Ülök az íróasztalomnál, kortyolgatom a reggeli kávémat, és figyelem, ahogy a kollégáim serényen dolgoznak. A legtöbben a céges felhőben mozognak, de szinte látom, ahogy valaki éppen egy ingyenes, gyorsan letölthető konvertáló oldalon próbálja átalakítani a havi költségvetési táblázatot PDF-be, vagy egy nem ellenőrzött üzenetküldő alkalmazásban osztja meg az új marketingtervet. Így kezdődik a baj. A „Shadow IT az irodában: hogyan akadályozd meg, hogy a kollégáid által használt nem engedélyezett appok kiszivárogtassák a bizalmas céges irataidat?” kérdése nem csak egy távoli IT-s rémálom, hanem a mindennapi biztonsági kockázatok forrása. Sokan nem rosszindulatból teszik, csak gyorsan akarnak végezni a munkájukkal. De ez a gyorsaság komoly árat követelhet.
Kezdjük ott, hogy a legtöbb ember nem azért használ Shadow IT eszközöket, mert ártani akar a cégnek. A munkahelyi folyamatok néha egyszerűen lassúak, vagy a céges szoftverek felhasználói élménye nem üti meg azt a szintet, amit a magánéletben megszoktunk. Amikor egy kolléga nem tud pillanatok alatt elküldeni egy nagyobb fájlt, vagy küzdenie kell egy bonyolult rendszerrel, elkezdi keresni a legegyszerűbb megoldást.
A Shadow IT alatt azokat az alkalmazásokat, eszközöket vagy felhőszolgáltatásokat értjük, amelyeket az IT osztály tudta vagy jóváhagyása nélkül használnak a munkatársak. Ez lehet egy egyszerű fájlcserélő, egy projektmenedzsment eszköz, vagy akár egy mesterséges intelligenciával támogatott szövegszerkesztő, amibe csak bemásolják a bizalmas adatokat egy kis összefoglalóért cserébe.
Képzeld el, hogy a legújabb ügyféladatbázis egy olyan szerveren landol, aminek a tulajdonosa egy másik kontinensen élő szolgáltató, és semmilyen szerződés nem védi a cégedet. Amikor a munkatársak nem engedélyezett appokat használnak, az adatok kikerülnek a biztonságos hálózati keretek közül. A titkosított vállalati levelezés és a védett szerverek mellett így megjelennek a titkosítatlan felhőalapú tárolók, amik nyitva állnak a külső támadók előtt.
Az ilyen alkalmazások gyakran gyenge jelszóvédelemmel rendelkeznek, vagy olyan felhasználási feltételeket íratnak alá, amelyekben a szolgáltató tulajdonjogot formál a feltöltött fájlok tartalmára. Ezzel a saját üzleti titkaidat adod át harmadik félnek, pusztán azért, mert valaki kényelmesebb akart lenni.
A szigorú tiltás általában visszafelé sül el. Ha mindent letiltasz, az emberek még kreatívabb módszereket találnak a szabályok megkerülésére. A cél inkább az, hogy együttműködő partnerekké tedd a munkatársakat, ne pedig rendőrré alakulj át a szemükben.
Az első lépés az, hogy megértsd, milyen eszközök hiányoznak a kollégáknak a mindennapi munkához. Ha a marketingesek egy olyan appot használnak, ami nálatok nem engedélyezett, kérdezd meg tőlük, miért szeretik. Lehet, hogy ugyanazt a funkciót egy biztonságos, vállalati szinten engedélyezett szoftverrel is meg lehet oldani.
Nem tudsz megvédeni olyasmit, amiről nem is tudsz. Érdemes rendszeresen monitorozni a hálózati forgalmat, hogy láthatóvá váljanak a nem megszokott kapcsolatok. Nem kémkedésről van szó, hanem az adatok biztonságáról. Ha látod, hogy egy bizonyos weboldalra folyamatosan áramlanak a céges fájlok, akkor ott érdemes közbelépni, de nem büntetéssel, hanem oktatással.
A száraz szabályzatok senkit nem érdekelnek. A munkatársak akkor fognak odafigyelni, ha megértik, hogy az adatbiztonság az ő személyes munkájuk védelmét is szolgálja. Mesélj el valós példákat, akár anonim módon, hogy milyen következményekkel jár egy adatvesztés.
A technológia folyamatosan változik, és a munkatársak mindig az utat fogják keresni a hatékonyabb munkavégzés felé. A biztonság akkor működik a legjobban, ha a folyamatok igazodnak az emberek természetes munkastílusához. Ha sikerül olyan környezetet teremtened, ahol a biztonságos választás egyben a legegyszerűbb választás is, akkor nyert ügyed van. A Shadow IT nem ellenség, hanem jelzés: figyelj rá, tanuld meg kezelni, és a céges adataid biztonságban maradnak.