הסיכונים של מידע צללים ולמה רק ה CISO יכול באמת למנוע אותו

אחד האיומים הגדולים ביותר שמגיעים מתוך הארגון דווקא ללא כל כוונת זדון

כיצד ייתכן שאפילו בסביבות המאובטחות והסודיות ביותר נופלים לאחת הטעויות הבסיסיות ביותר באבטחת סייבר – Shadow IT?​

ב-24 במרץ 2025 דווח כי ג’פרי גולדברג מהאטלנטיק הוזמן לקבוצת צ’אט סודית באפליקציית Signal, בה השתתפו היועץ לביטחון לאומי של ארה”ב, מייקל וולטץ, מזכיר ההגנה פיט הגסת’, וסגן הנשיא ג’יי.די. ואנס. הקבוצה דנה בתוכניות לפעולות צבאיות של ארה”ב בתימן.​

גולדברג ציין כי קיבל בקשת הצטרפות ממייקל וולטץ לקבוצת הצ’אט, אותה קיבל בתחילה בחשד שמדובר בניסיון של גורמים עיונים במסגרת מתקפת הנדסה חברתית אך למרבה הפתעתו, מצא עצמו בקבוצת צ’אט אמיתית עם בכירי הביטחון הלאומי של ארה”ב.​

למרות שלא התרחשה “מתקפת סייבר” או פריצה מצד גורמים זדוניים, הסיבה למחדל מסוכנת לא פחות והיא נופלת תחת הקטגוריה של “איום פנימי” ובפרט השימוש באפליקציית Signal כחלק מפרקטיקה שנקראת “מידע צללים” או Shadow IT.​

למרות שמקרה זה מצער, הוא משמש תזכורת חשובה לאנשי אבטחת המידע בכלל ומנהלי אבטחת מידע בפרט לגבי הסיכונים הטמונים ב-Shadow IT.​

מהו Shadow IT ומדוע הוא מתרחש?

Shadow IT מתרחש כאשר עובדים משתמשים בפתרונות טכנולוגיים פרטיים – כמו אחסון ענן אישי, פלטפורמות מסרים (כגון Signal במקרה הנדון), או כלי SaaS לא מאושרים – ללא אישור או פיקוח של מחלקת ה-IT או צוותי האבטחה של הארגון.​

זה נובע לעיתים מתסכול מפתרונות רשמיים או מהרצון לדרכים מהירות ונוחות יותר לשיתוף פעולה והעברת מידע ולמרות שזה עשוי להיראות כאילתור בלתי מזיק, Shadow IT יוצר סיכוני אבטחה וסודיות משמעותיים עבור ארגונים בכל הגדלים.​

בעיית הסודיות עם Shadow IT

החשש המרכזי סביב Shadow IT הוא אובדן השליטה על נתונים רגישים.​ מידע המשותף באמצעות כלים לא רשמיים נמצא כמעט תמיד מחוץ להיקף האבטחה של הארגון, ואינו מוגן באמצעי האבטחה הארגוניים ולכן ייתכן שאינו מוצפן, אינו מאוחסן כראוי ולא ניתן לדעת מי ניגש אליו ומכאן מגיע שמו – המידע נמצא בצללים רחוק מעיניי מנהלי המידע של הארגון.​

זכרו שאפילו עובד בעל כוונות טובות השולח נתוני לקוח רגישים דרך אפליקציית מסרים אישית חושף את החברה לסיכוני פריצה ועדיין נתפש כ”איום פנימי” למרות שאין לו כל כוונה לאיים על הארגון.​

 

בעיית הציות (Compliance) והתפעול עם Shadow IT

Shadow IT מציג גם סיכוני ציות. עם מסגרות רגולטוריות כמו GDPR, HIPAA ו PCI-DSS המכתיבות דרישות מחמירות לטיפול ואחסון נתונים, השימוש בכלים לא מאושרים יכול להוביל להפרות רגולטוריות, קנסות כספיים ונזק למוניטין.​

