Schaduw-IT: waarom het bestaat en hoe je ermee omgaat
Wat is schaduw-IT?
Schaduw-IT is het gebruik van IT-systemen, software, apparaten, diensten en applicaties buiten de IT-afdeling om of zonder de uitdrukkelijke goedkeuring daarvan. Met de toenemende populariteit van cloudoplossingen in de afgelopen jaren is schaduw-IT exponentieel gegroeid, gezien het gemak waarmee cloudgebaseerde applicaties en diensten kunnen worden gedownload en gebruikt.
IT-afdelingen zijn zich doorgaans niet bewust van het bestaan van dergelijke applicaties die door individuele medewerkers of hele bedrijfsonderdelen worden gebruikt; vandaar de term ‘schaduw-IT’.
Wat is een andere benaming voor schaduw-IT?
Daarnaast wordt schaduw-IT ook vaak aangeduid als rogue-IT, feral-IT, stealth-IT, fake-IT, embedded-IT of client-IT.
Waarom bestaat er schaduw-IT?
Uit een onderzoek van Stratecast en Frost & Sullivan blijkt dat 80% van de werknemers aangeeft tijdens het werk applicaties te gebruiken die niet door de IT-afdeling zijn goedgekeurd.
Zoals eerder vermeld, heeft de toename van het gebruik van de cloud de aanzet gegeven tot de groei van schaduw-IT in de huidige IT-omgevingen. Deze ongeautoriseerde IT-toepassingen, die in de schaduw opereren, vullen de leemtes op die door de door het bedrijf goedgekeurde toepassingen worden achtergelaten, om ervoor te zorgen dat uw medewerkers over de juiste hulpmiddelen beschikken om hun werk zo efficiënt mogelijk uit te voeren.
Bijna 80% van de werknemers geeft toe dat ze op het werk SaaS-toepassingen gebruiken zonder toestemming van de IT-afdeling. Over het algemeen worden deze schaduwoplossingen door een medewerker of een team ingezet met de bedoeling de effectiviteit van hun werkzaamheden te verbeteren en de productiviteit te verhogen. Als een medewerker bijvoorbeeld een betere en efficiëntere oplossing voor het delen van bestanden ontdekt dan de officieel toegestane, kan hij of zij deze downloaden en gaan gebruiken als schaduw-IT.
Welke technologie valt onder ‘shadow IT’?
Shadow IT omvat alle soorten IT-gerelateerde activiteiten en aankopen waarbij de IT-afdeling van een bedrijf niet betrokken is. Dit valt doorgaans onder vier categorieën:
- Hardware – Laptops, desktopcomputers, tablets, smartphones en servers
- Software – Kant-en-klare, gepackagede softwareoplossingen
- Toepassingen – Toepassingen van derden, zoals productiviteitstools, samenwerkingstools, berichtentools en meer
- Diensten – Clouddiensten zoals Infrastructure-as-a-Service (IaaS), Software-as-a-Service (SaaS) en Platform-as-a-Service (PaaS)
Wat zijn enkele voorbeelden van schaduw-IT?
Nu we weten wat schaduw-IT is, gaan we eens kijken hoe schaduw-IT doorgaans tot stand komt:
- Persoonlijke e-mailaccounts die door werknemers worden gebruikt voor zakelijke doeleinden
- SaaS-toepassingen van derden die niet onder de controle van de IT-afdeling vallen en die worden gebruikt voor bedrijfsactiviteiten
- Niet-goedgekeurde apparaten die niet vallen onder het ‘Bring Your Own Device’ (BYOD)-beleid van de IT-afdeling
Is schaduw-IT goed of slecht?
Hoewel werknemers in de meeste gevallen gebruikmaken van schaduw-IT met de bedoeling de effectiviteit, efficiëntie en productiviteit van hun werkzaamheden te verbeteren, vormt schaduw-IT nog steeds een grote uitdaging voor bedrijven. Hoewel schaduw-IT wellicht een negatieve bijklank heeft, is het de moeite waard om op te merken dat het ook enkele potentiële voordelen biedt. Laten we de voor- en nadelen van schaduw-IT eens bespreken.
Wat zijn de voordelen van schaduw-IT?
Om u een beter inzicht te geven in schaduw-IT, hebben we een lijst samengesteld met de voordelen die dit voor organisaties biedt.
- Lagere interne kosten – De BYOD-cultuur leidt tot minder overheadkosten en lagere kosten voor IT-afdelingen.
- Medewerkerstevredenheid – Wanneer mensen het gevoel hebben dat ze zelf de touwtjes in handen hebben, zijn ze vaak gelukkiger dan wanneer ze gedwongen worden om met onbekende technologie te werken.
- Individuele productiviteit – Medewerkers zijn vaak productiever wanneer ze technologie gebruiken waarmee ze vertrouwd zijn.
- Potentieel voor innovatie – Wanneer medewerkers gebruikmaken van een breed scala aan hulpmiddelen, is de kans groter dat er betere hulpmiddelen en technologieën ontstaan of worden ontdekt.
Wat zijn de risico's van schaduw-IT?
Medewerkers beseffen wellicht niet volledig dat organisaties passende en noodzakelijke maatregelen nemen om de veiligheid te waarborgen tijdens het selectieproces van apparatuur en de goedkeuringsprocedure voor toepassingen. Zonder een grondige beoordeling van nieuwe technologieën kan schaduw-IT een groot cyberbeveiligingsrisico voor organisaties vormen. Enkele nadelen van schaduw-IT zijn onder meer:
- Beveiligingslekken en gegevensverlies – Hoe meer verschillende soorten technologie er worden gebruikt, hoe groter de kans dat een organisatie te maken krijgt met beveiligingsfouten of incidenten waarbij gegevens verloren gaan.
