Οι εργαζόμενοι μπορούν σήμερα να ξεκινήσουν να χρησιμοποιούν μια νέα cloud εφαρμογή μέσα σε λίγα λεπτά. Ένα εργαλείο μεταφοράς αρχείων, μια εφαρμογή διαχείρισης έργων ή μια υπηρεσία τεχνητής νοημοσύνης μπορεί να διευκολύνει την καθημερινή εργασία, αλλά να χρησιμοποιείται χωρίς να έχει προηγηθεί αξιολόγηση ή έγκριση από την επιχείρηση.
Αυτό το φαινόμενο είναι γνωστό ως SaaS Shadow IT. Το πρόβλημα δεν είναι ότι μια συγκεκριμένη SaaS υπηρεσία είναι από μόνη της επικίνδυνη. Ο κίνδυνος προκύπτει όταν εταιρικά δεδομένα, λογαριασμοί και δικαιώματα πρόσβασης χρησιμοποιούνται σε εφαρμογές για τις οποίες η επιχείρηση δεν έχει την απαιτούμενη ορατότητα και διαχείριση.
Τι είναι το SaaS Shadow IT;
SaaS Shadow IT είναι η χρήση cloud εφαρμογών και υπηρεσιών εκτός των εγκεκριμένων διαδικασιών της επιχείρησης. Μπορεί να αφορά εργαλεία αποθήκευσης και διαμοιρασμού αρχείων, project management, messaging, marketing, παραγωγικότητας ή άλλες online υπηρεσίες.
Για παράδειγμα, ένας εργαζόμενος μπορεί να χρησιμοποιήσει μια εφαρμογή για να μοιραστεί ένα μεγάλο εταιρικό αρχείο ή να συνδέσει ένα νέο εργαλείο στον εταιρικό λογαριασμό του μέσω OAuth. Η επιλογή μπορεί να είναι πρακτική, αλλά η ομάδα IT ενδέχεται να μη γνωρίζει ότι η εφαρμογή χρησιμοποιείται ή σε ποια δεδομένα έχει πρόσβαση.
Γιατί δημιουργείται Shadow IT;
Το Shadow IT δεν οφείλεται πάντα σε αδιαφορία για την ασφάλεια. Συχνά δημιουργείται επειδή ένας εργαζόμενος χρειάζεται να λύσει γρήγορα ένα πρακτικό πρόβλημα και επιλέγει ένα εύχρηστο online εργαλείο.
Συνηθισμένοι λόγοι είναι:
- η ανάγκη για μια λειτουργία που δεν παρέχει το εγκεκριμένο εταιρικό λογισμικό,
- η εύκολη δημιουργία δωρεάν ή δοκιμαστικών λογαριασμών,
- η συνεργασία με πελάτες ή εξωτερικούς συνεργάτες που χρησιμοποιούν διαφορετικές πλατφόρμες,
- η απουσία σαφούς διαδικασίας για την αίτηση και έγκριση νέων εφαρμογών,
- η χρήση προσωπικών λογαριασμών για εταιρικές εργασίες.
Για αυτό η αντιμετώπιση του Shadow IT δεν πρέπει να βασίζεται μόνο σε απαγορεύσεις. Χρειάζεται μια πρακτική διαδικασία που επιτρέπει στους εργαζομένους να ζητούν νέα εργαλεία και στην επιχείρηση να αξιολογεί τον κίνδυνο πριν χρησιμοποιηθούν για εταιρικά δεδομένα.
Ποιοι είναι οι βασικοί κίνδυνοι;
Απώλεια ελέγχου των εταιρικών δεδομένων
Όταν δεδομένα αποθηκεύονται σε μια μη εγκεκριμένη υπηρεσία, η επιχείρηση μπορεί να μη γνωρίζει πού βρίσκονται, ποιος έχει πρόσβαση ή αν μπορούν να ανακτηθούν όταν ένας εργαζόμενος αποχωρήσει.
Υπερβολικά δικαιώματα εφαρμογών
Μια εφαρμογή τρίτου μέρους μπορεί να ζητήσει πρόσβαση σε δεδομένα ή λειτουργίες ενός εταιρικού λογαριασμού. Η χρήση OAuth δεν αποτελεί από μόνη της κίνδυνο, αλλά τα permissions που παραχωρούνται πρέπει να είναι ανάλογα με τη λειτουργία που χρειάζεται πραγματικά η εφαρμογή.
Η επιχείρηση πρέπει επομένως να γνωρίζει όχι μόνο ποιες SaaS υπηρεσίες χρησιμοποιούνται, αλλά και ποιες εφαρμογές έχουν συνδεθεί στους εταιρικούς λογαριασμούς και τι δικαιώματα διαθέτουν.
