Управление теневыми ИТ: риски и аудит

Теневые ИТ, включающие в себя несанкционированные приложения, скрипты и сервисы, представляют собой значительную угрозу информационной безопасности и стабильности работы организаций. Часто возникая из-за недостатка внимания со стороны ИТ-департамента к реальным потребностям бизнеса, они создают уязвимости и сложности в поддержке, особенно после ухода сотрудников, их создавших.
Управление теневыми ИТ: риски и аудит
Изображение носит иллюстративный характер

Использование ИИ-помощников без санкции ИТ-отдела усугубляет проблему. Такие ассистенты могут получать доступ к корпоративной информации, что несет риски безопасности, а их обучение и настройки могут быть утрачены при увольнении сотрудника, переходя к конкурентам. Подобные риски усиливает распространение SaaS-решений со встроенным ИИ, где настройка и логика работы становятся непрозрачными для нового персонала.

Эффективное управление теневыми ИТ требует регулярного внутреннего аудита, включающего анализ документа «Положение по управлению Теневыми ИТ». Этот документ должен содержать глоссарий, цели регламента, описание процессов, план аудитов и лист согласования. В регламенте должны быть четко прописаны процедуры запроса новых сервисов через IT-департамент, а также порядок действий в случаях, когда бизнес-процессы требуют оперативного решения. Обязательным является заполнение паспортов ИТ-сервисов и их регистрация в CMDB, а также обязательный аудит ИБ-сервисов.

Аудит теневых ИТ должен включать проверку актуальности CMDB, интервью с пользователями, анализ данных DLP и мониторинговых систем, а также вопросы о теневых ИТ при выходных интервью. Ключевыми ошибками при управлении теневыми ИТ являются формальные запреты, отсутствие регламента и ответственных, а также неполнота информации в CMDB. Регулярный контроль за теневыми ИТ, включая стресс-тестирование, является критически важным для обеспечения безопасности и непрерывности бизнеса.


Новое на сайте

19218Критический март для Cisco: хакеры активно эксплуатируют уязвимости Catalyst SD-WAN... 19217Трансформация двухколесного будущего: от индустриального триумфа до постапокалиптического... 19216Смертельный симбиоз спама и эксплойтов: как хакеры захватывают корпоративные сети за 11... 19215Как новые SaaS-платформы вроде Starkiller и 1Phish позволяют киберпреступникам незаметно... 19214Инженерия ужаса: как паровые машины и математика создали гений Эдгара Аллана по 19213Трансформация первой линии SOC: три шага к предиктивной безопасности 19212Архитектура смыслов в профессиональной редактуре 19211Манипуляция легитимными редиректами OAuth как вектор скрытых атак на правительственные... 19210Как активно эксплуатируемая уязвимость CVE-2026-21385 в графике Qualcomm привела к... 19209Как беспрецедентный бунт чернокожих женщин в суде Бостона разрушил планы рабовладельцев? 19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае
Ссылка