Shadow IT؛ تهدید پنهان امنیت شبکه سازمانها

در دنیای امروز، سرعت انجام کارها برای کارکنان سازمانها اهمیت زیادی دارد. بسیاری از کاربران برای افزایش بهرهوری، اشتراکگذاری سریعتر فایلها یا استفاده از ابزارهای جدید، به سراغ نرمافزارها و سرویسهایی میروند که توسط واحد فناوری اطلاعات سازمان تایید یا مدیریت نشدهاند. مثلا، یک کارمند فایلهای کاری را در فضای ابری شخصی ذخیره کند، یک تیم از نرمافزار مدیریت پروژه آنلاین استفاده کند یا یک سرویس جدید بدون هماهنگی با IT ایجاد شود. این رفتار شاید در نگاه اول یک مشکل ساده مدیریتی به نظر برسد، اما در حوزه امنیت شبکه میتواند به یک تهدید جدی تبدیل شود. استفاده از سرویسهای ابری، نرمافزارها، تجهیزات یا حسابهای کاربری بدون اطلاع تیم IT، باعث ایجاد پدیدهای به نام Shadow IT میشود.
Shadow IT یکی از چالشهای مهم امنیت شبکه سازمانی در عصر سرویسهای ابری و ابزارهای دیجیتال است؛ زیرا باعث میشود تیم امنیت دید کاملی نسبت به داراییها، جریان اطلاعات و فعالیت کاربران نداشته باشد.
Shadow IT چیست و چرا به وجود میآید؟
فناوری سایه یا Shadow IT به استفاده از فناوریها، نرمافزارها، سرویسها یا تجهیزات خارج از فرآیند رسمی مدیریت فناوری اطلاعات سازمان گفته میشود.
در واقع، زمانی که یک کارمند یا یک واحد سازمانی بدون هماهنگی با تیم فناوری اطلاعات از یک ابزار برای انجام کارهای سازمانی استفاده کند، یک نمونه از Shadow IT ایجاد شده است.
برخی نمونههای Shadow IT عبارتاند از:
- ذخیره فایلهای کاری در فضای ابری شخصی مانند Google Drive یا Dropbox
- استفاده از نرمافزارهای مدیریت پروژه بدون تایید واحد IT
- نصب ابزارهای ناشناخته روی سیستمهای سازمانی
- استفاده از VPNهای شخصی برای دسترسی به منابع شرکت
- ارسال اطلاعات کاری از طریق پیامرسانهای شخصی
- ایجاد حسابهای کاربری در سرویسهای SaaS بدون هماهنگی
چرا کارکنان از Shadow IT استفاده میکنند؟
وجود Shadow IT همیشه به دلیل رفتار اشتباه کاربران نیست. در بسیاری از سازمانها، این مشکل به دلیل ضعف فرآیندهای داخلی ایجاد میشود.
مهمترین دلایل شکلگیری Shadow IT:
1. دسترسی سریعتر به ابزارها
گاهی فرآیند دریافت یک نرمافزار یا سرویس جدید از واحد IT زمانبر است و کاربران برای انجام سریعتر کار خود، راههای جایگزین پیدا میکنند.
2. نبود ابزار مناسب در سازمان
اگر ابزارهای ارائهشده توسط سازمان نیاز کاربران را برطرف نکند، احتمال استفاده از سرویسهای خارج از کنترل افزایش پیدا میکند.
3. افزایش استفاده از سرویسهای ابری
رشد سرویسهای Cloud باعث شده هر کاربر بتواند تنها با چند کلیک یک سرویس جدید ایجاد کند، بدون اینکه تیم فناوری اطلاعات از آن مطلع باشد.
4. نبود سیاستهای امنیتی مشخص
زمانی که قوانین مشخصی برای استفاده از نرمافزارها و سرویسها وجود نداشته باشد، احتمال ایجاد Shadow IT بیشتر میشود.
انواع Shadow IT در سازمانها
1. Shadow IT نرمافزاری (Software Shadow IT)
رایجترین نوع فناوری سایه است.
