检测和控制影子IT的5个步骤


点击上方“蓝色字体”,选择 “设为星标

关键讯息,D1时间送达!



对于企业的首席信息官和首席信息安全官来说,与阻止影子IT的策略相比,更好的策略是实施工具来设置适当的安全护栏来控制它,以确保员工采用符合企业安全和合规政策的工具。本文介绍了五个步骤的框架,这个框架可以帮助企业创建安全可行的安全框架。

企业的员工通常希望使用最好的工具来完成他们的工作。对于大多数员工来说,这通常意味着使用在线SaaS应用程序,但这些应用程序和工具可能没有得到企业IT部门的批准和许可。许多员工正在使用影子IT(或者现在更多地称之为“业务主导的IT”)来描述采用未经企业IT团队批准的技术。随着SaaS应用程序数量的增加,员工自然而然地采用了大量的在线工具,如今的大部分影子IT都是SaaS应用程序。尽管各行业的企业IT团队尽了最大努力,但影子IT的应用不但没有减少,而且一直在增加,并且接近合法化,最终成为一种可以提供竞争优势的可行IT战略。

由于存在安全风险,企业采用的传统策略通常是阻止员工采用各种形式的影子IT。然而,各种影子IT面临的风险并不相同,而且企业对这些影子IT记录在案的好处是,允许员工获得他们认为是其最佳工作工具的技术。因此,对于企业的首席信息官和首席信息安全官来说,与阻止影子IT的策略相比,更好的策略是实施工具来设置适当的安全护栏来控制它,以确保员工采用符合企业安全和合规政策的工具。

根据调查和研究,以下五个步骤的框架在帮助企业创建安全可行的安全框架方面非常有效。

发现影子IT

控制影子IT的第一步是识别,以全面了解影子IT在企业中的流行程度。许多影子IT是一种即服务,甚至硬件技术也几乎总是采用SaaS组件来运行它。大多数企业将云访问安全代理(CASB)用于SaaS发现和安全性,但经常收到员工的反馈,表示云访问安全代理(CASB)干扰太大。它们在收集数据和识别谁去哪个网站方面做得很好,然而不擅长发现员工正在使用的新的SaaS应用程序。数据可能在那里,但分析师通常必须做额外的工作来确定是否是已创建的帐户,特别是如果用户使用的是本地用户凭据而不是身份提供者。如果可以将相关数据呈现给分析师,这样他们只需要采取行动并实现所需的安全结果。

发现影子IT的解决方案是选择一种自动化工具或方法并提供正确的触发器,也就是使用其他身份和访问管理(IAM)解决方案之外的业务凭证创建帐户。将所有这些信息记录在日志中或者必须定期合并数据,这种做法肯定是一个注定要失败的过程。

优先考虑降低影子IT的风险

企业永远不知道员工什么时候会获得技术,会面临哪些问题。可以确定的是,企业的员工将会获得并开始使用不断出现的新技术。根据企业的员工数量,它可以从每周几个到几十甚至几百个不等。考虑到影子IT进入企业的数量,由于面临不同的风险,优先级变得极为重要。

优先考虑风险缓解是关键的步骤。企业不能采取一些固定的模式和方法来降低影子IT的风险,因为它们也在不断发生变化。一项技术对企业构成的风险程度超出了供应商是否获得了SOC2或ISO27001等行业认证。这些认证很常见,甚至初创公司现在也正在接受这些认证。与其关注供应商控制的风险,不如根据以下因素评估风险,例如:

员工是否了解企业关于使用购买和使用技术、软件或SaaS的安全和风险政策?

是否会使用任何敏感、机密或受监管的数据

在业务组织中,是谁批准了该技术的使用

该技术将与哪些系统集成

任何非员工都会成为这项技术的用户吗

企业里还有多少其他用户

保护影子IT帐户

保护影子IT往往说起来容易做起来难。假设能够在某个位置或网络上找到物理设备,则很简单。但软件(几乎都是SaaS)要困难得多,因为可以从托管设备上的企业网络或使用非托管设备从不同位置访问它。SaaS安全产品(例如CASB)假设可以控制网络、身份或设备,但现实情况是可能无法控制其中的任何一个。

保护SaaS的最佳方法是在认为SaaS帐户违反企业政策或员工不再在企业工作时锁定SaaS帐户本身。取消配置帐户本身仍然是可取的措施,但保护它以便没有人可以访问该帐户是关键的第一步。

