Теневые IT: как неконтролируемые технологии влияют на безопасность компании

Каждая десятая компания в мире сталкивалась с киберинцидентами из-за теневых ИТ. Рассказываем, что это такое, какие риски несет и как их снизить.
Теневые IT: как неконтролируемые технологии влияют на безопасность компании
Иллюстрация: Вера Ревина/Клерк.ру

Что такое теневые IT

Теневые IT — это любое программное обеспечение или ресурс, который используют сотрудники для работы с корпоративными данными без разрешения IT-отдела. 

Например, компания одобрила для совместного использования Google Workspace, а работники обмениваются файлами через Microsoft 365. К примерам теневого IT также относятся проведение собраний с помощью запрещенной в компании платформы видеоконференцсвязи или создание неофициального группового чата без разрешения IT.

Теневые IT — это не вредоносные программы. Это именно несанкционированные ресурсы. Отдельные сотрудники могут применять теневые IT для своего удобства и продуктивности — они считают, что могут работать более эффективно, если используют свои персональные устройства и те программы, которые им нравятся, а не санкционированные IT-ресурсы компании.

Проблема теневых IT обострилась с распространением IT-технологий и удаленки. Появилось множество удобных сервисов для совместной работы, управления проектами, создания контента. Политика «Принесите свое собственное устройство» (BYOD) поощряет сотрудников использовать для выполнения рабочих задач свои ноутбуки и смартфоны. Но даже при наличии программы BYOD IT-отделы часто не имеют представления о программах и сервисах, которыми сотрудники пользуются на персональных устройствах.

По данным «Лаборатории Касперского», за два предыдущих года 77% компаний в мире столкнулись с киберинцидентами. В 11% случаев инциденты произошли из-за того, что сотрудники использовали запрещенные в компании цифровые инструменты.

Проблему осложняет еще и то, что редко в каких компаниях предусмотрена ответственность персонала за нарушения, связанные с использованием теневых ИТ.

Чем опасны теневые IT

В то время как сотрудники находят в теневых IT преимущества и не задумываются о последствиях, такие программы и приложения несут потенциальную угрозу безопасности компании. 

Больше всего от теневых IT страдает IT-сфера — в 2022 и 2023 годах с ними были связаны 16% киберинцидентов. Кроме того, теневые IT затрагивают и другие отрасли: от них за прошедшие года пострадали 13% объектов критической инфраструктуры, транспортных и логистических компаний.

Основные проблемы, связанные с теневыми IT:

Потеря контроля над IT-инфраструктурой компании. Так как IT-отдел не знает о конкретных теневых IT-ресурсах, уязвимости в системе безопасности в них остаются без внимания. По отчету IBM Security Randori о состоянии управления поверхностью атак за 2022 год, в среднем у компании на 30% больше уязвимых ресурсов, чем выявляют системы безопасности.

Пользователи могут не понимать важности обновлений, настройки разрешений и других важных мер безопасности и нормативного контроля для этих активов, что еще влечет еще большую уязвимость компании. Как следствие — появляется вторая проблема.

Кража данных злоумышленниками или утечка данных. Конфиденциальные данные могут храниться на незащищенных устройствах и приложениях теневых IT, что подвергает компанию риску утечки информации. 

Показательный пример, как теневые IT создали угрозу безопасности данных, — случай с Okta. Сотрудник пользовался личной учетной записью Google на рабочем устройстве. Из-за этого злоумышленники получили доступ к системе поддержки клиентов и перехватили файлы с токенами сеансов, которые можно было использовать для атак. Инцидент затронул 134 клиента Okta.

Нарушение требований регуляторов. В мире развиваются региональные законы и отраслевые стандарты, которые регулируют работу с персональными данными. Компании должны периодически проходить аудит, чтобы подтвердить соответствие этим требованиям. Если обнаружится, что организация передает персональные данные клиентов или сотрудников через ненадежные сервисы, ее могут оштрафовать.

Трата бюджета организации впустую. Для отдельного сотрудника использование стороннего инструмента — не проблема. Но для компании это пустая трата бюджета. Дело в том, что IT-отдел закупает лицензии для каждого участника рабочего процесса. Если этими инструментами не пользуются, то и смысла в таком вложении средств нет.

Как выявить теневые IT в организации

Теневые IT — это приложения, которые установлены на рабочих ноутбуках персонала, сторонние флешки, смартфоны, устаревшие программы, которые уже не обновляются и не поддерживаются. В таких программах со временем копятся уязвимости, через которые киберпреступники могут проникнуть в корпоративную систему.

