Przejdź do treści

~/cyberbezpieczenstwo cat shadow-it-jak-go-wykryc-i-zabezp….md

Shadow IT – co to jest, jak go wykryć w firmie i jak ograniczyć ryzyko

Shadow IT to aplikacje i usługi używane bez wiedzy działu IT. Jak wykryć je w logach, w Entra ID i na komputerach i jak ograniczyć ryzyko.

CZCzarek Zawolski--aktualizacja=--czas=8 min--dział=Cyberbezpieczeństwo
Pracownik korzystający na laptopie z nieznanej działowi IT aplikacji chmurowej
tldr.txt — W skrócie

~ xad tldr shadow-it-jak-go-wykryc-i-…

  • Shadow IT to każde oprogramowanie, usługa chmurowa lub urządzenie używane do pracy bez wiedzy i zgody działu IT — dziś coraz częściej także narzędzia AI („shadow AI”).
  • Główne ryzyka to wyciek danych, przetwarzanie danych osobowych bez umowy powierzenia (RODO) i konta, których firma nie zablokuje po odejściu pracownika.
  • Najwięcej wykryjesz w logach DNS, proxy i zapory, w zgodach OAuth w Entra ID lub Google Workspace oraz w inwentaryzacji oprogramowania na komputerach.
  • Samo blokowanie nie działa — potrzebny jest katalog zatwierdzonych narzędzi i szybka ścieżka zgłaszania nowych.
  • Technicznie pomagają: wyłączenie zgód użytkowników na aplikacje OAuth, brak uprawnień administratora lokalnego, filtrowanie DNS i DLP.
$ tree --spis-tresci

Shadow IT to aplikacje, usługi chmurowe i urządzenia, z których pracownicy korzystają do pracy bez wiedzy lub zgody działu IT. Typowe przykłady to prywatny Dysk Google do wymiany plików z klientem, darmowy menedżer zadań założony na służbowy e-mail czy wklejanie dokumentów do publicznego czatbota AI. Wykryjesz je głównie w logach DNS i zapory, w zgodach OAuth w Entra ID lub Google Workspace oraz w inwentaryzacji komputerów.

Shadow IT rzadko wynika ze złej woli. Zwykle oficjalne narzędzie jest niewygodne albo proces zatwierdzania trwa tygodniami, więc ktoś „na chwilę” zakłada konto w darmowej usłudze. Problem w tym, że firma traci kontrolę nad tym, gdzie trafiają jej dane. Poniżej opisuję, jak to zjawisko namierzyć i ograniczyć bez paraliżowania pracy zespołów.

Czym jest Shadow IT i skąd się bierze

Shadow IT obejmuje kilka kategorii:

  • Aplikacje SaaS — chmury plikowe, narzędzia do projektów, tablice online, bazy no-code (np. Airtable, którego darmowy plan wystarcza małemu zespołowi na start), formularze, generatory faktur, transkrypcje spotkań.
  • Narzędzia AI — czatboty, w które pracownicy wklejają umowy, kod źródłowy czy dane klientów. To zjawisko nazywane bywa „shadow AI” i jest dziś najszybciej rosnącą częścią Shadow IT.
  • Oprogramowanie instalowane lokalnie — programy w wersjach „portable”, aplikacje instalowane w profilu użytkownika (bez uprawnień administratora), rozszerzenia przeglądarki.
  • Sprzęt — prywatne laptopy i telefony z dostępem do poczty, własne routery Wi-Fi w biurze, pendrive’y i dyski zewnętrzne.
  • Integracje — aplikacje, którym pracownik jednym kliknięciem dał dostęp OAuth do skrzynki, kalendarza lub plików w Microsoft 365 czy Google Workspace.

Najczęstsze przyczyny: brak oficjalnego narzędzia do danego zadania, długi proces zakupowy, ograniczenia firmowego narzędzia (np. limit wielkości załącznika) i zwykła nieświadomość, że darmowa usługa to też przekazanie danych zewnętrznej firmie.