协调跨控制点的安全性,降低影子IT的风险

一旦影子技术得到保护,下一步就是通过其他安全点来协调该应用程序的保护。例如,如果SaaS应用程序被认为风险太大,那么企业中的这个应用程序的每个用户都应该停止使用。作为额外的安全层,企业可能希望阻止访问网络上的SaaS站点或在每次有人创建新帐户时设置警报。

当来自威胁情报源或第三方风险管理系统的数据表明SaaS应用程序已被破坏或已在市场上找到凭据时,协调也很重要。凭据被泄露的用户应被迫检查他们拥有的每个帐户并重置密码。尽管所有这些都可以通过现有工具以某种方式实现,但实际的工作流程通常没有设计出来。具有开箱即用自动化的SaaS安全产品在确保安全团队统一控制点、分析、遥测和操作以保护和控制影子SaaS方面有很大的帮助。

安全地接受影子IT

无论如何努力,影子SaaS都会继续增长。在许多方面,这就像现在大多数企业的标准自带设备(BYOD)的发展趋势一样。随着消费技术变得与企业产品一样强大,工作人员发现使用消费设备工作变得更容易、更方便。企业最终将会让步,并且采用旨在支持BYOD的产品,因为获得的收益超过了成本。

同样的事情也发生在影子IT上,更具体地说是SaaS。员工不再需要IT团队的帮助或许可来购买功能更强大的应用程序。他们只需要采用一个电子邮件地址和自己的信用卡,通常使用可以升级的免费帐户。IT和安全团队需要承认这些好处并创建一个框架,让员工在工作中使用正确的工具,同时对企业技术和数据进行更好的治理和控制。

版权声明:本文为企业网D1Net编译,转载需在文章开头注明出处为:企业网D1Net,如果不注明出处,企业网D1Net将保留追究其法律责任的权利。封面图片来源于摄图网

(来源:企业网D1Net)

如果您在企业IT、网络、通信行业的某一领域工作,并希望分享观点,欢迎给企业网D1Net投稿。

投稿邮箱:

editor@d1net.com

合作电话:

010-58221588(北京公司)

021-51701588(上海公司)

合作邮箱:

Sales@d1net.com

点击蓝色字体关注

企业网D1net旗下信众智是CIO(首席信息官)的智力、资源分享平台,也是国内最大的CIO社交平台。

信众智让CIO为CIO服务,提供产品点评、咨询、培训、猎头、需求对接等服务。也是国内最早的toB共享经济平台。

同时,企业网D1net和超过一半的央企信息部门主管联合成立了中国企业数字化联盟,主要面向各地大型企业,提供数字化转型方面的技术、政策、战略、战术方面的帮助和支撑。

扫描下方“二维”或点击“阅读原文”可以查看更多详情

大家好,小编来为大家解答怎么系红领巾这个问题,怎么系红领巾的步骤很多人还不知道,现在让我们一起来看看吧!怎么系红领巾红领巾的系法如下:1、首先把红领巾放在自己的脖子上,并且两端一样长,如图。2、右边的那一端放在下面,左边的一端放在上面,交叉,如图。3、把右边的一端提起向右拉起,如图..

大家好,关于洗碗步骤很多朋友都还不太明白,今天小编就来为大家分享关于洗碗步骤图的知识,希望对各位有所帮助!洗碗的正确过程?1、用水把碗上残留的食物残渣和明显的油渍冲洗一下;2、然后在水中加几滴洗洁精稀释,把碗放进去,用海绵刷将碗的里面和外面擦一遍;3、最后把碗用清水冲洗干净,放入开..

大家好,关于毕业论文排版很多朋友都还不太明白,不知道是什么意思,那么今天我就来为大家分享一下关于毕业论文排版格式设置步骤的相关知识,文章篇幅可能较长,还望大家耐心阅读,希望本篇文章对各位有所帮助!论文怎么排版在word文档中,进行排版。打开一个word文档,对这篇文字进行排版,首先修改标..

大家好,小编来为大家解答贵妇膏怎么用使用步骤这个问题,贵妇膏的使用方法很多人还不知道,现在让我们一起来看看吧!贵妇膏怎么用?取黄豆大小的量将贵妇膏均匀点在脸部和颈部,用手指沿着面颈部轮廓轻拍(注意记得要以轻拍或者按压的方式)至膏体完全吸收。贵妇膏因为内涵奢华成分,内含人参精粹、玫瑰..

