シャドーITとは?発生原因や具体例、対策を解説

テレワーク・リモートワークの普及やクラウドサービス・生成AIの急速な拡大により、シャドーITが発生するケースが増加しています。
シャドーITを放置すると、情報の漏えいや不正アクセスといった重大なセキュリティリスクの要因となるかもしれません。

本記事では、シャドーITの概要や発生原因、具体例、対策について詳しく解説します。

シャドーITとは

シャドーITとは、企業が正式に許可していないIT機器やソフトウェア、サービスを、従業員が業務で使用する状況です。
シャドーITは企業のセキュリティポリシーに反する可能性があり、情報漏えいや不正アクセスを引き起こす要因となります。

シャドーITが発生する原因は、企業が提供するツールやサービスが従業員のニーズに合っていないからです。また、リモートワークの増加に伴い、従業員が自宅から業務を行う際に、自分のデバイスやインターネット接続を利用するケースも増加しています

BYODとの違い

BYOD(Bring Your Own Device)とは、企業が従業員の個人デバイスの業務利用を許可し、公式に管理する取り組みです。

コスト削減や業務効率化を目的としていますが、デバイス管理ソフトウェアの導入や、セキュリティポリシーの明確化などのセキュリティ対策を講じる必要があります。

一方、シャドーITは、企業が許可していないデバイスやアプリケーションを従業員が業務に使用することです。企業が管理していないところで情報伝達やデータ管理が行われるため、セキュリティリスクが高まります。

サンクションITとの違い

サンクションITは、企業が正式に許可し、管理しているIT資産やサービスです。セキュリティやコンプライアンスの観点からも、安全に使用することができます。

一方、シャドーITで使用されるのは、従業員が個人的に所有しているIT機器やソフトウェア、サービスです。企業の管理化で使用されていないため、情報漏えいや不正アクセスなどのセキュリティリスクがあります。

シャドーITが発生する主な原因

シャドーITが発生する主な原因は以下の4つです。

  •  ・テレワーク・リモートワークの普及
  •  ・クラウドサービスや生成AIの急速な拡大
  •  ・社内ITツールの利便性不足
  •  ・従業員のセキュリティ意識の低さ

それぞれの原因について詳しく解説します。

テレワーク・リモートワークの普及

シャドーITが発生する1つ目の原因は、テレワーク・リモートワークの普及です。

テレワークやリモートワークで従業員が私物のスマートフォンやパソコンを使用すると、企業のセキュリティ対策が施されていないため、情報漏洩やウイルス感染の恐れがあります。

また、テレワークやリモートワークで企業が提供するITツールを使用できないなどした場合、許可されていないアプリケーションやクラウドサービスを使用するわけです。

クラウドサービスや生成AIの急速な拡大

シャドーITが発生する2つ目の原因は、クラウドサービスや生成AIの急速な拡大です。

クラウドサービスは利便性が高く、どこからでもアクセスできるため、テレワークやリモートワークの環境で重宝されています。
しかし、企業が管理していないクラウドサービスを利用すると、データが適切に保護されていない状況が生まれるかもしれません。たとえば、従業員が個人のクラウドストレージに業務データを保存することで、外部に流出する恐れがあるわけです。

また、生成AIは業務効率を上げるために多くの従業員が利用していますが、企業が管理していない生成AIツールへの機密情報の入力は、情報漏えいを引き起こす可能性があります。

社内ITツールの利便性不足

シャドーITが発生する3つ目の原因は、社内ITツールの利便性不足です。

多くの企業では業務効率を高めるためにITツールを導入していますが、これらのツールが使いにくい場合、許可されていない外部のツールやサービスを利用する可能性があります。

従業員のセキュリティ意識の低さ

シャドーITが発生する4つ目の原因は、従業員のセキュリティ意識の低さです。

従業員に対するセキュリティ教育が不十分な企業では、どのような行動がリスクを伴うのかを理解していないことが多く、利便性や業務効率を優先して会社の許可を得ずに個人のデバイスやクラウドサービスを使用してしまうことがあります。