Теневые IT не всегда бывают результатом действий сотрудника в одиночку: такие IT-приложения могут использовать и команды. Например, группа программистов внедряет новую интегрированную среду разработки, не посоветовавшись с IT-отделом, поскольку формальный процесс согласования, по их мнению, задерживает разработку и приводит к тому, что компания упускает рыночную возможность.

Сотрудники могут ошибочно полагать, что если у сторонних приложений надежный разработчик, то они безопасны. Но поставщики используют модель «разделенной ответственности»: при нажатии на кнопку «Я согласен» пользователь подтверждает, что будет обновлять программу и нести ответственность за инциденты, которые касаются ее использования.

Поэтому компаниям нужны инструменты, с помощью которых они могут контролировать теневые IT. Например, это Kaspersky Security для бизнеса, которое позволяют ограничить использование несанкционированных приложений, сайтов и устройств. 

Кроме того, для обеспечения безопасности компании следует регулярно проводить сканирование внутренней сети. Это поможет обнаружить использование сотрудниками сторонних сервисов и программ.

Как минимизировать использование теневых IT

Рекомендации, которые помогут снизить риски, связанные с теневыми IT:

Обеспечьте взаимодействие между IT-подразделением и остальными отделами компании: собирайте обратную связь от сотрудников о корпоративном ПО и сервисах, чтобы вовремя внедрять новые инструменты и повышать качество тех, что уже используются.

Систематически проводите инвентаризацию IT-активов и проверку внутренней сети. Благодаря этому вы сможете своевременно выявить использование неразрешенного или устаревшего оборудования и ПО.

Предоставляйте сотрудникам, которые работают с личных устройств, только самые нужные инструменты и закрывайте доступ в необязательные для них сервисы.

Установите систему контроля, чтобы допускать в корпоративную сеть только авторизованные устройства.

Ограничьте доступ к сторонним сайтам и приложениям, в том числе к облачным сервисам, которые позволяют обмениваться данными. 

Повышайте осведомленность персонала в области информационной безопасности. 

Обучение удобно проводить на платформе Kaspersky Automated Security Awareness Platform. С помощью тренингов сотрудники научатся принимать взвешенные решения в сфере кибербезопасности и минимизировать риски социальной инженерии. 

Повышайте квалификацию IT-специалистов. Один из способов сделать это — пройти онлайн-тренинги от «Лаборатории Касперского». Они охватывают такие темы, как цифровая криминалистика, анализ вредоносного ПО и реагирование на инциденты ИБ.

Применяйте защитные решения, которые помогают уменьшить риски использования теневых IT — например, Kaspersky Security для бизнеса.

Получите бесплатный чек-лист по киберзащите бизнеса на удаленке

Поможем избежать атак программ-вымогателей

Узнайте, как безопасно организовать работу в условиях удаленной работы

Заполните форму ниже и мы пришлем чек-лист на ваш e-mail:

Принимаю оферту и даю согласие по перс.данным

Реклама: АО «ЛАБОРАТОРИЯ КАСПЕРСКОГО», ИНН 7713140469, erid: LjN8KHV1P

Криптовалютный Кликер Hamster Kombat - Веселая игра для заработка криптовалюты

Хотите зарабатывать криптовалюту, играя в увлекательную игру? Тогда стоит обратить внимание на "Криптовалютный Кликер Hamster Kombat". Это инновационная блокчейн-игра, сочетающая элементы кликера, стратегии и борьбы хомячков за монеты.

Криптовалютный Кликер Hamster Kombat - Веселая игра для заработка криптовалюты

Начать дискуссию

Горящие глаза, «ген предпринимательства» и Борис Мальцев 

В Кубанском Государственном Университете прошла деловая встреча студентов из акселератора «БизнесКуб» с успешными российскими предпринимателями. 

Горящие глаза, 
«ген предпринимательства» и 
Борис Мальцев 

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с УСН

Как в 2024 году уменьшать налоги по УСН и ПСН на страховые взносы: таблица для ИП и ООО

При расчете налога на УСН «доходы» для фиксированных взносов факт уплаты не имеет значение, для взносов за работников — важен факт уплаты. На доходно-расходной упрощенке факт уплаты имеет решающее значение. Для подтверждения этого факта может понадобиться заявление о зачете. Смотрите в нашей таблице, когда и как можно учитывать взносы при УСН и ПСН.

Как в 2024 году уменьшать налоги по УСН и ПСН на страховые взносы: таблица для ИП и ООО

О чем говорят бухгалтеры — топ 5 обсуждаемых тем на этой неделе. 👂«Ночной бухгалтер» № 1694

Говорили не только о реформах, обычные рабочие проблемы никуда не делись. Кто-то в Китай не может перевести деньги, у кого-то налог на УСН — выпади глаза, а у кого-то вообще счета заблокировали. Но всегда есть коллеги-спасители, которые и словом утешат, и делом помогут.

