
In elke organisatie worden clouddiensten gebruikt die nooit zijn goedgekeurd. De gebruikelijke reflex is een verbod, maar dat raakt een symptoom: de taak waarvoor de dienst werd gebruikt, blijft bestaan. Shadow IT Findings maakt zichtbaar welke niet-goedgekeurde diensten daadwerkelijk in gebruik zijn. Uit die zichtbaarheid ontstaat een beslissing op basis van risico in plaats van onderbuikgevoel: wat is onschuldig, wat moet worden vervangen, en waar ontbreekt simpelweg een goedgekeurd hulpmiddel.
Waarom shadow IT ontstaat
Een medewerker moet een groot bestand naar een klant sturen. De goedgekeurde weg heeft een groottelimiet die niet volstaat. Hij gebruikt een filehostingdienst die hij privé kent, en de zaak is in twee minuten geregeld.
Vanuit zijn perspectief heeft hij een probleem opgelost. Vanuit het perspectief van IT-security is er zojuist een bedrijfsdocument door een dienst gegaan waarover niemand iets weet: niet over de locatie van de gegevens, niet over de bewaartermijn, niet over de toegangsrechten.
Beide perspectieven zijn terecht, en precies daarin zit de moeilijkheid. Een louter verbod verwijdert de dienst, niet de taak. Het volgende grote bestand moet toch worden verstuurd.
Zichtbaarheid vóór beoordeling
Voordat u kunt beslissen, moet u weten waarover. Shadow IT Findings maakt zichtbaar welke niet-goedgekeurde clouddiensten daadwerkelijk in de omgeving worden gebruikt.
De eerste blik op zo'n overzicht verrast de meeste organisaties. Niet vanwege afzonderlijke spectaculaire ontdekkingen, maar vanwege de hoeveelheid onschuldige tools die zich in de loop der jaren hebben opgestapeld, en vanwege de enkele waarvan u meteen weet dat ze niet zo kunnen blijven.
Van verbod naar risicogebaseerde beslissing
Met zichtbaarheid verandert de aard van de beslissing. In plaats van een algemene regel ontstaat een indeling naar risico: welke dienst verwerkt welk type gegevens, waar bevinden die zich, hoe ernstig zou een lek zijn.
Daaruit ontstaan in de praktijk drie groepen. Diensten die onschuldig zijn en kunnen worden goedgekeurd. Diensten waarvoor een geschikt goedgekeurd alternatief bestaat, waarnaar wordt omgeleid. En diensten die geen van beide zijn en daadwerkelijk moeten worden geblokkeerd.
De derde groep is meestal de kleinste. De eigenlijke winst zit in de eerste twee: ze scheppen duidelijkheid zonder het werk te blokkeren.
Wat de cijfers over uw eigen IT verraden
Een overzicht van gebruikte diensten is ook een terugkoppeling aan de eigen organisatie. Wanneer driehonderd mensen dezelfde niet-goedgekeurde dienst gebruiken, is dat geen verzameling losse overtredingen, maar een signaal van een onvervulde behoefte.
Deze blik loont voordat de blokkeerlijst wordt geschreven. Hij verandert een controlemaatregel in een inzicht in wat er in de dagelijkse praktijk ontbreekt.
De weg naar goedkeuring
Waar een dienst moet worden goedgekeurd, helpt een geordend proces meer dan een losse e-mail per geval. Een aanvraag die al met risico-indeling en gebruikscontext bij de securitykant aankomt, is traceerbaar te beoordelen en later te verantwoorden.
Zo wordt de ontdekking niet alleen een blokkade, maar een verzameling bewust genomen beslissingen die u bij een auditgesprek kunt toelichten.
Wanneer veel mensen dezelfde niet-goedgekeurde dienst gebruiken, is dat geen disciplineprobleem. Het is een behoefte waaraan tot nu toe niemand heeft voldaan.
De weg naar goedkeuring loopt via de browser
Zichtbaarheid alleen verandert het gedrag niet. Wie een dienst nodig heeft en geen geordende weg naar goedkeuring vindt, gebruikt hem toch. Daarom zit de aanvraag daar waar de beslissing ontstaat: in de browser, op het moment van toegang.
De browserextensie CentaurNexusPlugin toont de risico-indeling van een adres en laat gebruikers direct een goedkeuring aanvragen, voor een URL, een cloudtoepassing, een interne toepassing of een policy. De securitykant ontvangt de aanvraag verrijkt en beslist, in plaats van te moeten uitzoeken.
Daarmee sluit de cirkel van dit artikel zich: eerst zien welke diensten worden gebruikt, dan een weg aanbieden die sneller is dan de omweg. Een verbod verwijdert één dienst. Een goede goedkeuringsweg verwijdert de reden voor de volgende.
Veelgestelde vragen
Wat is shadow IT?
Het gebruik van software of clouddiensten zonder goedkeuring door IT. Het ontstaat meestal niet uit koppigheid, maar omdat een taak moet worden uitgevoerd en de goedgekeurde weg niet past.
Wat toont Shadow IT Findings?
Welke niet-goedgekeurde clouddiensten daadwerkelijk in de omgeving worden gebruikt. Deze zichtbaarheid is de voorwaarde voor elke zinvolle beslissing daarover.
Is een verbod niet de eenvoudigste weg?
Een verbod verwijdert de dienst, niet de taak waarvoor die werd gebruikt. Zonder goedgekeurd alternatief ontstaat meestal alleen de volgende niet-goedgekeurde dienst.
Wat betekent risicogebaseerd goedkeuren?
De beslissing hangt af van welke gegevens de dienst verwerkt, waar die zich bevinden en hoe ernstig een lek zou zijn, in plaats van een algemene regel voor alle diensten.
Helpt dit bij bewijsplichten?
Ja. Een verzameling bewust genomen, onderbouwde beslissingen is bij een auditgesprek uit te leggen. Een gegroeide verzameling ongemerkt gebruikte diensten niet.
Moet ik iets installeren om Shadow IT Findings te laten werken?
Voor de zichtbaarheid zelf niet. Voor de goedkeuringsweg is er aanvullend de browserextensie CentaurNexusPlugin: die toont de risico-indeling van een adres direct in de browser en laat gebruikers meteen een goedkeuring aanvragen.
Toont de bevinding ook hoeveel personen een bepaalde dienst gebruiken?
Ja, die context hoort bij de zichtbaarheid. Gebruikt een grotere groep dezelfde niet-goedgekeurde dienst, dan is dat geen teken van veel individuele overtredingen, maar van een behoefte waaraan tot nu toe geen goedgekeurd hulpmiddel heeft voldaan.
Informatiebronnen
Bekijk de workflow in context
Kies in de demo-launcher de passende rol. De demo gebruikt voorbereide voorbeeldgegevens.
Demo-launcher openen