シャドーITの具体例

私物スマートフォン・PCなど個人デバイスの業務利用

私物のスマートフォンやPCなどの個人デバイスには最新のセキュリティ対策が施されていない場合が多く、サイバー攻撃の標的になりやすいです。また、業務で使用するデータが個人デバイスに保存されると、盗難や紛失によって外部に流出するかもしれません。

LINEなど未許可のチャットツール

多くの企業では社内コミュニケーションのために専用のチャットツールを導入していますが、これらのツールが使いにくい、または機能が不十分だと感じる従業員は、手軽で使い慣れたLINEなどの未許可ツールに頼ることがあります。

しかし、LINEなどの個人用チャットツールは、企業が定めたセキュリティ基準を満たしていない可能性があるため、機密情報が外部に流出する恐れがあるわけです。また、これらのツールが使用されていることを企業側が把握できていないと、情報漏えいが発生した場合に迅速な対応ができません。

Gmailなどのフリーメールサービス

重要な業務情報をGmailなどのフリーメールサービスで送信した場合、そのサービスは企業の管理下にないため、外部に流出する危険性があります。
また、個人向けフリーメールサービスは企業の管理下にないため、アカウント管理や監査、問題発生時の把握・対応が難しくなる可能性があります。

このようなリスクを避けるためには、企業が提供する公式のメールアドレスの使用を徹底させることが重要です。

Google DriveやDropboxなどのクラウドストレージ

Google DriveやDropboxなどのクラウドストレージは個人でも簡単に利用できるため、業務での利用が許可されていない場合でも、ファイルを保存・共有できる手段として従業員が気軽に使用してしまうことがあります。

業務用の重要なファイルをGoogle Driveにアップロードし、外部の人と共有してしまうと、意図せず情報が流出するかもしれません。また、Dropboxを利用して社外のパートナーとデータを共有する際に、誤ってアクセス権限を設定し忘れると、第三者に情報が流出する危険性があります。

このようなリスクを避けるためには、企業側が従業員に適切なクラウドストレージの利用ガイドラインを提供し、必要に応じて承認を得るプロセスを整えることが重要です。

さらに、アクセスログの監視を行い、異常な動きを早期に検知する仕組みを導入することで、情報漏えいのリスクを低減できます。クラウドストレージの利用は便利ですが、適切な管理と監視が欠かせません。

ChatGPTなど生成AIサービスの無断利用

ChatGPTなどの生成AIサービスは業務効率化やアイデア創出に役立つ一方で、無断利用がセキュリティリスクを引き起こす可能性があります。

機密情報を含む文章を生成AIに入力すると、そのデータが外部のサーバーに保存され、意図せず情報が流出する恐れがあるわけです。

生成AIに入力したデータの保存・利用方法は、サービスやプラン、設定によって異なります。企業のノウハウや機密情報を入力すると、意図しない保存や利用につながる可能性があるため、利用条件を確認することが重要です。

このようなリスクを避けるためには、生成AIの利用について企業内で明確なガイドラインを設けることが重要です。従業員に対して、どのような情報をAIに入力してはいけないのか、具体的な例を交えて教育することが求められます。

USBメモリなど外部ストレージの持ち込み

外部ストレージはデータを簡単に持ち運べる便利なツールですが、その反面、企業の情報セキュリティを脅かすリスクをはらんでいます。

たとえば、個人のUSBメモリに社内データを保存して持ち出すと、USBメモリを紛失したり、盗まれたりするかもしれません。USBメモリに機密情報や個人情報が保存されていれば、企業の信用を失う可能性があります。

また、外部ストレージがウイルスに感染していた場合、社内ネットワークに接続することで、マルウェアが社内システムに侵入するかもしれません。

これらの問題を防ぐためには、外部ストレージの持ち込みを制限するセキュリティポリシーを策定し、従業員にその重要性を理解させることが重要です。

また、USBポートを物理的に封鎖したり、使用を許可されたデバイスのみを認識するシステムを導入したりすることで、リスクを大幅に軽減することができます。さらに、定期的にセキュリティ教育を行い、従業員の意識を高めることも欠かせません。

