Shadow IT
Shadow IT מתייחס למערכות, יישומים ושירותי IT שנעשה בהם שימוש בתוך ארגון ללא אישור או ידיעה מפורשת של מחלקת ה-IT, מה שיוצר סיכוני אבטחה ותאימות.
מהו Shadow IT
Shadow IT כולל את כל התוכנה, החומרה ושירותי הענן שנפרסים ונמצאים בשימוש על ידי העובדים מבלי לעבור בתהליכי האישור הרשמיים של ה-IT. הוא כולל החל מיישומי SaaS ועד מכשירים אישיים המשמשים לעבודה.
התופעה צמחה באופן מעריכי עם התפשטות שירותי הענן וריבוי כלי הפרודוקטיביות מסוג SaaS הנגישים באמצעות כרטיס אשראי.
דוגמאות נפוצות
כלי שיתוף פעולה: Slack, Teams, Zoom לא מורשים.
אחסון בענן: Dropbox, Google Drive, OneDrive אישיים.
ניהול פרויקטים: Trello, Asana, Monday.com לא מאושרים.
פיתוח: חשבונות GitHub, GitLab, AWS אישיים.
מכשירי BYOD: מחשבים ניידים, סמארטפונים וטאבלטים אישיים.
אפליקציות מסרים: WhatsApp, Telegram, Signal לתקשורת ארגונית.
סיכוני אבטחה
אובדן נתונים: נתונים ארגוניים המאוחסנים בשירותים לא מבוקרים.
דליפת מידע: שיתוף לא מכוון עם אנשים לא מורשים.
תוכנות זדוניות ופישינג: יישומים שלא נבדקו עלולים להיות זדוניים או פגומים.
היעדר הצפנה: ייתכן שהנתונים אינם מוגנים כראוי.
אישורי גישה חלשים: שימוש בסיסמאות חלשות או חוזרות.
היעדר MFA: חוסר באימות רב-שלבי.
אינטגרציה לא מאובטחת: ממשקי API המחברים מערכות לא מורשות.
סיכוני תאימות
הפרת LGPD/GDPR: עיבוד נתונים אישיים מחוץ לבקרות שנקבעו.
אי-תאימות מגזרית: הפרת תקנות כגון PCI-DSS, HIPAA, SOX.
אובדן יכולת ביקורת: חוסר היכולת לעקוב אחר הגישה לנתונים.
חוזים בלתי הולמים: היעדר DPA וסעיפי הגנת נתונים.
מדוע Shadow IT מתרחש
תהליכים איטיים: אישורי IT אורכים זמן רב מדי.
כלים בלתי הולמים: פתרונות ארגוניים אינם עונים על הצרכים.
היעדר חלופות: ה-IT אינו מציע אפשרויות מאושרות שוות ערך.
מורכבות: הכלים הרשמיים מורכבים מדי.
תרבות של חדשנות: הצוותים רוצים להתנסות בכלים חדשים.
עבודה מרחוק: הצורך בכלי שיתוף פעולה מיידיים.
גילוי Shadow IT
Cloud Access Security Brokers (CASB): גילוי יישומי ענן הנמצאים בשימוש.
Network Monitoring: ניתוח תעבורה לזיהוי שירותים לא מורשים.
Endpoint Detection: EDR מזהה יישומים מותקנים.
Cloud Discovery: כלים סורקים SSO ויומני proxy.
Expense Reports: ניתוח הוצאות ארגוניות.
User Surveys: סקרים בקרב עובדים על הכלים שבהם הם משתמשים.
אסטרטגיות ניהול
1. לגלות: לזהות את כל ה-Shadow IT הקיים.
2. להעריך סיכונים: לסווג יישומים לפי רמת סיכון.
3. להחליט על פעולה:
- לאשר: להכשיר את השימוש עם בקרות הולמות
- להחליף: להציע חלופה מאושרת
- לחסום: לאסור שימוש בכלים בסיכון גבוה
4. ליישם ממשל: תהליכי אישור ברורים לכלים חדשים.
5. לחנך: להעלות את המודעות לסיכונים ולחלופות המאושרות.
גישה שיתופית
במקום פשוט לאסור, יש לאמץ עמדה שיתופית:
- להבין מדוע העובדים בחרו בכלים מסוימים
- להציע חלופות מאושרות העונות על הצרכים
- לייעל את תהליכי האישור עבור כלים לגיטימיים
- ליצור קטלוג של יישומים מאושרים מראש
- לקבוע SLA מהירים להערכת כלים חדשים
כלי בקרה
CASB (Cloud Access Security Broker): Microsoft Defender for Cloud Apps, Netskope, Zscaler.
SaaS Management: BetterCloud, Torii, Zylo.
DLP (Data Loss Prevention): מונע הוצאת נתונים לשירותים לא מורשים.
Identity Management: SSO מרכזי לשליטה בגישה.
מדיניות אפקטיבית
- מדיניות ברורה לשימוש מקובל ב-IT
- תהליך שקוף של בקשה ואישור
- קטלוג נגיש בקלות של יישומים מאושרים מראש
- הנחיות אבטחה ל-BYOD
- השלכות ברורות על הפרות מכוונות
- תמריצים לדיווח על צרכים בכלים חדשים
שיטות עבודה מומלצות
- להפוך לשותף עסקי, ולא למשטרת ה-IT
- לשמור על מצאי מעודכן של כל היישומים בשימוש
- ליישם SSO לצורך נראות ובקרה
- לנטר באופן רציף את גילוי היישומים החדשים
- לבחון באופן קבוע את המדיניות והתהליכים
- להציע הדרכת אבטחה מתמשכת
- לקבוע מדדים למדידת הצמצום של Shadow IT
המלצות מסכמות
Shadow IT אינו בעיה שתיעלם - זו מציאות של ארגונים מודרניים. גישה אפקטיבית מאזנת בין בקרת אבטחה לבין זריזות עסקית. איסור מוחלט יוצר התנגדות ודוחף את ה-Shadow IT עוד יותר אל המחתרת. הפתרון הוא גילוי רציף, הערכת סיכונים, חלופות מאושרות ותהליכי ממשל זריזים.
