Управление теневыми ИТ: риски и аудит

Теневые ИТ, включающие в себя несанкционированные приложения, скрипты и сервисы, представляют собой значительную угрозу информационной безопасности и стабильности работы организаций. Часто возникая из-за недостатка внимания со стороны ИТ-департамента к реальным потребностям бизнеса, они создают уязвимости и сложности в поддержке, особенно после ухода сотрудников, их создавших.
Управление теневыми ИТ: риски и аудит
Изображение носит иллюстративный характер

Использование ИИ-помощников без санкции ИТ-отдела усугубляет проблему. Такие ассистенты могут получать доступ к корпоративной информации, что несет риски безопасности, а их обучение и настройки могут быть утрачены при увольнении сотрудника, переходя к конкурентам. Подобные риски усиливает распространение SaaS-решений со встроенным ИИ, где настройка и логика работы становятся непрозрачными для нового персонала.

Эффективное управление теневыми ИТ требует регулярного внутреннего аудита, включающего анализ документа «Положение по управлению Теневыми ИТ». Этот документ должен содержать глоссарий, цели регламента, описание процессов, план аудитов и лист согласования. В регламенте должны быть четко прописаны процедуры запроса новых сервисов через IT-департамент, а также порядок действий в случаях, когда бизнес-процессы требуют оперативного решения. Обязательным является заполнение паспортов ИТ-сервисов и их регистрация в CMDB, а также обязательный аудит ИБ-сервисов.

Аудит теневых ИТ должен включать проверку актуальности CMDB, интервью с пользователями, анализ данных DLP и мониторинговых систем, а также вопросы о теневых ИТ при выходных интервью. Ключевыми ошибками при управлении теневыми ИТ являются формальные запреты, отсутствие регламента и ответственных, а также неполнота информации в CMDB. Регулярный контроль за теневыми ИТ, включая стресс-тестирование, является критически важным для обеспечения безопасности и непрерывности бизнеса.


Новое на сайте

19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать... 19201Как Google разрушил глобальную шпионскую сеть UNC2814, охватившую правительства 70 стран... 19200Как простое открытие репозитория в Claude Code позволяет хакерам получить полный контроль... 19199Зачем киберсиндикат SLH платит женщинам до 1000 долларов за один телефонный звонок в... 19198Устранение слепых зон SOC: переход к доказательной сортировке угроз для защиты бизнеса 19197Скрытые бэкдоры в цепочках поставок по: атаки через вредоносные пакеты NuGet и npm 19196Как абсолютная самоотдача, отказ от эго и физиологическое переосмысление тревоги помогают... 19195Отказ от стратегии гладиаторов как главный драйвер экспоненциального роста корпораций 19194Цена ручного управления: почему отказ от автоматизации данных разрушает национальную...
Ссылка