シャドーITが引き起こすセキュリティリスク

シャドーITが引き起こすセキュリティリスクは以下の5つです。

  •  ・マルウェア・ウイルス感染
  •  ・アカウントの不正アクセス・乗っ取り
  •  ・社内LANへの不正侵入
  •  ・クラウド設定ミスによる情報流出
  •  ・生成AIへの機密データ入力による情報流出

それぞれのリスクについて詳しく解説します。

マルウェア・ウイルス感染

シャドーITが引き起こす1つ目のセキュリティリスクは、マルウェア・ウイルス感染です。

私物のデバイスはセキュリティソフトがインストールされていないことが多いため、悪意のあるWebサイトやメールを通じてマルウェアが侵入しやすくなります。また、マルウェア感染したデバイスを社内ネットワークに接続すると、企業全体にマルウェアが広がるかもしれません。

アカウントの不正アクセス・乗っ取り

シャドーITが引き起こす2つ目のセキュリティリスクは、アカウントの不正アクセス・乗っ取りです。

従業員が業務で許可されていないクラウドサービスを利用すると、そこに保存されたデータが不正アクセスの対象になる恐れがあります。パスワードの使い回しや簡単なパスワード設定は、悪意のある攻撃者にとって格好の標的です。フィッシング詐欺やパスワードリスト攻撃を通じて、ユーザーの認証情報が盗まれてしまうと、クラウドサービスに保存されたデータが流出するかもしれません。

社内LANへの不正侵入

シャドーITが引き起こす3つ目のセキュリティリスクは、社内LANへの不正侵入です。

従業員が個人のスマートフォンやパソコンを無断で業務に使用した場合、これらのデバイスがセキュリティ対策を十分に施されていないと、マルウェアやウイルスの侵入経路となる恐れがあります。さらに、これらのデバイスが社内LANに接続されると、攻撃者は社内ネットワーク全体にアクセスする足掛かりを得てしまうわけです。

クラウド設定ミスによる情報流出

シャドーITが引き起こす4つ目のセキュリティリスクは、クラウド設定ミスによる情報流出です。

クラウドサービスは便利である一方で、設定が適切でないと外部からのアクセスを許してしまう可能性があります。アクセス権限の設定ミスや公開範囲の誤設定は、知らないうちに機密情報がインターネット上に公開される原因となるわけです。

生成AIへの機密データ入力による情報流出

シャドーITが引き起こす5つ目のセキュリティリスクは、生成AIへの機密データ入力による情報流出です。

生成AIは利便性が高いため、業務効率を上げたいという思いから、無意識のうちに機密情報を入力してしまうこともあるでしょう。ChatGPTのようなAIツールに社内の機密情報を入力した場合、利用するサービスやプラン、設定によっては入力内容が保存・利用される可能性があり、情報管理上のリスクとなります。

シャドーITを防ぐ対策

シャドーITを防ぐ対策は以下の6つです。

  •  ・従業員のニーズを満たすIT環境の整備
  •  ・利用ガイドラインの策定
  •  ・ツール利用の許可・申請フローの構築
  •  ・アクセスログの監視
  •  ・従業員向けセキュリティ教育の実施
  •  ・セキュリティツールの導入

それぞれの対策について詳しく解説します。

従業員のニーズを満たすIT環境の整備

シャドーITを防ぐ1つ目の対策は、従業員のニーズを満たすIT環境の整備です。

シャドーITの原因のひとつとして、社内のITツールが使いにくいと感じ、個人的に使いやすいツールを利用するケースがあります。使いやすさや利便性を考慮したITツールを導入することで、従業員の業務効率を高めつつ、シャドーITを防ぐことが可能です。

従業員がよく使う機能やインターフェースを調査し、それに基づいてカスタマイズされたソフトウェアやアプリケーションを提供するようにしましょう。また、クラウドサービスやモバイルデバイスの利用が増えている現代では、これらを安全に利用できるようにするためのセキュリティ対策も欠かせません。さらに、従業員の意見を定期的に収集し、必要に応じてIT環境を改善していく姿勢も大切です。