בעיה נוספת היא הסיכון התפעולי, שכן שירותים לא רשמיים אלו יכולים להיסגר פתאום, לחוות תקריות אבטחה בעצמם, או להפוך לבלתי זמינים, מה שמשאיר נתונים קריטיים לעסק בלתי נגישים וללא גיבוי ראוי.​

כיצד לזהות Shadow IT בארגון שלך

זיהוי Shadow IT דורש ערנות מתמדת וכלים מתאימים. מתווכי אבטחת גישה לענן (CASB), כלי מניעת אובדן נתונים (DLP), ניתוח תעבורת רשת ופתרונות ניטור נקודות קצה יכולים לסייע בזיהוי שירותים לא מאושרים בשימוש ברשת. צוותי האבטחה צריכים גם לסרוק באופן שגרתי אחר חשבונות ענן לא מאושרים או העברות נתונים מחוץ לסביבת הארגון המאושרת.​

מדוע דווקא ה CISO הוא הגורם המתאים ביותר לטיפול בבעיית ה Shadow IT

למרות שישנן בקרות טכנולוגיות לזיהוי מידע צללים הבעיה הגדולה ביותר היא שהוא “חי” מחוץ לארגון, מה שהופך אותו לכמעט בלתי ניתן לזיהוי.​

לכן, במקום להסתמך רק על אכיפה קפדנית, על מנהיגי האבטחה בכלל ו CISO  בפרט להתמקד בהבנת צרכי היחידות העסקיות תוך דיאלוג פתוח עם ראשי המחלקות השונות וחשיפת נקודות כאב ומציאת הזדמנויות עבור IT לספק חלופות מאובטחות, אך גם ידידותיות למשתמש, העונות על אותם צרכים מבלי להתפשר על האבטחה.​

ה CISO חייב להיות הראשון לדעת ש Shadow IT אינו נובע בהכרח מאי-ציות, אלא מפערים תפעוליים ושעובדים יבחרו בכלים לא רשמיים כאשר הם מרגישים שהפתרונות הקיימים אינם מספקים או מגבילים מדי.​

בניית תרבות אבטחה חזקה למניעת Shadow IT

לאחר זיהוי השימוש ב-Shadow IT, חשוב להגיב הן בפעולות מתקנות והן בחינוך, ולאו דווקא רק בענישה.​

החינוך ממלא תפקיד מרכזי במניעה, וארגונים צריכים לספק הכשרת מודעות לאבטחה מתמשכת, המסבירה לא רק את המדיניות אלא גם ממחישה את הסיכונים המעשיים הקשורים ל-Shadow IT שכן עובדים נוטים יותר לציית כאשר הם מבינים כיצד הבחירות שלהם יכולות לפגוע בארגון וכיצד ניתן להשתמש באלטרנטיבות מאובטחות המוצעות על ידי מחלקת ה IT.

הפתרון: גישה מאוזנת לניהול Shadow IT

ראשית, על ה CISO לשאול את עצמו: למה העובדים מרגישים צורך להשתמש בכלים לא מאושרים?

במקום להילחם ב-Shadow IT, יש למצוא דרכים להציע כלים רשמיים המספקים חוויית שימוש טובה תוך קיום שיחות עם מחלקות שונות בארגון כדי להבין אילו כלים הם צריכים ולמצוא חלופות מאובטחות.

יש לאמץ גישה המשלבת פיקוח, חינוך ומתן אלטרנטיבות תוך קידום תקשורת פתוחה בין מחלקות האבטחה וה IT, העובדים וההנהלה.

מדיניות ברורה וגמישה

  • יצירת מדיניות רשמית הכוללת הנחיות ברורות לגבי אילו כלים מאושרים ואילו אסורים.
  • הגדרת תהליכים המאפשרים לעובדים להציע ולהכניס כלים חדשים באופן מבוקר.
  • פיקוח תקופתי על יישום המדיניות ועמידה בתקנות האבטחה.

