82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Zarządzanie urządzeniem reguluje laptopa, podczas gdy prywatny profil w jego przeglądarce przenosi dane firmowe gdzie indziej.

BYOD i shadow IT: gdzie się nakładają

BYOD to praktyka, w której pracownicy używają prywatnych urządzeń do dostępu do systemów firmowych. Urządzenie jest prywatne, dostęp dotyczy zasobów firmy. Większość firm z programem BYOD ma jakąś formę zarządzania urządzeniami mobilnymi (MDM) albo polityki conditional access, która reguluje sposób łączenia się tych urządzeń.

Shadow IT wchodzi przez BYOD w konkretny sposób: to na prywatnych urządzeniach pracownicy najchętniej używają kont osobistych do zadań służbowych, instalują rozszerzenia przeglądarki bez przeglądu IT i uruchamiają narzędzia AI w prywatnym profilu, który jest całkowicie niewidoczny dla zarządzanego środowiska.

To rozróżnienie ma znaczenie, bo nadzór nad BYOD skupia się na urządzeniu: szyfrowanie, zdalne czyszczenie, zarządzanie aplikacjami na zarejestrowanym urządzeniu. Nadzór nad shadow IT skupia się na zachowaniu: jakie konta mają dostęp do danych firmowych, jakie rozszerzenia mają uprawnienia do odczytu lub modyfikacji tych danych i jakie narzędzia AI je przetwarzają.

To osobne problemy. Dobrze skonfigurowana polityka BYOD automatycznie nie rozwiązuje zachowań shadow IT, które się przez nią odbywają.

dlaczego prywatne urządzenia to punkt narastania shadow IT

Prywatne urządzenia to miejsce, gdzie tarcie między oficjalnymi narzędziami a osobistymi preferencjami jest największe. Pracownicy, którzy uważają zatwierdzoną przez firmę przeglądarkę, narzędzie produktywnościowe czy aplikację komunikacyjną za wolniejszą albo mniej funkcjonalną niż ich preferowana alternatywa, często sięgną po prywatną wersję w prywatnym profilu na prywatnym urządzeniu, nawet przy dostępie do zasobów firmowych.

Rozszerzenia przeglądarki to szczególny punkt narastania problemu. Asystent pisania AI, menedżer kart, narzędzie do produktywności mailowej: każde z nich można zainstalować w prywatnym profilu Chrome albo Edge w kilka sekund, bez wiedzy jakiegokolwiek narzędzia do zarządzania urządzeniami, bez przeglądu IT, z uprawnieniami, które mogą obejmować odczyt bieżącej strony, dostęp do skrzynki użytkownika albo wstrzykiwanie treści do sesji przeglądarki.

Gdy ta sama sesja przeglądarki ma też dostęp do firmowej poczty, wewnętrznych dokumentów czy biznesowych narzędzi SaaS, uprawnienia rozszerzenia dotyczą danych firmowych. Rozszerzenie nigdy nie zostało sprawdzone. IT nie wie, że w ogóle istnieje.

konkretne ryzyka, jakie tworzy shadow IT przez BYOD

Wyprowadzanie danych przez konta osobiste. Pracownik, który używa prywatnego konta Dropbox, Google Drive czy OneDrive do przenoszenia plików między prywatnym urządzeniem a pracą, tworzy ścieżkę danych, która omija twoje kontrole DLP, polityki backupu i klasyfikację danych. Gdy ten pracownik odchodzi, dane zostają na jego prywatnym koncie.

Dostęp rozszerzeń przeglądarki do danych firmowych. Rozszerzenia zainstalowane w prywatnym profilu mogą odczytywać i modyfikować zawartość stron, które odwiedza użytkownik, w tym firmowe aplikacje webowe. Rozszerzenie, które dostało uprawnienie „odczyt wszystkich danych strony", ma dostęp do wszystkiego, co użytkownik widzi w przeglądarce, w tym do uwierzytelnionych sesji w firmowych narzędziach SaaS.

Narzędzia AI w prywatnych profilach. Prywatne konta AI używane do przetwarzania dokumentów służbowych, streszczania firmowych e-maili czy wspomagania wewnętrznej komunikacji tworzą przepływy danych do zewnętrznych modeli bez DPA, bez klasyfikacji danych i bez wiedzy IT. Microsoft wskazuje, że 78% osób korzystających z AI w pracy używa własnych narzędzi (Microsoft, 2024). Wiele z tych narzędzi działa w prywatnych profilach na prywatnych urządzeniach.

Nakładanie się danych logowania. Pracownicy, którzy używają tego samego hasła do kont prywatnych i służbowych, albo przechowują firmowe dane logowania w prywatnym menedżerze haseł, tworzą ryzyko, które nie jest widoczne w twojej postawie tożsamościowej, dopóki prywatne konto nie zostanie przejęte.

co działa

Nadzór, który sprawdza się w środowiskach BYOD, zmniejsza nakładanie się osobistego zachowania i danych firmowych bez prób instrumentowania prywatnych profili, czego żadna polityka nie przetrwa. Większość roboty odwalają zarządzane profile przeglądarki. Gdy dostęp do firmowego SaaS działa przez zarządzany profil, oddzielony od prywatnego, rozszerzenia można kontrolować, konteksty pracy i życia prywatnego zostają rozdzielone, a to rozwiązanie działa tak samo na prywatnym laptopie, jak na firmowym. Polityka rozszerzeń wynika z tego naturalnie: krótka lista dozwolonych rozszerzeń dla profili z dostępem do systemów firmowych ogranicza powierzchnię shadow-rozszerzeń do ułamka tego, co niesie niezarządzana przeglądarka.

Conditional access zamyka klamrę od strony tożsamości. Polityki IdP, które przyznają dostęp do zasobów firmowych tylko pod określonymi warunkami, zgodne urządzenie albo zarządzany profil, pozwalają na używanie prywatnych urządzeń, jednocześnie jasno stawiając warunki. Na froncie AI opublikowana polityka dopuszczalnego użycia, wskazująca, które narzędzia są zatwierdzone do jakich typów danych, usuwa większość niejasności, na której żeruje prywatne użycie AI z danymi firmowymi; tam, gdzie znana jest zatwierdzona odpowiedź, prywatne obejście traci sens.

Nic z tego nie dotyka uprawnień, które już istnieją, dlatego środowiska, które dobrze zarządzają BYOD, prowadzą też okresowy przegląd OAuth przez IdP. Uprawnienia shadow utworzone z kont prywatnych mogą przetrwać zakończenie zatrudnienia danej osoby, a lista uprawnień wyłapuje je niezależnie od tego, które urządzenie je stworzyło.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.