Что такое "теневые ИТ"?
«Теневые ИТ» (shadow IT) — это любые ИТ-ресурсы (программное обеспечение, устройства, сервисы), которые используются в организации без явного одобрения или ведома ИТ-отдела.
Примеры:
- Использование личных облачных хранилищ (Google Drive, Dropbox) для рабочих файлов.
- Применение непроверенных приложений для совместной работы (Slack, Trello) без санкции ИТ.
- Использование личных устройств (смартфонов, планшетов) для доступа к корпоративным данным.
Почему это проблема?
«Теневые ИТ» создают серьезные риски для кибербезопасности:
- Уязвимости безопасности: Неконтролируемое ПО может содержать уязвимости, которые злоумышленники могут использовать для получения доступа к сети.
- Потеря данных: Данные, хранящиеся на несанкционированных сервисах, могут быть утеряны или украдены, так как они не подпадают под корпоративные политики резервного копирования и защиты.
- Несоответствие нормативным требованиям: Использование теневых ИТ может привести к нарушению законов о защите данных (например, GDPR, ФЗ-152), что чревато штрафами.
- Сложность управления: ИТ-отделу трудно контролировать и защищать то, о чем он не знает.
- Снижение эффективности: Дублирование функциональности и отсутствие интеграции между системами может привести к путанице и снижению продуктивности.
Как минимизировать риски?
Полностью искоренить «теневые ИТ» практически невозможно, но можно значительно снизить связанные с ними риски:
- Открытый диалог: ИТ-отделу следует наладить коммуникацию с сотрудниками, чтобы понимать их потребности и предлагать безопасные альтернативы.
- Политики использования: Разработать и донести до сотрудников четкие политики использования сторонних приложений и устройств.
- Мониторинг сети: Использовать инструменты для обнаружения и мониторинга сетевого трафика, чтобы выявлять несанкционированные сервисы.
- Обучение сотрудников: Регулярно проводить тренинги по кибербезопасности, объясняя риски «теневых ИТ» и правила безопасного использования технологий.
- Упрощение процессов: Сделать процессы получения доступа к одобренным ИТ-ресурсам максимально простыми и быстрыми, чтобы у сотрудников не возникало потребности искать обходные пути.
- Облачный брокер безопасности (CASB): Внедрить CASB-решения, которые позволяют контролировать использование облачных сервисов, применять политики безопасности и защищать данные.
Ответ: «Теневые ИТ» — это неконтролируемое использование технологий сотрудниками, создающее риски безопасности, потери данных и несоответствия требованиям. Минимизация рисков достигается через открытый диалог, четкие политики, мониторинг, обучение и использование специализированных инструментов безопасности.