امروزه سازمانها برای افزایش بهرهوری، کاهش هزینهها و تسریع فرایندهای کاری، بیش از هر زمان دیگری به فناوری اطلاعات وابستهاند. کارکنان نیز برای انجام سریعتر وظایف خود از نرمافزارها، سرویسهای ابری و ابزارهای آنلاین متنوعی استفاده میکنند. بااینحال، واحد فناوری اطلاعات سازمان همیشه همه این ابزارها را تأیید یا مدیریت نمیکند. همین موضوع زمینه شکلگیری پدیدهای به نام Shadow IT را فراهم میکند.
بر اساس گزارش Gartner، کارکنان سازمانها بخش قابلتوجهی از نرمافزارها و سرویسهای موردنیاز خود را خارج از دید و نظارت واحد فناوری اطلاعات به کار میگیرند. این روند نشان میدهد که Shadow IT به یکی از مهمترین چالشهای مدیریت فناوری اطلاعات و امنیت سازمانی تبدیل شده است.
برخلاف تصور رایج، Shadow IT لزوماً به معنای استفاده از نرمافزارهای مخرب یا غیرقانونی نیست. بسیاری از ابزارهایی که کارکنان به کار میبرند، سرویسهایی شناختهشده و معتبرند؛ اما کارکنان آنها را خارج از چارچوب سیاستهای فناوری اطلاعات سازمان استفاده میکنند. این شیوه استفاده میتواند چالشهای مدیریتی، عملیاتی و امنیتی متعددی ایجاد کند.
در این مقاله با مفهوم فناوری اطلاعات سایه، دلایل شکلگیری آن، انواع فناوری اطلاعات سایه و چالشهایی که برای مدیریت فناوری اطلاعات ایجاد میکند، آشنا میشویم. سپس راهکارهای کنترل این پدیده را بررسی میکنیم.
Shadow IT چیست؟
Shadow IT یا فناوری اطلاعات سایه وضعیتی است که در آن کارکنان، مدیران یا واحدهای مختلف سازمان از نرمافزارها، سرویسها، تجهیزات یا راهکارهای فناوری اطلاعات بدون اطلاع، تأیید یا نظارت واحد فناوری اطلاعات استفاده میکنند.
کارکنان، واحدهای مختلف سازمان یا حتی مدیران ممکن است این ابزارها را تهیه کنند، اما واحد فناوری اطلاعات آنها را در فهرست رسمی داراییهای سازمان ثبت نکرده باشد. در نتیجه، تیم فناوری اطلاعات دید کاملی نسبت به نحوه استفاده، محل ذخیره دادهها، سطح دسترسی کاربران و میزان ریسک این ابزارها ندارد.
برای مثال، زمانی که یک کارمند بدون هماهنگی با واحد فناوری اطلاعات از ابزار مدیریت پروژه، فضای ذخیرهسازی ابری، ابزار هوش مصنوعی یا یک سرویس آنلاین استفاده میکند، Shadow IT شکل میگیرد.
وجود این پدیده لزوماً به این معنا نیست که کارکنان قصد دارند سیاستهای سازمان را نادیده بگیرند. در بسیاری از موارد، آنها تنها میخواهند کارهای خود را سریعتر انجام دهند یا از ابزاری استفاده کنند که نیازهایشان را بهتر برطرف میکند. بااینحال، نبود نظارت بر این ابزارها میتواند مدیریت فناوری اطلاعات را با چالشهای جدی روبهرو کند.
چرا Shadow IT با وجود سیاستهای سازمانی همچنان شکل میگیرد؟
تقریباً همه سازمانها سیاستهایی برای مدیریت نرمافزارها و تجهیزات فناوری اطلاعات دارند، اما فناوری اطلاعات سایه همچنان در بسیاری از آنها مشاهده میشود. یکی از دلایل اصلی این مسئله آن است که فناوری با سرعتی بسیار بیشتر از فرایندهای سازمانی تغییر میکند.
کارکنان معمولاً زمانی به سراغ ابزارهای خارج از چارچوب سازمان میروند که احساس کنند راهکارهای موجود پاسخگوی نیازهای روزمره آنها نیستند. از سوی دیگر، آنها میتوانند تنها در چند دقیقه به سرویسهای ابری، نرمافزارهای SaaS و ابزارهای مبتنی بر هوش مصنوعی دسترسی پیدا کنند و از آنها استفاده کنند. در چنین شرایطی، حتی سازمانهایی که سیاستهای امنیتی سختگیرانهای دارند نیز ممکن است با گسترش Shadow IT مواجه شوند.
