- Теневые ИТ возникают, когда сотрудники и отделы используют неутвержденные технологии для удовлетворения реальных потребностей в повышении производительности.
- Его расширение увеличивает поверхность атаки, уязвимость данных, риски соблюдения нормативных требований и скрытые издержки.
- Для выявления таких проблем необходима техническая прозрачность (аудиты, CASB, MDM) и внутренняя культура, способствующая прозрачности.
- Управление этим процессом включает в себя предложение безопасных альтернатив, каталоги одобренных приложений, обучение и гибкие процессы валидации.

Теневые ИТ незаметно проникли практически в каждую организацию: облачные приложения, предоставляемые по корпоративной карте, группы WhatsApp для рабочих вопросов, личные учетные записи для хранения клиентских файлов… Все это часть реальности, которая с каждым днем становится все масштабнее и , если ее не контролировать, может превратиться в серьезную головную боль.
В то же время, эта «неофициальная» ИТ-инфраструктура возникает из вполне реальных потребностей: сотрудники хотят работать быстрее, лучше взаимодействовать или компенсировать недостатки корпоративных инструментов. Проблема заключается не столько в её существовании, сколько в том, что она функционирует вне поля зрения ИТ-отделов и служб безопасности. Тщательное понимание того, что это такое, почему она возникает, какие риски влечет за собой и как ею управлять, является ключевым для любой организации, стремящейся к гибкости без потери контроля.
Что такое теневые ИТ и зачем они существуют?
Когда мы говорим о теневых ИТ, мы имеем в виду использование внутри компании программного обеспечения, оборудования, облачных сервисов, приложений или устройств , которые не были одобрены, контролировались или, зачастую, даже не были известны ИТ-отделу. Это может быть как простое бесплатное приложение для управления задачами, так и полноценная облачная платформа для совместной работы, используемая подразделением компании по контракту.
Эта технология может быть установлена на корпоративных компьютерах, персональных ноутбуках, личных мобильных устройствах (BYOD), планшетах, USB-накопителях или непосредственно на внешних облачных сервисах. Общим знаменателем является то, что она используется в рабочих целях, но вне формальных процессов закупок, безопасности и соответствия требованиям организации.
В последние годы это явление резко возросло по нескольким причинам: потребительский характер технологий (мощные, недорогие и простые в использовании инструменты, доступные каждому), взрывной рост SaaS, повсеместное распространение удаленной работы и возможность развертывания облачных сервисов всего несколькими щелчками мыши. Согласно различным исследованиям, около 41% сотрудников уже в 2022 году использовали решения, не находящиеся под контролем ИТ-отдела, и ожидается, что эта цифра продолжит расти.
Концепция теневых ИТ не имеет по своей сути ни положительного, ни отрицательного оттенка. Проблема в том, что, находясь вне сферы деятельности ИТ-отдела, они не проходят через те же процедуры безопасности, лицензирования и управления , которые применяются к официальным технологиям компании, что открывает двери для рисков в области кибербезопасности, соответствия нормативным требованиям, затрат и операционной деятельности.
Типичные примеры теневых ИТ
Теневые ИТ — это не абстрактное понятие: они проявляются в очень конкретных, повседневных действиях. Понимание этих примеров помогает лучше распознавать их и разрабатывать реалистичные стратегии.
К первой категории относятся облачные приложения , к которым пользователи получают доступ напрямую из корпоративной сети или со своих личных устройств: инструменты управления проектами, такие как Trello или Asana, решения для хранения данных, такие как Google Drive или Dropbox, альтернативные пакеты офисных приложений, CRM-системы для конкретных отделов и т. д.
Во-вторых, у нас есть программное обеспечение как услуга (SaaS), предоставляемое бизнес-подразделениям без участия отдела закупок или ИТ-отдела: лицензии на маркетинговые инструменты, аналитические платформы, решения для дизайна или редактирования, несертифицированные приложения для видеоконференций и т. д. Обычно оплата производится корпоративными кредитными картами, используемыми самими руководителями подразделений, или посредством личных подписок с последующим возмещением расходов.
Другая распространенная форма — использование личных устройств на рабочем месте (BYOD) без надлежащего управления: личные мобильные телефоны, используемые для корпоративной электронной почты, личные планшеты с данными клиентов, домашние ноутбуки, подключенные к сети организации, незашифрованные USB-накопители для передачи конфиденциальной информации… Все это увеличивает риски, при этом ИТ-отдел не имеет реального контроля.
Сюда также входит программное обеспечение, установленное сотрудником на рабочем компьютере: плагины для браузера, надстройки для повышения производительности, инструменты разработки, загруженные самими техническими специалистами, несанкционированные приложения для обмена сообщениями или видеозвонков, и даже пользовательский код, выполняемый на корпоративном ноутбуке вне официальных репозиториев.