Jakie ryzyko niesie Shadow IT

Ryzyka są konkretne i dają się opisać bez straszenia statystykami:

  1. Wyciek danych. Pliki udostępnione „każdemu, kto ma link”, słabe hasło do darmowego konta bez MFA, dane wklejone do narzędzia AI, które może je wykorzystać do trenowania modeli (zależnie od regulaminu i planu).
  2. Naruszenie RODO. Jeśli usługa przetwarza dane osobowe klientów lub pracowników, firma jako administrator musi mieć z dostawcą umowę powierzenia (art. 28 RODO) i wiedzieć, czy dane trafiają poza EOG. Przy Shadow IT takiej umowy nie ma.
  3. Brak kontroli nad kontami. Po odejściu pracownika konto w nieznanej usłudze z firmowymi danymi pozostaje aktywne, a dział IT nie ma jak go zablokować.
  4. Nowe wektory ataku. Niezałatane programy, złośliwe rozszerzenia przeglądarki i aplikacje OAuth z nadmiarowymi uprawnieniami (tzw. consent phishing) to realne drogi wejścia dla atakujących.
  5. Licencje i koszty. Niezalicencjonowane oprogramowanie w firmie to odpowiedzialność pracodawcy — więcej w tekście o tym, kto płaci karę za nielegalne oprogramowanie w firmie. Do tego dochodzą zdublowane subskrypcje opłacane z kart różnych działów.

Dla firm objętych dyrektywą NIS2 (w Polsce wdrażaną przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa) zarządzanie aktywami i dostawcami jest wprost wymaganym elementem zarządzania ryzykiem — a nie da się zarządzać czymś, o czym się nie wie.

Jak wykryć Shadow IT: 6 praktycznych źródeł danych

Najlepsze efekty daje połączenie kilku źródeł. Żadne z nich osobno nie pokaże pełnego obrazu.

1. Logi DNS, proxy i zapory sieciowej

Każda usługa SaaS zostawia ślad w zapytaniach DNS i połączeniach wychodzących. Wyeksportuj logi z serwera DNS, proxy lub zapory i pogrupuj domeny według liczby użytkowników. Zapory nowej generacji rozpoznają aplikacje po sygnaturach i od razu pokazują raport w stylu „Dropbox: 23 użytkowników, 4 GB wysłanych”. Różnice między klasyczną zaporą a NGFW opisuje artykuł Firewall, NGFW i UTM.

Pamiętaj, że praca zdalna omija firmową sieć — logi z biura nie pokażą, co pracownik robi z domu, jeśli nie korzysta z VPN lub agenta na komputerze.

2. Narzędzia CASB i Cloud Discovery

Platformy klasy CASB (Cloud Access Security Broker) analizują ruch i porównują wykryte aplikacje z bazą ocen ryzyka (certyfikaty, lokalizacja danych, szyfrowanie, MFA). W środowisku Microsoft robi to Microsoft Defender for Cloud Apps — moduł Cloud Discovery przyjmuje logi z zapory lub zbiera dane bezpośrednio z Defender for Endpoint na komputerach, także poza biurem. Wykrytą aplikację możesz oznaczyć jako zatwierdzoną lub niezatwierdzoną, a niezatwierdzone zablokować na urządzeniach.

3. Zgody OAuth w Entra ID i Google Workspace

To najczęściej pomijane źródło. Gdy pracownik loguje się do zewnętrznej aplikacji przyciskiem „Zaloguj przez Microsoft” lub „Zaloguj przez Google” i zatwierdza uprawnienia, aplikacja dostaje token do jego danych.

  • Microsoft Entra ID: centrum administracyjne Entra → Aplikacje → Aplikacje dla przedsiębiorstw — lista wszystkich aplikacji, wraz z udzielonymi uprawnieniami i liczbą użytkowników. Zwróć uwagę na uprawnienia typu Mail.Read, Files.Read.All czy offline_access.
  • Google Workspace: konsola administracyjna → Bezpieczeństwo → Dostęp i kontrola danych → Ustawienia interfejsu API → zarządzanie dostępem aplikacji innych firm — lista aplikacji z dostępem do danych kont.