Иллюстрация: Вера Ревина / Клерк.ру
Лучшие спикеры, новый каждый день
Валюта

Стартовал сезон скупки долларов

Интерес к валюте вырос в преддверии сезона отпусков, на спрос также повлияло укрепление рубля.

3

Иван Никитенко: «Я точно не готов продавать душу и работать с клиентами-говнюками»

Это второй сезон проекта «ТоТ еще разговор». Хочется говорить с предпринимателями об их бизнесе. Мы пригласили краснодарского предпринимателя Ивана Никитенко.

Иван Никитенко: «Я точно не готов продавать душу и работать с клиентами-говнюками»
3
Банки

Доля просроченных микрозаймов сократилась до 32%

80% клиентов МФО получают займы дистанционно.

Опытом делятся эксперты-практики, без воды
УСН

Изменения по УСН: НДС и новые лимиты

К каким переменам ИП и организациям на УСН надо приготовиться в 2024-2025 гг.

Иллюстрация: Вера Ревина/Клерк.ру
Зарплата

Большинство компаний МСП повысили зарплаты: каким именно специалистам

В основном бизнес повысил оклады линейным специалистам и руководителям отделов. Доходы выросли, в том числе и у бухгалтеров.

При назначении налоговых выплат будут учитывать детей до 23 лет

Семьи могут претендовать на налоговые вычеты, если дети до 23 лет получают очное образование.

Отпускные

Топ-4 трудностей с отпусками: с чем столкнулись бухгалтеры в 2024 году

Собрали ответы Роструда на частые вопросы об отпусках без сохранения зарплаты и компенсации за неиспользованный отпуск.

Иллюстрация: Вера Ревина/Клерк.ру
Общество

В поездах можно перевозить животных без их владельцев

Оформить документы и забронировать билет владельцы питомцев смогут на сайте РЖД, в информации нужно указать особенности ухода за домашним животным.

Какой будет налоговая система с 2025 года: реальность и предложения экспертов

30 мая 2024 года в рамках Ильинского клуба предпринимателей при ТПП прошли общественные обсуждения налоговых реформ и изменений в НК, в том числе предложенных Минфином с 2025 года.

Какой будет налоговая система с 2025 года:  реальность и предложения экспертов
Миникурсы, текстовые и видеоинструкции для бухгалтеров
НДС

Медицинские товары облагаются НДС 10%, если на них есть регудостоверение

По медицинским изделиям может быть ставка НДС 10%, если они входят в перечень, не быть вообще НДС, если они входят в другой перечень или НДС 20%, если ни в один перечень этот товар не входит.

Теперь рассчитывать дни станет проще, на «Клерке» появился удобный калькулятор

Калькулятор дат поможет быстро найти ответ на вопрос «сколько дней между датами». Если вам нужно быстро что-то рассчитать, воспользуйтесь бесплатным калькулятором на Клерке». Задайте начальную дату, конечную дату — и получите результат.

Теперь рассчитывать дни станет проще, на «Клерке» появился удобный калькулятор
1

Ещё раз: как продвигать свои посты на «Клерке»

Если вы видите это сообщение, значит продвижение работает.

Ещё раз: как продвигать свои посты на «Клерке»
9

Как сократить издержки и снизить риски сотрудничества с внештатными исполнителями

С помощью самозанятых бизнес может быстро найти исполнителей для решения срочных, разовых, узкоспециализированных или проектных задач. Но такое сотрудничество несет некоторые риски — снизить их помогает платформа Консоль.Про.

Как сократить издержки и снизить риски сотрудничества с внештатными исполнителями
Обзоры новостей

⚡️ Итоги дня: в России начнут делать просекко, хакеры следят за перепиской в Telegram, а водителей оштрафуют за езду на зимней резине и за парковку во дворе

Подготовили обзор главных событий дня — 31 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Советы бухгалтерам в преддверии выходных. Похмелье: никогда не было и вот опять

Выходные прошли, а похмелье осталось? Рассказываем клеркам, как себе помочь, и напоминаем про красные флаги.

6
Маркетинг

Дистанционные продажи лекарств выросли в 10 раз

Минздрав ожидает, что к концу 2024 года объемы онлайн-продаж лекарственных средств составят 100 млрд рублей.

Интересные материалы

Бухгалтерский учет штрафов

От ответственности за налоговые правонарушения не застрахована ни одна компания. В нашей статье расскажем, как отразить в бухгалтерском учете начисление и уплату налоговых санкций, а также приведем примеры проводок.

Бухгалтерский учет штрафов