Наконец, нельзя забывать об использовании личных коммуникационных платформ, таких как WhatsApp, Telegram, Signal или Discord, для решения рабочих вопросов, а также об использовании личных почтовых ящиков для отправки документации клиентам или обмена файлами с поставщиками, что делает эти данные совершенно непрозрачными для организации.
Почему информационные технологии так широко распространяются в тени?
Теневые ИТ-технологии возникают не случайно, а в результате сочетания организационных, технологических и человеческих факторов. Для эффективного управления ими необходимо устранить их первопричины.
Одна из наиболее существенных проблем — это ощущение медлительности и негибкости внутри ИТ-отдела . Когда процессы утверждения новых инструментов длительны, бюрократичны или непрозрачны, сотрудники чувствуют, что запросить что-то новое практически невозможно, особенно если у них сжатые сроки.
Неудовлетворенность официальными решениями также играет свою роль . Неинтуитивные, ограниченные или плохо адаптированные корпоративные инструменты заставляют команды искать лучшие альтернативы. Если отдел обнаруживает, что определенное приложение может ускорить их работу вдвое, соблазн внедрить его самостоятельно становится огромным.
Решающую роль играет простота доступа к технологиям. Сегодня, имея простую кредитную карту и немного знаний, любой может настроить продвинутые облачные сервисы для совместной работы, управления задачами, разработки программного обеспечения или крупномасштабного хранения данных, не обращаясь за помощью к ИТ-специалистам.
Ко всему этому добавляется недостаточная осведомленность о рисках . Многие сотрудники используют эти решения с благими намерениями и без злого умысла, полагая, что «ничего не случится» при обмене документами из личного кабинета или установке рекомендованного им бесплатного приложения, не осознавая, к чему это может привести в плане утечки данных, вредоносного ПО или несоблюдения нормативных требований.
Наконец, в игру вступают и более человеческие факторы, такие как отсутствие культуры доверия и общения . Некоторые люди, опасаясь показаться проблемными или признать, что процесс не работает, предпочитают «обходиться тем, что есть», используя неутвержденные инструменты, вместо того чтобы открыто заявить о необходимости перемен.
Потенциальные преимущества теневых ИТ
Хотя теневые ИТ-технологии часто ассоциируются с проблемами, у них есть и положительная сторона, которую следует учитывать, чтобы правильно использовать ее потенциал, а не пытаться искоренить ее силой.
Во многих случаях эти инструменты обеспечивают гораздо более быстрый доступ к решениям , которые помогают решать конкретные повседневные проблемы. Команда может начать работу с новым приложением за считанные часы, не дожидаясь недель завершения формального процесса приобретения и развертывания.
Теневые ИТ также являются источником инноваций и экспериментов . Пользователи изучают новые технологии, тестируют новые способы сотрудничества или автоматизации задач, а иногда и находят решения, которые впоследствии могут быть официально внедрены, поскольку они приносят очевидную пользу всей организации.
Еще одно очевидное преимущество — повышение производительности и комфорта сотрудников . Работа с инструментами, которые идеально соответствуют их рабочим процессам, которые они хорошо знают и которые могут настраивать, обычно приводит к уменьшению препятствий, сокращению потерь времени и большей концентрации на задачах, приносящих пользу.
Не следует забывать и о психологическом факторе: предоставление некоторой гибкости в используемых инструментах способствует формированию более самостоятельных и инициативных команд , обладающих культурой находчивости и самостоятельного решения проблем. При правильном управлении это может оказать очень позитивное влияние на гибкость компании.
Однако все эти преимущества обычно сопровождаются важным недостатком: если эта технология не подлежит надлежащему контролю, временное повышение эффективности может легко обернуться проблемами с безопасностью, санкциями со стороны регулирующих органов, хаосом данных или скрытыми издержками.
Основные риски теневых ИТ
Обратная сторона медали теневых ИТ — это набор рисков, которые они порождают. Многие из них не очевидны на первый взгляд, но они накапливаются и могут взорваться в самый неподходящий момент.
Первое и наиболее очевидное последствие — увеличение поверхности атаки . Каждое новое несанкционированное приложение, каждый внешний облачный сервис, каждое персональное устройство, подключенное к сети, — это дополнительная точка, которую киберпреступники могут попытаться использовать. Поскольку они не интегрированы в корпоративную архитектуру безопасности, они часто представляют собой идеальную лазейку для взлома.