Προσωπικοί λογαριασμοί για εταιρικά δεδομένα
Όταν ένας εργαζόμενος χρησιμοποιεί προσωπικό λογαριασμό σε μια cloud υπηρεσία, η εταιρεία μπορεί να έχει περιορισμένη δυνατότητα να εφαρμόσει πολιτικές πρόσβασης, να ανακαλέσει την πρόσβαση ή να διαχειριστεί τα δεδομένα μετά την αποχώρησή του.
Δυσκολότερο offboarding
Η απενεργοποίηση του βασικού εταιρικού λογαριασμού δεν σημαίνει απαραίτητα ότι έχουν αφαιρεθεί όλες οι εξωτερικές εφαρμογές, integrations ή ανεξάρτητοι λογαριασμοί που χρησιμοποιούσε ο εργαζόμενος. Το Shadow IT μπορεί επομένως να δημιουργήσει κρυφές εξαρτήσεις που εμφανίζονται μόνο όταν χρειαστεί να αφαιρεθεί η πρόσβαση.
Πώς εντοπίζετε το SaaS Shadow IT;
Το πρώτο βήμα είναι η δημιουργία ενός πραγματικού inventory των SaaS εφαρμογών που χρησιμοποιούνται στην επιχείρηση. Η καταγραφή δεν πρέπει να περιορίζεται μόνο στις υπηρεσίες που έχει αγοράσει επίσημα το IT.
Ανάλογα με την υποδομή, μπορούν να χρησιμοποιηθούν διαφορετικές πηγές πληροφορίας, όπως:
- δεδομένα κίνησης από εταιρικά firewalls ή proxies,
- telemetry από διαχειριζόμενα endpoints,
- identity και sign-in information,
- καταγραφή OAuth και άλλων συνδεδεμένων εφαρμογών,
- έλεγχος των υφιστάμενων SaaS subscriptions και εταιρικών λογαριασμών.
Καμία μεμονωμένη πηγή δεν εγγυάται πλήρη ορατότητα. Για παράδειγμα, ένα network log μπορεί να δείξει ότι χρησιμοποιήθηκε μια cloud υπηρεσία, αλλά όχι απαραίτητα τι δεδομένα αποθηκεύτηκαν σε αυτή. Για αυτό το discovery πρέπει να συνδυάζεται με διαδικασίες inventory και περιοδικής αξιολόγησης.
Microsoft Defender for Cloud Apps και Cloud Discovery
Για οργανισμούς που χρησιμοποιούν το οικοσύστημα Microsoft, το Microsoft Defender for Cloud Apps διαθέτει δυνατότητες Cloud Discovery για τον εντοπισμό και την αξιολόγηση cloud εφαρμογών που χρησιμοποιούνται στο περιβάλλον.
Το Cloud Discovery μπορεί να αναλύει traffic information από υποστηριζόμενες πηγές, όπως firewalls και proxies. Μπορεί επίσης να αξιοποιηθεί integration με Microsoft Defender for Endpoint, ώστε network activity από διαχειριζόμενα endpoints να χρησιμοποιείται για Shadow IT discovery.
Οι διαθέσιμες πληροφορίες εξαρτώνται από την πηγή telemetry. Το Defender for Cloud Apps μπορεί να βοηθήσει στην αναγνώριση εφαρμογών, χρηστών, συσκευών και χρήσης και να παρέχει risk information για τις εφαρμογές που εντοπίζονται.
Η διαθεσιμότητα των συγκεκριμένων δυνατοτήτων εξαρτάται από τις Microsoft άδειες και υπηρεσίες που διαθέτει ο οργανισμός. Το Microsoft Cloud App Discovery διατίθεται και μέσω συγκεκριμένων Microsoft Entra ID P1 συνδρομών, ενώ οι ευρύτερες δυνατότητες του Defender for Cloud Apps απαιτούν το αντίστοιχο licensing.
Sanctioned και Unsanctioned εφαρμογές
Αφού εντοπιστούν οι εφαρμογές, το επόμενο βήμα είναι η αξιολόγησή τους. Στο Defender for Cloud Apps, για παράδειγμα, μια εφαρμογή μπορεί να χαρακτηριστεί ως Sanctioned όταν έχει εγκριθεί ή Unsanctioned όταν η επιχείρηση δεν επιτρέπει τη χρήση της.
Ο χαρακτηρισμός μιας εφαρμογής ως Unsanctioned δεν σημαίνει από μόνος του ότι η πρόσβαση αποκλείεται σε κάθε περιβάλλον. Το πραγματικό blocking εξαρτάται από τις integrations και τα security controls που έχουν διαμορφωθεί, όπως η κατάλληλη συνεργασία με Microsoft Defender for Endpoint ή υποστηριζόμενες συσκευές δικτύου.
Αυτό είναι σημαντικό επιχειρησιακά: μια πολιτική δεν πρέπει απλώς να καταγράφει ότι μια εφαρμογή απαγορεύεται. Πρέπει να καθορίζει πώς εφαρμόζεται η απόφαση και τι εγκεκριμένη εναλλακτική μπορεί να χρησιμοποιήσει ο εργαζόμενος.
