Schaduw-IT

Smartphones, fitnesshorloges en intelligente koffiemachines worden snel ingelogd in de eigen wifi van het bedrijf. Clouddiensten kunnen goed worden gebruikt om grotere hoeveelheden data gemakkelijk over te dragen. Dit gedrag kan echter enorme risico’s vormen voor de gegevensbeveiliging van bedrijven.

Wat is shadow IT precies?

De term shadow IT verwijst naar het gebruik van IT-systemen, software en diensten binnen een organisatie zonder expliciete toestemming of controle door de IT-afdeling.

In de hyperverbonden, digitale wereld van vandaag proberen bedrijven gelijke tred te houden met het steeds veranderende technologielandschap. Deze zoektocht naar innovatie is zeker essentieel om de concurrentiekracht voor veel bedrijven te behouden, maar het kan negatieve effecten hebben als bedrijven essentiële beveiligingsfuncties – vooral IT-beveiliging – verwaarlozen in hun streven naar snelle ontwikkeling, procesoptimalisatie of zelfs het verhogen van winsten.

De aanwezigheid van schaduw-IT is problematisch voor bedrijven als deze over een langere periode ontstaat zonder medeweten van de verantwoordelijken en verankerd raakt in het bedrijf. Desalniettemin kunnen organisaties ook positieve aspecten halen uit het bestaan van schaduw-IT. We laten u zien wat deze zijn in het volgende blogartikel. We duiken dieper in op het onderwerp schaduw-IT en werpen licht op de oorzaken, de gevolgen en de maatregelen die genomen moeten worden bij het omgaan met schaduw-IT.

De geschiedenis van schaduw-IT

Zoals eerder kort vermeld, ontstaat schaduw-IT meestal wanneer werknemers in een bedrijf oplossingen, diensten of tools gebruiken die niet zijn geleverd of goedgekeurd door de verantwoordelijke personen of door de verantwoordelijke IT-afdeling.

Dit kan om verschillende redenen gebeuren:

  • Behoeften worden niet vervuld: Werknemers kunnen speciale behoeften hebben die niet worden voldaan door de officiële IT-oplossingen. Zo kan een bepaalde functie niet worden uitgevoerd door het beschikbare hulpmiddel, of vormt het omgaan ermee uitdagingen voor de gebruiker. Vaak zoeken medewerkers vervolgens zelf naar alternatieven om hun productiviteit te verhogen of hun werk te optimaliseren.
  • Flexibiliteit en snelheid: Officiële IT-processen kunnen soms traag verlopen, met goedkeuringen en wachttijden. Wanneer medewerkers snel moeten handelen, grijpen ze vaak terug op applicaties die ze al kennen en kennen, in plaats van te wachten op de officiële oplossingen.
  • Gemakkelijke toegang: Met de komst van clouddiensten en gemakkelijk beschikbare software kunnen medewerkers gemakkelijker inloggen en de applicaties gebruiken die geschikt zijn voor hun behoeften, zonder dat IT-managers
  • betrokken hoeven te worden.
  • Gebrek aan bewustzijn van het probleem: In sommige gevallen zijn medewerkers zich er niet van bewust dat wat ze doen onder de categorie schaduw-IT valt. Zij kunnen het zien als een omzeiling in plaats van een afwijking van de officiële processen.
  • Waargenomen bureaucratie: Als de IT-afdeling als te streng wordt gezien of de processen als te bureaucratisch, kunnen werknemers het vermijden om via de relevante autoriteiten of personen te gaan.
  • Gebrek aan personeel: Als de IT-afdeling onderbemand is, de verantwoordelijke personen afwezig zijn vanwege ziekte of op vakantie, kunnen werknemers uit noodzaak zelf beslissingen nemen en zelf naar alternatieven zoeken, wat bijdraagt aan het ontstaan van schaduw-IT.

Het wordt duidelijk dat de redenen waarom schaduw-IT kan ontstaan talrijk zijn. Zeer snel – en vaak zonder dat ze zich daarvan bewust zijn – kan elke medewerker bijdragen aan het ontstaan van schaduw-IT of aan de verspreiding van een reeds bestaande schaduw-IT-structuur. De volgende dagelijkse werksituaties laten zien hoe medewerkers zich buiten de interne, veilige IT-infrastructuur gedragen en welke mogelijke dreigingen hieruit voortvloeien.

Ongeoorloofd gebruik van cloudopslag:

Om een te grote bestandsbijlage te verzenden, gebruiken medewerkers persoonlijke cloudopslagaccounts om bedrijfsinformatie naar een ander apparaat over te zetten.

  • Mogelijke bedreigingen: Datalekken, verlies van controle over gevoelige informatie, overtredingen van regelgeving, gebrek aan encryptie, mogelijke blootstelling aan cyberaanvallen.

Berichtenapps voor werkcommunicatie:

Verschillende teams gebruiken ongeoorloofde berichtenapps, bijvoorbeeld Whatsapp, voor snelle communicatie met elkaar.

