Váš inventář obsahuje seznam aplikací, které jste schválili. Průměrná organizace však ve skutečnosti využívá 106 SaaS aplikací. Rozdíl mezi těmito dvěma čísly představuje tzv.„stínové IT“ (Shadow IT) – nástroje, které vaši zaměstnanci začali používat, protože schválená alternativa byla pomalejší, nepraktická nebo prostě nebyla k dispozici. Obvykle to souvisí s tím, že někdo spěchá, aby stihl termín, a sáhne po jakémkoli nástroji, díky kterému daný úkol ten den skutečně zvládne.
Pro malý IT tým, který se stará o několik set až několik tisíc uživatelů, se tento rozdíl promítá do nedostatečné přehlednosti. Nemůžete provést audit nástroje, který jste nikdy neviděli.
Tento pojem zahrnuje hned tři kategorie: neautorizovaný software, nespravovaná zařízení a soubory sdílené mimo schválené kanály. Klasickým příkladem byl USB disk v zásuvce stolu. Současnou verzí je webová aplikace, ke které se někdo zaregistroval pomocí pracovního e-mailu za zhruba 90 sekund.
Rozsah tohoto jevu se snadno podceňuje. Uvedený průměr 106 aplikací pochází ze zprávy „2025 State of SaaS“ společnosti BetterCloud, která vychází z průzkumu mezi zhruba 600 IT profesionály. Ve stejné zprávě 59 % IT týmů uvádí, že jim neautorizované nástroje stále dělají určité nebo velké starosti.
Existují dvě síly, které způsobují, že toto číslo stále stoupá. Nákup softwaru již nevyžaduje objednávku ani instalaci, takže schvalování je nyní nejpomalejší částí procesu zavádění. A firemní systémy jsou navrženy pro průměrné oddělení, takže oddělení, která se od průměru liší, hledají řešení jinde.
Většina neschválených nástrojů představuje provizorní řešení, nikoli vzdor. Tření vzniklo kvůli vašim procesům a disciplinární opatření problém s pracovním tokem nevyřeší.
Zeptejte se deseti vedoucích pracovníků v oblasti bezpečnosti, kde se nachází neschválená technologie, a dostanete deset různých seznamů. V praxi se však většina toho, co středně velké společnosti chybí, nachází na třech místech.
Tým potřebuje postupovat rychleji, než to umožňuje oddělení nákupu. Někdo se zaregistruje pomocí pracovního e-mailu, pozve čtyři kolegy a začne pracovat. Seznamy klientů, ceníky a plány vývoje produktů se nahrají během týdne.
Právě zde také dochází k tichému úniku dat z prostředí Microsoft 365. Uživatel, který má k dispozici SharePoint a OneDrive, přesto přesouvá soubory do svého osobního účtu na Dropboxu nebo Google Drive, protože právě tam již pracuje externí partner. Soubor opouští váš tenant a vaše zásady končí na jeho hranici.
Nástroj se nikdy nedostane do inventáře, a proto se nikdy nedostane ani do posouzení rizik. A když osoba, která účet vytvořila, odejde, data zůstanou v účtu, který nikomu nepatří a který nikdo nemůže zrušit.
Tento případ se skrývá na očích všech, protože vypadá jako běžné prohlížení webu. Návrhy, smlouvy, přepisy podpory a zdrojový kód se vkládají do generativních nástrojů umělé inteligence, protože to skutečně ušetří hodinu času.
Není třeba nic instalovat, nezanechává to žádnou stopu po pořízení a často ani žádný záznam o tom, co opustilo budovu. Záložka byla otevřená celý den a nic ve vašem systému to nezaznamenalo jako přenos dat.
Malé nástroje. Převodník PDF, kontrola gramatiky, nástroj pro pořizování snímků obrazovky. Každý z nich žádá o oprávnění číst a měnit vše na každé stránce, je schválen jediným kliknutím a poté je na něj zapomenuto.
Rozšíření jsou z těchto tří nejméně kontrolovaná a mají nejvíce oprávnění. Nacházejí se uvnitř relace prohlížeče, kde jsou již otevřeny vaše utajované soubory.
Zpráva CyberEdge Group „2025 Cyberthreat Defense Report“ zjistila, že 39,2 % respondentů uvedlo detekci neautorizovaných aplikací a neschválených cloudových služeb mezi největšími bezpečnostními výzvami v hybridních a multicloudových prostředích. Zpráva poukazuje na to, že jednotlivá oddělení si předplácejí neschválené služby a ukládají tam důvěrné dokumenty.
Takto vypadá tento problém v praxi. Vaše citlivá data skončí někde, kam vaše kontrolní mechanismy nedosáhnou.
|
Kategorie rizika |
Jak to vypadá v praxi |
Proč to jako první pocítí lean týmy |
|
Zveřejnění dat |
Seznamy klientů a smlouvy nahrané do neprověřených služeb |
Chybí auditní stopa, takže únik je odhalen až dodatečně |
|
Soulad s předpisy |
Zpracování regulovaných záznamů mimo rámec GDPR, HIPAA nebo PCI DSS |
Auditoři požadují inventář systému, který nemůžete předložit |
|
Nekontrolovaný přístup |
Účty jsou vázány na jednotlivce, nikoli na společnost |
Při ukončení pracovního poměru nedochází ke zrušení toho, o čem IT oddělení vůbec nevědělo |
|
Provozní zátěž |
Duplicitní nástroje, konfliktní integrace, zbytečné výdaje |
Malé týmy nesou zátěž podpory bez navýšení počtu zaměstnanců |
Všimněte si, co spojuje všechny čtyři body. Každý z nich je důsledkem nevědomosti, nikoli důsledkem samotného nástroje. Služba pro synchronizaci souborů není nebezpečná. Nebezpečná je však služba pro synchronizaci souborů, která uchovává vaše důvěrné soubory mimo rámec vašich zásad a bez uvedení vlastníka.
