Теневые ИТ

Теневые ИТ — программы и инфраструктура, используемые внутри организации без ведома и одобрения тех, кто за это отвечает: собственный трекер задач команды, оплаченный личной картой; таблица, каждую ночь выгружаемая в личное облако; база, поднятая под прототип и так и не выключенная. Явление существует потому, что self-serve SaaS сделал покупку инструмента быстрее, чем заявку на него, и растёт пропорционально медлительности официального пути. Риск не в том, что инструменты плохи. Риск в отсутствии инвентаризации: корпоративные данные лежат в системах, которые никто не оценивал; доступ не прекращается при увольнении, потому что учётной записи никогда не было в провайдере идентичности; соглашения об обработке данных нет; а инцидент у поставщика доходит до клиентских данных маршрутом, невидимым для службы безопасности. Обнаружение по логам SSO, расходным отчётам и сетевой телеметрии обычно вскрывает куда больше ожидаемого. Устойчивое решение процедурное, а не карательное: ускорить одобренный путь, предложить короткую проверку для инструментов низкого риска и дать командам возможность зарегистрировать то, чем они уже пользуются, без выговора — запреты лишь уводят использование глубже в тень. Для SaaS-поставщиков зеркальная сторона имеет коммерческое значение. Продукты, пришедшие снизу, рано или поздно встречаются с проверкой безопасности, и именно единый вход, провижининг из каталога, журналы аудита и административный обзор пользователей превращают несанкционированный аккаунт команды в санкционированный корпоративный, а не в предписание удалить.

Похожие термины

Ещё термины: Безопасность и соответствие