כיצד ייתכן שאפילו בסביבות המאובטחות והסודיות ביותר נופלים לאחת הטעויות הבסיסיות ביותר באבטחת סייבר – Shadow IT?
ב-24 במרץ 2025 דווח כי ג’פרי גולדברג מהאטלנטיק הוזמן לקבוצת צ’אט סודית באפליקציית Signal, בה השתתפו היועץ לביטחון לאומי של ארה”ב, מייקל וולטץ, מזכיר ההגנה פיט הגסת’, וסגן הנשיא ג’יי.די. ואנס. הקבוצה דנה בתוכניות לפעולות צבאיות של ארה”ב בתימן.
גולדברג ציין כי קיבל בקשת הצטרפות ממייקל וולטץ לקבוצת הצ’אט, אותה קיבל בתחילה בחשד שמדובר בניסיון של גורמים עיונים במסגרת מתקפת הנדסה חברתית אך למרבה הפתעתו, מצא עצמו בקבוצת צ’אט אמיתית עם בכירי הביטחון הלאומי של ארה”ב.
למרות שלא התרחשה “מתקפת סייבר” או פריצה מצד גורמים זדוניים, הסיבה למחדל מסוכנת לא פחות והיא נופלת תחת הקטגוריה של “איום פנימי” ובפרט השימוש באפליקציית Signal כחלק מפרקטיקה שנקראת “מידע צללים” או Shadow IT.
למרות שמקרה זה מצער, הוא משמש תזכורת חשובה לאנשי אבטחת המידע בכלל ומנהלי אבטחת מידע בפרט לגבי הסיכונים הטמונים ב-Shadow IT.
מהו Shadow IT ומדוע הוא מתרחש?
Shadow IT מתרחש כאשר עובדים משתמשים בפתרונות טכנולוגיים פרטיים – כמו אחסון ענן אישי, פלטפורמות מסרים (כגון Signal במקרה הנדון), או כלי SaaS לא מאושרים – ללא אישור או פיקוח של מחלקת ה-IT או צוותי האבטחה של הארגון.
זה נובע לעיתים מתסכול מפתרונות רשמיים או מהרצון לדרכים מהירות ונוחות יותר לשיתוף פעולה והעברת מידע ולמרות שזה עשוי להיראות כאילתור בלתי מזיק, Shadow IT יוצר סיכוני אבטחה וסודיות משמעותיים עבור ארגונים בכל הגדלים.
בעיית הסודיות עם Shadow IT
החשש המרכזי סביב Shadow IT הוא אובדן השליטה על נתונים רגישים. מידע המשותף באמצעות כלים לא רשמיים נמצא כמעט תמיד מחוץ להיקף האבטחה של הארגון, ואינו מוגן באמצעי האבטחה הארגוניים ולכן ייתכן שאינו מוצפן, אינו מאוחסן כראוי ולא ניתן לדעת מי ניגש אליו ומכאן מגיע שמו – המידע נמצא בצללים רחוק מעיניי מנהלי המידע של הארגון.
זכרו שאפילו עובד בעל כוונות טובות השולח נתוני לקוח רגישים דרך אפליקציית מסרים אישית חושף את החברה לסיכוני פריצה ועדיין נתפש כ”איום פנימי” למרות שאין לו כל כוונה לאיים על הארגון.
בעיית הציות (Compliance) והתפעול עם Shadow IT
Shadow IT מציג גם סיכוני ציות. עם מסגרות רגולטוריות כמו GDPR, HIPAA ו PCI-DSS המכתיבות דרישות מחמירות לטיפול ואחסון נתונים, השימוש בכלים לא מאושרים יכול להוביל להפרות רגולטוריות, קנסות כספיים ונזק למוניטין.
בעיה נוספת היא הסיכון התפעולי, שכן שירותים לא רשמיים אלו יכולים להיסגר פתאום, לחוות תקריות אבטחה בעצמם, או להפוך לבלתי זמינים, מה שמשאיר נתונים קריטיים לעסק בלתי נגישים וללא גיבוי ראוי.
כיצד לזהות Shadow IT בארגון שלך
זיהוי Shadow IT דורש ערנות מתמדת וכלים מתאימים. מתווכי אבטחת גישה לענן (CASB), כלי מניעת אובדן נתונים (DLP), ניתוח תעבורת רשת ופתרונות ניטור נקודות קצה יכולים לסייע בזיהוי שירותים לא מאושרים בשימוש ברשת. צוותי האבטחה צריכים גם לסרוק באופן שגרתי אחר חשבונות ענן לא מאושרים או העברות נתונים מחוץ לסביבת הארגון המאושרת.