مایکروسافت نیز در گزارشهای امنیتی خود به این موضوع اشاره کرده است که گسترش سرویسهای ابری، دورکاری و استفاده روزافزون از ابزارهای SaaS و هوش مصنوعی، شناسایی و مدیریت آن را به یکی از اولویتهای امنیتی بسیاری از سازمانها تبدیل کرده است.
Shadow IT چگونه در سازمانها شکل میگیرد؟

تغییرات فناوری، نیازهای جدید کسبوکار و شیوههای نوین کاری بهتدریج زمینه شکلگیری این فناوری را فراهم میکنند. مهمترین عوامل ایجاد فناوری اطلاعات سایه عبارتاند از:
گسترش سرویسهای ابری و SaaS
دسترسی آسان به سرویسهای ابری و نرمافزارهای SaaS باعث شده است کارکنان بدون هماهنگی با واحد فناوری اطلاعات از ابزارهای مختلف استفاده کنند. بسیاری از این سرویسها تنها به ثبتنام با یک ایمیل نیاز دارند و کاربران میتوانند در مدت کوتاهی فعالیت خود را در آنها آغاز کنند.
استفاده از تجهیزات شخصی
کارکنان گاهی برای انجام امور کاری از لپتاپ، تلفن همراه یا تبلت شخصی استفاده میکنند. اگر سازمان سیاست مشخصی برای مدیریت تجهیزات شخصی نداشته باشد، این شیوه استفاده میتواند Shadow IT را گسترش دهد.
گسترش ابزارهای هوش مصنوعی
کارکنان در بسیاری از سازمانها بدون ارزیابی یا تأیید واحد فناوری اطلاعات از ابزارهای هوش مصنوعی استفاده میکنند. این رفتار یکی از جدیدترین مصادیق فناوری اطلاعات سایه را شکل داده است.
فاصله میان نیازهای کسبوکار و خدمات واحد فناوری اطلاعات
زمانی که فرایند تأمین یا تأیید ابزارهای جدید زمانبر باشد، کارکنان معمولاً بهصورت مستقل راهکارهای موردنیاز خود را انتخاب میکنند. این فاصله میان نیازهای روزمره کسبوکار و خدمات واحد فناوری اطلاعات، زمینه گسترش Shadow IT را فراهم میکند.
انواع Shadow IT
| نوع Shadow IT | توضیح | نمونه |
|---|---|---|
| Shadow SaaS | استفاده از نرمافزارهای SaaS بدون تأیید واحد فناوری اطلاعات | Notion، Trello، Asana |
| Shadow Cloud | استفاده از سرویسهای ذخیرهسازی یا پردازش ابری خارج از سیاستهای سازمان | Google Drive، Dropbox، OneDrive شخصی |
| Shadow Devices | استفاده از تجهیزات شخصی برای انجام امور کاری | لپتاپ شخصی، تلفن همراه، تبلت |
| Shadow AI | استفاده از ابزارهای هوش مصنوعی بدون ارزیابی یا تأیید سازمان | ChatGPT، Claude، Gemini، Microsoft Copilot |
فناوری اطلاعات سایه تنها به نصب یک نرمافزار محدود نمیشود و میتواند در بخشهای مختلف زیرساخت فناوری اطلاعات سازمان ظاهر شود.
Shadow SaaS
در Shadow SaaS، کارکنان بدون اطلاع یا تأیید واحد فناوری اطلاعات از نرمافزارهای آنلاین و مبتنی بر اشتراک استفاده میکنند. این دسته یکی از رایجترین انواع Shadow IT در سازمانهای امروزی است؛ زیرا کارکنان میتوانند تنها با ثبتنام در یک وبسایت، به طیف گستردهای از ابزارهای کاری دسترسی پیدا کنند.
ابزارهای مدیریت پروژه، نرمافزارهای همکاری تیمی، سامانههای اشتراک فایل و ابزارهای ارتباطی از رایجترین نمونههای Shadow SaaS هستند.
