Корпоративная безопасность

Что такое теневой ИТ

Что такое теневой ИТ

Теневой ИТ — это программы, сервисы, устройства и другие ИТ-ресурсы, которые сотрудники или команды используют без согласования с ИТ-отделом. Речь идёт не о вредоносном ПО, а о легитимных инструментах, которые появились в компании в обход принятых правил.

Содержание статьи

Что называют теневым ИТ

Теневой ИТ — это любые ИТ-ресурсы, которые подключены к рабочим процессам без одобрения, учёта или контроля со стороны ИТ-службы. К ним относятся облачные сервисы, мессенджеры, приложения для совместной работы, личные ноутбуки, смартфоны и носители данных.

Проще всего понять термин на бытовых примерах. Сотрудник хранит рабочие файлы в личном облаке. Команда созванивается в сервисе видеоконференций, который не входит в список разрешённых. Отдел заводит отдельный чат в стороннем мессенджере и обсуждает там рабочие задачи. Всё это и есть теневой ИТ, если ИТ-отдел не знает о таких инструментах или не утверждал их использование.

Ключевой признак здесь один: инструмент применяют реальные сотрудники компании для рабочих задач, но вне официального контура управления.

Почему теневой ИТ появляется

Теневой ИТ обычно возникает там, где сотрудникам или командам нужно решить задачу быстрее, чем это позволяет официальный процесс согласования. Люди выбирают знакомые сервисы, личные устройства и удобные приложения, если считают их более подходящими для работы.

Причин несколько. Иногда сотрудник не хочет ждать одобрения нового сервиса. Иногда штатный инструмент неудобен для конкретной задачи. Бывает и так, что нужной функции просто нет в корпоративной системе.

Ситуацию усилило распространение облачных сервисов по подписке. Сегодня достаточно банковской карты и минимальных навыков, чтобы подключить систему для совместной работы, хранения файлов или управления проектами. Если в компании разрешено использование личных устройств, контроль становится ещё слабее: ИТ-службе сложнее видеть, какие программы установлены на личном ноутбуке или телефоне сотрудника.

Теневой ИТ создают не только отдельные пользователи. Подразделения тоже могут закупать или подключать сервисы напрямую, если внутренние процедуры кажутся им слишком медленными. Например, команда разработки может начать пользоваться новой средой разработки без согласования, чтобы не тормозить выпуск продукта.

Какие бывают примеры теневого ИТ

Чаще всего к теневому ИТ относятся сторонние облачные сервисы, приложения для общения и личные устройства сотрудников. Это самый заметный и массовый слой неучтённой ИТ-инфраструктуры.

На практике такие инструменты выглядят вполне привычно. Поэтому их и недооценивают.

  • сервисы для управления задачами и совместной работы;
  • облачные хранилища, редакторы документов и платформы для обмена файлами;
  • мессенджеры, видеосервисы, личная электронная почта для рабочих обсуждений;
  • личные смартфоны, ноутбуки, USB-накопители и внешние диски;
  • неутверждённые приложения, установленные на рабочих устройствах.

Проблема в том, что многие из этих средств кажутся безобидными. Они просты, часто бесплатны или стоят недорого, а интерфейс знаком сотрудникам по личному опыту. Иногда к таким сервисам сотрудников подключают клиенты или партнёры, и инструмент постепенно становится частью рабочего процесса без формального согласования.

Чем теневой ИТ отличается от вредоносного ПО

Теневой ИТ — это не вирусы и не инструменты злоумышленников. Это обычные технологии, которые сотрудники применяют без разрешения ИТ-службы.

Разница принципиальная. Вредоносное ПО внедряют извне или запускают с целью атаки. Теневой ИТ появляется из рабочих мотивов: быстрее обменяться файлами, провести встречу, подключить новый сервис, хранить данные в привычной среде. Намерение у пользователей может быть вполне практичным, но отсутствие контроля всё равно создаёт риск.

Именно поэтому теневой ИТ опасен: он выглядит нормальной частью работы, хотя остаётся вне видимости ИТ-отдела.

Какие риски несёт теневой ИТ

Главные риски теневого ИТ связаны с потерей контроля, безопасностью данных, соблюдением требований к обработке информации и сбоями в работе процессов. Если ИТ-служба не знает об активе, она не управляет его настройками, обновлениями и доступом.

Потеря видимости и контроля

Неучтённые сервисы и устройства выпадают из общего контура управления. ИТ-команда не проверяет их конфигурацию, не отслеживает уязвимости и не контролирует права доступа.

Сотрудники при этом могут не придавать значения обновлениям, настройкам безопасности и ограничениям по доступу. В итоге в рабочей среде появляются активы, которые никто системно не сопровождает.

Риски для данных

Данные в теневом ИТ могут храниться, передаваться и редактироваться вне защищённой корпоративной среды. Это повышает вероятность утечки, потери информации и появления разных версий одного и того же документа.

Есть и менее заметная проблема. Если рабочие файлы лежат в неутверждённом сервисе, они могут не попасть в стандартные процедуры резервного копирования. После сбоя или удаления восстановить такую информацию бывает трудно. Параллельно возникает путаница: часть команды работает с одной версией данных, часть — с другой.