زمانی اتفاق میافتد که کاربران بدون تأیید واحد IT نرمافزار نصب یا استفاده کنند.
مثالها:
- نصب نرمافزارهای مدیریت فایل
- استفاده از ابزارهای Remote Access
- نصب برنامههای انتقال فایل
- استفاده از ابزارهای هوش مصنوعی بدون سیاست سازمانی
2. Shadow IT ابری (Cloud Shadow IT)
با افزایش سرویسهای Cloud این نوع بسیار رایج شده است.
نمونهها:
- ایجاد حساب شخصی Google Drive برای فایلهای کاری
- استفاده از Dropbox شخصی
- استفاده از سرویسهای SaaS بدون اطلاع IT
- ساخت فضای ابری توسط یک واحد سازمانی بدون هماهنگی
3. Shadow IT سختافزاری (Hardware Shadow IT)
مربوط به تجهیزاتی است که بدون مدیریت IT وارد شبکه میشوند.
مثال:
- اتصال Router شخصی
- استفاده از Access Point غیرمجاز
- اتصال تجهیزات IoT ناشناس
- استفاده از حافظههای USB بدون کنترل
4. Shadow IT مربوط به حسابهای کاربری (Identity Shadow IT)
یکی از خطرناکترین انواع فناوری سایه است.
مثال:
- ساخت اکانتهای شخصی در سرویسهای کاری
- اشتراکگذاری رمز عبور
- ایجاد دسترسی بدون اطلاع مدیر شبکه
5. Shadow IT مبتنی بر هوش مصنوعی (Shadow AI)
با افزایش استفاده از ابزارهای هوش مصنوعی، نوع جدیدی از Shadow IT با عنوان Shadow AI ایجاد شده است.
در این حالت کارکنان بدون اطلاع تیم امنیت، اطلاعات سازمانی را وارد ابزارهای هوش مصنوعی عمومی میکنند.
نمونهها:
- وارد کردن اطلاعات مشتریان در ابزارهای AI
- ارسال کدهای نرمافزاری سازمانی به سرویسهای هوش مصنوعی
- استفاده از افزونههای AI بدون بررسی امنیتی
خطر اصلی Shadow AI این است که دادههای حساس ممکن است خارج از کنترل سازمان پردازش یا ذخیره شوند.
6. Shadow Infrastructure
Shadow Infrastructure زمانی ایجاد میشود که کاربران یا تیمهای سازمانی بدون هماهنگی با IT، منابع زیرساختی ایجاد یا استفاده کنند.
نمونهها:
- ایجاد سرور ابری در AWS، Azure یا سرویسهای مشابه بدون اطلاع تیم IT
- ساخت ماشین مجازی شخصی
- ایجاد Database خارج از محیط مدیریتشده سازمان
- راهاندازی API یا سرویس داخلی بدون بررسی امنیتی
خطر اصلی این نوع Shadow IT، نبود مانیتورینگ، نبود پشتیبانگیری و ضعف تنظیمات امنیتی است.
7. Shadow SaaS
با گسترش سرویسهای ابری، بسیاری از نمونههای Shadow IT مربوط به نرمافزارهای SaaS (Software as a Service) هستند. در این حالت، کاربران یا واحدهای سازمانی بدون اطلاع تیم فناوری اطلاعات از سرویسهای آنلاین برای انجام فعالیتهای کاری استفاده میکنند.
برخی نمونههای Shadow SaaS عبارتاند از:
- ایجاد حساب شخصی در سرویسهای ذخیرهسازی ابری
- استفاده از ابزارهای مدیریت پروژه آنلاین بدون تأیید IT
- استفاده از نرمافزارهای ارتباطی سازمانی خارج از سیاستهای شرکت
- ثبتنام در ابزارهای هوش مصنوعی یا سرویسهای آنلاین با ایمیل شخصی
مشکل اصلی Shadow SaaS این است که سازمان دید و کنترل کافی روی محل ذخیره اطلاعات، سطح دسترسی کاربران و نحوه محافظت از دادهها ندارد.