W Microsoft Graph PowerShell listę zgód delegowanych pobierzesz poleceniem:

Connect-MgGraph -Scopes "Directory.Read.All"
Get-MgOauth2PermissionGrant -All | Select-Object ClientId, ConsentType, PrincipalId, Scope

4. Inwentaryzacja oprogramowania na komputerach

Systemy zarządzania urządzeniami (Intune, SCCM, rozwiązania RMM) mają raport zainstalowanych aplikacji. Na pojedynczym komputerze z Windows szybki przegląd da PowerShell — sprawdź także gałąź użytkownika (HKCU), bo tam trafiają programy instalowane bez uprawnień administratora:

$paths = 'HKLM:\Software\Microsoft\Windows\CurrentVersion\Uninstall\*',
         'HKLM:\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*',
         'HKCU:\Software\Microsoft\Windows\CurrentVersion\Uninstall\*'
Get-ItemProperty $paths -ErrorAction SilentlyContinue |
  Where-Object DisplayName |
  Select-Object DisplayName, Publisher, InstallDate |
  Sort-Object DisplayName

Nie zapominaj o rozszerzeniach przeglądarek — w Chrome i Edge listę zainstalowanych rozszerzeń zbierzesz przez zasady grupy lub konsolę zarządzania przeglądarką. Lokalne narzędzia do kontroli stacji roboczych opisuje zestawienie darmowych programów do monitorowania komputera — pamiętaj jednak, że monitoring pracowników wymaga podstawy prawnej i poinformowania ich o nim.

5. Nieznane urządzenia w sieci

Porównaj listę dzierżaw DHCP i tablicę ARP z ewidencją sprzętu. Prywatny router podłączony do gniazdka w sali konferencyjnej czy drukarka „od kolegi” będą tam widoczne. Skaner sieci (np. nmap -sn 192.168.1.0/24) uzupełni obraz, a uwierzytelnianie 802.1X na przełącznikach pozwala w ogóle nie wpuszczać nieznanych urządzeń.

6. Finanse i rozmowy z zespołami

Przejrzyj wyciągi z firmowych kart i rozliczenia delegacji pod kątem subskrypcji SaaS. A potem po prostu zapytaj: krótka, anonimowa ankieta „z jakich narzędzi korzystasz, których nie dał Ci dział IT, i dlaczego?” często daje więcej niż tydzień analizy logów.

Jak zabezpieczyć firmę przed Shadow IT

Celem nie jest wyeliminowanie każdej niezatwierdzonej aplikacji, tylko przeniesienie ich do „jasnej strefy”: znanych, ocenionych i kontrolowanych.

Polityka i proces, który nie zniechęca

  1. Katalog zatwierdzonych narzędzi — krótka, aktualna lista: „do plików używamy X, do projektów Y, do AI — Z z firmową licencją”.
  2. Szybka ścieżka zgłoszenia — formularz, w którym pracownik zgłasza potrzebę nowego narzędzia, z deklarowanym czasem odpowiedzi liczonym w dniach, nie miesiącach.
  3. Prosta ocena dostawcy — gdzie przechowuje dane, czy oferuje SSO i MFA, czy podpisze umowę powierzenia, czy ma certyfikację (np. ISO 27001, SOC 2).
  4. Zasady dla AI — jasna informacja, jakich danych nie wolno wklejać do narzędzi AI i z których narzędzi (z jakimi ustawieniami prywatności) można korzystać.
  5. Procedura offboardingu — lista usług, w których trzeba zamknąć lub przejąć konta odchodzącego pracownika.

Zabezpieczenia techniczne

  • Ogranicz zgody OAuth. W Entra ID: Aplikacje dla przedsiębiorstw → Zgoda i uprawnienia → Ustawienia zgody użytkownika — ustaw brak zgody użytkowników albo zgodę tylko dla zweryfikowanych wydawców i uprawnień niskiego ryzyka. Włącz przepływ żądań zgody administratora, żeby pracownik mógł poprosić o dostęp zamiast szukać obejścia.
  • Odbierz uprawnienia administratora lokalnego i rozważ kontrolę uruchamiania aplikacji (AppLocker lub App Control for Business w Windows).
  • Filtrowanie DNS i blokowanie kategorii na zaporze lub w usłudze DNS — przynajmniej dla anonimowych usług wymiany plików i znanych złośliwych domen.
  • DLP (np. Microsoft Purview) — reguły blokujące wysyłanie dokumentów z etykietą „Poufne” do niezatwierdzonych usług lub na nośniki USB.
  • SSO dla zatwierdzonych aplikacji — im wygodniej logować się do oficjalnych narzędzi, tym mniejsza pokusa zakładania prywatnych kont.
  • Ochrona punktów końcowych — rozwiązania EDR wykrywają podejrzane programy i nietypowe zachowanie także wtedy, gdy aplikacja nie jest jeszcze na żadnej liście blokad.

