O que é Shadow IT? Circunstâncias especiais durante as férias de verão
Conceitos Básicos da TI Sombra
Shadow IT refere-se a equipamentos de TI e serviços em nuvem usados por funcionários para trabalho sem serem cientes e gerenciados pelo departamento de TI da empresa.
Exemplo típico:
- Compartilhamento pessoal de arquivos de trabalho no Google Drive
- Contato da equipe no Slack ou Discord que não é aprovado pela empresa
- Acesso ao e-mail do trabalho em smartphones pessoais
- Eficiência operacional usando software livre
Por que a TI de Sombra Aumenta Dramaticamente Durante as Férias de Verão
1. Diversificação dos Ambientes de Trabalho
Durante o período de férias de verão, o local onde os funcionários trabalham muda significativamente.
Continuar trabalhando em uma área de resort, trabalhando remotamente de casa e cuidando de crianças pode criar uma situação muito diferente de um ambiente de escritório normal.
2. Suporte de TI reduzido
O pessoal de TI também tira folga, o que reduz os sistemas de suporte a emergências.
A aprovação formal para a implantação de novas ferramentas não é recebida a tempo, e os funcionários têm mais probabilidade de escolher alternativas a seu critério.
3. Fatores Psicológicos do Funcionário
Há um número crescente de casos em que a negligência de "tudo bem porque é temporário" ou a impaciência para continuar o negócio leva a tomar medidas que normalmente seriam evitadas.
Cenários típicos de TI Sombra durante as férias de verão
Cenário 1: "Resposta de Emergência de Destinos Familiares"
O gerente de vendas estava viajando com a família quando ocorreu um caso de emergência vindo de um importante parceiro de negócios.
Vamos considerar um caso em que você precisa responder usando o Wi-Fi do hotel.
- Verifique o e-mail da sua empresa no seu smartphone pessoal: Deixe seu dispositivo fornecido pela empresa em casa
- Acesso a dados sensíveis no Wi-Fi gratuito de hotel: risco de vazamento de informações em comunicação não criptografada
- Compartilhamento de arquivos com armazenamento pessoal em nuvem: Compartilhe propostas com o Google Drive
- Escrever em um tablet infantil: trabalhar em um dispositivo familiar compartilhado
Detalhes do Risco:
- Vazamento de dados: Envio de informações sensíveis em comunicação não criptografada
- Infecção por malware: Acesso empresarial em dispositivos não gerenciados
- Tomada de conta de controle: Roubo de credenciais de login via Wi-Fi fraco
Cenário 2: "Resposta a Falha do Sistema durante o feriado de Obon"
Muitos profissionais de TI tiveram acesso a sistemas críticos ao retornar para casa
Este é um caso em que um pequeno número de funcionários no local precisa responder.
- Chamadas Teams em telefones pessoais: Use linhas pessoais com baterias descarregadas em celulares fornecidos pela empresa
- Acesso ao sistema em PCs familiares: Acesso de administrador em PCs antigos em casa
- Compartilhamento de informações com ferramentas gratuitas: Compartilhamento de senha no LINE, envio de configurações do sistema no WhatsApp
- Correção de código de emergência no GitHub pessoal: Uso de contas pessoais com problemas legítimos de permissão de acesso ao repositório
Nesses casos, é fácil pular as medidas de segurança habituais devido à urgência, o que cria um risco significativo.
Riscos Específicos Apresentados pelas Férias de Verão: Shadow IT
1. Riscos Técnicos de Violação de Dados e Vazamento de Informação****:
- Transmissão de dados em texto simples via Wi-Fi público não criptografado
- Geração de dados não gerenciados devido ao armazenamento de dados corporativos em contas pessoais
- Acesso em dispositivos pessoais com atualizações de segurança atrasadas
Exemplos específicos de vítimas:
- Armazenar e vazar listas de informações de clientes para o Google Drive pessoal
- Vazamento de informações devido ao envio de contratos importantes para aplicativos de mensagens
- Roubo de materiais de estratégia de vendas via Wi-Fi de hotel
2. Infecção de Malware e Violação do Sistema
O risco de infecção por malware em PCs familiares compartilhados, malware disfarçado de aplicativos de eficiência empresarial e infecção por meio de sites de informações turísticas em destinos turísticos aumenta.
Essas infecções podem ter consequências graves, como intrusão de dispositivos pessoais em redes corporativas, exigências de criptografia e resgate de dados empresariais, e infecção secundária de parceiros comerciais.
3. Violações Regulatórias e de Conformidade
Existe o risco de violar a Lei de Proteção de Informações Pessoais devido ao processamento de informações pessoais em dispositivos que não são devidamente controlados, ao manuseio inadequado de informações confidenciais nos setores financeiro e médico, e à má gestão de dados de clientes estrangeiros, como GDPR e CCPA.