利用ガイドラインの策定

シャドーITを防ぐ2つ目の対策は、利用ガイドラインの策定です。

利用ガイドラインとは、従業員が業務で使用するITツールやソフトウェアの利用方法を定めたルールを指します。利用ガイドラインを策定することで、従業員が何を使用して良いのか、どのように使用すべきかが明確になり、シャドーITの発生を抑制できるでしょう。

ガイドラインを策定する際には、現状の業務プロセスを詳細に分析し、従業員が必要とするツールやサービスを把握することが重要です。また、利用する際のセキュリティ要件や、データの取り扱いについても具体的に記載することで、従業員の意識向上にもつながります。

さらに、ガイドラインは一度策定したら終わりではなく、定期的な見直しと更新が必要です。技術の進化や業務の変化に伴い、新たなリスクが発生する可能性があるため、常に最新の状態を保つことが求められます。

ツール利用の許可・申請フローの構築

シャドーITを防ぐ3つ目の対策は、ツール利用の許可・申請フローの構築です。

従業員が業務で使用するITツールを管理することで、セキュリティリスクを最小限に抑えることができます。
使用するITツールを管理する際には、従業員が新しいツールを利用する場合の許可フローを明確にすることが重要です。ツールの利用目的や必要性を記載した申請書を提出させ、それをIT部門や管理者が審査するプロセスを設けます。

また、使用を許可するツールのリストを社内で共有し、従業員がどのツールを利用できるのかを明確にすることも重要です。

アクセスログの監視

シャドーITを防ぐ4つ目の対策は、アクセスログの監視です。

アクセスログとは、誰が、いつ、どのデバイスから、どのような操作を行ったかを記録する仕組みを指します。アクセスログの監視により、社内外の不正アクセスや不審な動きを早期に発見することで、シャドーITを防ぐことができるわけです。たとえば、通常業務時間外に大量のデータアクセスがあった場合、シャドーITによる不正利用の可能性があります。

アクセスログの監視では、適切なログ管理ツールの導入が効果的です。ログの収集や分析が自動化され、リアルタイムで異常を検知できます。また、ログの保存期間や保存方法についても考慮し、必要に応じて過去のデータを参照できるようにしておくことが重要です。

従業員向けセキュリティ教育の実施

シャドーITを防ぐ5つ目の対策は、従業員向けセキュリティ教育の実施です。

従業員がシャドーITのリスクを理解し、適切な行動を取ることが、企業全体のセキュリティが強化されます。

シャドーITによって引き起こされる具体的なリスクや、実際に発生した事例を紹介することで、従業員が危機感を持つことができるでしょう。また、従業員が日常的に使用するITツールやサービスに関するセキュリティのポイントを解説し、どのような行動がリスクを増大させるのかを具体的に示すことも重要です。

さらに、定期的な研修やオンライン講座、セキュリティに関するニュースレターの配信など、さまざまな方法で従業員に情報を提供しましょう。

セキュリティツールの導入

シャドーITを防ぐ6つ目の対策は、セキュリティツールの導入です。

セキュリティツールを導入することで、従業員が許可されていないツールやアプリケーションを使用した際に検知することができます。たとえば、CASB(Cloud Access Security Broker)やEDR(Endpoint Detection and Response)などのツールは、クラウドサービスやエンドポイントの活動を監視し、異常な行動を検出することが可能です。

また、セキュリティツールを導入することで、従業員がどのようなツールを使っているのかを把握することができ、シャドーITによるリスクを未然に防ぐことができます。

まとめ

今回は、シャドーITの概要や発生原因、具体例、対策について解説しました。

シャドーITを放置すると、情報漏えいや不正アクセスなどの危険性が高まる恐れがあります。IT環境の整備や利用ガイドラインの策定、従業員向けセキュリティ教育の実施などの対策により、シャドーITの影響を最小限に抑えることが可能です。

本記事で解説したシャドーITの具体例や対策を参考に、企業内の意識改革と情報セキュリティの強化を進めましょう。

一覧に戻る
  • 最短3分で完了

    トライアル on AWS

    お客様のAWS環境でHinemosをお試し

  • まずはお気軽に

    導入のご相談

    Hinemos導入に関する
    各種ご相談・お見積り