Porzucone wersje próbne SaaS
Każde narzędzie, które przetestowałeś i odrzuciłeś, może wciąż mieć aktywne konto, Twoje dane i ważny grant. Dlaczego wersje próbne same się nigdy nie zamykają.
tożsamości maszynowych (NHIs) na jednego człowieka
2025
•
CyberArk
organizacji ma formalne polityki bezpiecznego wykorzystania AI
2026
•
Salesforce Workforce AI Survey
użycia sztucznej inteligencji jest niewidoczne dla organizacji
2025
•
LayerX
Każda odrzucona wersja próbna może zostawić po sobie aktywne konto, prawdziwe dane firmowe i grant, który nigdy nie wygasa.
czym to jest
Porzucona wersja próbna SaaS to darmowa wersja próbna lub konto ewaluacyjne aplikacji SaaS, które zostało utworzone w celach oceny, nigdy nie zostało formalnie wdrożone i nigdy nie zostało formalnie zamknięte.
Konta próbne są zwykle tworzone przez jedną osobę, zwykle lidera zespołu albo pojedynczego pracownika, który chciał ocenić narzędzie. Rejestrują się służbowym adresem mailowym. Wgrywają dane, żeby przetestować funkcje aplikacji. Po ewaluacji, jeśli narzędzie nie zostanie wybrane, po prostu przestają go używać.
Większość dostawców automatycznie nie usuwa kont próbnych po określonym czasie. Konto pozostaje otwarte, dane uwierzytelniające pozostają ważne, a wszelkie dane wgrane podczas ewaluacji pozostają w systemie dostawcy. Z perspektywy bezpieczeństwa konto jest nie do odróżnienia od konta aktywnego.
dlaczego się gromadzi
Każda organizacja ocenia narzędzia, które nie przechodzą do finału. W rosnących organizacjach z rozproszonymi zakupami liczba takich ewaluacji może być znacząca.
Osoba, która przeprowadziła wersję próbną, uważa konto za zamknięte, bo przestała go używać. Z perspektywy dostawcy i z perspektywy dostępu jest ono wciąż otwarte. Nie podjęto żadnej wyraźnej akcji zamknięcia.
Zwykle nie ma procesu śledzenia ewaluacji i zapewniania, że konta są formalnie zamykane, jeśli narzędzie nie zostaje wdrożone. Procesy zakupowe narzędzi, tam gdzie istnieją, skupiają się na tym, co zostaje zatwierdzone i kupione. To, co jest testowane i odrzucone, nie jest śledzone.
Konto próbne mogło też zostać utworzone przez kogoś, kto później odszedł z firmy. W takim przypadku konto pozostaje z danymi uwierzytelniającymi powiązanymi ze służbowym mailem, który już nie istnieje, ale konto u dostawcy może być wciąż dostępne, jeśli dostawca pozwala na reset hasła bez weryfikacji maila albo jeśli dane uwierzytelniające zostały zapisane lokalnie.
co to kosztuje
Ekspozycja danych w systemach dostawcy. Dane wgrane w celach ewaluacyjnych, które mogą obejmować rekordy klientów, dane pracowników, dokumenty wewnętrzne czy liczby finansowe, leżą w systemie dostawcy bez żadnego aktywnego zarządzania. Jeśli dostawca doświadczy naruszenia, te dane są w jego zakresie. Jeśli praktyki dotyczące danych dostawcy zmieniły się od czasu wersji próbnej, nie masz w to żadnego wglądu ani żadnej aktywnej umowy regulującej te dane.
Aktywny dostęp bez właściciela. Dane uwierzytelniające konta próbnego zna ten, kto je utworzył. Jeśli ta osoba odeszła z firmy, dane uwierzytelniające mogły zostać zapisane, zachowane w przeglądarce albo ponownie użyte gdzie indziej. Konto bez obecnego właściciela i bez monitoringu to ścieżka dostępu bez żadnego nadzoru.
Ekspozycja RODO wobec podmiotu przetwarzającego. Dane wgrane do konta próbnego to dane, które przesłałeś podmiotowi przetwarzającemu. RODO wymaga umowy powierzenia przetwarzania danych (DPA) dla każdego podmiotu przetwarzającego dane osobowe w Twoim imieniu. Dostawca wersji próbnej, do którego wgrałeś dane klientów lub pracowników w celach ewaluacyjnych, jest podmiotem przetwarzającym. DPA prawdopodobnie nie istnieje dla nieformalnego konta próbnego.
Kompletność audytu. Inwentaryzacja podmiotów przetwarzających dane, która pomija konta próbne z wgranymi prawdziwymi danymi, jest niekompletna. Staje się to widoczne w audytach pytających o przepływy danych do stron trzecich.
co działa
Większość aktywnych kont próbnych wypływa na powierzchnię przez bezpośrednie, pozbawione oceniania pytanie do szefów działów i liderów zespołów o to, co było oceniane w ciągu ostatnich 12 do 18 miesięcy. Ludzie odpowiadają swobodnie, gdy pytanie nie niesie winy, a świeża pamięć obejmuje większość ewaluacji, które zostawiły dane. Dowody po stronie systemowej uzupełniają to, czego brakuje pamięci. Widok podłączonych aplikacji dostawcy tożsamości pokazuje granty OAuth z aplikacji, które nigdzie nie pojawiają się na oficjalnej liście narzędzi, a grant utworzony miesiące temu z niewielką aktywnością od tego czasu nosi sygnaturę ewaluacji, która skończyła się bez kroku zamknięcia. Grant utworzony przez konto należące do byłego pracownika to osierocona wersja próbna niemal z definicji. Rekordy wydatków dodają trzeci kąt: pojedyncza opłata u dostawcy, po której nigdy nie następują powtarzające się płatności, zwykle oznacza płatną wersję próbną, której nikt nie przekonwertował i nikt nie anulował.
Wyraźne zamknięcie to coś, co odróżnia zakończoną wersję próbną od porzuconej. Każde znalezione konto zostaje zamknięte przez oficjalny proces dostawcy, zamiast po prostu zostać nieużywane, bo nieużywane i zamknięte to różne stany z różnymi zobowiązaniami. Tam, gdzie podczas ewaluacji wgrano dane klientów lub pracowników, pisemne potwierdzenie usunięcia od dostawcy zamyka też kwestię RODO: dostawca wersji próbnej był podmiotem przetwarzającym dane osobowe, niemal na pewno bez DPA, a udokumentowane usunięcie to najczystsze dostępne zakończenie tej ekspozycji.
Organizacje, które przestają gromadzić nowe porzucone wersje próbne, wbudowują zamknięcie w samą ewaluację. Każda wersja próbna, która wiąże się z wgraniem danych firmowych, kończy się udokumentowanym usunięciem konta, niezależnie od tego, czy narzędzie zostaje wdrożone, czy odrzucone. Procesy zakupowe naturalnie śledzą to, co zostaje zatwierdzone i kupione. Rozszerzenie ich, żeby śledziły to, co zostało przetestowane i odrzucone, kosztuje niewiele i usuwa tę kategorię u źródła.
powiązane praktyczne poradniki
zacznijmy od rozmowy
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com



.svg.png)