Mohlo by vás také zajímat: Software pro dodržování předpisů: Jak DLP zjednodušuje GDPR a HIPAA
Reflexivní reakcí je plošný zákaz. Zablokujte kategorie, uzamkněte prohlížeč, zveřejněte přísné zásady.
To selže z předvídatelného důvodu. Lidé stále mají termín, který je k danému nástroji původně přivedl. Přejdou na osobní zařízení, osobní účet nebo službu, o které jste dosud neslyšeli, čímž riziko pouze skryjí z dohledu, místo aby ho zcela odstranili.
Plošný zákaz také předpokládá, že každý neschválený nástroj má stejnou váhu. To však není pravda. Tým, který používá neschválenou projektovou tabuli pro interní sledování úkolů, představuje jiný problém než tým, který nahrává podepsané smlouvy do bezplatného převaděče souborů. Pokud budete oba případy považovat za porušení, ztratíte důvěryhodnost, kterou budete potřebovat pro druhý případ.
Udržitelný přístup je užší: mějte přehled o všem, hodnotte to, na čem záleží, a kontrolujte těch několik nástrojů, kde se citlivá data skutečně pohybují.
Mohlo by vás také zajímat: Neignorujte operační riziko svého týmu pro kyberbezpečnost
Většina snah o zjišťování narazí na stejnou překážku. Tým vytvoří tabulku, která je přesná přesně jeden den. Potřebujete však katalog, který se aktualizuje v reálném čase.
Zde je postup, který funguje pro tým o pěti až patnácti lidech:
Krok číslo šest je ten, který týmy často vynechávají: když tři oddělení nezávisle na sobě použijí stejný neschválený nástroj, tento vzorec poukazuje na mezeru ve vašem schváleném softwaru, nikoli na porušení zásad.
Právě natomto pracovním postupu je založena platformaSafetica. Platforma odhaluje neautorizovaný software, zařízení a sdílené soubory a následně každý z nich ohodnotí podle citlivosti dat, s nimiž přichází do styku. Správce tak vidí, které neschválené nástroje představují skutečné riziko a které jsou pouze neznámé.
Zásady pak omezují přístup k rizikovým prvkům, aniž by narušovaly pracovní postupy, na které jsou vaši uživatelé zvyklí. Osobní aktivita zůstává v samostatném zobrazení pod kontrolou ochrany soukromí.
Právě toto rozlišení umožňuje malému týmu jednat cíleně, místo aby z principu zakazoval celé kategorie.
Neschválené používání AI, často nazývané „Shadow AI“, sleduje stejnou cestu jako všechna předchozí obcházení pravidel. Jen se to děje rychleji.
Zpráva IBM „Cost of a Data Breach Report 2025“, založená na analýze 600 organizací, u nichž došlo k úniku dat, zjistila, že 63 % z nich nemělo žádnou politiku správy AI nebo ji teprve vyvíjelo. Dvacet procent zaznamenalo únik dat spojený se „stínovou AI“. Organizace s vysokou mírou jejího výskytu zaznamenaly náklady na únik dat přibližně o 670 000 dolarů vyšší než ty, u nichž se tak nestalo. Pouze 37 % mělo zavedeny zásady pro řízení využívání AI nebo detekci neschválených nástrojů AI.
Mechanismus je známý. Užitečný nástroj, reálný termín, žádný schvalovací proces a citlivá data, která putují někam, kde nejsou podrobeny auditu. Rozdíl spočívá v tom, že data tam nezůstávají jen tak. Mohou být uchována, analyzována nebo znovu použita při trénování modelů, což je zcela vyřazuje z vašich možností obnovy.
Pokud váš současný program nezohledňuje nástroje umělé inteligence, je to oblast s nejvyšší prioritou, kam jej rozšířit.
Začněte s automatizovaným vyhledáváním na koncových zařízeních namísto ručního průzkumu. Nástroj, který průběžně katalogizuje používané aplikace, zařízení a webové stránky, poskytne i malému týmu přesný výchozí stav během několika dní. Poté stanovte priority podle toho, které aplikace přicházejí do styku s utajovanými soubory, nikoli podle toho, kolik jste jich našli.
Ne. Mnohé z nich neobsahují žádná citlivá data a nepředstavují žádné významné riziko. Riziko závisí na tom, jaká data nástrojem procházejí, kdo ovládá účet a zda daná činnost spadá pod předpisy, které musíte dodržovat. Než začnete jednat, proveďte hodnocení.
Shadow AI je podskupinou širšího problému. Odkazuje konkrétně na generativní služby AI používané v práci bez schválení nebo dohledu. Zaslouží si samostatnou pozornost, protože vstupní data mohou být uchovávána nebo znovu použita při trénování modelů, což značně ztěžuje zvrácení rizika.
Stínové IT nezmizí, protože tlak, který ho vytváří, nepřestává existovat. Vaši zaměstnanci budou i nadále hledat rychlejší možnosti a některé z nich se budou i nadále dotýkat důležitých dat.
Můžete však ovlivnit, zda se o tom dozvíte podle svých vlastních podmínek. Přesný katalog, seřazený podle míry vystavení dat, promění nejasné obavy v krátký a zvládnutelný seznam rozhodnutí.
Zjistěte, co ve vašem prostředí skutečně běží. Projděte si platformu Safetica s průvodcem.