Servidores MCP. Cada servidor MCP lleva una credencial o un token OAuth con el alcance que el usuario autorizó. El propio servidor puede ser vulnerable. Ya existen CVEs públicas en múltiples implementaciones comunitarias. El token puede tener un alcance excesivo. Y una inyección de prompt oculta en la salida de la herramienta puede secuestrar al agente para que realice acciones que nunca se le pidieron, mientras que el sistema de destino solo ve una solicitud legítima y autenticada.

Claude Code. Acceso al shell, salida de red, lectura y escritura en el sistema de archivos del desarrollador. Puede leer archivos .env y credenciales de AWS en texto plano en un portátil. Nada impide que lo haga a menos que alguien le haya indicado explícitamente que se detenga.

Managed Agents. Autónomos, programados y ejecutándose con un ritmo y un acceso permanente que un usuario humano nunca tendría. Un agente con acceso de escritura cada hora a Salesforce, Slack y un almacén de datos no falla silenciosamente: falla cientos de acciones antes de que alguien lea la alerta.

Claude Platform Console. Donde los ingenieros crean claves API y despliegan agentes, completamente fuera de la superficie de chat. Aquí es donde la exposición comienza más a menudo, y es la superficie hacia la que casi ninguna herramienta de seguridad está dirigida.

Seis superficies. Seis modelos de identidad. Seis modos de fallo diferentes. Y todavía no existe un CIS Benchmark, un mapeo NIST, ni nada parecido a una lista de verificación de auditoría estándar construida específicamente para Claude, como la hay para prácticamente cualquier otra infraestructura que tu equipo ya gestiona.

El riesgo no está en una sola superficie. Está en la combinación.

Un agente con acceso a Salesforce y Google Drive parece intrascendente por sí solo. Ahora añade que su propietario dejó la empresa el mes pasado. Añade que los permisos nunca se revocaron. Añade que no hay barreras de protección sobre lo que el agente puede hacer. Ninguno de estos tres hechos por separado es alarmante. Juntos, constituyen un riesgo crítico que reside ahora mismo en tu entorno, y una herramienta que solo observa una superficie nunca te mostrará la combinación.

Llamamos a esto detección de combinaciones tóxicas. También es la razón por la que asegurar Claude de forma aislada no asegura realmente a Claude. Los atacantes no piensan en superficies. Piensan en cadenas de acceso: un agente con permisos excesivos, una clave API obsoleta, una cuenta que no fue desvinculada. Cada una parece de baja prioridad por separado.

Lo que construimos

Las seis mitigaciones para las seis superficies asumen la misma capacidad subyacente: visibilidad continua y precisa de dónde opera Claude, qué toca y qué identidades están involucradas. La mayoría de los equipos de seguridad tienen fragmentos de esta imagen repartidos en diferentes herramientas sin forma de correlacionarlos. Reco descubre cada superficie de Claude en un entorno mediante siete sensores independientes: endpoints, red, navegador, registros SSO, inicios de sesión sociales, plugins conectados y correo electrónico oculto. Cada cuenta se clasifica como sancionada, no autorizada o agente. A partir de ahí, el mismo grafo que mapea una identidad de Claude también mapea su acceso a través de las más de 260 aplicaciones que ya cubrimos, de modo que un Proyecto de Claude, un permiso de Salesforce y un token de GitHub aparecen como una sola imagen en lugar de tres tickets separados en tres herramientas distintas.

Lo que le diría a cualquier CISO que esté mapeando esto hoy

No necesitas bloquear Claude, y bloquearlo de todos modos no funciona. Lo que necesitas es el inventario: cada superficie, cada identidad, cada credencial, vinculada a un propietario. Una vez que existe ese inventario, las mitigaciones no son complicadas. Son la misma disciplina que los equipos de seguridad ya aplican para cualquier otra identidad en la empresa. Claude simplemente acortó el plazo.

Escribimos todas las seis superficies, el riesgo específico que introduce cada una y las seis mitigaciones que las cierran en 'La guía del CISO sobre el riesgo de Claude en la empresa'. Descárgalo aquí.

Acerca del autor: Gal Nakash es cofundador y director de producto de Reco. Anteriormente se desempeñó como teniente coronel en la Oficina del Primer Ministro de Israel, donde trabajó como investigador de seguridad centrado en el factor humano de la ciberseguridad. En Reco, construye el producto que descubre, mapea y gobierna el riesgo de agentes e identidades SaaS para equipos de seguridad en empresas Fortune 500.

The CISO's Guide to Claude Risk in the Enterprise
The CISO's Guide to Claude Risk in the Enterprise