Теневые ИТ могут привести к проблемам с кибербезопасностью, нецелевому использованию ИТ-ресурсов, снижению производительности и даже кибератакам. К числу наиболее серьезных рисков относятся:
Утечка данных
Теневые ИТ являются значимым каналом для утечек и потери данных. Несанкционированные приложения, особенно при использовании на смартфонах или личных ноутбуках, могут легко привести к раскрытию или ненадлежащему обмену конфиденциальными данными, независимо от того, намеренно это делает пользователь или нет.
Снижение производительности
Использование несанкционированного приложения — например, для социальных сетей — может негативно повлиять на совместную работу и производительность из-за его несовместимости с другими приложениями, а также из-за того, что у коллег может не быть к нему доступа или навыков его эффективного использования.
Вредоносное ПО
Директоров по информационным технологиям (CIO) и директоров по информационной безопасности (CISO) постоянно беспокоит проникновение вредоносного ПО и программ-вымогателей в их организацию, и теневые ИТ часто способствуют реализации этих угроз. В несанкционированном приложении легко могут содержаться вредоносные файлы, загруженные с незащищенных личных устройств (BYOD) или сторонними лицами.
Уязвимости
Согласно ZDNet, 60% приложений для Android имеют уязвимости в системе безопасности, в среднем по 39 ошибок на приложение. В некоторых случаях эти ошибки позволяют злоумышленникам тайно захватывать устройства и, оказавшись в сети организации, заражать ИТ-системы и красть конфиденциальную информацию.
Несоблюдение нормативных требований
Теневые ИТ создают возможность перемещения регулируемой информации в облачные хранилища, которые ИТ-отдел не может видеть или защитить. Это может привести к проблемам с соблюдением таких нормативных актов, как GDPR, и повлечь за собой штрафы, а также потерю доверия.
Увеличение поверхности атаки
Если сотрудник решает использовать приложение, не проконсультировавшись с ИТ-отделом, он подвергает организацию повышенному риску атаки. Данные, передаваемые в соответствующие теневые ИТ-приложения или программное обеспечение и обратно, не привязаны к базовой ИТ-инфраструктуре, что делает их уязвимыми.




