Wazuh cierra huecos de visibilidad en entornos con Shadow IT
La plataforma open source compara el inventario de agentes con los escaneos de red para detectar dispositivos no gestionados y software no autorizado.

Wazuh ha posicionado su capacidad de inventario de sistemas como la herramienta clave para reducir la exposición a la Shadow IT. El problema central no es solo el hardware desconocido, sino las ciegas visuales que dejan los escaneos de red tradicionales: no ven dispositivos apagados, segmentos aislados o software que no abre puertos de entrada, como ciertas extensiones de navegador o clientes de acceso remoto.
A diferencia de los scans que inferen servicios por los puertos que escuchan, Wazuh recopila datos directamente desde cada endpoint gestionado mediante su agente. Esto permite a los equipos de seguridad contrastar lo que dice el escaneo de red con el inventario real de los agentes, identificando así las discrepancias.
Inventario continuo y visibilidad centralizada
El agente de Wazuh, habilitado por defecto, realiza un escaneo inicial al arrancar y se actualiza periódicamente (por defecto, cada hora). Recopila detalles de hardware, sistema operativo, paquetes instalados, interfaces de red, puertos activos, procesos, servicios, usuarios, grupos y extensiones de navegador. En Windows, también reporta las actualizaciones instaladas. Todos estos datos se almacenan en el índice de Wazuh y se visualizan en el panel "IT Hygiene" del dashboard, organizado en secciones de sistema, software, procesos, red, identidad y servicios.
Una novedad relevante llega con la versión 4.14.0, que unifica el modelo de inventario de extensiones de navegador en Windows, macOS y Linux. Esto permite detectar extensiones con permisos excesivos con una única consulta, independientemente de la plataforma. Además, normaliza los servicios de Windows con las unidades systemd de Linux, facilitando la detección de software no aprobado configurado para arrancar automáticamente.
Para los dispositivos que no pueden ejecutar un agente, como impresoras, conmutadores o cámaras IP, la plataforma ofrece monitorización sin agente mediante SSH para routers, firewalls y sistemas Unix, o recepción directa de syslog desde equipos de red. Aunque estas opciones ofrecen menos granularidad que el agente, mejoran la visibilidad sobre activos que de otro modo quedarían fuera del perímetro de seguridad.
El estado del agente también es un indicador de cobertura. Wazuh reporta cuatro estados: nunca conectado, pendiente, activo y desconectado. Revisar estos estados ayuda a identificar endpoints que se asumían monitorizados pero donde el despliegue no se completó o la conexión se ha perdido, un matiz que los simples inventarios de activos a menudo ignoran.

