Термин · Глоссарий B2B-ПО

Shadow It (Shadow It)

Shadow IT (теневые ИТ) – использование сотрудниками информационных технологий, программного обеспечения, сервисов или оборудования без ведома и санкции ИТ-подразделения организации. Классические примеры: хранение корпоративных данных в личном Dropbox, использование WhatsApp для рабочей переписки, установка несанкционированного ПО.

Буква «S» В категориях: 5 Платформ: 6+

Введение

Shadow IT (теневые ИТ) – явление, при котором сотрудники организации самостоятельно используют программное обеспечение, облачные сервисы, мессенджеры или оборудование, не прошедшие официального одобрения ИТ-подразделения и службы безопасности. Понятие охватывает широкий спектр – от безобидного использования Google Sheets вместо корпоративной отчётной системы до хранения конфиденциальных данных в незащищённых облачных хранилищах.

Феномен Shadow IT существовал всегда, но взрывной рост SaaS-сервисов в 2010-х годах сделал его масштабной проблемой: любой сотрудник с корпоративной банковской картой может подписаться на десятки облачных инструментов, не ставя ИТ в известность.

История и контекст

Сам термин «Shadow IT» появился в начале 2000-х, когда Gartner зафиксировал тенденцию: бизнес-подразделения самостоятельно приобретали IT-решения, обходя корпоративный ИТ-бюджет. Причиной было медленное реагирование ИТ-отделов на запросы бизнеса.

С распространением смартфонов (2007–2010) Shadow IT приобрело новое измерение – сотрудники начали использовать личные устройства для работы (BYOD) без соответствующих мер безопасности. Облачная революция (Dropbox, Google Drive, Slack, Zoom) ещё больше усугубила ситуацию: регистрация занимает минуты, корпоративная карта не нужна (бесплатные тарифы).

Типичные примеры Shadow IT

  • Облачные хранилища – Dropbox, Google Drive, Яндекс.Диск для хранения рабочих файлов.
  • Мессенджеры – WhatsApp, Telegram, Viber для рабочей переписки вместо корпоративных инструментов.
  • SaaS-инструменты – Trello, Notion, Airtable, Canva, купленные командой без согласования с ИТ.
  • Несанкционированное ПО – утилиты, установленные на рабочий ПК без заявки в ИТ.
  • Личные устройства – подключение личного смартфона или планшета к корпоративным ресурсам.
  • AI-сервисы – копирование конфиденциальных данных в публичные LLM (ChatGPT) для обработки.

Как обнаруживают Shadow IT

Для выявления теневых ИТ применяются:

  • CASB (Cloud Access Security Broker) – анализирует трафик и выявляет обращения к несанкционированным облачным сервисам.
  • DLP (Data Loss Prevention) – отслеживает передачу корпоративных данных во внешние сервисы.
  • Анализ DNS и прокси-логов – выявление обращений к неизвестным SaaS-доменам.
  • Инвентаризация ПО – сканирование установленных приложений на корпоративных устройствах через MDM/UEM.
  • Опросы сотрудников – прямой способ узнать, какие инструменты реально используются.

Где применяется борьба с Shadow IT

  • Финансовые организации – регуляторные требования (ЦБ РФ, ФНС) обязывают контролировать обработку финансовых данных.
  • Государственные организации – требования к суверенитету данных, хранению на отечественных серверах.
  • Здравоохранение – защита персональных медицинских данных согласно 152-ФЗ.
  • Промышленность – защита интеллектуальной собственности и производственных секретов.

Преимущества и ограничения подходов к Shadow IT

Жёсткий запрет: Снижает риски, но демотивирует сотрудников, тормозит инновации, создаёт репутацию ИТ как «отдела нет».

Управляемое Shadow IT: Организация создаёт быстрый процесс одобрения новых инструментов (App Store for enterprise), снижая стимулы обходить ИТ. Признаётся лучшей практикой Gartner.

Связь с другими понятиями

Shadow IT напрямую связан с концепцией Shadow/Mirror Databases – несанкционированными копиями корпоративных баз данных. Инструменты борьбы с теневыми ИТ – CASB, DLP, UEM/MDM – составляют технический арсенал информационной безопасности. Политика допустимого использования (AUP) является нормативной основой для управления Shadow IT. Эффект Сноудена усилил внимание к утечкам данных, в том числе через теневые ИТ-инструменты.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Shadow It».

Платформы класса «Shadow It»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

Гарда Монитор

Гарда Монитор

Информационная безопасность
Программно-аппаратный комплекс класса сетевой форензики (NTA/NDR) для мониторинга, записи и ретроспективного а...
Цена по запросу
Подробнее →
Staffcop

Staffcop

Информационная безопасность
Staffcop Enterprise — система расследования инцидентов внутренней информационной безопасности и контроля дейст...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
Avanpost FAM

Avanpost FAM

Информационная безопасность
Система единой аутентификации сотрудников в корпоративных ресурсах организации. Обеспечивает прозрачную и мног...
Цена по запросу
★ 4.0
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Shadow It».

Где применяется

Отрасли, в которых «Shadow It» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Shadow It

Shadow IT – это всегда нарушение?

Не обязательно. Если сотрудник использует публичный сервис для личных заметок без корпоративных данных – риска нет. Проблема возникает при обработке конфиденциальных данных, персональных данных клиентов или коммерческой тайны вне санкционированных систем.

Почему сотрудники прибегают к Shadow IT?

Главные причины: корпоративные инструменты неудобны или медленны; ИТ-отдел долго реагирует на запросы; сотрудники не понимают рисков; бесплатные SaaS-сервисы решают задачу немедленно без бюрократии.

Как организациям управлять Shadow IT?

Лучшая практика: создать быстрый процесс оценки и одобрения новых инструментов (не дольше 2 недель), сформировать корпоративный каталог одобренных SaaS-сервисов, проводить обучение по ИБ и регулярно спрашивать сотрудников, какие инструменты они используют.

Чем опасен ChatGPT как Shadow IT?

Сотрудник может вставить в запрос к публичному LLM коммерческую тайну, персональные данные клиентов или исходный код. Эти данные могут использоваться провайдером для обучения моделей. Решение – корпоративные версии с соглашениями о конфиденциальности или on-premise LLM.

Какие инструменты помогают выявить Shadow IT?

CASB (Netskope, McAfee MVISION), DLP-системы (InfoWatch, Solar Dozor), анализ DNS-трафика через корпоративный прокси, UEM-системы для инвентаризации ПО на устройствах, а также просто опросы сотрудников об используемых инструментах.