Shadow IT ภัยเงียบที่หลายองค์กรมองข้าม

เครื่องมือและบัญชีที่พนักงานหยิบมาใช้เองโดยไม่มีใครรู้ ไม่ได้เกิดจากความประสงค์ร้าย แต่จากความตั้งใจดีที่อยากทำงานให้เสร็จ และนั่นคือสิ่งที่ทำให้มันอันตราย
ทีมการตลาดของบริษัทหนึ่งอยากทำงานให้เร็วขึ้น จึงสมัครใช้เครื่องมือออนไลน์ตัวหนึ่งด้วยบัญชีส่วนตัว แล้วอัปโหลดรายชื่อลูกค้าหลายพันรายเข้าไปเพื่อทำแคมเปญ ทุกอย่างราบรื่นจนวันที่พนักงานคนนั้นลาออก ไม่มีใครรู้รหัสผ่าน ไม่มีใครรู้ว่าข้อมูลลูกค้าก้อนนั้นยังอยู่ในระบบของใครที่ไหน และไม่มีใครเคยอนุมัติให้ใช้เครื่องมือนี้ตั้งแต่แรก เรื่องนี้ไม่ได้เริ่มจากความประสงค์ร้าย แต่เริ่มจากความตั้งใจดีที่อยากทำงานให้เสร็จ
Shadow IT คือเครื่องมือ แอป หรือบัญชีที่พนักงานนำมาใช้ในงานโดยที่ฝ่ายไอทีหรือผู้บริหารไม่รับรู้ มุมมองที่เข้าใจได้คือ ถ้าเครื่องมือเหล่านี้ช่วยให้งานเดินเร็วขึ้น ทำไมต้องห้าม การตั้งกำแพงสูงจนพนักงานทำงานไม่ได้ก็เป็นปัญหาเช่นกัน ความตึงนี้จริงและไม่ควรมองข้าม เพราะ Shadow IT มักโตขึ้นในที่ที่กระบวนการอนุมัติช้าจนคนทนรอไม่ไหว
ความเสี่ยงที่ไม่มีใครเห็น คือความเสี่ยงที่จัดการไม่ได้
ปัญหาแท้จริงของ Shadow IT ไม่ใช่ว่าเครื่องมือนั้นแย่ แต่คือไม่มีใครรู้ว่ามันมีอยู่ เมื่อข้อมูลขององค์กรไหลออกไปอยู่ในบัญชีที่ไม่มีใครควบคุม ความปลอดภัยของข้อมูลก้อนนั้นขึ้นอยู่กับการตั้งค่าของพนักงานคนเดียว ถ้าเครื่องมือนั้นถูกเจาะ องค์กรอาจไม่มีทางรู้เลย ถ้าพนักงานลาออก ข้อมูลอาจติดไปกับเขาโดยไม่มีใครตามได้ และถ้ามีเหตุข้อมูลรั่ว องค์กรก็ยังต้องรับผิดชอบ แม้จะไม่เคยรู้ว่าเครื่องมือนี้มีอยู่ก็ตาม
สิ่งที่ทำให้ Shadow IT เป็นภัยเงียบคือมันไม่ส่งเสียง ไม่มีสัญญาณเตือน ทุกอย่างดูเหมือนทำงานได้ดีจนถึงวันที่เกิดเรื่อง และเมื่อถึงวันนั้น คำถามแรกที่ผู้บริหารมักถามคือทำไมเราไม่รู้เรื่องนี้มาก่อน คำตอบก็คือ เพราะระบบทั้งองค์กรไม่เคยถูกออกแบบให้มองเห็นมันได้ตั้งแต่ต้น
ห้ามไม่ได้ผล แต่เข้าใจสาเหตุได้ผลกว่า
ทางแก้ที่ง่ายที่สุดคือออกคำสั่งห้าม แต่ประวัติศาสตร์บอกเราว่ายิ่งห้ามแข็ง Shadow IT ยิ่งหลบลึกลงไป พนักงานไม่ได้อยากทำผิดกฎ พวกเขาแค่อยากทำงานให้เสร็จด้วยเครื่องมือที่ดีกว่าที่องค์กรมีให้ คำถามที่ผู้บริหารควรถามจึงเปลี่ยนจากใครแอบใช้เครื่องมือนอกระบบ ไปเป็นทำไมพนักงานถึงรู้สึกว่าต้องหาเครื่องมือเอง
- เครื่องมือที่องค์กรจัดให้ ตอบโจทย์งานจริงของพนักงานหรือไม่
- กระบวนการขออนุมัติเครื่องมือใหม่ของเรา ใช้เวลานานจนคนเลือกที่จะไม่ขอหรือเปล่า
- เรามีช่องทางให้พนักงานเสนอเครื่องมือที่อยากใช้ได้อย่างปลอดภัยและรวดเร็วหรือไม่
- ถ้าพนักงานคนหนึ่งลาออกพรุ่งนี้ เราจะรู้หรือไม่ว่าข้อมูลของเราอยู่ในบัญชีใดบ้าง
จากการควบคุม สู่การมองเห็นและร่วมมือ
การจัดการ Shadow IT ที่ดีไม่ได้เริ่มจากการไล่จับ แต่เริ่มจากการทำให้องค์กรมองเห็น และทำให้เส้นทางที่ถูกต้องง่ายพอที่คนจะเลือกเดิน เมื่อพนักงานรู้ว่าการขอใช้เครื่องมือใหม่ไม่ใช่เรื่องยุ่งยาก และองค์กรพร้อมรับฟัง พวกเขาก็ไม่จำเป็นต้องหลบไปทำเอง ความปลอดภัยที่ยั่งยืนจึงไม่ได้มาจากกำแพงที่สูงขึ้น แต่มาจากความไว้วางใจและการมองเห็นร่วมกันระหว่างทีมงานกับองค์กร
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ
สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง

ความผิดพลาดเล็ก ๆ ที่นำไปสู่ Data Breach
ข้อมูลรั่วส่วนใหญ่ไม่ได้เกิดจากแฮกเกอร์ในหนัง แต่เกิดจากความเผลอเล็ก ๆ ที่ทุกองค์กรมองข้าม

ทำไมธุรกิจขนาดเล็กจึงตกเป็นเป้าหมายของแฮกเกอร์
เล็กไม่ได้แปลว่าปลอดภัย ความเชื่อว่าเราไม่ใหญ่พอให้ใครสนใจคือช่องโหว่ที่อันตรายที่สุด บทความนี้ชวนผู้บริหาร SME มองความเสี่ยงตามความเป็นจริง

ถ้า Server หยุดทำงานวันนี้ จะเกิดอะไรขึ้น?
จุดล้มเหลวจุดเดียวที่ฉุดทั้งองค์กร และต้นทุนที่แท้จริงของเวลาที่ระบบล่มแม้เพียงหนึ่งชั่วโมง
