Shadow IT-bewustzijn
Ontdek wat er gebeurt wanneer teams niet-goedgekeurde apps gebruiken.
Wat is Shadow IT-bewustzijn?
Een deadline, een vertrouwelijke spreadsheet en een gratis online converter die het werk binnen enkele seconden doet. Het bestand wordt geconverteerd, niemand merkt het, en uw bedrijfsgegevens staan nu op een server van een derde partij zonder verwerkingsovereenkomst en zonder mogelijkheid om verwijdering aan te vragen. Deze oefening voert de versies uit die werknemers wekelijks tegenkomen: aanmelden voor SaaS met een zakelijke e-mail, code in een openbare AI-assistent plakken, een klantdocument delen vanuit persoonlijke cloudopslag. Je vertrekt met een manier om een tool te evalueren voordat je deze gebruikt.
Wat je leert in Shadow IT-bewustzijn
- Definieer shadow IT en herken veelvoorkomende voorbeelden, waaronder ongeautoriseerde SaaS-tools, persoonlijke cloudopslag en niet-goedgekeurde AI-assistenten die voor werktaken worden gebruikt
- Evalueer de beveiligingsrisico's van het uploaden van bedrijfsgegevens naar niet-geverifieerde diensten van derden, inclusief gegevenslocatie- en nalevingsblootstelling
- Pas een praktische checklist toe om te beoordelen of een nieuwe tool of dienst via officiële IT-kanalen aangevraagd moet worden
- Begrijp hoe shadow IT beveiligingsblinde vlekken creëert die uw organisatie verhinderen gevoelige gegevens te monitoren, bij te werken of de toegang ertoe in te trekken
- Identificeer het verschil tussen handige omwegen en echte beveiligingsrisico's wanneer teamleden onder tijdsdruk nieuwe tools voorstellen
Shadow IT-bewustzijn — Trainingsstappen
-
Een strakke deadline
Je team heeft de ontwerpbestanden voor het Hawthorne-project voltooid, maar er is een probleem: de bestanden zijn in totaal 127 MB groot, en het goedgekeurde platform voor het delen van bestanden van het bedrijf kan slechts maximaal 50 MB aan. De klant vraagt al om de bestanden.
-
Een bericht van Marcus
De telefoon van Alice zoemt met een Telegram-melding van haar collega Marcus Chen.
-
De koppeling verkrijgen
CloudDrop klinkt alsof het het probleem van Alice onmiddellijk zou oplossen. De deadline dringt en ze heeft snel een oplossing nodig.
-
CloudDrop openen
Alice opent CloudDrop in haar desktopbrowser. De site ziet er professioneel en duidelijk uit - een overzichtelijke interface die snel en gratis bestanden delen belooft.
-
Bestanden selecteren om te uploaden
Alice klikt op de knop Bestanden uploaden. Er wordt een bestandsbrowser geopend zodat ze de Hawthorne-resultaten uit haar documentenmap kan selecteren.
-
De Hawthorne-resultaten uploaden
De bestandsbeheerder wordt geopend en toont de bestanden van Alice. Ze moet naar de documentenmap navigeren en het zipbestand met Hawthorne-producten selecteren: 127 MB aan ontwerpbestanden, projecttijdlijnen en documenten met contactgegevens van klanten.
-
De link delen met de klant
De upload is voltooid en CloudDrop heeft een deelbare link gegenereerd. Alice schakelt over naar haar e-mail om de downloadlink naar Sarah van Hawthorne Industries te sturen.
-
Een verontrustende e-mail
Er is een week verstreken. Alice begint haar maandagochtend met het vinden van een onverwachte e-mail van CloudDrop.
-
Waarschuwing voor IT-beveiligingsincidenten
Voordat Alice de melding van een inbreuk op CloudDrop volledig kan verwerken, komt er nog een e-mail binnen: deze van Pinnacle's eigen Security Operations Center.
-
IT-beveiliging bellen
Alice's hart zinkt. De Hawthorne-projectbestanden die ze vorige week naar CloudDrop heeft geüpload, maken deel uit van de inbreuk. Ze moet IT-beveiliging onmiddellijk bellen en naar voren komen.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 2 Inventory and Control of Software Assets
- CIS 14.1 Establish and Maintain a Security Awareness Program
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- ID.AM Asset Management