當員工在未經批准的硬體或軟體之間存取和分享資料時,就會出現影子 IT,使組織面臨風險。
閱讀本文後,您將能夠:
複製文章連結
「影子 IT」是指在組織內未經批准使用軟體、硬體或其他系統和服務,而該組織的資訊技術 (IT) 部門往往並不知情。與標準的 IT 基礎結構不同,影子 IT 並非由組織內部進行管理。
影子 IT 可能以不同的方式進入組織,但通常是透過下面兩個動作之一而發生:
無論影子 IT 的採用是有意還是無意,它都會造成嚴重的安全問題和成本。它增加了資料外洩、竊取和其他網路攻擊的風險,同時阻止了 IT 團隊採取關鍵措施來減少這些可能造成的損害。
鑑於影子 IT 帶來的大量安全風險,員工在採用新工具時選擇繞過 IT 部門核准的做法似乎很令人驚訝。他們這樣做的原因可能包括以下幾點:
雖然影子 IT 可能會讓部分員工更易於完成工作,但它的弊端遠遠超過了它的好處。如果 IT 團隊無法追蹤工具和服務在整個組織中的使用情況,他們可能不知道影子 IT 的滲透程度,也不知道企業資料的存取、儲存和傳輸情況。
影子 IT 的使用還導致 IT 團隊失去對資料管理和移動的控制。當員工使用未經核准的服務或透過未經核准的方法在核准的服務中工作時,他們可能會在沒有 IT 部門適當監督的情況下檢視和移動敏感性資料。由於缺乏可見度和控制,影子 IT 可能會帶來額外的風險,包括以下方面:
IT 團隊可以採取幾個步驟來盡量減少影子 IT 在其組織內的影響:
影子 IT 原則有助於為組織內新硬體和軟體的採用、核准和管理確立協議。IT 部門建立這些原則,並可能根據不斷變化的安全性風險和公司需求對其進行調整。
影子 IT 原則是必須採取的步驟之一,有助於控制和管理組織內的系統和服務,同時避免引入任何未經批准的工具。然而,許多組織仍然沒有標準化的影子 IT 原則。在對 1000 名美國 IT 專業人士進行的調查中,Entrust 發現,37% 的受訪者表示他們的組織並沒有確立使用影子 IT 的明確後果。
Cloudflare 的 Zero Trust 安全性套件有助於 IT 部門輕鬆探索、編目和管理整個組織中未經批准的工具。詳細瞭解 Cloudflare 如何偵測影子 IT。
影子 IT 指的是在組織內部,未經 IT 部門核准或監督即使用軟體、硬體或其他數位服務的行為。當員工使用未經許可的工具,或透過未經授權的方式存取已許可的工具時,就會發生這種情況。影子 IT 在 SaaS 應用程式的使用上尤其普遍。
大多數員工使用未經許可的工具是為了提高工作效率,或解決已許可工具無法因應的特定業務挑戰。在許多情況下,使用者並未意識到其中涉及的安全風險,不過,在較罕見的案例中,影子 IT 可能被用於資料竊取等惡意活動。
影子 IT 為安全團隊帶來了重大的盲點,導致對資料流動的方式缺乏可見度與控制力。這會增加因雲端服務設定錯誤而導致資料外洩的風險,並可能導致組織在無意間違反資料合規相關法規。
CASB 提供一套旨在保護雲端託管服務的安全技術。它能協助 IT 團隊發現並分析組織內正在使用的未經許可應用程式,使他們能夠制定政策來允許、限制或封鎖這些工具,以防止資料遺失。
組織可以透過使用探索工具來盤點未經許可的服務,並建立一種不相互指責的文化,讓員工能自在地提出他們所需的工具,藉此將風險降至最低。此外,風險管理培訓有助於員工瞭解為何使用個人帳戶或未經核准的硬體會使公司資料面臨風險。
影子 IT 政策建立了明確的規範,說明新硬體和軟體的申請、核准及管理流程。這些政策有助於標準化安全做法,並確保公司內使用的每一項工具都符合必要的安全性和合規性要求。
開始使用
關於存取管理
關於零信任