Uwaga: Nie zaczynaj od masowego blokowania. Odcięcie narzędzia, na którym zespół oparł codzienną pracę, bez alternatywy i bez migracji danych, kończy się zwykle przeniesieniem pracy na prywatne telefony — czyli jeszcze głębszym Shadow IT.

Edukacja zamiast straszenia

Szkolenia działają, gdy są konkretne: jak sprawdzić, komu udostępniasz plik; dlaczego okno „Ta aplikacja chce uzyskać dostęp do Twojej skrzynki” to moment na zastanowienie; czym kończy się wklejenie umowy klienta do publicznego czatbota. Warto połączyć je z tematem socjotechniki — o tym, jak działają oszuści w sieci, i o inżynierii społecznej w ogóle — bo złośliwe aplikacje OAuth i fałszywe „narzędzia do produktywności” korzystają z tych samych mechanizmów.

Shadow IT często bierze się stąd, że oficjalne narzędzia nie nadążają za potrzebami zespołów, które zaczynają budować własne arkusze i aplikacje. Zamiast walczyć wyłącznie z objawami, warto sprawdzić, które procesy wymagają lepszego wsparcia — pomocny jest tu tekst jak rozpoznać, że firma potrzebuje automatyzacji.

Od czego zacząć w małej firmie

Jeśli nie masz budżetu na CASB i dedykowany zespół bezpieczeństwa, w pierwszym miesiącu zrób trzy rzeczy:

  1. Przejrzyj listę aplikacji dla przedsiębiorstw w Entra ID lub aplikacji innych firm w Google Workspace i cofnij dostęp tym, których nikt nie potrafi wyjaśnić.
  2. Wyłącz możliwość samodzielnego udzielania zgód aplikacjom przez użytkowników i włącz przepływ próśb do administratora.
  3. Spisz z zespołami listę narzędzi, z których realnie korzystają, i zdecyduj: zatwierdzamy, zastępujemy albo wycofujemy.

Po kilku tygodniach wróć do logów DNS i zgód OAuth. Jeśli lista nieznanych usług się kurczy, a pracownicy zgłaszają potrzeby zamiast je obchodzić, proces działa.

~ man faq

Najczęściej zadawane pytania

Co to jest Shadow IT?

To aplikacje, usługi chmurowe i urządzenia, których pracownicy używają do pracy bez wiedzy lub zgody działu IT, np. prywatny Dysk Google do przesyłania plików klientów albo darmowe narzędzie do zarządzania projektami założone na służbowy e-mail.

Jakie są przykłady Shadow IT?

Prywatne konta w chmurach plikowych, komunikatory spoza firmowego standardu, rozszerzenia przeglądarki, darmowe konwertery PDF online, narzędzia AI, do których wkleja się dokumenty, a także prywatne routery Wi-Fi czy pendrive’y podłączane do firmowej sieci.

Jak wykryć Shadow IT w firmie?

Przeanalizuj logi DNS, proxy i zapory pod kątem domen usług SaaS, sprawdź zgody OAuth udzielone aplikacjom w Entra ID lub Google Workspace, zrób inwentaryzację oprogramowania na komputerach i przejrzyj wydatki firmowe na subskrypcje. Pomocne są narzędzia klasy CASB, np. Microsoft Defender for Cloud Apps.

Czy Shadow IT jest zawsze zły?

Nie zawsze. Często pokazuje, że oficjalne narzędzia nie spełniają potrzeb zespołów. Wykryte aplikacje warto ocenić: część zatwierdzić i wdrożyć oficjalnie, część zastąpić firmowym odpowiednikiem, a ryzykowne zablokować.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne