什么是影子 IT?
什么是影子 IT?
影子 IT(信息技术)是指在 IT 团队不知情的情况下,存在于您的组织环境中的任何未经批准的硬件、软件或系统。影子 IT 的示例包括在个人用户设备上使用公司数据运行查询、在公司计算机上安装的未经授权的软件以及未经批准的浏览器插件。用户通常使用影子 IT 来快速满足业务需求,但是这些未经批准的 IT 系统会带来巨大的业务风险。组织应提供快速的 IT 批准,以减少影子 IT,加强有关影子 IT 风险的安全培训,并监控系统是否有影子 IT 迹象以快速进行补救。
影子 IT 的好处和风险分别是什么?
影子 IT 是组织需要解决的复杂问题。用户之所以使用影子 IT,并非有意绕过安全管控,而是因为经批准的系统使用起来效率低或限制多,他们只是想更快把工作做完。
选择如何解决组织内部的影子 IT 问题,可能会对业务绩效和员工士气产生重大影响。您的目标是认识到员工采用影子 IT 系统的根本原因,并创造一个响应迅速、安全的环境,让员工无需脱离官方渠道即可提高工作效率。
了解允许影子 IT 的好处和风险,有助于您就组织内部哪些做法可以接受做出明智决策。
影子 IT 的好处
影子 IT 之所以存在,是因为能为员工带来好处:
-
提高工作效率:有时,这些工具可以帮助员工比使用批准的工具更高效地工作。
-
部门灵活性:影子 IT 可以帮助解决组织特有的、企业 IT 解决方案无法解决的问题。
-
减少 IT 瓶颈:影子 IT 解决方案有助于项目保持进度,否则项目可能因员工所认为的漫长采购周期或僵化软件使用政策而受阻。
-
加快创新:测试新兴工具有助于发现新的创新机会,有时还能发现 IT 部门未曾考虑过的解决方案。
在沙盒环境或探索性项目等情况下,组织甚至可以鼓励使用影子 IT,作为实现快速创新的一种方式。在这些环境中,安全边界是受限的,因此影子 IT 的风险会降低。
影子 IT 的风险
-
数据安全漏洞:以消费者为中心的工具可能缺乏商业环境中必需的安全功能,安全漏洞可能会增加数据泄露的风险
-
违规行为:使用未经批准或不安全的服务可能会导致违反《通用数据保护条例》(GDPR)、《健康保险流通与责任法案》(HIPAA)或《支付卡行业数据安全标准》(PCI DSS)等标准中有关数据安全或隐私的监管规定
-
冗余成本:不同团队对已批准和未经批准服务的许可重叠版本可能会造成支出浪费
-
缺乏支持和维护:影子 IT 服务可能缺乏支持基本业务流程所需的适当级别的技术支持
-
集成挑战:影子系统通常无法与官方系统集成,这会造成数据孤岛,使团队更难安全地共享信息
影子 IT 有哪些常见示例?
影子 IT 可以采取多种形式。员工甚至可能没有意识到他们使用的是需要首先获得 IT 部门批准的工具。他们选择自己熟悉的工具,或者有望让工作变得更轻松的工具。以下是影子 IT 的一些最常见的示例。
个人云服务
员工经常使用个人云存储与同事或在工作和个人系统之间共享文件。尽管这些云存储服务的消费者版本很方便,但它们通常缺乏合规所需的访问控制和审计功能,也无法满足企业文件共享安全最佳实践的要求。
未经授权的 SaaS 工具
员工经常注册免费的 SaaS(软件即服务)工具,他们觉得这样可以更好地满足团队的专业需求。项目管理应用程序、平面设计工具或分析解决方案是一些最常见的影子 IT 应用程序。例如,营销团队可能会使用新的调查工具,或者财务小组可能采用影子云服务来简化工作流程,但每个团队最终都会无意中创建数据孤岛和新的潜在暴露点。
个人设备(BYOD)
根据公司自带设备(BYOD)计划,您的组织可能允许使用个人智能手机、笔记本电脑或平板电脑。这些设备应是在移动设备管理(MDM)系统中注册的经批准的设备。但是,当设备规避 MDM 时,就会导致影子 IT。这些用于访问企业数据的个人设备可能会无意中创建不安全的端点,从而暴露您的公司网络,并可能导致数据丢失。
未经批准的通信应用程序
员工可能会尝试在即时通讯应用程序、通信工具或电子邮件账户上使用个人账户进行快速协作,尤其是在远程或混合团队中。但是,这些外部渠道会绕过您的安全和保留政策。
开发和自动化工具
寻求快速解决方案或更高效工作流程的开发人员,可能会在公有云上启动实例来测试应用程序。他们可能还想使用未经批准的开源代码存储库,或者在没有监督的情况下部署个性化的人工智能编程助手。这些工具可能会提高工作效率,但如果没有得到适当的保护和审查,它们可能会暴露专有源代码和客户数据。
生成式人工智能工具
员工越来越多地采用由人工智能驱动的公开写作助手和数据分析工具。但是,如果这些工具未获批准供内部使用,则可能导致受监管的专有或敏感数据最终成为这些公共模型中数据集的一部分。
员工使用影子 IT 的原因是什么?
员工自然会寻求能够帮助他们更快、更智能、更高效工作的解决方案。影子 IT 之所以出现,通常是因为组织 IT 提供的工具和流程无法跟上现代业务的节奏,也无法满足人们的期望。以下是导致员工采用影子 IT 的一些具体原因。
经批准的软件有限
一些 IT 安全团队需要或希望维护一份经过严格筛选的批准工具清单。IT 部门只有在评估过程结束后才会添加新工具,而且通常只有在收到团队领导的请求后才会添加新工具。漫长的批准流程会延迟团队获得他们所需的最新或最专业的应用程序,这反过来又导致他们在批准的渠道之外寻找替代方案。
远程工作

随着分布式和混合办公模式的兴起,维持对 IT 和云资源的集中控制变得更加困难。由于减少了对员工的物理监督,增加了对个人设备和家庭网络的依赖,员工可以更自由地独立使用工具,尤其是在公司系统未针对远程访问进行优化的情况下。
成本约束
预算限制可能会延迟组织内新软件的推出。作为应对,个人或团队可能会使用自己采购的免费或低成本工具来完成工作,却没有意识到这会带来风险。
组织如何管理和识别影子 IT?

不应仅通过限制来管理影子 IT。最有效的影子 IT 管理方法是在安全性与灵活性之间取得平衡。
组织不应将影子 IT 仅仅视为违反政策,而应将其视为反馈。影子 IT 的存在表明员工认为当前的流程存在不足。以下是一些帮助管理和识别影子 IT 的方法:
-
教育员工:帮助员工了解某些工具为何构成安全风险,以及经批准的替代工具如何确保他们和组织的安全。
-
实施治理政策:围绕软件采购制定明确的政策,并针对企业网络和云资产使用这些政策。具体而言,应界定何为可接受使用、谁可以批准新工具,以及请求的审核时限。然后使用 AWS Control Tower 等工具在您的云环境中执行政策。
-
发现和清点:使用发现服务识别网络和设备上的所有软件。例如,Amazon GuardDuty 等 AWS 服务可帮助发现云环境中的异常行为。
-
提供经批准的替代方案:快速完成批准流程,这样用户就不会被迫绕过官方渠道完成工作。如果多个团队都在使用某项服务,则表明需要提供经批准的替代方案。
-
监控和审计:实施监控工具,帮助识别恶意服务和用户。例如,AWS CloudTrail 会记录用户活动和在您的 AWS 环境中进行的 API 调用。这可以帮助您检测可能表明未经授权使用工具的行为。您可以将其与定期审计相结合,以评测您的监管合规性和对组织标准的遵守情况。
AWS 如何支持您的影子 IT 管理需求?
借助基于 AWS 云的服务,您可以映射您的云基础设施,对资源设置严格的访问权限,监控异常用户行为,进而调查是否在使用影子 IT。以下是一些有助于限制组织中的影子 IT 的服务:
-
借助 AWS CloudTrail,您可以跟踪用户在 AWS 以及混合和多云环境中的活动和 API 使用情况,显示值得审计的事件。
-
AWS Config 是一项服务,可供您评测、审计和评估您的 AWS 资源配置,进而检测任何未经授权的更改。
-
借助 AWS Control Tower,您可以设置和管理安全的多账户 AWS 环境,并大规模集成第三方软件。
-
Amazon GuardDuty 通过智能威胁检测和未经授权的行为监控,帮助保护您的 AWS 账户、工作负载和数据。
立即创建免费账户,开始在 AWS 上使用影子 IT 管理。
Browse all cloud computing concepts
Browse all cloud computing concepts content here:
Did you find what you were looking for today?
Let us know so we can improve the quality of the content on our pages