大家好,相信到目前为止很多朋友对于人民币叠心步骤图和人民币叠心简单方法不太懂,不知道是什么意思?那么今天就由我来为大家分享人民币叠心步骤图相关的知识点,文章篇幅可能较长,大家耐心阅读,希望可以帮助到大家,下面一起来看看吧!人民币折爱心桃步骤1,将长方形的人民币对折。2,将对折好的二..

大家好,今天来给大家分享洗衣服的步骤的相关知识,通过是也会对洗衣服的方法相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!洗衣服的步骤洗衣服正确步骤介绍1、装一盆自来水,倒入适量洗衣液,并搅拌出泡沫。2、将需要清洗的衣物放入..

大家好,相信到目前为止很多朋友对于种大蒜的步骤图和种大蒜简单方法不太懂,不知道是什么意思?那么今天就由我来为大家分享种大蒜的步骤图相关的知识点,文章篇幅可能较长,大家耐心阅读,希望可以帮助到大家,下面一起来看看吧!种大蒜的过程图片 步骤选品种大蒜分红蒜和白蒜,红蒜蒜皮呈红色、..

拆空调的步骤和方法空调的使用越来越普遍,也在不断发展和创新,不仅适用于大型场所,还有适用于家庭使用的各种小型空调。在使用过程中难免会遇到一些问题需要对空调进行&n..

大家好,小编来为大家解答千纸鹤怎么折步骤图片这个问题,千纸鹤的怎么折图片很多人还不知道,现在让我们一起来看看吧!千纸鹤怎么折图片 步骤千纸鹤如下折:需要工具:卡纸。1、先把正方形彩纸对折,折成一个长方形。2、把长方形向中间折成一个三角形,翻转过来,同样的方法对折成另外一个三角形..

大家好,今天来为大家解答关于试讲的基本步骤10分钟这个问题的知识,还有对于也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!试讲的基本步骤有哪些?试讲的基本步骤如下:1、选题。一般情况下考察人员不会让面试者自选题目,主要是通过抽签的方式进行..

中央纪委国家监委网站 陆丽环报道 “我们持续开展化公为私问题和‘影子公司’问题专项整治,共组织全集团范围内86万余人次进行登记申报,发现问题及时督促清退整..

⬆️点我⬆️你准备先看哪篇热文:明朝那些事儿 讲的历史是真的吗|慕容复要恢复的大燕国有多奇葩|极简中国游牧民族史|古代一两银子值多少钱|国外历史书吹水的现象..

用芦荟胶护发需要先清洗头发,然后将头发擦至半干,再取适量芦荟胶在掌心揉搓后轻柔地涂抹在发尾和需要护理的头发上,并轻轻按摩帮助头发吸收,大约15分钟后用温水清洗干净..

1、在洗头前,边用梳子梳开头发,边用梳子对头皮进行按摩,再用清水冲洗头发。2、在手掌上倒一硬币大小的洗发水,加水后轻轻揉搓直至起泡,涂抹在头部。3、用画圆圈的方式..

刷上底胶,大拇指、中指和无名指涂上乳白色底色;在大拇指上用小饰品粘出一个的圆圈;在食指前缘用金色珠光甲油画出三角形色块,也沾上各种饰品;再在中指上用勾线笔画出一个..

很多朋友对于寻找原因是关键!和寻找关键人的步骤不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!信用卡风控怎么解除?找到原因是关键;     经常有卡友在使用信用卡的过程中,收到银行发来的短信,称信用卡存在风险交易,并且提醒要规范用卡。而一般出现这种情况,说..

做美甲的基本步骤:美甲前先用温水泡手并清洗指甲上的脏东西,然后修剪打磨指甲并对脱皮、干硬的地方进行软化和营养补充,再涂抹指甲底油和指甲油,最后涂上封层即可。  ..

先用洗面奶清洗脸部,紧接着用爽肤水给肌肤补充水分,然后就可以开始用眼霜了。用无名指取绿豆大小的眼霜,再以另一只无名指把眼霜推匀,轻轻按压在眼部周围,着重在下眼窝..

蝶芙兰原液的使用顺序是清洁面部后先使用爽肤水,然后就使用原液,之后再使用保湿产品。使用的时候取几滴蝶芙兰原液点在脸上,轻轻推开,用双手按摩至完全吸收。  蝶芙兰..

本文由 企业网D1net 来源发布

检测和控制影子IT的5个步骤

评论问答