Overslaan naar de hoofd content

Crooijmans ICT

Shadow IT: het onzichtbare risico binnen je organisatie

Nieuws

Medewerkers willen vooral hun werk snel en makkelijk kunnen doen. Een bestand delen via een gratis clouddienst, even een handige online PDF-tool gebruiken of informatie invoeren in een AI-programma lijkt dan onschuldig. Toch kan dat een serieus beveiligingsrisico opleveren.

Dit noemen we Shadow IT: software, apps, clouddiensten en apparatuur die binnen een organisatie worden gebruikt zonder dat de IT-afdeling of IT-beheerder daarvan op de hoogte is.

Wat is Shadow IT?

Shadow IT ontstaat meestal niet met verkeerde bedoelingen. Medewerkers zoeken simpelweg een handige oplossing voor een probleem.

Denk bijvoorbeeld aan:

  • bestanden delen via een privé-Dropbox-account
  • grote bestanden versturen via een willekeurige online dienst
  • zelf een gratis projectmanagementtool gebruiken
  • browserextensies installeren
  • zakelijke documenten verwerken via een online PDF-tool
  • een externe applicatie koppelen aan Microsoft 365
  • klantgegevens, offertes of andere bedrijfsinformatie invoeren in een AI-tool

Het probleem is dat deze toepassingen buiten het normale IT-beheer vallen.

Waarom is dat een risico?

Een belangrijk uitgangspunt bij informatiebeveiliging is: je kunt niet beveiligen wat je niet kent.

Wanneer medewerkers zelfstandig applicaties en clouddiensten gaan gebruiken, weet een organisatie vaak niet meer waar bedrijfsgegevens worden opgeslagen en wie daar toegang toe heeft.

1. Kans op datalekken

Bedrijfsinformatie of persoonsgegevens kunnen terechtkomen bij externe leveranciers waarvan niet duidelijk is hoe zij met gegevens omgaan.

Neem bijvoorbeeld een medewerker die een contract met klantgegevens uploadt naar een gratis online PDF-tool. Het document wordt dan naar een externe server gestuurd. Maar waar staat die server? Hoe lang wordt het document bewaard? En wordt het misschien voor andere doeleinden gebruikt?

Dat is vaak niet duidelijk.

2. Problemen met de AVG

Bij zakelijke verwerking van persoonsgegevens gelden eisen vanuit de AVG. Bij onbekende clouddiensten ontbreekt bijvoorbeeld regelmatig een goede verwerkersovereenkomst.

Ook is vaak onduidelijk:

  • waar gegevens worden opgeslagen
  • hoe lang ze worden bewaard
  • wie toegang heeft
  • hoe gegevens kunnen worden verwijderd

Dat kan voor een organisatie leiden tot vervelende verrassingen.

3. Accounts buiten het centrale beheer

Bedrijven gebruiken steeds vaker Microsoft 365 en Entra ID om gebruikers centraal te beheren.

Bij Shadow IT worden echter vaak losse accounts aangemaakt met een zakelijk of zelfs privé-e-mailadres.

Daarmee vallen deze accounts buiten beveiligingsmaatregelen zoals:

  • multi-factor authentication
  • Conditional Access
  • centraal wachtwoordbeleid
  • automatisch blokkeren van accounts van vertrokken medewerkers

Vertrekt een medewerker, dan kan zo’n extern account soms gewoon actief blijven.

4. Geen back-up of herstelmogelijkheid

Belangrijke informatie kan terechtkomen in een applicatie waarvan niemand binnen de organisatie weet dat deze wordt gebruikt.

Wanneer het account wordt verwijderd, de leverancier stopt of een medewerker vertrekt, kan die informatie verloren gaan.

En zonder centrale back-up is herstel vaak onmogelijk.

5. Malware en phishing

Ook onbeoordeelde software en browserextensies vormen een risico.

Een extensie kan bijvoorbeeld toegang krijgen tot websites die medewerkers bezoeken of gegevens die zij invoeren. Een kwaadaardige of gehackte uitbreiding kan zo een ingang vormen voor cybercriminelen.

6. Gevaarlijke koppelingen met Microsoft 365

Een steeds belangrijker risico zijn externe applicaties die toegang vragen tot Microsoft 365.

Met één klik op Toestaan kan een medewerker een applicatie soms toegang geven tot:

  • e-mail
  • agenda
  • contacten
  • bestanden in OneDrive
  • gegevens binnen Microsoft 365

Daarom is het belangrijk om ook zogenoemde OAuth-koppelingen regelmatig te controleren.

AI zorgt voor een nieuwe vorm van Shadow IT

De snelle opkomst van AI-diensten maakt Shadow IT opnieuw actueel.

Medewerkers gebruiken AI bijvoorbeeld om teksten te schrijven, documenten samen te vatten, softwarecode te analyseren of offertes te verbeteren.

Dat kan heel efficiënt zijn, maar er ontstaat een risico wanneer vertrouwelijke informatie zonder duidelijke afspraken in externe AI-systemen wordt ingevoerd.

Denk aan:

  • persoonsgegevens
  • klantinformatie
  • contracten
  • offertes
  • financiële informatie
  • broncode
  • interne procedures

Organisaties zouden daarom duidelijke afspraken moeten maken over welke AI-diensten gebruikt mogen worden en welke informatie daarin wel en niet mag worden verwerkt.

Shadow IT volledig verbieden werkt meestal niet

De eerste reactie kan zijn om alle niet-goedgekeurde software simpelweg te verbieden. Maar in de praktijk werkt dat vaak averechts. Medewerkers gebruiken Shadow IT meestal omdat bestaande systemen onvoldoende aansluiten bij hun werkzaamheden. Alleen verbieden lost die behoefte niet op.

Een betere aanpak is om veilige alternatieven beschikbaar te stellen.

Wat kun je als organisatie doen?

Een goede aanpak combineert techniek met duidelijke afspraken.

Begin bijvoorbeeld met een inventarisatie van gebruikte software en clouddiensten. Kijk vervolgens welke diensten noodzakelijk zijn en welke kunnen worden vervangen door goedgekeurde oplossingen.

Daarnaast kunnen technische maatregelen helpen, zoals:

  • MFA voor alle gebruikers
  • Conditional Access
  • controle van externe Microsoft 365-applicaties
  • DNS- en webfiltering
  • endpointbeveiliging
  • centraal softwarebeheer
  • logging en monitoring

Maak daarnaast duidelijke afspraken over het gebruik van cloudopslag, AI-diensten en online tools.

Bewustwording is minstens zo belangrijk

De meeste medewerkers realiseren zich niet dat een simpele online tool een beveiligingsrisico kan opleveren. Daarom is uitleg belangrijker dan alleen regels.

Leg bijvoorbeeld uit waarom een document niet zomaar naar iedere website geüpload mag worden en waarom toestemming geven aan een onbekende Microsoft 365-app risico’s kan opleveren. Als medewerkers begrijpen waarom bepaalde maatregelen bestaan, is de kans veel groter dat zij zich eraan houden.

Weet jij welke applicaties binnen jouw organisatie worden gebruikt?

Shadow IT blijft vaak lange tijd onzichtbaar. Totdat er een beveiligingsincident ontstaat, gegevens verdwijnen of blijkt dat een onbekende externe leverancier toegang heeft tot bedrijfsinformatie. Daarom is het verstandig om periodiek te controleren welke applicaties, clouddiensten en koppelingen binnen de organisatie worden gebruikt.

Want je kunt iets pas beveiligen als je het in beeld hebt.