מדוע דווקא ה CISO הוא הגורם המתאים ביותר לטיפול בבעיית ה Shadow IT
למרות שישנן בקרות טכנולוגיות לזיהוי מידע צללים הבעיה הגדולה ביותר היא שהוא “חי” מחוץ לארגון, מה שהופך אותו לכמעט בלתי ניתן לזיהוי.
לכן, במקום להסתמך רק על אכיפה קפדנית, על מנהיגי האבטחה בכלל ו CISO בפרט להתמקד בהבנת צרכי היחידות העסקיות תוך דיאלוג פתוח עם ראשי המחלקות השונות וחשיפת נקודות כאב ומציאת הזדמנויות עבור IT לספק חלופות מאובטחות, אך גם ידידותיות למשתמש, העונות על אותם צרכים מבלי להתפשר על האבטחה.
ה CISO חייב להיות הראשון לדעת ש Shadow IT אינו נובע בהכרח מאי-ציות, אלא מפערים תפעוליים ושעובדים יבחרו בכלים לא רשמיים כאשר הם מרגישים שהפתרונות הקיימים אינם מספקים או מגבילים מדי.
בניית תרבות אבטחה חזקה למניעת Shadow IT
לאחר זיהוי השימוש ב-Shadow IT, חשוב להגיב הן בפעולות מתקנות והן בחינוך, ולאו דווקא רק בענישה.
החינוך ממלא תפקיד מרכזי במניעה, וארגונים צריכים לספק הכשרת מודעות לאבטחה מתמשכת, המסבירה לא רק את המדיניות אלא גם ממחישה את הסיכונים המעשיים הקשורים ל-Shadow IT שכן עובדים נוטים יותר לציית כאשר הם מבינים כיצד הבחירות שלהם יכולות לפגוע בארגון וכיצד ניתן להשתמש באלטרנטיבות מאובטחות המוצעות על ידי מחלקת ה IT.
הפתרון: גישה מאוזנת לניהול Shadow IT
ראשית, על ה CISO לשאול את עצמו: למה העובדים מרגישים צורך להשתמש בכלים לא מאושרים?
במקום להילחם ב-Shadow IT, יש למצוא דרכים להציע כלים רשמיים המספקים חוויית שימוש טובה תוך קיום שיחות עם מחלקות שונות בארגון כדי להבין אילו כלים הם צריכים ולמצוא חלופות מאובטחות.
יש לאמץ גישה המשלבת פיקוח, חינוך ומתן אלטרנטיבות תוך קידום תקשורת פתוחה בין מחלקות האבטחה וה IT, העובדים וההנהלה.
מדיניות ברורה וגמישה
- יצירת מדיניות רשמית הכוללת הנחיות ברורות לגבי אילו כלים מאושרים ואילו אסורים.
- הגדרת תהליכים המאפשרים לעובדים להציע ולהכניס כלים חדשים באופן מבוקר.
- פיקוח תקופתי על יישום המדיניות ועמידה בתקנות האבטחה.
שימוש בכלים טכנולוגיים לניטור ומניעה
- CASB (Cloud Access Security Broker) – מעקב אחרי שימוש בשירותי ענן לא מאושרים.
- DLP (Data Loss Prevention) – מניעת זליגת מידע רגיש דרך כלים לא מאובטחים.
- ניטור תעבורת רשת לבדיקת תקשורת למקורות שעלולים לשמש כ Shadow IT (שירותי ענן או אפליקציות מסרים פרטיות)
חינוך והגברת מודעות עובדים
- הדרכות תקופתיות על הסכנות הטמונות ב-Shadow IT וכיצד לזהות כלים מסוכנים.
- מתן דוגמאות מעשיות למקרים שבהם שימוש ב-Shadow IT הוביל לפריצות נתונים חמורות.
- הדגשת היתרונות של עבודה עם פתרונות מאובטחים, כולל גישה נוחה, הצפנה, ותמיכה טכנית.
אסטרטגיית “Bring Your Own App” (BYOA)
- מתן אפשרות לעובדים להציע כלים חדשים, אשר ייבחנו על ידי מחלקת האבטחה.
- שילוב כלים מאובטחים באופן רשמי כחלק מהתשתית הארגונית.
- יצירת רשימה מורשית של אפליקציות מאושרות, שתתעדכן באופן קבוע.
לסיכום
Shadow IT הוא חלק בלתי נמנע מכל ארגון מודרני וצריך להתייחס אליו כסיכון לכל דבר. על ה CISO לנקוט בגישה פרואקטיבית לניהול הסיכון באמצעות שילוב של מדיניות מאוזנת, פתרונות טכנולוגיים, תקשורת פתוחה, והכשרת עובדים.נציין כי התוכן שהובא כאן הוא בגדר קווים כללים וכי התפקיד, האחריות, והפעולות הנדרשות יכולות להשתנות באופן משמעותי מאוד בהתאם למקרים ספציפיים.