نمونههای واقعی Shadow IT در سازمانها
مثال اول: واحد فروش
کارشناسان فروش برای ارسال سریع فایل مشتریان از فضای ابری شخصی استفاده میکنند.
مشکل:
اطلاعات مشتری خارج از کنترل سازمان قرار میگیرد.
مثال دوم: تیم توسعه
برنامهنویسان برای سرعت بیشتر از Repository شخصی استفاده میکنند.
مشکل:
کدهای سازمانی ممکن است خارج از محیط کنترلشده ذخیره شوند.
مثال سوم: کارمندان دورکار
کارمند برای اتصال راحتتر از VPN شخصی استفاده میکند.
مشکل:
امنیت اتصال و کنترل دسترسی مشخص نیست.
خطرات Shadow IT برای امنیت شبکه سازمان
1. نشت اطلاعات حساس سازمان
یکی از بزرگترین خطرات فناوری سایه اطلاعات، انتقال اطلاعات سازمان به سرویسهایی است که تحت کنترل شرکت نیستند.
برای مثال:
- ارسال فایلهای محرمانه از طریق ایمیل شخصی
- ذخیره اطلاعات مشتریان در فضای ابری شخصی
- استفاده از ابزارهای آنلاین بدون بررسی امنیتی
در این شرایط، سازمان کنترل کاملی روی محل ذخیرهسازی و نحوه محافظت از اطلاعات ندارد.
2. افزایش سطح حمله سازمان (Attack Surface)
هر نرمافزار، سرویس یا تجهیزی که خارج از کنترل IT باشد، میتواند یک نقطه ورود بالقوه برای مهاجمان ایجاد کند.
مهاجمان معمولاً به دنبال داراییهای ناشناخته و بدون مدیریت هستند؛ به همین دلیل Shadow IT میتواند سطح حمله سازمان را افزایش دهد.
نصب نرمافزارهای تاییدنشده میتواند باعث ورود:
- Malware
- Ransomware
- Spyware
به شبکه سازمان شود.
یک سیستم آلوده میتواند نقطه شروع یک حمله گسترده به زیرساخت شرکت باشد.
3. ایجاد دسترسیهای ناشناخته
یکی از مشکلات امنیت شبکه این است که تیم IT باید بداند چه کاربرانی، چه سرویسهایی و چه تجهیزاتی به شبکه دسترسی دارند.
استفاده از فناوریهای خارج از کنترل IT باعث ایجاد نقاط دسترسی ناشناخته میشود که مدیریت آنها دشوار است.
4. کاهش توانایی بررسی رخدادهای امنیتی
زمانی که سازمان از ابزارهای غیرمجاز استفاده میکند، ممکن است اطلاعات مربوط به فعالیت کاربران در سیستمهای مانیتورینگ امنیتی ثبت نشود.
این موضوع فرآیند تشخیص حملات سایبری را سختتر میکند.
چگونه Shadow IT را در شبکه سازمان شناسایی کنیم؟
شناسایی سرویسها و ابزارهای تاییدنشده یکی از مهمترین مراحل مدیریت امنیت اطلاعات است؛ زیرا سازمان نمیتواند از چیزی که از وجود آن اطلاع ندارد، محافظت کند.
نقش Asset Visibility در شناسایی Shadow IT و مدیریت داراییهای سازمان
یکی از اصول مهم امنیت شبکه، داشتن دید کامل نسبت به تمام داراییهای سازمان است. سازمانی که نداند چه نرمافزارها، سرویسها، تجهیزات و حسابهای کاربری در حال استفاده هستند، نمیتواند ریسکهای امنیتی مربوط به آنها را مدیریت کند.
Asset Visibility به سازمان کمک میکند تا:
- تجهیزات ناشناخته را شناسایی کند.
- نرمافزارهای نصبشده را بررسی کند.
- سرویسهای Cloud مورد استفاده کاربران را پیدا کند.
- دسترسیهای غیرضروری را کاهش دهد.