- Naleving en regelgevingskwesties – De implementatie van meerdere verschillende applicaties en oplossingen leidt tot strengere controles en een grotere kans dat de technologie niet aan de vereiste eisen voldoet.
- Inefficiënties bij samenwerking – Wanneer medewerkers verschillende technologieën en applicaties gebruiken, komt de soepelheid van de samenwerking vaak in het gedrang.
- Belemmeringen voor innovatie – De kans op innovatie met een bepaalde technologie neemt af als organisaties deze niet volledig omarmen.
- Beperkt inzicht en controle – Niet-goedgekeurde technologie is moeilijker te volgen en te controleren.
- Verspilde tijd en investeringen – Zonder voldoende draagvlak is de tijd die aan de implementatie van technologie wordt besteed verspild en is het rendement op de investering beperkt.
- Configuratiebeheer – Het opzetten van een configuratiebeheerdatabase (CMDB) en het vastleggen van de manier waarop systemen met elkaar samenwerken, wordt steeds ingewikkelder.
Hoe ga je om met schaduw-IT?
Hoewel schaduw-IT een onlosmakelijk onderdeel is van elke IT-infrastructuur, kunnen IT-beheerders bepaalde maatregelen nemen om deze niet alleen in kaart te brengen en te beheren, maar ook om de mogelijke risico’s die hieruit voortvloeien voor de integriteit van bedrijfskritische gegevens en systemen te beperken. Hier volgen enkele nuttige strategieën om het probleem van schaduw-IT effectief aan te pakken:
- Houd uw IT-omgeving in de gaten – Een van de beste manieren om het probleem van schaduw-IT aan te pakken, is door alle apparaten binnen en buiten het netwerk voortdurend te monitoren, zodat u precies kunt vaststellen waar alle bedrijfsgegevens zich bevinden. Door het netwerk continu te monitoren, kunnen IT-beheerders lijsten tussen scans door vergelijken en vaststellen wanneer er nieuwe of onbekende apparaten op het netwerk verschijnen.
- Houd een inventaris bij – Naast het monitoren van uw netwerken moet u ook aandacht besteden aan het bijhouden van een inventaris van alle bekende en onbekende resources binnen uw IT-omgeving, en deze regelmatig bijwerken met behulp van een oplossing voor netwerkinventarisatie.
- Regelgevingsrichtlijnen implementeren – Om tegemoet te komen aan de specifieke behoeften van verschillende bedrijfsonderdelen, kan de IT-afdeling een lijst opstellen met goedgekeurde applicaties/software die medewerkers naast de standaard verstrekte software mogen gebruiken, en deze lijst met hen delen.
- Beperk het gebruik van applicaties van derden – Daarnaast kunt u overwegen de toegang van gebruikers tot bepaalde applicaties te beperken die uw medewerkers niet mogen gebruiken. Zorg ervoor dat uw medewerkers goed op de hoogte zijn van het bedrijfsbeleid en dat het hen niet is toegestaan om verboden applicaties voor zakelijke doeleinden te gebruiken.
Wat is het opsporen van schaduw-IT?
Het opsporen van schaduw-IT is het proces waarbij met behulp van geschikte oplossingen het netwerkverkeer wordt geanalyseerd om onbeheerde en onbekende applicaties te identificeren die medewerkers mogelijk gebruiken. Naast het opsporen van deze applicaties moet de oplossing ook helpen bij het uitvoeren van een risicobeoordeling van de gevonden applicaties. Daarnaast moet de oplossing helpen bij het identificeren van eventuele paden voor gegevenslekken die voor hackers een mogelijke toegangspoort kunnen vormen tot uw bedrijfskritische gegevens.
Wat is een beleid inzake schaduw-IT?
Hoewel schaduw-IT kan bijdragen aan zelfredzaamheid, technologische kennis en de productiviteit van gebruikers, kan het ook een groot risico vormen voor de naleving van bedrijfsregels en de gegevensbeveiliging. Daarom stellen bedrijven vaak een schaduw-IT-beleid op waarin een reeks richtlijnen wordt vastgelegd voor het juiste gebruik van schaduw-IT. Een schaduw-IT-beleid benadrukt ook de beperkingen die gelden voor het gebruik van niet-goedgekeurde applicaties van derden en definieert de verantwoordelijkheden van medewerkers en de IT-afdeling.
Ga de risico’s van schaduw-IT te lijf met Kaseya
Kaseya VSA wordt voortdurend verbeterd en zal binnenkort beschikken over een module waarmee u uw Azure- en AWS-cloudinfrastructuur kunt monitoren, zodat u altijd op de hoogte bent van de bekende en onbekende apparaten in uw netwerk. Daarnaast is het maken van back-ups een zeer belangrijk aspect om de veiligheid van uw bedrijfskritische gegevens te waarborgen.
Bedrijfseenheden die niet-goedgekeurde schaduw-IT-applicaties van derden gebruiken, kunnen onbedoeld nalaten een back-up te maken van hun SaaS-gegevens in deze applicaties. Dankzij de naadloze integratie van Kaseya VSA met Spanning is cloud-naar-cloud SaaS-back-up mogelijk, waarmee u ook een back-up kunt maken van uw gegevens in schaduw-IT-applicaties.
Wilt u meer weten over het bestrijden van schaduw-IT? Vraag dan nu een demo van Kaseya VSA aan!