  • Mogelijke bedreigingen: Gebrek aan end-to-end encryptie, mogelijk onveilige deling van vertrouwelijke gegevens, gebrek aan controle over de opslag van berichten, risico op verspreiding van malware via bestandsdeling.

Persoonlijke projectmanagementtools:

Om projecten beter te plannen, controleren, monitoren en uitvoeren, gebruiken afdelingen hun eigen managementtools.

  • Potentiële bedreigingen: Datafragmentatie, integratieproblemen, beveiligingslekken, onvermogen om consistente projectcontrole te behouden, gecompromitteerde gegevensbescherming.

Niet-goedgekeurde SaaS-abonnementen:

Werknemers abonneren

zich op ongeautoriseerde SaaS-applicaties, zoals Microsoft 365, voor specifieke taken.

  • Potentiële bedreigingen: datalekken, gebrek aan gegevensversleuteling, beperkte zichtbaarheid in gegevensverwerkingspraktijken van derden, risico op niet-naleving van privacywetgeving, onvoldoende beveiligingsinstellingen, gebrek aan beheer van beveiligingsupdates

Wat is er zo gevaarlijk aan schaduwapparaten?

Deze vier voorbeelden alleen al tonen enkele mogelijke bedreigingen die kunnen ontstaan door de aanwezigheid van schaduw-IT. Het probleem met het gebruik van schaduwapparaten is relatief eenvoudig samen te vatten: als je het niet weet, kun je het niet beveiligen.

Daardoor vormt elk apparaat en elk programma een mogelijk beveiligingsrisico voor bedrijfsgegevens. Als de verantwoordelijken niet op de hoogte zijn van het bestaan ervan, kunnen ze de noodzakelijke beveiligings- of gegevensbeschermingsmaatregelen niet nemen. Zo kunnen werknemers niet worden geïntimideerd over de specifieke gevaren van de individuele technologie, zijn er geen gegevensbeschermingsinstellingen ingesteld en beveiligingsprogramma’s zoals firewalls zijn niet of slechts onvoldoende ingesteld.

Over het algemeen neemt het aanvalsoppervlak voor cybercriminelen toe wanneer extra programma’s en apparaten worden gebruikt, waardoor de IT-infrastructuur complexer wordt. Deze factor neemt aanzienlijk toe als deze applicaties onbeveiligd worden gebruikt.

Hoewel shadow IT ook positieve effecten kan hebben op een bedrijf (innovatie bevorderen, snellere besluitvorming door medewerkers of zelfs onderzoek naar nieuwe technologieën), wegen de risico’s zwaarder dan de risico’s.

Naast de hierboven genoemde databeveiligingsrisico’s, het verlies van data en controle of het schenden van compliance-richtlijnen, kunnen er ook extra kosten ontstaan voor het bedrijf, bijvoorbeeld als verschillende afdelingen vergelijkbare applicaties afzonderlijk gebruiken en daardoor dubbel betalen voor licenties of abonnementen. Productiviteitsverliezen of problemen met schaalvergroting kunnen ook optreden als shadow IT niet is ontworpen voor groeiprocessen.

Omgaan met en bestrijden van schaduw-IT

Als blijkt dat schaduw-IT zich heeft gevestigd in het bedrijf of zich ontwikkelt, moeten er maatregelen worden genomen. Het doel moet zijn om een veilige, efficiënte en productieve werkomgeving voor medewerkers te creëren. Een analyse van waarom schaduw-IT zich heeft verspreid wordt aanbevolen. Misschien is een van bovenstaande redenen de trigger. Vervolgens moeten de motivaties worden begrepen en samenwerken met het team om het probleem op te lossen. Dit kan worden bereikt door de volgende tips te volgen.

  1. Herken en begrijp: Het moet duidelijk zijn waarom schaduw-IT bestaat of waarom het is ontstaan. Het is belangrijk om de motivaties te begrijpen en in te spelen op de behoeften van medewerkers.
  2. Open communicatie: Moedig medewerkers aan om hun behoeften open en transparant te delen en te bespreken met de IT-afdeling of verantwoordelijke personen.
  3. Educatie: Informeer je medewerkers over de risico’s van schaduw-IT.
  4. Samenwerkingsoplossingen: Werk samen met medewerkers aan oplossingen. Werk samen met het team om diensten, tools en applicaties te vinden die aan hun behoeften voldoen.
  5. Procesoptimalisatie: Implementeer gestroomlijnde processen voor het introduceren van nieuwe applicaties, het goedkeuren van nieuwe technologieën en het inzetten van deze tools.
  6. Regelmatige audits en feedbackloops: Voer regelmatig onderzoeken uit om ongeautoriseerde applicaties te identificeren en ondervraag uw medewerkers te vragen of zij tevreden zijn met bestaande processen en applicaties.
  7. Updates: Houd de IT die je gebruikt up-to-date om je aan te passen aan veranderende behoeften.
  8. Vier successen: Laat je team zien waarom een applicatie of oplossing gebruikt moet worden, of welke positieve ontwikkelingen er zijn voortgekomen uit het gebruik ervan.