Проблемы с соблюдением требований

Если компания обязана соблюдать правила обработки персональных или платёжных данных, теневой ИТ усложняет выполнение этих требований. Неучтённый сервис может не поддерживать нужные меры защиты или использоваться без должных ограничений доступа.

Риск здесь не только технический. Появляются и юридические последствия, если данные обрабатываются вне утверждённого порядка.

Сбои в процессах

Теневой ИТ может мешать нормальной работе подразделений, если не интегрируется с официальной инфраструктурой. Тогда данные дублируются, процессы распадаются на отдельные фрагменты, а обмен информацией замедляется.

Есть и обратная сторона. ИТ-отдел обновляет сеть, меняет настройки или внедряет новый инструмент, не зная, что команда зависит от стороннего сервиса. После этого неучтённый процесс ломается, хотя формально изменения были корректными.

Есть ли у теневого ИТ полезные стороны

Да, у теневого ИТ есть и практическая польза: он показывает, где официальные инструменты или процедуры не закрывают реальные потребности сотрудников. По этой причине компании всё чаще пытаются не просто запрещать такие решения, а брать их под контроль.

Когда команда выбирает сторонний сервис, это часто сигнал. Либо согласование идёт слишком долго, либо штатный инструмент неудобен, либо подразделению не хватает функций. В этом смысле теневой ИТ помогает увидеть разрыв между формальными правилами и фактической работой.

  • Быстрее запуск задач. Команда может оперативно подключить нужный инструмент.
  • Выбор привычных средств. Сотрудники работают в сервисах, которые уже знают.
  • Проверка реального спроса. Видно, какие функции и продукты действительно нужны бизнесу.

Но эти плюсы не отменяют рисков. Польза появляется только тогда, когда организация умеет переводить неучтённые инструменты в управляемый контур.

Как компании снижают риски теневого ИТ

Снизить риски можно, если не игнорировать теневой ИТ, а выявлять его, оценивать и включать в общие правила безопасности. Подход строится вокруг видимости активов, контроля доступа и понятного процесса согласования новых инструментов.

Многие организации уходят от политики полного запрета. Причина проста: сотрудники всё равно находят обходные пути, если рабочая задача требует быстрого решения. Поэтому акцент смещается с запрета на наблюдение и управление.

Для этого используют разные меры. Одни помогают обнаружить неучтённые сервисы, другие — защитить доступ к облачным приложениям и данным.

  1. Выявляют неизвестные устройства, приложения и облачные сервисы.
  2. Проверяют, какие данные проходят через эти инструменты.
  3. Оценивают уязвимости, настройки доступа и способы аутентификации.
  4. Либо утверждают сервис с ограничениями, либо выводят его из использования.
  5. Пересматривают внутренние правила, если спрос на такой инструмент повторяется.

В этой работе применяют системы, которые отслеживают внешние ИТ-активы компании и помогают обнаружить неучтённые ресурсы. Для облачных сервисов используют CASB — средства контроля безопасного доступа к облачным приложениям. Они помогают находить неизвестные облачные сервисы и применять к ним политики шифрования, контроля доступа и проверки на угрозы.

Как распознать теневой ИТ внутри компании

О наличии теневого ИТ обычно говорят неучтённые сервисы, личные каналы передачи файлов, нестандартные приложения и данные, которые существуют вне официальных систем. Чем больше таких точек, тем выше риск, что часть процессов уже вышла из-под контроля.

Есть несколько типичных признаков. Команда ведёт переписку по рабочим вопросам в личном мессенджере. Документы лежат не в корпоративном хранилище, а в стороннем облаке. Сотрудники подключаются к внутренним данным с личных устройств, о которых ИТ-служба не знает. Иногда отдел оплачивает сервис отдельно от общего процесса закупки, и ИТ узнаёт о нём постфактум.

Для наглядности различия удобно свести в таблицу.

Ситуация Это теневой ИТ Почему
Сотрудник хранит рабочие файлы в личном облаке Да Сервис используется для рабочих данных без контроля ИТ-службы
Команда работает в утверждённой корпоративной системе Нет Инструмент включён в официальный контур и сопровождается ИТ-отделом
Отдел создал рабочий чат в неутверждённом мессенджере Да Канал коммуникации не согласован и не контролируется
На сеть попал вирус после атаки Нет Это инцидент безопасности, а не теневой ИТ

Когда теневой ИТ становится системной проблемой

Теневой ИТ становится системной проблемой тогда, когда он перестаёт быть единичным обходным решением и начинает подменять официальную инфраструктуру. В этот момент компания теряет единые правила хранения данных, контроля доступа и сопровождения сервисов.

Обычно это видно по косвенным признакам. У разных отделов свои инструменты для одинаковых задач. Данные разнесены по нескольким облакам и чатам. ИТ-отдел поддерживает один набор систем, а бизнес фактически работает в другом. Внешне процессы идут, но внутри накапливаются разрывы: дублирование, неактуальные версии документов, путаница с доступами и непредсказуемые зависимости.

Самый неприятный сценарий возникает тогда, когда компания узнаёт о таком теневом слое только после утечки, сбоя или аудита.