影子IT:企业通信中隐藏的安全风险

Shadow IT: Hidden Security Risks in Enterprise Communications

什么是影子IT?

影子IT指的是未经公司知晓或批准,员工私自部署软件和硬件用于工作的现象。最典型的案例是使用WhatsApp等消费者消息服务与同事和客户进行业务沟通。这种做法不仅限于个人员工,通常还会蔓延到团队甚至整个部门。

影子IT的常见形式

软件

• 用于商务沟通的即时通讯工具:WhatsApp、Telegram等

• 云存储服务:Google Drive、OneDrive

• 视频会议平台:Zoom、MS Teams

• 文件共享服务:Dropbox、iCloud Drive

• 个人电子邮件账户

硬件

• 个人智能手机

• 个人笔记本电脑

数据证明一切

影子IT的普遍程度远超大多数企业领导者的认知。Gartner 2023年的一项调查发现,全球88%的企业都遭遇过影子IT的使用。其他研究表明,企业中近三分之二未经批准的SaaS应用程序是由员工绕过官方IT审批流程引入的。简而言之,影子IT不再是“是否会发生”的问题,而是“已经存在多大程度”的问题。

员工为何倾向于影子IT

原因很简单。面向消费者的云服务、SaaS解决方案和即时通讯应用程序广泛可得且易于使用,员工在日常生活中已对这些工具非常熟悉。当公司内部流程繁琐或IT支持响应缓慢时,员工自然会选择熟悉的第三方工具作为替代方案。

远程工作的兴起加剧了这一趋势。当员工在个人设备上运行应用程序时,他们的安全意识往往低于受控的企业环境。这部分解释了疫情后未经授权工具采用率持续增长的原因。

消费者消息应用在专业环境中的风险

在工作中使用WhatsApp和Telegram等消费者聊天平台所带来的风险远不止非正式性那么简单。

公司数据未受保护

当业务讨论发生在个人消息应用上时,内部数据会落入第三方提供商手中,并超出公司的安全边界。此类工具通常不符合企业级安全标准,大幅增加了数据泄露的风险。只有公司管理的通信系统才能确保业务数据在受保护的私人通道内。

客户信息意外泄露

如果员工使用WhatsApp联系同事或客户,通讯录中存储的联系方式可能会在未经当事人同意的情况下上传到Meta(WhatsApp的母公司)。这些数据可能被用于商业营销,而员工或相关联系人往往对此毫不知情。

解决方案:部署企业级通信工具

鉴于消费者聊天应用程序用于商业用途的数据安全漏洞,组织应为员工配备专用的内部通信系统。这是阻止使用不合规消息工具的最有效基本措施。它通过简化的信息交换促进协作,同时始终保持数据可控和合规。

一个企业就绪的通信平台应具备以下特点:

• 端到端加密:消息仅对会话参与者可见,即使是服务提供商也无法解密

• 隐私优先架构:从设计之初就旨在防止数据滥用

• 数据合规性:遵守相关数据保护法规

• 全面的访问控制:拥有邀请或禁用用户账户的完整管理权限

• 易用性和完整功能:再多的安全性也无法挽救因用户体验差而被员工拒绝的工具

ComCube:消除影子IT的机会

ComCube为这一挑战提供了一个有效的解决方案。其直观的界面对员工的学习曲线要求极低,功能涵盖所有日常协作场景——从而无需依赖消费者消息工具作为临时替代方案。

管理员在ComCube中拥有完全的权限,可以即时邀请或撤销用户访问权限,并无时间限制地撤回已发送的消息。ComCube严格遵守数据保护法规,在数据治理和隐私保护方面是市场上最安全的消息服务之一。

Shadow IT指的是未经公司知晓或批准,员工私自部署软件和硬件用于工作的现象。最典型的案例是使用WhatsApp等消费者消息服务与同事和客户进行业务沟通。这种做法不仅限于个人员工,通常还会蔓延到团队甚至整个部门。

影子IT的常见形式

软件

  • 用于商务沟通的即时通讯工具:WhatsApp、Telegram等
  • 云存储服务:Google Drive、OneDrive
  • 视频会议平台:Zoom、MS Teams
  • 文件共享服务:Dropbox、iCloud Drive
  • 个人电子邮件账户

硬件

  • 个人智能手机
  • 个人笔记本电脑

数据证明一切

影子IT的普遍程度远超大多数企业领导者的认知。Gartner 2023年的一项调查发现,全球88%的企业都遭遇过影子IT的使用。其他研究表明,企业中近三分之二未经批准的SaaS应用程序是由员工绕过官方IT审批流程引入的。简而言之,影子IT不再是“是否会发生”的问题,而是“已经存在多大程度”的问题。

员工为何倾向于影子IT

原因很简单。面向消费者的云服务、SaaS解决方案和即时通讯应用程序广泛可得且易于使用,员工在日常生活中已对这些工具非常熟悉。当公司内部流程繁琐或IT支持响应缓慢时,员工自然会选择熟悉的第三方工具作为替代方案。

远程工作的兴起加剧了这一趋势。当员工在个人设备上运行应用程序时,他们的安全意识往往低于受控的企业环境。这部分解释了疫情后未经授权工具采用率持续增长的原因。

消费者消息应用在专业环境中的风险

在工作中使用WhatsApp和Telegram等消费者聊天平台所带来的风险远不止非正式性那么简单。

公司数据未受保护

当业务讨论发生在个人消息应用上时,内部数据会落入第三方提供商手中,并超出公司的安全边界。此类工具通常不符合企业级安全标准,大幅增加了数据泄露的风险。只有公司管理的通信系统才能确保业务数据在受保护的私人通道内。

客户信息意外泄露

如果员工使用WhatsApp联系同事或客户,通讯录中存储的联系方式可能会在未经当事人同意的情况下上传到Meta(WhatsApp的母公司)。这些数据可能被用于商业营销,而员工或相关联系人往往对此毫不知情。

解决方案:部署企业级通信工具

鉴于消费者聊天应用程序用于商业用途的数据安全漏洞,组织应为员工配备专用的内部通信系统。这是阻止使用不合规消息工具的最有效基本措施。它通过简化的信息交换促进协作,同时始终保持数据可控和合规。

一个企业就绪的通信平台应具备以下特点:

  • 端到端加密:消息仅对会话参与者可见,即使是服务提供商也无法解密
  • 隐私优先架构:从设计之初就旨在防止数据滥用
  • 数据合规性:遵守相关数据保护法规
  • 全面的访问控制:拥有邀请或禁用用户账户的完整管理权限
  • 易用性和完整功能:再多的安全性也无法挽救因用户体验差而被员工拒绝的工具

ComCube:消除影子IT的机会

ComCube为这一挑战提供了一个有效的解决方案。其直观的界面对员工的学习曲线要求极低,功能涵盖所有日常协作场景——从而无需依赖消费者消息工具作为临时替代方案。

管理员在ComCube中拥有完全的权限,可以即时邀请或撤销用户访问权限,并无时间限制地撤回已发送的消息。ComCube严格遵守数据保护法规,在数据治理和隐私保护方面是市场上最安全的消息服务之一。

0 条评论

发表评论

请注意,评论必须在发布之前获得批准。