82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Między zarządzanym a niewidocznym siedzi szara strefa: narzędzia, o których IT wie, że istnieją, i których nigdy nie przejrzało.

definiowanie obu krańców spektrum

Zatwierdzone IT to technologia, którą IT zarządza, monitoruje i za którą odpowiada. Została przejrzana przed wdrożeniem, działa na podstawie umowy powierzenia przetwarzania tam, gdzie jest to wymagane, jest objęta procesem offboardingu i ma wewnętrznego właściciela. Gdy z zatwierdzonym narzędziem coś się dzieje, ktoś za to odpowiada, a proces reakcji jest zdefiniowany.

Shadow IT to technologia, do której nic z powyższego się nie stosuje. Może być w aktywnym codziennym użyciu. Może przetwarzać wrażliwe dane. Może mieć dostęp OAuth do twojego katalogu. Z perspektywy nadzoru IT po prostu nie istnieje.

Większość firm ma jedno i drugie, a większość narzędzi nie mieści się czysto na żadnym z krańców. Między pełnym nadzorem a całkowitą niewidocznością jest szeroki środek, który obejmuje narzędzia tolerowane bez przeglądu, aplikacje, które kiedyś zostały zatwierdzone, a od tego czasu wypadły ze zgodności, oraz integracje zbudowane przez ludzi, którzy już nie pracują w firmie.

szara strefa to miejsce, gdzie narasta problem

Najbardziej istotną z punktu widzenia ryzyka kategorią są często narzędzia, o których IT ma mgliste pojęcie, ale których nigdy formalnie nie przejrzało, a nie te, o których w ogóle nie słyszało. Te narzędzia istnieją w szarej strefie: nie są shadow IT w sensie całkowitej niewidoczności, nie są zatwierdzonym IT w sensie bycia nadzorowanymi.

Ta kategoria obejmuje narzędzia zatwierdzone nieformalnie przez menedżera bez udziału IT, narzędzia, które przeszły przegląd bezpieczeństwa dwa albo trzy lata temu i od tego czasu nie były ponownie przejrzane, darmowe wersje próbne, które stały się stałe bez przejścia przez zakupy, oraz integracje zbudowane ze świadomością IT, ale bez formalnego przeglądu wymaganego przez nie dostępu.

Narzędziami z szarej strefy trudniej zarządzać niż w pełni ukrytymi, bo dają fałszywe poczucie objęcia kontrolą. Jeśli IT wie o istnieniu narzędzia, pojawia się założenie, że zostało przejrzane, nawet jeśli tak nie było.

dlaczego spektrum ma znaczenie dla ryzyka i compliance

Pozycja narzędzia na spektrum bezpośrednio wpływa na ryzyko, jakie reprezentuje.

W pełni zatwierdzone narzędzie ma zdefiniowanego właściciela, znany model dostępu i proces zmiany albo odebrania dostępu. Jego ryzyko jest ograniczone i możliwe do zarządzania.

Narzędzie w pełni shadow nie ma nic z tego. Jego model dostępu jest nieznany. Sposób obsługi danych może być sprzeczny z twoimi politykami. Gdy pracownik, który je wdrożył, odchodzi, nikt nie wie, że istnieje związane z nim zadanie offboardingowe.

Narzędzia z szarej strefy niosą konkretne ryzyko compliance: są obecne w twoim środowisku, ale nieobecne w twojej dokumentacji. Audytor pytający o dowód kontroli dostępu nie zaakceptuje „wiedzieliśmy o tym nieformalnie" jako udokumentowanej kontroli. Rejestry przetwarzania danych zgodne z RODO, oceny łańcucha dostaw NIS2 i rejestry stron trzecich ICT DORA wymagają formalnej dokumentacji. Nieformalna świadomość nie spełnia tych wymogów.

co działa

Wiele narzędzi shadow okazuje się odpowiednich, przydatnych i wartych zatrzymania. To, co się zmienia, to ich pozycja na spektrum: przejście progu do formalnego nadzoru, gdzie obowiązują spójne kontrole. Ten ruch zaczyna się od kompletnej listy, a w środowiskach chmurowych najskuteczniejszym źródłem jest audyt uprawnień OAuth przez IdP; decyzje podejmowane na podstawie niepełnego spisu mają tendencję do odtwarzania szarej strefy, którą miały zamknąć.

Ocena przebiega potem według tego, co każde narzędzie obsługuje i przechowuje. Dane osobowe bez DPA oznaczają pilną warstwę, podczas gdy narzędzia z ograniczonym zakresem i bez danych osobowych mogą poczekać na zaplanowany przegląd. Każde narzędzie, które zostaje, dostaje nazwanego wewnętrznego właściciela, który bierze na siebie przegląd, haczyk offboardingowy i przyszłe decyzje dotyczące narzędzia, bo narzędzia z szarej strefy to dokładnie te, których nikt nie był właścicielem. Sam przegląd kończy się w jednym z trzech miejsc: narzędzia, które przechodzą, trafiają na listę zatwierdzoną, narzędzia, które nie spełniają kryteriów, zostają wycofane, a narzędzia, których nikt aktywnie nie używa, po prostu zostają usunięte.

To, co zapobiega ponownemu wypełnianiu się spektrum, to proces zatwierdzania szybszy niż obejście. Nadzór, który przegrywa wyścig szybkości z rejestracją darmowej wersji próbnej, będzie go przegrywał dalej, więc praktycznym punktem odniesienia dla przeglądu jest pięć minut, które zajmuje taka rejestracja.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.