שימוש בכלים טכנולוגיים לניטור ומניעה

  • CASB (Cloud Access Security Broker) – מעקב אחרי שימוש בשירותי ענן לא מאושרים.
  • DLP (Data Loss Prevention) – מניעת זליגת מידע רגיש דרך כלים לא מאובטחים.
  • ניטור תעבורת רשת לבדיקת תקשורת למקורות שעלולים לשמש כ Shadow IT (שירותי ענן או אפליקציות מסרים פרטיות)

חינוך והגברת מודעות עובדים

  • הדרכות תקופתיות על הסכנות הטמונות ב-Shadow IT וכיצד לזהות כלים מסוכנים.
  • מתן דוגמאות מעשיות למקרים שבהם שימוש ב-Shadow IT הוביל לפריצות נתונים חמורות.
  • הדגשת היתרונות של עבודה עם פתרונות מאובטחים, כולל גישה נוחה, הצפנה, ותמיכה טכנית.

אסטרטגיית “Bring Your Own App” (BYOA)

  • מתן אפשרות לעובדים להציע כלים חדשים, אשר ייבחנו על ידי מחלקת האבטחה.
  • שילוב כלים מאובטחים באופן רשמי כחלק מהתשתית הארגונית.
  • יצירת רשימה מורשית של אפליקציות מאושרות, שתתעדכן באופן קבוע.

לסיכום

Shadow IT הוא חלק בלתי נמנע מכל ארגון מודרני וצריך להתייחס אליו כסיכון לכל דבר. על ה CISO לנקוט בגישה פרואקטיבית לניהול הסיכון באמצעות שילוב של מדיניות מאוזנת, פתרונות טכנולוגיים, תקשורת פתוחה, והכשרת עובדים.נציין כי התוכן שהובא כאן הוא בגדר קווים כללים וכי התפקיד, האחריות, והפעולות הנדרשות יכולות להשתנות באופן משמעותי מאוד בהתאם למקרים ספציפיים.

אינדקס

אולי יעניין אותך
ארכיטקט אבטחת מידע לעומת מנהל אבטחת מידע ראשי (CISO)
מה בעצם ההבדל ביניהם ולמה אנחנו חייבים את שניהם
נראה שתחום אבטחת המידע היה איתנו מאז ומעולם אך האמת שמדובר בתחום שבמובנים רבים עדיין בשלבים מוקדמים שלו וככזה יש עדיין בלבול רב בפונקציות שהוא דורש ובכישורים הנדרשים של האנשים שמחזיקים בפונקציות האלו.
ימים ראשונים בתור סיסו
אז קיבלת את המינוי הנכסף. הנה הצעדים הבאים
ברכות, הגעת לתפקיד החשוב והמרתק ועכשיו הגיע הזמן לעבוד! כ-CISO, אתה אחראי להבטיח את הסודיות, השלמות והזמינות של נכסי המידע של הארגון שלך (ה CIA Triad), את זה כולנו יודעים. אנחנו גם יודעים שהתפקיד שלך הוא קריטי להצלחת הארגון שכן איומי הסייבר ממשיכים לגדול הן במספר והן במורכבות. אבל איפה מתחילים?
הגנה בשכבות – הרובד הטכנולוגי
כולנו שמענו על הגנה בשכבות אבל מה זה אומר ואיפה הטעות הנפוצה ביותר ביישום שלה
כדי להגן מפני האיומים בתחום הסייבר, ארגונים מיישמים אסטרטגיה רחבה הידועה בשם ?הגנה בשכבות? (או ?הגנה בעומק?). הרעיון מאחורי האסטרטגיה הזו הוא ליישם מספר בקרות טכניות (ולא רק), הפועלות בשיתוף פעולה ליצירת מנגנון הגנה חזק והוליסטי.

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.