home-slider

KnowBe4 News und Wissenswertes


Schatten-IT im vernetzten digitalen Arbeitsumfeld: Die Sicht eines CISO Advisors

Kawin Boonyabredee, CISO AdvisorAm World Wide Web Day (1. August) lohnt es sich zu feiern, was das Web möglich gemacht hat. Das Web hat Remote-Arbeit in großem Maßstab funktionieren lassen, SaaS-Plattformen in die Lage versetzt, Funktionen in Tagen statt Monaten bereitzustellen, und sofortige Zusammenarbeit über geteilte Dokumente, Chats, Whiteboards und Aufgaben-Tools ermöglicht, die sich in Echtzeit aktualisieren.

Doch dieselbe Beschleunigung hat auch eine neue Art von Risiko geschaffen: Schatten-IT, also nicht autorisierte Web-Apps und Cloud-Dienste, für die sich Mitarbeitende anmelden, um ihre Arbeit leichter oder schneller zu erledigen, oder weil die freigegebenen Optionen zu langsam oder zu unbequem wirken.

Schatten-IT entsteht in der Regel nicht aus böser Absicht. Sie entsteht aus Eigendynamik, Druck und Reibung.

Warum Schatten-IT entsteht und warum sie sich ausbreitet

Wenn die Arbeit ein hohes Tempo hat, suchen Menschen den schnellsten Weg zum Ergebnis. Das Web macht es leicht:

  • Ein Tool sofort per Anmeldung auszuprobieren
  • Die Methode der Zusammenarbeit in Minuten zu wechseln
  • Dateien hochzuladen, ohne auf die Beschaffung zu warten
  • Per Link mit einem Klick zu teilen

Gleichzeitig bewegt sich die Sicherheits-Governance oft in einem längeren Zyklus, der Prüfung, Freigabe, Implementierung und Schulung umfasst. Diese Lücke schafft einen Anreiz: Wenn die Organisation eine Funktion nicht schnell bereitstellen kann, finden Mitarbeitende sie anderswo.

Schatten-IT breitet sich zudem aus, weil moderne Arbeit enorm vernetzt ist. Ein Team führt ein Tool ein, dann folgen andere: „Die nutzen es, also wird es schon in Ordnung sein." Mit der Zeit wird daraus ein organisatorischer Wildwuchs.

Das organisatorische Risiko, das das Web schafft

Schatten-IT wird in einer vernetzten Umgebung besonders riskant, in der sich Daten- und Zugriffspfade vervielfachen.

Zu den wichtigsten Angriffspunkten zählen:

  • Unkontrollierte Datenpreisgabe: Mitarbeitende laden womöglich interne Dokumente, Kundendaten, Zugangsdaten oder sensible Informationen in Drittanbieter-Apps hoch, deren Sicherheits-, Aufbewahrungs- oder Freigabeverhalten unklar ist.
  • Unsicheres Teilen und Konfigurieren: Viele Web-Apps begünstigen breites Teilen oder standardmäßig öffentliche Link-Modelle. Eine einzige Fehlkonfiguration kann den Kreis derer erweitern, die Inhalte einsehen oder herunterladen können.
  • Vergrößerte Angriffsfläche: Jeder zusätzliche SaaS-Dienst ist ein weiteres Ziel für Phishing, Diebstahl von Zugangsdaten, Session-Missbrauch und missbrauchte Integrationen, oft bei nur begrenzter Überwachung.
  • Compliance-Drift: Vorschriften kümmert es nicht, ob ein Tool „nicht autorisiert" ist. Schattensysteme können es erschweren, nachzuweisen, wohin Daten geflossen sind und wie sie geschützt wurden.
  • Uneinheitliches Sicherheitsniveau: Freigegebene Plattformen verfügen in der Regel über Basisschutz und Auditing. Schatten-Tools womöglich nicht, sodass Ihr Risikoniveau ungleichmäßig und unvorhersehbar wird.

Der Ansatz des CISO Advisors: lenken statt nur verbieten

Wenn Sie Schatten-IT nur als ein Problem der Durchsetzung von Regeln behandeln, verlieren Sie. Mitarbeitende betreiben sie entweder verdeckt weiter oder finden Umgehungen. Ziel ist es, die Anreize zu senken, indem sichere Alternativen schnell, brauchbar und klar unterstützt sind, und zugleich die Sichtbarkeit zu erhöhen, damit die Sicherheit früh handeln kann.

Eine praxistaugliche Strategie bringt üblicherweise drei Prioritäten in Einklang:

  • Reibung bei freigegebenen Tools verringern, damit Tempo und Benutzerfreundlichkeit kein Risiko erfordern.
  • Rechtzeitige Sichtbarkeit schaffen, um aus „unbekannten" Apps zugängliche, steuerbare Systeme zu machen.
  • Bewusstsein stärken, damit Mitarbeitende verstehen, worauf es am meisten ankommt: sicheres Teilen, verantwortungsvoller Umgang mit Daten und das Erkennen riskanter Einführungsmuster.

Handlungsempfehlung: Schatten-IT-Checkliste für Sicherheitsteams

Schatten-IT verschwindet, wenn Sie sie sehen, steuern und schnell genug ersetzen können, sodass Mitarbeitende sich nicht gezwungen fühlen, Sie zu umgehen.

Nutzen Sie diese Checkliste für den Anfang:

  • Schattenaktivität messen: Identifizieren Sie nicht freigegebene Apps/Dienste, auf die zugegriffen wird, und gruppieren Sie sie nach Risiko (Datensensibilität, Authentifizierungsmethode, Freigabemodell, Geografie)
  • Identitäts- und Zugriffskontrollen verbessern: Sorgen Sie für starke Authentifizierung, integrieren Sie On-/Offboarding und reduzieren Sie den Standardzugriff auf sensible Daten
  • Unsicheres Teilen verringern: Prüfen Sie Freigabeberechtigungen, überwachen Sie öffentliche Links/externen Zugriff und schlagen Sie bei auffälligem Upload-/Download-Verhalten Alarm
  • Gezielte Awareness durchführen: Schulen Sie Mitarbeitende in sicheren Formen der Zusammenarbeit und in den realen Risiken von „schnellen Anmeldungen" und linkbasiertem Teilen
  • Kontinuierlich überwachen und nachsteuern: Bewerten Sie regelmäßig neu; verfolgen Sie Kennzahlen wie den Rückgang nicht freigegebener Apps, die Nutzung freigegebener Alternativen, und Vorfälle im Zusammenhang mit unbekannten Diensten
  • Nach Vorfällen den Kreis schließen: Wenn etwas schiefgeht, passen Sie Kontrollen und Schulungen an, damit derselbe Weg nicht erneut gewählt wird

Machen Sie es sich in diesem Monat zum Ziel: Verwandeln Sie Schatten-IT von einem Rätsel in ein verwaltetes Inventar, damit das Web weiterhin Remote-Arbeit und sofortige Zusammenarbeit ermöglicht, ohne das organisatorische Risiko zu einem beweglichen Ziel zu machen.