Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #ShadowIT #CyberRisk #FraudPrevention #LetsTalkFraud

Podvodníci milujú Shadow IT!

Napadlo vám niekedy, prečo sa útočníci už neobťažujú vlámaním do spevnených systémov? Pretože zamestnanci už otvorili bočné dvere.

Shadow IT je akýkoľvek softvér, aplikácia, cloudová služba, rozšírenie prehliadača alebo AI nástroj používaný bez formálneho schválenia IT. A podvodníci ho úplne milujú - je to v podstate rohožka „vitajte“, ktorú si nikto nepamätá vyložiť. A prečo to funguje tak dobre? Väčšina prienikov nezačína škodlivým kódom. Začínajú pohodlím, ako napríklad …

🧩 Neschválené SaaS nástroje - osobné zdieľanie súborov, poznámkové aplikácie, CRM alebo AI nástroje, ktoré potichu spracúvajú citlivé dáta mimo akéhokoľvek monitorovania či zaznamenávania.

📎 Rozšírenia prehliadača - nevinne vyzerajúce PDF nástroje alebo AI pomocníci s oprávneniami čítať e-maily, relácie a obsah schránky.

📱 Osobné zariadenia a účty - preposielanie pracovných e-mailov na Gmail, nahrávanie súborov na osobné disky alebo prihlasovanie sa do firemných systémov z nespravovaných telefónov.

🤖 Momenty „len testujem AI“ - zamestnanci vkladajúci údaje zákazníkov, prihlasovacie údaje alebo interné dokumenty do verejných LLM s nulovými kontrolami dát.

🔓 Zneužitie OAuth aplikácií - zamestnanci udeľujú oprávnenia aplikáciám tretích strán, ktoré potichu pretrvávajú na pozadí dlho po tom, čo sa na aplikáciu zabudlo, čím dávajú útočníkom trvalú oporu bez toho, aby kedy potrebovali heslo.

🔄 Žiadne záplatovanie, žiadne zaznamenávanie, žiadne upozornenia - Shadow IT len zriedka presadzuje MFA, detekciu anomálií alebo audítorské záznamy. Presne tak, ako to podvodníci majú radi.

Zopár čísel, ktoré stojí za to mať na pamäti - Gartner odhaduje, že 30 - 40 % výdavkov na IT vo veľkých podnikoch prebieha mimo dohľadu IT[ref]. V roku 2022 SEC pokutovala 16 firiem z Wall Street spolu sumou 1,1 miliardy dolárov po tom, čo zamestnanci bežne používali WhatsApp a Signal na obchodné účely - učebnicový príklad Shadow IT[ref]. Digital Defense Report Microsoftu za rok 2024 označuje Shadow IT a nespravovaný technický dlh za hlavný faktor vystavenia sa prienikom, pričom útočníci zneužívajú oprávnenia OAuth aplikácií na udržanie prístupu naprieč cloudovými prostrediami bez toho, aby sa kedy dotkli hesla.

❓Čo s tým robiť (bez toho, aby ste vyvolali vzburu na pracovisku):

Pre organizácie: Prijmite, že Shadow IT existuje - a potom ho objavte, klasifikujte a zabezpečte alebo nahraďte. Zamerajte sa na nástroje viditeľnosti, kontroly identity a zverejnenie jasného zoznamu schválených alternatív, aby zamestnanci z frustrácie nekonali na vlastnú päsť.

Pre zamestnancov: Ak vám nejaký nástroj uľahčuje prácu, skvelé. No spýtajte sa sami seba: kto vlastní dáta, kto ďalší k nim má prístup a čo sa stane, ak budú napadnuté? Ak to neviete, to je tá odpoveď.

Podvodníci nepotrebujú zero-day zraniteľnosti, keď pohodlie vytvára slepé miesta zadarmo.