В связи с вышесказанным, теневые ИТ-технологии увеличивают уязвимости и потенциал для вредоносного ПО . Многие бесплатные или малоизвестные приложения не имеют надежных механизмов защиты, обновляются с опозданием или содержат серьезные ошибки. Что касается мобильных устройств и сторонних приложений, исследования показали, что очень высокий процент из них имеет уязвимости в системе безопасности, которые могут быть использованы злоумышленниками.
Еще один критический риск — потеря, утечка или неправомерное раскрытие данных . Когда сотрудники хранят корпоративную информацию в личных учетных записях, у непроверенных поставщиков или на незашифрованных устройствах , организация теряет контроль над этими данными и видимость их содержимого. Если хотя бы один человек покинет компанию или потеряет устройство, вся хранящаяся на нем информация будет потеряна.
Теневые ИТ-технологии также значительно усложняют соблюдение нормативных требований . Такие правила, как GDPR, HIPAA, PCI DSS, и стандарты, например, NIST, требуют знания того, где хранятся данные, как они защищены и кто имеет к ним доступ. Если часть этой информации перемещается по неизвестным каналам, обеспечение соответствия требованиям становится практически невозможным, что может привести к финансовым штрафам, юридическим обязательствам и серьезному ущербу для репутации.
С операционной точки зрения, распространение несанкционированных инструментов приводит к неэффективности, разобщенности и фрагментации рабочих процессов . Каждая команда может в итоге использовать свою собственную комбинацию приложений для управления задачами, общения или обмена файлами, что препятствует совместимости, увеличивает дублирование и значительно затрудняет формирование единого представления о данных.
Не следует упускать из виду влияние на затраты. Хотя в краткосрочной перспективе может показаться, что экономия достигается за счет перехода от покупки крупного корпоративного решения к использованию нескольких дешевых или бесплатных сервисов, в долгосрочной перспективе теневые ИТ часто порождают скрытые расходы : дублирующие подписки, неиспользуемые лицензии, простои из-за инцидентов, дополнительная поддержка и усилия по устранению неполадок, привязка к несертифицированным поставщикам и т. д.
Вопросы видимости, контроля и соответствия требованиям
Одним из побочных эффектов теневых ИТ является то, что ИТ-отдел теряет свою роль центрального источника достоверной информации о технологиях организации. Если он не знает, что используется, где хранятся данные или какие зависимости существуют между системами, становится очень сложно разработать согласованную стратегию безопасности, непрерывности и развития.
Отсутствие прозрачности имеет множество последствий. С одной стороны, это препятствует защите того, что не видно : решения для мониторинга, резервного копирования, шифрования или реагирования на инциденты не охватывают системы, которые даже не указаны в официальном реестре. С другой стороны, это порождает несоответствия в информации, поскольку несколько версий одних и тех же данных могут существовать в разных, не связанных между собой инструментах.
В сфере соблюдения нормативных требований теневая среда усложняет как управление доказательствами (журналы, история доступа, отслеживание изменений), так и реагирование на проверки или инциденты. Если регулирующий орган запрашивает доказательства того, где хранятся определенные персональные данные, кто их обрабатывал и с какими мерами безопасности, пробелы, оставленные неконтролируемой ИТ-инфраструктурой, могут быть огромными.
Это также напрямую влияет на способность компании управлять жизненным циклом данных : хранением, архивированием, безопасным уничтожением и т. д. Если некоторая информация хранится в неофициальных хранилищах, то при увольнении сотрудника или необходимости удаления определенной информации легко могут остаться «активные» копии, что влечет за собой связанный с этим риск.
Наконец, потеря контроля создает трудности при планировании инвестиций и ресурсов . Корпоративные лицензии на малоиспользуемые инструменты могут оплачиваться отдельно, в то время как определенные команды оплачивают аналогичные инструменты самостоятельно, или функциональные возможности могут дублироваться без осознания этого. Без полной картины оптимизация расходов на ИТ становится практически невозможной.
Как обнаружить теневые ИТ-системы в вашей организации
Первый шаг в управлении теневыми ИТ — это не запрет, а обеспечение прозрачности . Многие организации удивляются, когда в результате этой работы обнаруживают десятки или сотни сервисов, которые никто официально не заявлял.
Базовый метод включает в себя проведение регулярных проверок сети и конечных устройств для выявления несанкционированных приложений, облачных сервисов и подключений. Это включает в себя анализ программного обеспечения, установленного на компьютерах, плагинов для браузеров, мобильных приложений, подключенных к корпоративной электронной почте, и характера трафика к доменам SaaS.
Также очень полезно анализировать записи о расходах и закупках, касающиеся платежей поставщикам технологий, которые не проходят через обычные каналы. Подписки на облачные сервисы с использованием кредитных карт, регулярные небольшие платежи или счета за программное обеспечение, выставленные конкретным отделам, могут быть явным признаком теневых ИТ.