Shadow Cloud
در این حالت، کاربران از سرویسهای ذخیرهسازی یا پردازش ابری خارج از زیرساخت رسمی سازمان استفاده میکنند. برای مثال، ممکن است یک کارمند فایلهای کاری را در حساب شخصی Google Drive یا Dropbox ذخیره کند.
اگرچه این سرویسها میتوانند بهرهوری را افزایش دهند، واحد فناوری اطلاعات معمولاً نمیتواند دادهها، سطح دسترسی کاربران و نحوه اشتراکگذاری فایلها را بهطور کامل مدیریت کند.
Shadow Devices
گاهی کارکنان برای انجام وظایف خود از دستگاههای شخصی یا تجهیزاتی استفاده میکنند که سازمان آنها را در فهرست داراییهای خود ثبت نکرده است. این تجهیزات ممکن است شامل لپتاپ، تلفن همراه، حافظههای جانبی یا سایر ابزارهای هوشمند باشند.
نبود مدیریت متمرکز بر این تجهیزات میتواند نصب بهروزرسانیها، کنترل دسترسی، رمزگذاری دادهها و اجرای سیاستهای امنیتی را برای تیم فناوری اطلاعات دشوار کند.
Shadow AI
با گسترش ابزارهای مبتنی بر هوش مصنوعی، کارکنان بیش از گذشته بدون ارزیابی یا تأیید سازمان از این سرویسها استفاده میکنند. این رفتار نوع جدیدی از Shadow IT را در سازمانها شکل داده است.
ابزارهای هوش مصنوعی میتوانند بهرهوری کارکنان را افزایش دهند، اما کاربران ممکن است اطلاعات سازمانی، اسناد داخلی، کدهای نرمافزاری یا دادههای مشتریان را در این سامانهها وارد کنند. در چنین شرایطی، سازمان کنترل محدودی بر نحوه پردازش، ذخیرهسازی یا استفاده از این اطلاعات خواهد داشت.
Shadow IT چه چالشهایی برای مدیریت فناوری اطلاعات ایجاد میکند؟
گزارش IBM نشان میدهد که نبود دید کافی نسبت به داراییهای فناوری اطلاعات و سرویسهای خارج از کنترل سازمان، زمان شناسایی و مدیریت رخدادهای امنیتی را افزایش میدهد. به همین دلیل، بسیاری از سازمانها کنترل این فناوری را بخشی از راهبرد مدیریت ریسک و حاکمیت فناوری اطلاعات خود میدانند.
فناوری اطلاعات سایه تنها یک مسئله امنیتی نیست، بلکه مدیریت فناوری اطلاعات را نیز با چالشهای جدی روبهرو میکند. مهمترین پیامدهای آن عبارتاند از:
کاهش دید تیم فناوری اطلاعات
زمانی که کارکنان از سرویسها و نرمافزارهای خارج از نظارت سازمان استفاده میکنند، تیم فناوری اطلاعات نمیتواند داراییها، دادهها و سطح دسترسی کاربران را بهدرستی شناسایی کند. این کمبود دید، شناسایی نقاط ضعف، بررسی رخدادها و اجرای سیاستهای امنیتی را دشوارتر میکند.
دشوار شدن مدیریت داراییهای فناوری اطلاعات
هنگامی که سازمان ابزارهای مورد استفاده کارکنان را ثبت نمیکند، تیم فناوری اطلاعات نمیتواند تجهیزات، نرمافزارها، مجوزها و بهروزرسانیها را بهسادگی مدیریت کند.
در نتیجه، ممکن است برخی نرمافزارها بهروزرسانی نشوند، چند واحد سازمانی ابزارهای مشابهی را بهصورت جداگانه خریداری کنند یا سازمان هزینه سرویسهایی را بپردازد که استفاده محدودی دارند.
اختلال در حاکمیت فناوری اطلاعات
کارکنان با استفاده از فناوریهای خارج از چارچوب سازمان، اجرای سیاستها و استانداردهای فناوری اطلاعات را دشوار میکنند. در این شرایط، سازمان نمیتواند اطمینان پیدا کند که همه واحدها از سیاستهای یکسانی برای ذخیرهسازی، پردازش و اشتراکگذاری دادهها پیروی میکنند.
