- Тіньові ІТ виникають, коли співробітники та відділи використовують несанкціоновані технології для задоволення реальних потреб продуктивності.
- Його розширення збільшує поверхню атаки, викриття даних, ризики відповідності та приховані витрати.
- Для його виявлення потрібна технічна прозорість (аудити, CASB, MDM) та внутрішня культура, що сприяє прозорості.
- Управління цим включає пропонування безпечних альтернатив, каталогів схвалених програм, навчання та гнучких процесів валідації.

Тіньові ІТ-технології проникли майже в кожну організацію непомітно: хмарні додатки, що працюють за контрактом з корпоративною карткою, групи WhatsApp для робочих питань, особисті облікові записи для зберігання файлів клієнтів… Все це частина реальності, яка з кожним днем зростає все більше і більше, і якщо не керувати нею, вона може перетворитися на серйозний головний біль.
Водночас, ці «неофіційні» ІТ також виникають із цілком реальних потреб: працівників, які хочуть працювати швидше, краще співпрацювати або компенсувати недоліки корпоративних інструментів. Проблема полягає не стільки в їхньому існуванні, скільки в тому, що вони функціонують поза полем зору ІТ-відділів та відділів безпеки. Глибоке розуміння того, що вони собою являють, чому вони виникають, які ризики вони тягнуть за собою та як ними керувати, є ключовим для будь-якої організації, яка хоче бути гнучкою, не втрачаючи контролю.
Що таке тіньові ІТ і чому вони існують?
Коли ми говоримо про тіньові ІТ, ми маємо на увазі використання програмного забезпечення, обладнання, хмарних сервісів, додатків або пристроїв у компанії, які не були схвалені, не контролювалися або, часто, навіть не були відомі ІТ-відділу. Це може варіюватися від простого безкоштовного додатка для керування завданнями до повноцінної хмарної платформи для співпраці, що укладається за контрактом з бізнес-підрозділом.
Цю технологію можна встановити на корпоративних комп’ютерах, персональних ноутбуках, персональних мобільних пристроях (BYOD), планшетах, USB-накопичувачах або безпосередньо на зовнішніх хмарних сервісах. Спільним знаменником є те, що вона використовується для робочих цілей, але поза межами офіційних процесів закупівель, безпеки та відповідності організації.
В останні роки це явище різко зросло з кількох причин: консьюмеризація технологій (потужні, недорогі та прості у використанні інструменти, доступні кожному), вибухове зростання SaaS, широке поширення віддаленої роботи та можливість надавати хмарні сервіси лише кількома клацаннями миші. Згідно з різними дослідженнями, близько 41% співробітників вже використовували рішення поза контролем ІТ-відділів у 2022 році, і очікується, що ця цифра продовжуватиме зростати.
Концепція тіньових ІТ сама по собі не має позитивного чи негативного значення. Проблема полягає в тому, що, перебуваючи поза сферою діяльності ІТ-відділу, вони не проходять контролю безпеки, ліцензування та управління , які застосовуються до офіційних технологій компанії, що відкриває шлях до ризиків кібербезпеки, відповідності, витрат та операційних ризиків.
Типові приклади тіньових ІТ
Тіньові ІТ — це не абстрактне поняття: вони проявляються в дуже конкретних, повсякденних моделях поведінки. Розуміння цих прикладів допомагає краще визначити їх та розробити реалістичні політики.
Перша категорія складається з хмарних додатків , до яких користувачі отримують доступ безпосередньо з корпоративної мережі або зі своїх особистих пристроїв: інструменти управління проектами, такі як Trello або Asana, рішення для зберігання даних, такі як Google Drive або Dropbox, альтернативні пакети продуктивності, CRM-системи для спеціалізованих відділів тощо.
По-друге, у нас є програмне забезпечення як послуга (SaaS), яке укладається на замовлення бізнес-підрозділами без необхідності закупівлі чи використання ІТ: ліцензії на маркетингові інструменти, аналітичні платформи, рішення для дизайну чи редагування, несертифіковані програми для відеоконференцій тощо. Зазвичай вони оплачуються корпоративними кредитними картками, що використовуються самими керівниками підрозділів, або через особисті підписки, які пізніше відшкодовуються.
Ще однією поширеною формою є використання особистих пристроїв на роботі (BYOD) без належного управління: особисті мобільні телефони, що використовуються для корпоративної електронної пошти, особисті планшети з даними клієнтів, домашні ноутбуки, підключені до мережі організації, незашифровані USB-накопичувачі для передачі конфіденційної інформації… Все це збільшує ризики без реального контролю ІТ-відділу.
Це також включає програмне забезпечення, встановлене працівником на його робочому комп’ютері: плагіни браузера, доповнення для підвищення продуктивності, інструменти розробки, завантажені самими технічними спеціалістами, несанкціоновані програми для обміну повідомленнями або відеодзвінків і навіть користувацький код, що виконується на корпоративному ноутбуці поза офіційними репозиторіями.
Зрештою, не можна забувати про використання платформ особистого спілкування, таких як WhatsApp, Telegram, Signal або Discord, для вирішення робочих питань, а також про використання особистих облікових записів електронної пошти для надсилання клієнтської документації або обміну файлами з постачальниками, що робить ці дані повністю непрозорими для організації.
Чому ІТ так сильно поширюється в тіні?
Тіньові ІТ виникають не випадково, а радше як реакція на поєднання організаційних, технологічних та людських факторів. Якщо ми хочемо ефективно керувати ними, ми повинні усунути ці першопричини.
Однією з найважливіших проблем є сприйняття повільності та негнучкості в ІТ-відділі . Коли процеси затвердження нових інструментів є тривалими, бюрократичними або непрозорими, співробітники відчувають, що запит на щось нове майже неможливий, особливо якщо у них є жорсткі терміни виконання.
Невдоволення офіційними рішеннями також відіграє певну роль . Неінтуїтивні, обмежені або погано адаптовані корпоративні інструменти спонукають команди шукати кращі альтернативи. Якщо відділ виявляє, що певний додаток може змусити їх працювати вдвічі швидше, спокуса самостійно впровадити його величезна.
Легкість доступу до технологій сама по собі відіграє вирішальну роль. Сьогодні, маючи просту кредитну картку та невеликі знання, будь-хто може налаштувати розширені хмарні сервіси для співпраці, управління завданнями, розробки програмного забезпечення або великомасштабного зберігання даних, навіть не звертаючись до ІТ-фахівців.
До всього цього додається недостатня обізнаність про ризики . Багато співробітників використовують ці рішення з добрими намірами та без злого умислу, вважаючи, що «нічого не станеться» з обміном документами з їхнього особистого облікового запису або встановленням безкоштовного додатка, який їм рекомендували, не усвідомлюючи, що це може означати з точки зору витоку даних, шкідливого програмного забезпечення або невідповідності нормативним вимогам.
Зрештою, до гри вступають і людські фактори, такі як брак культури довіри та комунікації . Деякі люди, боячись бути сприйнятими як проблематичні або визнати, що процес не працює, вирішують «обходитися» самостійно, використовуючи несхвалені інструменти, замість того, щоб відкрито порушувати питання про необхідність змін.
Потенційні переваги тіньових ІТ
Хоча тіньові ІТ часто пов'язані з проблемами, вони також мають позитивну сторону, яку слід розпізнати, щоб правильно спрямувати їх, а не намагатися викорінити силою.
У багатьох випадках ці інструменти забезпечують набагато швидший доступ до рішень , що вирішують конкретні щоденні проблеми. Команда може почати працювати з новим застосунком за лічені години, не чекаючи тижнями на завершення офіційного процесу придбання та розгортання.
Тіньові ІТ також є джерелом інновацій та експериментів . Користувачі досліджують новітні технології, тестують нові способи співпраці або автоматизації завдань, а іноді знаходять рішення, які згодом можуть бути офіційно прийняті, оскільки вони забезпечують чітку цінність для всієї організації.
Ще однією очевидною перевагою є підвищення продуктивності та комфорту працівників . Робота з інструментами, які ідеально відповідають їхнім робочим процесам, які вони добре знають і які можуть налаштовувати, зазвичай призводить до меншого тертя, меншої втрати часу та більшої зосередженості на завданнях, що додають цінність.
Не можна забувати про психологічний фактор: певна гнучкість у використовуваних інструментах сприяє розвитку більш сильних та самостійних команд , з культурою винахідливості та самостійного вирішення проблем. За умови правильного управління це може бути дуже позитивним для гнучкості компанії.
Однак, усі ці переваги зазвичай мають важливий нюанс: якщо ця технологія не підлягає належному контролю, тимчасове підвищення ефективності може легко окупитися у вигляді інцидентів безпеки, регуляторних санкцій, хаосу даних або прихованих витрат.
Основні ризики тіньових ІТ
Зворотний бік медалі тіньових ІТ — це набір ризиків, які вони створюють. Багато з них спочатку не очевидні, але вони накопичуються та можуть вибухнути в найневідповідніший момент.
Першим і найпомітнішим наслідком є збільшення поверхні атаки . Кожна нова неавторизована програма, кожен зовнішній хмарний сервіс, кожен персональний пристрій, підключений до мережі, – це додаткова точка, яку кіберзлочинці можуть спробувати використати. Оскільки вони не інтегровані в архітектуру корпоративної безпеки, вони часто є ідеальним бекдором.
У зв'язку з вищезазначеним, тіньові ІТ збільшують вразливості та потенціал для шкідливого програмного забезпечення . Багато безкоштовних або маловідомих програм не мають надійних механізмів безпеки, оновлюються пізно або містять серйозні помилки. У випадку мобільних пристроїв та сторонніх програм дослідження показали, що дуже високий відсоток з них має недоліки безпеки, якими можуть скористатися зловмисники.
Ще одним критичним ризиком є втрата, витік або неналежне розкриття даних . Коли співробітники зберігають корпоративну інформацію в особистих облікових записах, у неперевірених постачальників або на незашифрованих пристроях , організація втрачає видимість і контроль над цими даними. Якщо хоча б одна людина залишає компанію або втрачає пристрій, вся інформація, що зберігається на ньому, втрачається.
Тіньові ІТ також значно ускладнюють дотримання нормативних вимог . Такі нормативні акти, як GDPR, HIPAA, PCI DSS та стандарти, такі як NIST, вимагають знати, де зберігаються дані, як вони захищені та хто має до них доступ. Якщо частина цієї інформації передається невідомими каналами, забезпечення відповідності практично неможливе, що може призвести до фінансових штрафів, юридичних зобов'язань та серйозної репутаційної шкоди.
З операційної точки зору, поширення неавторизованих інструментів призводить до неефективності, ізольованості та фрагментації робочих процесів . Кожна команда може зрештою використовувати власну комбінацію програм для керування завданнями, спілкування або обміну файлами, що перешкоджає сумісності, збільшує дублювання та дуже ускладнює отримання єдиного уявлення про дані.
Не слід ігнорувати вплив на витрати. Хоча в короткостроковій перспективі може здаватися, що перехід від придбання великого корпоративного рішення до використання кількох дешевих або безкоштовних сервісів дає змогу заощадити, у довгостроковій перспективі тіньові ІТ-інфраструктури часто генерують приховані витрати : дублікати підписок, невикористані ліцензії, простої через інциденти, додаткові зусилля з підтримки та усунення несправностей, прив'язки до несертифікованих постачальників тощо.
Проблеми видимості, контролю та відповідності
Побічним ефектом тіньових ІТ є те, що ІТ-відділ втрачає свою роль центрального джерела достовірної інформації про технології організації. Якщо він не знає, що використовується, де зберігаються дані або які залежності існують між системами, стає дуже важко розробити узгоджену стратегію безпеки, безперервності та розвитку.
Відсутність видимості має численні наслідки. З одного боку, це перешкоджає захисту того, що не видно : рішення для моніторингу, резервного копіювання, шифрування чи реагування на інциденти не охоплюють системи, які навіть не внесені до офіційного переліку. З іншого боку, це призводить до невідповідностей в інформації, оскільки кілька версій одних і тих самих даних можуть існувати розкидані по різних, непов’язаних інструментах.
У сфері відповідності тіньове середовище ускладнює як управління доказами (журнали, історія доступу, відстеження змін), так і реагування на аудити чи інциденти. Якщо регуляторний орган вимагає доказів того, де зберігаються певні персональні дані, хто їх обробляв та з якими заходами безпеки, прогалини, залишені неконтрольованими ІТ, можуть бути величезними.
Також це безпосередньо впливає на здатність компанії керувати життєвим циклом даних : зберігання, архівування, безпечне знищення тощо. Якщо певна інформація зберігається в неофіційних сховищах, то коли співробітник звільняється або коли певну інформацію потрібно видалити, активні копії легко залишаються, що створює пов'язані з цим ризики.
Зрештою, втрата контролю створює труднощі під час планування інвестицій та ресурсів . Корпоративні ліцензії на недостатньо використовувані інструменти можуть оплачуватися, тоді як певні команди самостійно оплачують аналогічні інструменти, або ж функціональність може дублюватися, не усвідомлюючи цього. Без повної картини оптимізація витрат на ІТ стає практично неможливою.
Як виявити тіньові ІТ-системи у вашій організації
Першим кроком в управлінні тіньовими ІТ є не заборона, а забезпечення видимості . Багато організацій дивуються, коли, виконуючи цю вправу, вони виявляють десятки або сотні сервісів, які ніхто офіційно не декларував.
Базовий метод передбачає проведення регулярних аудитів мережі та кінцевих точок для виявлення неавторизованих програм, хмарних сервісів та підключень. Це включає перевірку програмного забезпечення, встановленого на комп’ютерах, плагінів браузера, мобільних програм, підключених до корпоративної електронної пошти, та моделей трафіку до SaaS-доменів.
Також дуже корисно аналізувати записи про витрати та покупки на предмет платежів постачальникам технологій, які не проходять через звичайні канали. Підписки на хмарні сервіси за кредитними картками, періодичні невеликі платежі або рахунки-фактури на програмне забезпечення, виставлені певним відділам, можуть бути явною ознакою тіньових ІТ-систем.
Інший метод виявлення передбачає інтеграцію інформації від постачальників ідентифікаційних даних та єдиного входу (таких як Azure AD, Google Workspace та інші), щоб побачити, до яких програм користувачі отримують доступ за допомогою корпоративних облікових даних. Хоча не всі ці програми схвалені, цей рівень видимості допомагає відобразити моделі активності організації.
Також існують спеціальні інструменти виявлення тіньових ІТ-атак та CASB (Cloud Access Security Broker), які контролюють трафік до хмарних сервісів, класифікують програми відповідно до рівня ризику та дозволяють автоматично ідентифікувати нові додавання за лічені секунди, генеруючи сповіщення про появу чогось неавторизованого.
Зрештою, виявлення не повинно бути виключно технічним. Вкрай важливо сприяти культурі прозорості, де співробітників заохочують обговорювати, які інструменти вони використовують і чому, не боячись догани. Внутрішні опитування, співбесіди з керівниками відділів та відкриті канали комунікації можуть виявити більше тіньових ІТ-факторів, ніж багато сканерів.
Найкращі практики запобігання та контролю тіньових ІТ-систем
Щойно загальна картина зрозуміла та розкрито те, що ховається під поверхнею, настав час розробити стратегію зниження ризиків без придушення інновацій . Ключ полягає в поєднанні процесів, технологій та культури.
З організаційної точки зору, покращення співпраці між ІТ-підрозділами та бізнес-підрозділами є надзвичайно важливим . Замість того, щоб діяти як просто «ні»-відділ, ІТ-відділ повинен зустрітися з командами, зрозуміти їхні реальні потреби та запропонувати безпечні альтернативи, які їх враховують. Коли користувачі відчувають, що їх почули, вони менш схильні шукати скорочених шляхів.
Також дуже допомагає пропонувати чіткий, актуальний та зручний для ознайомлення каталог авторизованих послуг і програм . Якщо співробітники знають, які інструменти вони можуть використовувати для кожного випадку використання (співпраця, управління проектами, обмін файлами, обмін повідомленнями тощо), спокуса залишити компанію зменшується.
З технічної точки зору, доцільно впроваджувати рішення для керування мобільними пристроями (MDM) та надійні політики BYOD, які дозволяють контролювати, які програми встановлюються на персональних пристроях та мають доступ до корпоративних даних, застосовувати шифрування, розділяти особистий та робочий простори та блокувати використання несанкціонованих служб.
У середовищах розробки критично важливо боротися з так званим тіньовим кодом шляхом інтеграції інструментів аналізу безпеки (SAST, DAST, IAST) у життєвий цикл програми, перевірки використовуваних бібліотек та фреймворків, а також забезпечення оцінки та документування всього коду, який потрапляє до офіційних репозиторіїв.
Контроль доступу та принцип найменших привілеїв також повинні поширюватися на хмару: визначення того, хто може надавати нові послуги, з якими конфігураціями безпеки за замовчуванням, як ресурси маркуються для їх відстеження та яким вимогам вони повинні відповідати перед уведенням у виробництво.
З іншого боку, автоматизація сповіщень та реагування на аномальну поведінку є дуже ефективною : виявлення підписок на нові SaaS-сервіси, сплески передачі даних зовнішнім постачальникам, інтенсивне використання несекретних програм тощо. Чим швидше буде виявлено новий екземпляр тіньової ІТ, тим більше часу буде на його вирішення.
Навчання та підвищення обізнаності – це важливі основи. Недостатньо просто запровадити політику та очікувати її дотримання: потрібно чітко та практично пояснити, що таке тіньові ІТ, які ризики вони тягнуть за собою, які безпечні альтернативи існують та як запитувати нові інструменти. Регулярні семінари, навчальні модулі, симуляції та внутрішні кампанії можуть мати вирішальне значення.
Зрештою, доцільно проводити періодичні ІТ-аудити , переглядаючи як офіційні, так і невиявлені активи, оцінюючи їхню відповідність політикам безпеки та дотримання вимог, а також визначаючи плани регуляризації: від формальної інтеграції тих інструментів, які додають цінності, до видалення тих, що становлять неприйнятний ризик, та пропонування відповідних замін.
Управління ІТ за лаштунками — це не мікроменеджмент співробітників чи встановлення суворого контролю над кожним їхнім кліком, а радше спрямування їхньої ініціативи, зменшення сліпих зон та балансування продуктивності та безпеки . Чим прозоріша комунікація, тим гнучкіший процес затвердження нових рішень і чим чіткіші правила взаємодії, тим менше людям потрібно буде «йти за лаштунки», щоб добре виконувати свою роботу.