Еще один метод обнаружения включает в себя интеграцию информации от поставщиков услуг идентификации и единого входа (таких как Azure AD, Google Workspace и другие), чтобы определить, к каким приложениям пользователи обращаются с использованием корпоративных учетных данных. Хотя не все эти приложения одобрены, такой уровень прозрачности помогает составить карту моделей активности организации.
Существуют также специальные инструменты обнаружения теневых ИТ-систем и CASB (Cloud Access Security Broker), которые отслеживают трафик к облачным сервисам, классифицируют приложения в соответствии с уровнем риска и позволяют автоматически идентифицировать новые добавления за считанные секунды, генерируя оповещения при появлении несанкционированных действий.
Наконец, обнаружение не должно быть исключительно техническим. Крайне важно создавать культуру прозрачности, в которой сотрудники могут свободно обсуждать, какие инструменты они используют и почему, не опасаясь выговора. Внутренние опросы, интервью с руководителями отделов и открытые каналы связи могут выявить больше теневых ИТ-систем, чем многие сканеры.
Передовые методы предотвращения и контроля теневых ИТ-систем
Как только общая картина будет понята и станет ясно, что скрывается под поверхностью, настанет время разработать стратегию по снижению рисков, не подавляя при этом инновации . Ключевым моментом является сочетание процессов, технологий и культуры.
С организационной точки зрения, улучшение сотрудничества между ИТ-отделом и бизнес-подразделениями имеет решающее значение . Вместо того чтобы выступать в роли отдела, который просто говорит «нет», ИТ-отдел должен сесть за стол переговоров с командами, понять их реальные потребности и предложить безопасные альтернативы, которые их удовлетворят. Когда пользователи чувствуют, что их слышат, они с меньшей вероятностью будут искать обходные пути.
Также очень помогает предоставление четкого, актуального и удобного для использования каталога авторизованных сервисов и приложений . Если сотрудники знают, какие инструменты они могут использовать для каждой задачи (совместная работа, управление проектами, обмен файлами, обмен сообщениями и т. д.), соблазн покинуть компанию снижается.
С технической точки зрения целесообразно внедрять решения для управления мобильными устройствами (MDM) и надежные политики BYOD, позволяющие контролировать, какие приложения устанавливаются на личные устройства, получающие доступ к корпоративным данным, применять шифрование, разделять личное и рабочее пространство и блокировать использование несанкционированных сервисов.
В средах разработки крайне важно бороться с так называемым теневым кодом, интегрируя инструменты анализа безопасности (SAST, DAST, IAST) в жизненный цикл приложения, проверяя, какие библиотеки и фреймворки используются, и обеспечивая, чтобы весь код, попадающий в официальные репозитории, был оценен и задокументирован.
Контроль доступа и принцип минимальных привилегий должны распространяться и на облако: необходимо определять, кто может предоставлять новые сервисы, с какими настройками безопасности по умолчанию, как маркируются ресурсы для их отслеживания и каким требованиям они должны соответствовать, прежде чем быть запущены в производство.
С другой стороны, автоматизация оповещений и реагирования на аномальное поведение весьма эффективна : обнаружение подписок на новые SaaS-сервисы, всплески передачи данных внешним поставщикам, интенсивное использование неклассифицированных приложений и т. д. Чем раньше будет обнаружен новый пример теневых ИТ, тем больше времени останется для его устранения.
Обучение и повышение осведомленности являются важнейшими составляющими. Недостаточно просто ввести политику и ожидать, что ее будут соблюдать: необходимо четко и наглядно объяснить, что такое теневые ИТ, какие риски они влекут за собой, какие существуют безопасные альтернативы и как запрашивать новые инструменты. Регулярные семинары, учебные модули, симуляции и внутренние кампании могут сыграть решающую роль.
Наконец, целесообразно проводить регулярные ИТ-аудиты , проверяя как официальные, так и необнаруженные активы, оценивая их соответствие политикам безопасности и соответствия нормативным требованиям, а также определяя планы по их упорядочению: от формальной интеграции инструментов, приносящих пользу, до удаления тех, которые представляют неприемлемый риск, и предложения подходящих замен.
Управление ИТ-инфраструктурой «за кулисами» — это не микроменеджмент сотрудников или жесткий контроль над каждым их щелчком мыши, а скорее направление их инициативы, уменьшение «слепых зон» и баланс между производительностью и безопасностью . Чем прозрачнее коммуникация, чем гибче процесс утверждения новых решений и чем яснее правила взаимодействия, тем меньше необходимости будет у людей «заглядывать за кулисы», чтобы хорошо выполнять свою работу.