نبود دید کافی نسبت به داراییها، یکی از دلایل اصلی باقی ماندن Shadow IT در سازمانها است.
روشهای رایج برای شناسایی عبارتاند از:
۱. بررسی ترافیک شبکه و رفتار کاربران
یکی از اولین روشها برای شناسایی Shadow IT، بررسی ترافیک خروجی شبکه است.
با تحلیل ارتباطات کاربران میتوان متوجه شد:
- کاربران به چه سرویسهایی متصل میشوند؟
- چه برنامههایی بیشترین استفاده را دارند؟
- آیا سرویسهای ابری ناشناخته در شبکه استفاده میشوند؟
- آیا ارتباطی با سرویسهای پرریسک وجود دارد؟
برای مثال، اگر تعداد زیادی از کاربران سازمان به یک سرویس ذخیرهسازی ابری ناشناخته متصل شوند، میتواند نشانهای از استفاده غیرمجاز از یک سرویس Cloud باشد.
۲. بررسی Log تجهیزات امنیتی و شبکه
تجهیزات امنیتی مانند فایروالهای نسل جدید (NGFW)، روترها و تجهیزات مانیتورینگ شبکه میتوانند اطلاعات ارزشمندی درباره فعالیت کاربران ارائه دهند.
مواردی که باید بررسی شوند:
- Application Usage
- Website Access
- ارتباطات اینترنتی کاربران
- سرویسهای Cloud مورد استفاده
- درخواستهای DNS
- دسترسیهای غیرعادی
برای مثال، راهکارهایی مانند FortiGate با قابلیتهایی مانند:
- Application Control
- Traffic Logging
- Application Visibility
میتوانند دید مناسبی نسبت به نرمافزارها و سرویسهای مورد استفاده در شبکه ایجاد کنند.
۳. بررسی Endpointها و نرمافزارهای نصبشده
یکی از بخشهایی که معمولاً فراموش میشود، بررسی سیستمهای کاربران است.
بسیاری از نمونههای فناوریهای مدیریتنشده از Endpoint شروع میشوند.
موارد قابل بررسی:
- نرمافزارهای نصبشده روی سیستمها
- برنامههای Remote Access
- مرورگرها و افزونههای ناشناخته
- ابزارهای انتقال فایل
- سرویسهای همگامسازی Cloud
راهکارهای EDR و مدیریت تجهیزات کاربران میتوانند در شناسایی این موارد کمک کنند.
۴. استفاده از ابزارهای مانیتورینگ امنیتی (SIEM)
راهکارهای SIEM با جمعآوری اطلاعات از منابع مختلف مانند:
- Firewall
- Endpoint
- Server
- Application Logs
میتوانند الگوهای غیرعادی را شناسایی کنند.
برای مثال:
- افزایش استفاده از یک سرویس ناشناخته
- ورود کاربران به سرویسهای غیرمعمول
- انتقال حجم زیادی از اطلاعات
میتواند یک هشدار امنیتی ایجاد کند.
۵. استفاده از CASB برای شناسایی سرویسهای Cloud
با افزایش استفاده از سرویسهای ابری، بسیاری از نمونههای فناوری سایه در محیط Cloud اتفاق میافتند.
راهکارهای Cloud Access Security Broker یا CASB برای شناسایی و کنترل سرویسهای ابری استفاده میشوند.
CASB میتواند:
- سرویسهای Cloud ناشناخته را شناسایی کند
- میزان ریسک سرویسها را بررسی کند
- فعالیت کاربران را مانیتور کند
- دسترسی به سرویسهای پرریسک را محدود کند
- از نشت اطلاعات جلوگیری کند
۶. انجام ممیزی دورهای امنیتی (Security Audit)
علاوه بر ابزارهای فنی، بررسی دورهای امنیت شبکه نیز اهمیت زیادی دارد.
در یک Audit امنیتی میتوان بررسی کرد:
- چه سرویسهایی در سازمان استفاده میشوند؟
- چه حسابهایی وجود دارند؟
- چه دسترسیهایی فعال هستند؟
- آیا نرمافزار یا تجهیز ناشناختهای وجود دارد؟
۷. استفاده از گزارش کاربران و واحدهای سازمانی
گاهی بهترین منبع برای پیدا کردن داراییهای ناشناخته فناوری اطلاعات خود کاربران هستند.
با ایجاد فرآیند گزارشدهی مناسب میتوان فهمید:
- چه ابزارهایی کاربران برای انجام کار خود نیاز دارند؟
- چه سرویسهایی خارج از فرآیند رسمی استفاده میشوند؟
- چرا کاربران سراغ ابزارهای غیرمجاز رفتهاند؟
راهکارهای جلوگیری و مدیریت Shadow IT
هدف سازمان نباید فقط حذف Shadow IT باشد، بلکه باید آن را مدیریت کند.
1. ایجاد سیاست استفاده از نرمافزارها
سازمان باید مشخص کند:
- چه نرمافزارهایی مجاز هستند؟
- کاربران چگونه درخواست ابزار جدید بدهند؟
- چه سرویسهایی ممنوع هستند؟
2. آموزش کارکنان
بسیاری از کاربران از خطرات امنیتی فناوری سایه اطلاع ندارند.
آموزش کارکنان درباره:
- حفاظت از اطلاعات
- استفاده صحیح از سرویسهای ابری
- خطر فایلهای ناشناس
میتواند ریسک را کاهش دهد.
3. پیادهسازی کنترل دسترسی مناسب
با استفاده از مدلهایی مانند:
- Least Privilege
- Zero Trust Security
میتوان دسترسی کاربران را محدود و کنترل کرد.
4. استفاده از مدیریت هویت و دسترسی (IAM)
مدیریت هویت و دسترسی یا Identity and Access Management (IAM) یکی از راهکارهای مهم برای کاهش ریسک Shadow IT است.
با استفاده از IAM سازمان میتواند:
- دسترسی کاربران را کنترل کند
- حسابهای ناشناس را شناسایی کند
- دسترسیهای اضافی را حذف کند
- سیاستهای احراز هویت قوی مانند MFA را اجرا کند
کنترل صحیح هویت کاربران، احتمال ایجاد دسترسیهای خارج از مدیریت سازمان را کاهش میدهد.
5. استفاده از Data Loss Prevention (DLP)
یکی از مهمترین نگرانیها در Shadow IT، انتقال اطلاعات حساس سازمان به سرویسهای خارج از کنترل است.
راهکارهای DLP یا جلوگیری از نشت اطلاعات میتوانند:
- انتقال فایلهای حساس را کنترل کنند
- خروج اطلاعات محرمانه را شناسایی کنند
- قوانین امنیتی برای دادههای سازمان اعمال کنند
DLP در کنار CASB و سایر ابزارهای امنیتی میتواند نقش مهمی در حفاظت از اطلاعات سازمان داشته باشد.
6. استفاده از تجهیزات امنیتی مناسب
راهکارهای امنیت شبکه مانند:
- Next Generation Firewall
- سیستمهای کنترل دسترسی
- SIEM
- EDR
میتوانند نقش مهمی در مدیریت Shadow IT داشته باشند.
نقش فایروالهای سازمانی در کنترل Shadow IT
فایروالهای نسل جدید فقط برای جلوگیری از حملات ورودی استفاده نمیشوند؛ بلکه میتوانند رفتار کاربران و برنامههای مورد استفاده در شبکه را نیز کنترل کنند.
1. FortiGate و مدیریت Shadow IT
در تجهیزات FortiGate قابلیتهایی مانند:
- Application Control
- Web Filtering
- SSL Inspection
- Traffic Logging
به سازمانها کمک میکند تا دید بهتری نسبت به فعالیت کاربران داشته باشند.
2. Sophos Firewall و کنترل برنامهها
فایروال سوفوس نیز با قابلیتهای کنترل برنامه و گزارشگیری میتواند در مدیریت سرویسهای غیرمجاز استفادهشده در شبکه موثر باشد.
3. Cisco و کنترل دسترسی شبکه
راهکارهای Cisco در حوزه Network Access Control و مدیریت دسترسی میتوانند به کاهش ریسک فناوری سایه کمک کنند.
تفاوت Shadow IT با استفاده معمولی از ابزارهای سازمانی
هر استفادهای از ابزارهای جدید، فناوری سایه محسوب نمیشود.
برای مثال:
استفاده از Microsoft 365 که توسط سازمان تایید و مدیریت شده است، یک استفاده استاندارد محسوب میشود.
اما استفاده یک کارمند از یک سرویس ذخیرهسازی شخصی برای نگهداری فایلهای محرمانه شرکت، نمونهای از Shadow IT است.
تفاوت اصلی در کنترل، مدیریت و آگاهی تیم فناوری اطلاعات است.
تفاوت Shadow IT و BYOD چیست؟
BYOD یعنی استفاده کنترلشده از تجهیزات شخصی مانند موبایل یا لپتاپ در سازمان.
اما Shadow IT یعنی استفاده از فناوریهایی که خارج از مدیریت و اطلاع تیم IT هستند.
ممکن است یک دستگاه شخصی در چارچوب BYOD کاملاً امن باشد، اما استفاده از یک سرویس ناشناس ابری میتواند Shadow IT محسوب شود.
سوالات متداول درباره Shadow IT
1. آیا Shadow IT همیشه خطرناک است؟
فناوری سایه همیشه یک تهدید مستقیم نیست، اما زمانی که بدون کنترل و مدیریت انجام شود میتواند باعث افزایش ریسک امنیتی شود.
2. چگونه بفهمیم سازمان ما Shadow IT دارد؟
بررسی Logهای شبکه، تحلیل ترافیک، مانیتورینگ برنامهها و بررسی سرویسهای مورد استفاده کاربران میتواند به شناسایی Shadow IT کمک کند.
3. آیا فایروال میتواند Shadow IT را کنترل کند؟
فایروالهای نسل جدید مانند FortiGate و Sophos Firewall میتوانند بخش زیادی از فعالیتهای غیرمجاز را شناسایی و کنترل کنند، اما مدیریت کامل این فناوری نیازمند سیاستهای امنیتی و فرآیندهای سازمانی است.
4. آیا شرکتهای کوچک هم با مشکل Shadow IT مواجه هستند؟
بله. حتی شرکتهای کوچک به دلیل استفاده گسترده از سرویسهای ابری و ابزارهای آنلاین میتوانند با این مشکل مواجه شوند.
5. آیا جلوگیری کامل از Shadow IT امکانپذیر است؟
حذف کامل Shadow IT معمولاً امکانپذیر نیست؛ زیرا کاربران همیشه به دنبال ابزارهایی برای افزایش سرعت و بهرهوری هستند. هدف اصلی سازمان باید شناسایی، مدیریت و کاهش ریسک Shadow IT باشد، نه فقط مسدود کردن تمام ابزارهای خارج از کنترل.
6. آیا استفاده از ابزارهای رایگان Cloud میتواند باعث ایجاد فناوری سایه شود؟
بله. استفاده از سرویسهایی مانند فضای ذخیرهسازی ابری، ابزارهای مدیریت پروژه یا سرویسهای آنلاین رایگان، در صورتی که بدون بررسی و تأیید سازمان انجام شود، میتواند یک نمونه از Shadow IT باشد.
7. آیا استفاده از ChatGPT در سازمان همیشه Shadow IT محسوب میشود؟
خیر. اگر استفاده از ابزارهای هوش مصنوعی با سیاستهای امنیتی سازمان، قوانین استفاده از دادهها و کنترلهای لازم انجام شود، فناوری سایه محسوب نمیشود.
اما استفاده کارکنان از ابزارهای AI عمومی برای پردازش اطلاعات محرمانه بدون اطلاع تیم امنیت میتواند نمونهای از Shadow AI باشد.