Μην ξεχνάτε τις OAuth εφαρμογές
Το Shadow IT δεν περιορίζεται στις ιστοσελίδες που επισκέπτονται οι εργαζόμενοι. Μια εφαρμογή μπορεί να αποκτήσει πρόσβαση σε εταιρικά δεδομένα μέσω OAuth χωρίς να αποτελεί ξεχωριστό καθημερινό προορισμό στο εταιρικό δίκτυο.
Για αυτό χρειάζεται περιοδικός έλεγχος των συνδεδεμένων εφαρμογών, των publishers, των permissions που χρησιμοποιούν και των δεδομένων στα οποία μπορούν να αποκτήσουν πρόσβαση. Εφαρμογές που δεν χρησιμοποιούνται πλέον ή έχουν αδικαιολόγητα δικαιώματα πρέπει να αξιολογούνται και, όπου χρειάζεται, να αφαιρείται η πρόσβασή τους.
Τι να κάνετε όταν εντοπίσετε μια μη εγκεκριμένη εφαρμογή
Η αυτόματη απαγόρευση κάθε εφαρμογής που δεν βρίσκεται ήδη στη λίστα του IT δεν είναι πάντα η καλύτερη προσέγγιση. Πρώτα εξετάστε:
- Ποιος τη χρησιμοποιεί και γιατί: ποια επιχειρηματική ανάγκη προσπαθεί να καλύψει;
- Ποια δεδομένα διαχειρίζεται: χρησιμοποιείται για δημόσιες πληροφορίες ή για ευαίσθητα εταιρικά δεδομένα;
- Τι πρόσβαση έχει: έχει συνδεθεί με εταιρικό identity ή άλλες SaaS υπηρεσίες;
- Ποιος ελέγχει τον λογαριασμό: είναι εταιρικός ή προσωπικός;
- Υπάρχει εγκεκριμένη εναλλακτική: μπορεί η ίδια ανάγκη να καλυφθεί με ήδη διαχειριζόμενο εργαλείο;
- Πρέπει να εγκριθεί, να περιοριστεί ή να αποσυρθεί: η απόφαση πρέπει να βασίζεται στον πραγματικό κίνδυνο και στην επιχειρηματική ανάγκη.
Πρακτικό checklist για SaaS Shadow IT
- Δημιουργήστε inventory των εγκεκριμένων SaaS εφαρμογών.
- Χρησιμοποιήστε διαθέσιμες πηγές telemetry για να εντοπίσετε πρόσθετες cloud υπηρεσίες.
- Καταγράψτε ποιος είναι owner κάθε κρίσιμης SaaS εφαρμογής.
- Ελέγξτε OAuth και άλλες third-party integrations.
- Περιορίστε τη χρήση προσωπικών λογαριασμών για εταιρικά δεδομένα όπου αυτό δημιουργεί κίνδυνο.
- Καθορίστε απλή διαδικασία αίτησης και έγκρισης νέων SaaS εργαλείων.
- Εφαρμόστε least privilege στα permissions χρηστών και εφαρμογών.
- Ενσωματώστε τις SaaS εφαρμογές στη διαδικασία onboarding και offboarding.
- Επανεξετάζετε περιοδικά εφαρμογές που δεν χρησιμοποιούνται ή δεν έχουν σαφή owner.
- Όταν περιορίζετε μια εφαρμογή, δώστε στους εργαζομένους μια ασφαλή και πρακτική εναλλακτική όπου είναι δυνατό.
Πώς μπορεί να βοηθήσει η DataShield
Η αντιμετώπιση του SaaS Shadow IT ξεκινά από την ορατότητα. Η επιχείρηση πρέπει να γνωρίζει ποιες cloud υπηρεσίες χρησιμοποιούνται, ποια δεδομένα διαχειρίζονται και ποιες εφαρμογές έχουν πρόσβαση στους εταιρικούς λογαριασμούς.
Η DataShield μπορεί να βοηθήσει στην αξιολόγηση της χρήσης cloud υπηρεσιών, των identity και access controls και των διαθέσιμων μηχανισμών discovery και monitoring, με βάση την υπάρχουσα υποδομή και το licensing της επιχείρησης.
Συμπέρασμα
Το SaaS Shadow IT δεν αντιμετωπίζεται αποτελεσματικά μόνο με αποκλεισμό εφαρμογών. Χρειάζεται συνδυασμός discovery, inventory, αξιολόγησης κινδύνου, ελέγχου δικαιωμάτων και μιας πρακτικής διαδικασίας έγκρισης νέων εργαλείων.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση των cloud security controls της επιχείρησής σας και για να εντοπίσουμε σημεία όπου η χρήση SaaS εφαρμογών χρειάζεται καλύτερη ορατότητα και διαχείριση.