افزایش هزینههای فناوری اطلاعات
استفاده از ابزارهای متعدد، خرید نرمافزارهای مشابه و پشتیبانی از سرویسهای پراکنده میتواند هزینههای عملیاتی سازمان را افزایش دهد. همچنین، زمانی که واحدهای مختلف بدون هماهنگی نرمافزارهای جداگانهای تهیه میکنند، سازمان قدرت کمتری برای مذاکره با تأمینکنندگان و مدیریت مجوزها خواهد داشت.
افزایش ریسکهای امنیتی
اگر تیم فناوری اطلاعات از وجود یک سرویس یا ابزار اطلاع نداشته باشد، نمیتواند وضعیت امنیتی آن را ارزیابی کند. در چنین شرایطی، کاربران ممکن است از رمزهای عبور ضعیف استفاده کنند، دسترسیهای غیرضروری ایجاد کنند یا اطلاعات حساس را در سرویسهای تأییدنشده ذخیره کنند.
دشوار شدن مدیریت دادهها
Shadow IT میتواند دادههای سازمان را در سرویسها، دستگاهها و حسابهای مختلف پراکنده کند. این پراکندگی، مدیریت چرخه عمر داده، تهیه نسخه پشتیبان، حذف اطلاعات و کنترل دسترسی را دشوار میکند.
تفاوت Shadow IT با سرویسهای غیرمجاز چیست؟
Shadow IT و سرویسهای غیرمجاز مفاهیمی نزدیک به یکدیگرند، اما دقیقاً یکسان نیستند. فناوری اطلاعات سایه هر نوع فناوری، نرمافزار، سرویس یا تجهیزی را دربر میگیرد که کارکنان خارج از مدیریت و نظارت واحد فناوری اطلاعات از آن استفاده میکنند. در مقابل، سیاستهای سازمان استفاده از برخی سرویسها را ممنوع میکنند یا آن را به دریافت تأیید واحد فناوری اطلاعات مشروط میدانند. به این ابزارها معمولاً سرویسهای غیرمجاز گفته میشود.
به بیان دیگر، بسیاری از سرویسهای غیرمجاز میتوانند بخشی از Shadow IT باشند، اما دامنه این فناوری گستردهتر است. این پدیده مواردی مانند تجهیزات شخصی، نرمافزارهای نصبشده بدون تأیید، سرویسهای SaaS، ابزارهای هوش مصنوعی و حسابهای ابری شخصی را نیز شامل میشود.
چگونه Shadow IT را در سازمان کنترل کنیم؟

کنترل Shadow IT به معنای حذف فناوریهای جدید نیست. سازمان باید میان نیازهای کسبوکار، بهرهوری کارکنان و الزامات مدیریت فناوری اطلاعات تعادل ایجاد کند.
برای کنترل این پدیده، سازمانها میتوانند اقدامات زیر را انجام دهند:
کشف داراییها و سرویسهای ناشناخته
سازمان باید نرمافزارها، تجهیزات و سرویسهایی را که خارج از فهرست رسمی فناوری اطلاعات قرار دارند، شناسایی کند. این فرایند به تیم فناوری اطلاعات کمک میکند دید کاملتری نسبت به ابزارهای مورد استفاده کارکنان به دست آورد.
استانداردسازی ابزارهای سازمانی
سازمان با ارائه ابزارهای موردنیاز و تأییدشده میتواند استفاده از سرویسهای غیرمجاز را کاهش دهد. زمانی که کارکنان به ابزارهای مناسب، سریع و کاربردی دسترسی داشته باشند، کمتر به سراغ راهکارهای خارج از چارچوب سازمان میروند.
ایجاد فرایند تأیید نرمافزارها و سرویسها
واحد فناوری اطلاعات باید سازوکاری مشخص برای درخواست، ارزیابی و تأیید ابزارهای جدید تعریف کند. این فرایند نباید پیچیده یا زمانبر باشد؛ زیرا فرایندهای طولانی میتوانند کارکنان را به استفاده مستقل از ابزارها تشویق کنند.
آموزش کارکنان
سازمان باید کارکنان را با خطرات استفاده از سرویسهای تأییدنشده آشنا کند. آموزشهای امنیتی میتوانند به کاربران نشان دهند که ورود اطلاعات سازمانی در یک ابزار آنلاین یا ذخیره فایلها در حساب شخصی چه پیامدهایی دارد.
