Gå til indhold
atlas

Skygge-IT (shadow IT)

Også kendt som: shadow IT, skygge-it

Apps og værktøjer, som medarbejdere bruger i arbejdet, uden at IT-afdelingen kender til eller har godkendt dem.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Enhver software, onlinetjeneste eller enhed, der bruges i arbejdet uden for organisationens godkendte udvalg - og derfor uden for dens aktivfortegnelse, adgangsstyring og sikkerhedspolitik.

Forklaret enkelt

Som lejere, der i al stilhed sætter egne forlængerledninger og varmeovne til - det løser deres problem, men udlejeren aner ikke, at brandrisikoen findes.

I praksis

Sagsbehandlere i et jobcenter begynder at dele borgeres dokumenter via en gratis fildelingstjeneste, fordi det godkendte system føles langsomt, og ingen i IT ved det.

Hvorfor det betyder noget

Ingen kan beskytte det, de ikke ved findes, så skjulte værktøjer bliver blinde vinkler, hvor data slipper ud ubemærket, og organisationen ikke engang kan sige, hvor dens data ligger.

Teknisk uddybning

Skygge-IT betød tidligere uadministreret hardware og lokalt installeret software; siden SaaS-bølgen dækker det især cloudtjenester, der tages i brug med et kreditkort eller en gratisversion, apps forbundet via OAuth, browserudvidelser og i stigende grad generative AI-værktøjer. Den sidste kategori kaldes ofte shadow AI; den meget omtalte sag fra 2023, hvor ingeniører hos Samsung indsatte fortrolig kildekode i en offentlig chatbot, hvorefter virksomheden begrænsede den slags værktøjer, er standardeksemplet. Det er nyttigt at skelne mellem ikke-godkendte tjenester (ingen har spurgt), tolererede tjenester (kendt, men aldrig vurderet) og godkendte, men forkert konfigurerede tjenester, fordi hver kræver sin egen reaktion.

Opdagelse er først og fremmest et logningsproblem. Cloud access security brokers (CASB) og funktioner som Cloud Discovery i Microsoft Defender for Cloud Apps analyserer logge fra firewall, secure web gateway, proxy eller DNS, eller bruger telemetri fra endpoints, matcher destinationerne mod et katalog med tusindvis af apps med risikoscore (certificeringer, dataplacering, kryptering, historik med brud) og viser mængde og brugere pr. app. Identitet er den anden vinkel: Hvert "Log ind med Microsoft/Google" og hvert OAuth-samtykke efterlader et spor i identitetsudbyderen, og at begrænse brugernes samtykke, sende anmodninger gennem et workflow for administratorsamtykke og gennemgå tildelte scopes (fx Mail.Read eller Files.ReadWrite.All) lukker en af de farligste veje, fordi appens adgang hviler på samtykket og ikke på brugerens adgangskode, så en nulstilling af adgangskoden ikke nødvendigvis fjerner den. Udgiftsbilag og indkøbsdata fanger betalte abonnementer, som netværkslogge overser, især hos medarbejdere, der arbejder uden for virksomhedens netværk.

De compliancemæssige konsekvenser er konkrete. En ukendt tjeneste, der behandler personoplysninger, er næsten altid en databehandler uden databehandleraftale efter databeskyttelsesforordningens art. 28, mangler i fortegnelsen over behandlingsaktiviteter efter art. 30 og kan være en overførsel til et tredjeland efter kapitel V uden tilstrækkelighedsafgørelse eller fornødne garantier. For ISMS'et bryder det med ISO/IEC 27001:2022 bilag A 5.9 (fortegnelse over information og andre tilknyttede aktiver), 5.23 (informationssikkerhed ved brug af cloudtjenester, ny i 2022-udgaven) og 8.19 (installation af software på driftssystemer) samt CIS Controls v8 Control 1 og 2 om fortegnelse over enheder og software. NIS2 art. 21, stk. 2, litra d, om forsyningskædesikkerhed og litra i om styring af aktiver forudsætter, at organisationen overhovedet kender sine leverandører og aktiver.

Blokering alene skubber ofte brugen længere under jorden, over på private enheder og mobildata. Modne organisationer behandler opdaget skygge-IT som et signal om behov: en hurtig proces for anmodning og vurdering, et godkendt alternativ, der faktisk er godt nok, differentierede politikker (godkend, overvåg, bloker) og DLP på de godkendte kanaler. Sikkerhedskulturen er afgørende, fordi det afgørende øjeblik er, når en medarbejder vurderer, om det er ventetiden værd at spørge IT.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Sikkerhedspolitik
  2. →Skygge-IT (shadow IT)

Relationer

Forudsætter
Sikkerhedspolitik

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Opslagsværker

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.