Сьогодні у багатьох організаціях поширена модель гібридного робочого місця, яка передбачає поєднання роботи з дому та в офісі. Такий підхід вимагає від IT-спеціалістів застосування додаткових заходів для мінімізації потенційних ризиків безпеки. Зокрема особливої уваги потребує проблема використання співробітниками програмного забезпечення та пристроїв, які не контролюються ІТ-відділом.
Під тіньовими ІТ розуміють будь-який додаток, рішення або обладнання, які використовується співробітниками без згоди та контролю з боку ІТ-відділу. Іноді це технології, які просто купуються та використовуються без відома ІТ-спеціалістів. Але найчастіше це загальнодоступні рішення, які можуть створити додаткові ризики для організації. Існують різні аспекти тіньових ІТ, зокрема:
Тіньове ІТ-середовище зазвичай виникає через те, що співробітникам набридли "неефективні корпоративні інструменти", які нібито заважають їх продуктивності. У зв’язку з пандемією багато організацій були змушені дозволити персоналу використовувати особисті пристрої для роботи з дому. Це також спричинило завантаження недозволених додатків.
За результатами нещодавнього дослідження, 76 % ІТ-спеціалістів визнали, що під час пандемії в пріоритеті була безперервність бізнес-процесів, а не безпека. При цьому 91 % заявили, що відчували тиск у питаннях, які ставлять під загрозу кібербезпеку компанії.
Багато користувачів є недостатньо обізнаними щодо корпоративної політики безпеки. У дослідженні 2020 року стверджується, що більше половини віддаленого персоналу використовувало додатки, непризначені для роботи на корпоративному пристрої, а 66 % завантажували корпоративні дані у такі програми. При цьому 64 % співробітників створили хоча б один обліковий запис без участі ІТ-спеціалістів. Крім того, майже третина користувачів вважають, що можуть уникнути негативних наслідків у разі використання сторонніх додатків.
На початку цього року американська компанія з відстеження контактів могла зазнати витоку даних 70 000 користувачів після того, як співробітники використовували акаунти Google для обміну інформацією як несанкціонований канал спільної роботи.
Потенційні ризики тіньових ІТ для організацій:
У першу чергу варто зрозуміти масштаб проблеми та вжити заходи для уникнення потенційних ризиків, зокрема: