Smartphones, fitnesshorloges en intelligente koffiemachines worden snel ingelogd in de eigen wifi van het bedrijf. Clouddiensten kunnen goed worden gebruikt om grotere hoeveelheden data gemakkelijk over te dragen. Dit gedrag kan echter enorme risico’s vormen voor de gegevensbeveiliging van bedrijven.
De term shadow IT verwijst naar het gebruik van IT-systemen, software en diensten binnen een organisatie zonder expliciete toestemming of controle door de IT-afdeling.
In de hyperverbonden, digitale wereld van vandaag proberen bedrijven gelijke tred te houden met het steeds veranderende technologielandschap. Deze zoektocht naar innovatie is zeker essentieel om de concurrentiekracht voor veel bedrijven te behouden, maar het kan negatieve effecten hebben als bedrijven essentiële beveiligingsfuncties – vooral IT-beveiliging – verwaarlozen in hun streven naar snelle ontwikkeling, procesoptimalisatie of zelfs het verhogen van winsten.
De aanwezigheid van schaduw-IT is problematisch voor bedrijven als deze over een langere periode ontstaat zonder medeweten van de verantwoordelijken en verankerd raakt in het bedrijf. Desalniettemin kunnen organisaties ook positieve aspecten halen uit het bestaan van schaduw-IT. We laten u zien wat deze zijn in het volgende blogartikel. We duiken dieper in op het onderwerp schaduw-IT en werpen licht op de oorzaken, de gevolgen en de maatregelen die genomen moeten worden bij het omgaan met schaduw-IT.
Zoals eerder kort vermeld, ontstaat schaduw-IT meestal wanneer werknemers in een bedrijf oplossingen, diensten of tools gebruiken die niet zijn geleverd of goedgekeurd door de verantwoordelijke personen of door de verantwoordelijke IT-afdeling.
Dit kan om verschillende redenen gebeuren:
Het wordt duidelijk dat de redenen waarom schaduw-IT kan ontstaan talrijk zijn. Zeer snel – en vaak zonder dat ze zich daarvan bewust zijn – kan elke medewerker bijdragen aan het ontstaan van schaduw-IT of aan de verspreiding van een reeds bestaande schaduw-IT-structuur. De volgende dagelijkse werksituaties laten zien hoe medewerkers zich buiten de interne, veilige IT-infrastructuur gedragen en welke mogelijke dreigingen hieruit voortvloeien.
Ongeoorloofd gebruik van cloudopslag:
Om een te grote bestandsbijlage te verzenden, gebruiken medewerkers persoonlijke cloudopslagaccounts om bedrijfsinformatie naar een ander apparaat over te zetten.
Berichtenapps voor werkcommunicatie:
Verschillende teams gebruiken ongeoorloofde berichtenapps, bijvoorbeeld Whatsapp, voor snelle communicatie met elkaar.
Persoonlijke projectmanagementtools:
Om projecten beter te plannen, controleren, monitoren en uitvoeren, gebruiken afdelingen hun eigen managementtools.
Niet-goedgekeurde SaaS-abonnementen:
Werknemers abonnerenzich op ongeautoriseerde SaaS-applicaties, zoals Microsoft 365, voor specifieke taken.
Deze vier voorbeelden alleen al tonen enkele mogelijke bedreigingen die kunnen ontstaan door de aanwezigheid van schaduw-IT. Het probleem met het gebruik van schaduwapparaten is relatief eenvoudig samen te vatten: als je het niet weet, kun je het niet beveiligen.
Daardoor vormt elk apparaat en elk programma een mogelijk beveiligingsrisico voor bedrijfsgegevens. Als de verantwoordelijken niet op de hoogte zijn van het bestaan ervan, kunnen ze de noodzakelijke beveiligings- of gegevensbeschermingsmaatregelen niet nemen. Zo kunnen werknemers niet worden geïntimideerd over de specifieke gevaren van de individuele technologie, zijn er geen gegevensbeschermingsinstellingen ingesteld en beveiligingsprogramma’s zoals firewalls zijn niet of slechts onvoldoende ingesteld.
Over het algemeen neemt het aanvalsoppervlak voor cybercriminelen toe wanneer extra programma’s en apparaten worden gebruikt, waardoor de IT-infrastructuur complexer wordt. Deze factor neemt aanzienlijk toe als deze applicaties onbeveiligd worden gebruikt.
Hoewel shadow IT ook positieve effecten kan hebben op een bedrijf (innovatie bevorderen, snellere besluitvorming door medewerkers of zelfs onderzoek naar nieuwe technologieën), wegen de risico’s zwaarder dan de risico’s.
Naast de hierboven genoemde databeveiligingsrisico’s, het verlies van data en controle of het schenden van compliance-richtlijnen, kunnen er ook extra kosten ontstaan voor het bedrijf, bijvoorbeeld als verschillende afdelingen vergelijkbare applicaties afzonderlijk gebruiken en daardoor dubbel betalen voor licenties of abonnementen. Productiviteitsverliezen of problemen met schaalvergroting kunnen ook optreden als shadow IT niet is ontworpen voor groeiprocessen.
Als blijkt dat schaduw-IT zich heeft gevestigd in het bedrijf of zich ontwikkelt, moeten er maatregelen worden genomen. Het doel moet zijn om een veilige, efficiënte en productieve werkomgeving voor medewerkers te creëren. Een analyse van waarom schaduw-IT zich heeft verspreid wordt aanbevolen. Misschien is een van bovenstaande redenen de trigger. Vervolgens moeten de motivaties worden begrepen en samenwerken met het team om het probleem op te lossen. Dit kan worden bereikt door de volgende tips te volgen.