تعریف سیاست برای استفاده از تجهیزات شخصی
اگر سازمان استفاده از تجهیزات شخصی را مجاز میداند، باید سیاستهای مشخصی برای رمزگذاری، کنترل دسترسی، نصب بهروزرسانیها و مدیریت دادهها تعریف کند.
استفاده از CASB
راهکارهای CASB به سازمان کمک میکنند سرویسهای ابری مورد استفاده کارکنان را شناسایی و پایش کند. این راهکارها میتوانند ریسک سرویسهای SaaS را ارزیابی کنند و دید واحد فناوری اطلاعات را نسبت به نحوه استفاده از خدمات ابری افزایش دهند.
استفاده از DLP
راهکارهای DLP میتوانند انتقال اطلاعات حساس به سرویسها، تجهیزات و کانالهای تأییدنشده را شناسایی و کنترل کنند. این راهکارها به سازمان کمک میکنند از نشت داده از طریق Shadow IT جلوگیری کند.
اجرای اصل حداقل دسترسی
سازمان باید تنها دسترسیهای ضروری را در اختیار کاربران قرار دهد. اجرای اصل حداقل دسترسی، احتمال انتقال یا اشتراکگذاری غیرضروری دادهها را کاهش میدهد.
بازبینی مستمر ابزارها و سیاستها
نیازهای کسبوکار و ابزارهای فناوری دائماً تغییر میکنند. به همین دلیل، سازمان باید سیاستها، فهرست نرمافزارهای تأییدشده و نیازهای کارکنان را بهصورت دورهای بررسی کند.
جمعبندی
Shadow IT پدیدهای رایج در سازمانهای مدرن است. تفاوت سازمانهای موفق با سایر سازمانها در حذف کامل این پدیده نیست، بلکه در شناسایی، مدیریت و کنترل مؤثر آن است.
سازمانهایی که دید مناسبی نسبت به داراییها و سرویسهای فناوری اطلاعات خود دارند، میتوانند ضمن حفظ چابکی کسبوکار، ریسکهای مدیریتی و امنیتی را نیز کاهش دهند.
راد سکیور برای شناسایی و کنترل این فناوری راهکارهایی مانند CASB، DLP، SIEM، IAM، PAM و معماری Zero Trust ارائه میدهد. این راهکارها به سازمانها کمک میکنند دید کاملتری نسبت به زیرساخت فناوری اطلاعات خود به دست آورند و مدیریت امنیت را بر پایه استانداردهای روز تقویت کنند.
برای دریافت مشاوره تخصصی و انتخاب راهکار متناسب با نیازهای سازمان، با کارشناسان راد سکیور در ارتباط باشید.
پرسشهای متداول
۱. آیا Shadow IT همیشه تهدید امنیتی محسوب میشود؟
خیر. این پدیده بهخودیخود یک تهدید امنیتی نیست، اما زمانی که کارکنان از فناوریهایی استفاده میکنند که واحد فناوری اطلاعات بر آنها نظارت ندارد، ریسکهای مدیریتی، عملیاتی و امنیتی افزایش پیدا میکند.
میزان این ریسک به نوع سرویس، نحوه استفاده، نوع دادهها و سیاستهای سازمان بستگی دارد.
۲. آیا حذف کامل Shadow IT در سازمان امکانپذیر است؟
در عمل، حذف کامل این پدیده بسیار دشوار است. با توجه به رشد سریع فناوریهای ابری، ابزارهای هوش مصنوعی و سرویسهای آنلاین، سازمانها بیشتر بر شناسایی، مدیریت و کنترل Shadow IT تمرکز میکنند تا حذف کامل آن.
۳. چه سازمانهایی بیشتر در معرض Shadow IT قرار دارند؟
سازمانهایی که از سرویسهای ابری، دورکاری، مدل BYOD یا ابزارهای SaaS استفاده میکنند، بیش از سایر سازمانها با فناوری اطلاعات سایه مواجهاند.
همچنین شرکتهای بزرگ و مجموعههایی که فرایندهای فناوری اطلاعات در آنها پیچیده یا زمانبر است، بیشتر در معرض شکلگیری Shadow IT قرار دارند.