Medidas de TI Sombra Durante as Férias de Verão
Preparação: Preparativos antes das férias de verão
1. Conduzindo uma Avaliação de Risco
Identificamos a necessidade de continuidade dos negócios durante as férias de verão, requisitos de acesso remoto, analisamos os padrões de trabalho dos funcionários e realizamos uma pesquisa de apuração sobre a Shadow IT existente.
Quanto ao procedimento de implementação, é importante avançar passo a passo com a implementação de questionários para funcionários, análise do log de acesso ao sistema, avaliação e priorização de riscos, e formulação de planos de contramedidas.
2. Desenvolvimento de um Ambiente de Acesso Remoto Seguro Medidas Técnicas:
- Conexão VPN aprimorada: autenticação multifator, configurações de túnel dividido
- Rede Zero Trust: Autenticação de dispositivos, controle de acesso em nível de aplicação
- Segurança em nuvem: proteção abrangente com CASB, SWG
- Proteção de endpoints: Capacidades aprimoradas de MDM e DLP
Medidas operacionais:
- Lista de ferramentas aprovadas: Especifique as ferramentas e serviços disponíveis durante as férias de verão
- Procedimentos de resposta a emergências: Contato com o sistema e o fluxo de resposta quando o departamento de TI está ausente
- Backup de dados: Backup regular e testes de recuperação de dados importantes
3. Atividades de Educação e Conscientização dos Funcionários
Oferecemos educação usando e-learning, manuais em vídeo e listas de verificação sobre descrições de riscos específicas para férias de verão, exemplos e perigos específicos do Shadow TI, como usar ferramentas aprovadas e procedimentos de reporte de incidentes.
Monitoramento e Gestão Durante o Período
1. Sistema de Monitoramento em Tempo Real
Monitore padrões de acesso incomuns, aplicações não autorizadas e sinais de exfiltração de dados.
Aproveite ferramentas como SIEM, UEBA e DLP para manter o monitoramento 24 horas.
2. Sistema de Resposta a Incidentes
Construa um sistema de resposta rápida formando uma equipe de resposta a emergências, estabelecendo um sistema de escalonamento e aproveitando fornecedores externos.
É importante esclarecer os procedimentos de resposta passo a passo, desde a detecção de incidentes até a análise da causa raiz e a ação permanente.
Inspeção e melhoria após férias de verão
1. Pesquisa de Apuração de Fatos da Shadow IT
Realize uma análise detalhada das ferramentas e serviços não autorizados utilizados durante o período, ocorrência de incidentes de segurança, mudanças nos padrões de comportamento dos funcionários e registros de acesso ao sistema.
Fornecemos uma compreensão abrangente da situação real por meio de entrevistas com funcionários, pesquisas técnicas e auditorias de terceiros.
2. Atividades de Melhoria Contínua
Com base no ciclo Planejar-Fazer-Verificar-Agir, continuaremos a planejar as próximas férias longas, implementar e pilotar medidas de melhoria, medir e avaliar o efeito, e implementá-las e padronizá-las de forma séria.
Medidas pelo tamanho da empresa
Medidas para Pequenas e Médias Empresas
Como uma medida eficiente com recursos limitados, é eficaz maximizar o uso das funções de segurança do Microsoft 365 e do Google Workspace, terceirizar o sistema de monitoramento 24 horas usando serviços externos de SOC e utilizar ferramentas de segurança gratuitas e de baixo custo.
Medidas em Grandes Empresas
É necessário um sistema de governança abrangente, incluindo a gestão contínua de pessoal dedicado por meio do estabelecimento de uma equipe de TI Sombra dedicada, a introdução de um sistema de detecção automática usando IA e aprendizado de máquina, e o estabelecimento de um sistema unificado de gestão incluindo bases no exterior.
Resumo: Como Lidar Com Sabedoria com Shadow IT durante as Férias de Verão
Shadow TI durante o período de férias de verão não é prático para eliminá-lo completamente.
O segredo é entender os riscos e controlá-los adequadamente.
Pontos de Sucesso:
- Desenvolvimento realista de políticas: regras viáveis que levem em conta o estilo real de trabalho dos funcionários
- Equilíbrio entre tecnologia e operação: Uma abordagem abrangente não apenas em medidas técnicas, mas também em termos de operação e educação
- Melhoria contínua: Revisão e melhoria contínuas, não apenas uma medida pontual
- Cooperação dos funcionários: Oferecer uso seguro, não proibição
O período de férias de verão também é uma oportunidade valiosa para entender a situação real da Shadow IT, que não é visível em tempos normais.
Vamos usar o conhecimento adquirido nesse período para construir um sistema de segurança mais eficaz.
A Colorkrew Security oferece monitoramento integrado da segurança Zero Trust.
Aproveite os produtos da Microsoft para detectar e responder a acessos incomuns.
Se você é uma empresa que gostaria de ajudar a gerenciar os riscos de segurança de seus funcionários, por favor, entre em contato conosco.