イメージ:写真AC

「シャドウIT」と呼ばれる、企業や組織によって管理もしくは承認されていないIT機器やアプリケーションの多くは、業務効率向上のために従業員によって持ち込まれている。シャドウITは企業や組織にどのようなリスクや改善のきっかけをもたらすのだろうか。

認められていないITを用いるということは

従業員が業務効率の向上や作業の利便性を向上させるため、もしくは個人的な目的によって、企業や組織に認められていない非公式のIT機器やアプリケーションを使用することは、日本企業においても多々見受けられる。例えば、日常的な業務報告のためにクラウドベースのスプレッドシートを用いる、チームのコミュニケーションを円滑にするために非公式のチャットツールを導入するといったケースだ。 このようなシャドウITは、企業や組織におけるセキュリティやコンプライアンスのリスクを高める可能性がある。何故なら、シャドウITは IT部門の管理下にないため、セキュリティ対策やポリシーが適用されていないことが多くあるためである。また、シャドウITは企業の資産管理やデータ保護にも悪影響を及ぼす可能性がある。

ここでは過去の事例をもとに設定した仮説で、5つのケースを考察してみたい。

1つ目は、営業担当者がクラウドベースのファイル共有サービスを使用して営業資料を共有するケース。このようなケースでは、共有されたファイルに顧客の機密情報が含まれていることもある。ファイル共有サービスを適切に設定できていなかった場合、外部から不特定多数がこれらのファイルにアクセス可能な状態となる。

2つ目は、金融機関の従業員が、承認されていないメッセージングアプリを使用して顧客とのコミュニケーションを行うケース。この行為そのものが、顧客データの取り扱い方針や業界規制に違反する可能性もあり、罰金や業務停止命令といった制裁を科されることにも発展しかねない。

3つ目は、IT部門によるセキュリティポリシーとして二要素認証を義務付けている中、マーケティング部門の一部スタッフがこの要件を満たさないSaaSツールを導入してしまうケース。結果として、アカウントが第三者によって乗っ取られ、企業の重要なマーケティングデータが流出する事態に発展することも考えられる。

4つ目は、企画部のあるチームが独自にプロジェクト管理ツールを導入してしまうケース。このような場合、公式にITサポートを受けられないことで、システムトラブル発生時に迅速な対応が取れず、業務に大きな遅延が生じることも考えられる。

5つ目は、製品開発部門が非公式なツールを使用してデータを管理してしまうケース。その結果、データが公式のデータベースや他の部門と整合性を欠くものとなり、製品のリコールや品質問題を引き起こす問題にも発展しかねない。

これらの仮説としてあげたケースから分かることは、シャドウITが企業や組織のセキュリティ対策やポリシーの適用外にあることでサイバー攻撃の標的となりやすいということだけではない。

コンプライアンス上の問題や業務の遂行、製品の品質にまで影響を与えかねない深刻な問題を企業や組織におよぼす可能性がある。

組織のサイバーセキュリティ文化

企業や組織にとって多くのリスクをもたらしかねないシャドウITについて、NCSC(英国家サイバーセキュリティセンター)は既存のシャドウITへの対処だけでなく、将来持ち込まれる可能性のあるシャドウITを制限するために役立つガイダンスを今年7月に公表した。[1]

まず、組織的な対応について考えるにあたって、通常、ほとんどのシャドウITが意図的なルール違反の結果ではなく、企業や組織によって提供されているIT機器やサービスが「仕事を成し遂げる」ために十分でないことによる結果であるということが強調されている。

そして、多くの場合、従業員は組織を危険に晒していることに気が付いていない可能性がある。

具体的な取り組みとしては、クラウドストレージやメッセンジャーなど外部との連携をを防止することで、不必要なロックダウンを避けることを推奨している。そして、ユーザーとなる従業員のニーズを予測することができれば、シャドウITが持ち込まれることを防ぐことができるかもしれないとしている。

ユーザーが自分のニーズに対して迅速に対処されていないと感じる場合、独自のソリューションを持ち込みがちであるため、ユーザーからの要求に対処するための効果的でシンプルなプロセスを実装し、実行することが必要であるとしている。

企業や組織が認めていないサービスの利用については、企業や組織がサポートしているプラットフォームにデータを移行するなどの取り組みによって管理下におくことができる。

また、従業員が現状のポリシーやプロセスについて、問題をオープンに話し合えるコミュニケーションが取れるよう企業や組織のサイバーセキュリティ文化を醸成することも重要である。

企業や組織におけるサイバーセキュリティ文化の醸成についても、NCSCからツールキットが公開されている。[2]

従業員がサイバーセキュリティの問題によって叱責されることを恐れている場合、名乗り出ることを嫌がる。そのため、サイバーセキュリティ文化の醸成によって、従業員がシャドウITの事例を報告する可能性も高くなる。

つまり、サイバーセキュリティ文化が劣悪な状況では、シャドウITを検出できる可能性が低いということを意味する。