影子 IT

影子 IT 是指在组织内部使用的、未经 IT 部门明确批准或知晓的 IT 系统、应用和服务,会带来安全 与合规风险。

什么是影子 IT

影子 IT 涵盖员工在未经过官方 IT 批准流程的情况下 部署和使用的所有软件、硬件和云服务。其范围从 SaaS 应用到用于工作的个人设备。

随着云服务的普及以及可用信用卡即可访问的 SaaS 生产力工具的激增,这一现象呈指数级增长。

常见示例

协作工具:未经授权的 Slack、Teams、Zoom。

云存储:个人的 Dropbox、Google Drive、OneDrive。

项目管理:未经批准的 Trello、Asana、Monday.com。

开发:个人的 GitHub、GitLab、AWS 账户。

BYOD 设备:个人笔记本电脑、智能手机、平板电脑。

即时通讯工具:用于企业沟通的 WhatsApp、Telegram、Signal。

安全风险

数据丢失:企业数据存储在不受控制的服务中。

信息泄露:无意间与未经授权的 人员共享。

恶意软件与钓鱼:未经审查的应用可能是恶意的或 已被入侵的。

缺乏加密:数据可能未得到充分保护。

凭据薄弱:使用弱密码或重复使用的密码。

缺少 MFA:缺乏多因素身份验证。

不安全的集成:连接未经授权系统的 API。

合规风险

违反 LGPD/GDPR:在既定控制措施之外处理个人数据。

行业不合规:违反 PCI-DSS、HIPAA、SOX 等法规。

丧失可审计性:无法追踪数据访问。

合同不充分:缺少 DPA 和数据保护条款。

影子 IT 为何会发生

流程缓慢:IT 审批耗时过长。

工具不足:企业解决方案无法满足需求。

缺乏替代方案:IT 未提供同等的已批准选项。

复杂性:官方工具过于复杂。

创新文化:团队希望尝试新工具。

远程办公:对即时协作工具的需求。

影子 IT 的发现

Cloud Access Security Brokers (CASB):发现正在使用的云应用。

Network Monitoring:通过流量分析识别未经 授权的服务。

Endpoint Detection:EDR 识别已安装的应用。

Cloud Discovery:工具扫描 SSO 和代理日志。

Expense Reports:分析企业支出。

User Surveys:就员工所使用的工具进行调查。

管理策略

1. 发现:识别所有现有的影子 IT。

2. 评估风险:按风险级别对应用进行分类。

3. 决定行动:

  • 批准:通过适当的控制措施使其使用合法化
  • 替换:提供已批准的替代方案
  • 阻止:禁止使用高风险工具

4. 实施治理:针对新工具制定清晰的审批流程。

5. 教育:提高对风险和已批准替代方案的认识。

协作式方法

与其简单地禁止,不如采取协作的姿态:

  • 理解员工为何选择特定工具
  • 提供满足需求的已批准替代方案
  • 简化合法工具的审批流程
  • 创建预先批准的应用目录
  • 为新工具的评估设定快速的 SLA

控制工具

CASB (Cloud Access Security Broker):Microsoft Defender for Cloud Apps、 Netskope、Zscaler。

SaaS Management:BetterCloud、Torii、Zylo。

DLP (Data Loss Prevention):防止数据被外泄到未经授权的服务。

Identity Management:集中式 SSO 以控制访问。

有效的政策

  • 清晰的 IT 可接受使用政策
  • 透明的申请与审批流程
  • 易于访问的预先批准应用目录
  • 针对 BYOD 的安全准则
  • 对蓄意违规的明确后果
  • 鼓励报告对新工具需求的激励措施

最佳实践

  • 成为业务伙伴,而非 IT 警察
  • 维护一份所有在用应用的最新清单
  • 实施 SSO 以实现可见性和控制
  • 持续监控新应用的发现
  • 定期审查政策和流程
  • 提供持续的安全培训
  • 建立衡量影子 IT 减少情况的指标

最终建议

影子 IT 并非一个会自行消失的问题——它是现代组织的现实。有效的方法 在安全控制与业务敏捷性之间取得平衡。彻底的禁令会引发 抵触情绪,并将影子 IT 推向更深的地下。解决方案在于持续发现、 风险评估、已批准的替代方案以及敏捷的治理流程。