メインコンテンツへスキップ
Splashtop20 years of trust
ログイン無料トライアル
お問い合わせログイン無料トライアル
Hands typing on a laptop keyboard.

シャドーITとは? 具体例、リスク、見えにくいコスト

所要時間 9分
更新済み
Splashtopを使い始める
最高評価のリモートアクセス、リモートサポート、エンドポイント管理ソリューション。
無料トライアル

承認されていないアプリをインストールしたり、新しいSaaSツールに登録したりする従業員の多くは、仕事をもっと早く終わらせようとしているだけです。問題が起きるのはその後です。ITは把握していないソフトウェアにパッチを適用できず、承認していないサービスに保存されたデータを保護できず、機能が重複するツールに二重で費用を払うことも避けられません。

そのギャップは広がり続けています。Gartner predicts、2027年までに、従業員の75%がIT部門に把握されないままテクノロジーを取得、変更、または作成するようになり、2022年の41%から増加すると予測しています。

このガイドでは、シャドーITとは何か、どこで発生するのか、なぜ従業員がそれを利用するのか、どのようなコストがかかるのか、そしてITチームがそれを検出して抑制する方法を解説します。

シャドーITとは?

シャドーITとは、従業員がIT部門の把握や承認なしに業務で使用するハードウェア、ソフトウェア、クラウドサービス、またはAIツールを指します。これには、会社のコンピュータにインストールされた未承認のアプリ、会社のデータにアクセスするために使用される個人デバイス、IT部門の調達プロセスを通さずに購入されたSaaSサブスクリプションが含まれます。

シャドーITが悪意によるものであることはほとんどありません。たいていは回避策です。従業員が必要な機能を求めても、承認済みのツールではそれを提供できない、または承認プロセスが遅いと感じられるため、自分で解決策を見つけます。リスクが生じるのは、IT部門が存在を把握していないテクノロジーを管理、保護、または把握できないことにあります。

シャドーITのよくある例

シャドーITは、従業員がテクノロジーを使うほぼあらゆる場面で発生する可能性があります。一般的な例は次のとおりです。

  • 未承認のSaaSアプリケーション: チームが会社のカードや個人アカウントで登録した、プロジェクト管理、ファイル共有、デザインツール。

  • メッセージングアプリとコラボレーションアプリ: 会社で承認されたプラットフォームと併用されたり、その代わりに使われたりするサードパーティのチャットツールやビデオツール。

  • 個人用クラウドストレージ: 自宅からアクセスしやすくしたり、社外の連絡先と共有しやすくしたりするために、個人アカウントに保存された業務ファイル。

  • 会社のコンピュータにインストールされたソフトウェア: IT部門が関与しないまま従業員がインストールしたユーティリティ、ブラウザー、リモートアクセスツール、または無料ダウンロード。

  • ブラウザー拡張機能: ページのコンテンツを読み取ったり外部サービスに接続したりできるアドオンで、多くの場合、レビューを受けずにインストールされます。

  • 生成AIツール(シャドーAI): コンテンツの下書き作成、文書の要約、データの分析などに使われる公開AIチャットボットやアシスタントで、会社の情報が貼り付けられることもあります。

  • 個人用デバイス:正式なBYODプログラムの承認を受けずに、またはその対象外で業務に使用されるノートPC、タブレット、スマートフォン。

従業員がシャドーITに頼る理由

シャドーITは、いくつかの要因によって生じます。一部の従業員は、特に承認済みの選択肢に繰り返し問題があったり、必要な機能が不足していたりする場合、IT部門を待たずに問題を解決するため独自のツールを導入します。また、正式な承認プロセスが遅いと感じられるため、「許可を求めるより後で許しを請うほうがいい」という考え方を取る人もいます。

ハイブリッドワークやリモートワークは、この問題をさらに深刻にします。会社にそれを許可するポリシーがなくても、従業員は仕事に個人所有のコンピュータやタブレットを使いたいと考えることがあります。ITポリシーがあること自体を知らなかったり、自分のしていることがその範囲外だと気づいていなかったりする人もいます。

これらの原因は、解決策の一端を示しています。承認済みツールが従業員のニーズを満たし、ソフトウェアのリクエストに迅速に対応できれば、ITを介さずに進める理由は少なくなります。

シャドーITのリスクと隠れたコスト

シャドーITのコストは、サブスクリプション料金だけにとどまりません。その大半は、セキュリティリスク、無駄な支出、IT部門の追加作業といった間接的な形で現れます。

1. パッチ未適用のソフトウェアによるセキュリティギャップ

ITが把握していないソフトウェアには、パッチが適用されません。未承認のアプリは、既知の脆弱性がある古いバージョンのままエンドポイント上で何か月も稼働し続けることがあり、ITは把握していないソフトウェアの修正を優先できません。

2. データ漏えいとコンプライアンスの問題

会社のデータが未承認のアプリ、個人のクラウドアカウント、または一般向けAIツールに移ると、IT部門はそれがどこに保存されているのか、誰がアクセスできるのか、どれくらいの期間保持されるのかを把握できなくなります。その結果、監査が複雑になり、機密データがポリシーに従って扱われていることを示しにくくなる可能性があります。

3. 重複と未使用による支出

各チームが独自にツールを購入すると、組織は同じ用途のアプリケーションに複数回費用を支払うことになりがちです。サブスクリプションは、購入した担当者が異動や退職をした後も更新され続けることがあり、承認済みライセンスが使われないまま、従業員は自分で見つけたツールに頼ることもあります。

4. ITチームの余分な作業

シャドーITは、IT部門が一度も審査していないツールに関するサポート依頼、承認済みシステムとの統合の問題、さらに未承認アプリが問題を引き起こした際の復旧作業を発生させます。未知のツールはインシデント対応も遅らせます。というのも、IT部門は対応に入る前に、まず何が関係しているのかを突き止めなければならないからです。

シャドーITを見つける方法

シャドーITはデバイス、インストール済みソフトウェア、クラウドサービスにまたがるため、単一のシグナルだけですべてを捉えることはできません。ほとんどのITチームは、複数の情報源を組み合わせています。

  • エンドポイントのソフトウェアインベントリ:各管理対象コンピュータにインストールされているアプリケーションの最新リストを確認することで、未承認のソフトウェアが現れた直後に把握できます。

  • ソフトウェアのインストールアラート:新しいインストールに対するアラートにより、ITは定期監査を待つことなく、変更が発生した時点で確認できます。

  • 経費および調達記録:ITを通さずに契約されたソフトウェアの継続的な請求は、未承認のSaaSサブスクリプションを明らかにすることがよくあります。

  • IDとサインインのログ: 会社のアカウントで未承認のアプリにサインインした記録から、エンドポイント上に存在しないクラウドサービスが明らかになることがあります。

  • チームとの会話: 各部門に実際に使っているツールを確認すれば、どんなスキャンよりも早く、承認済みツールセットの抜け漏れを見つけられます。

エンドポイントのインベントリは、この問題のソフトウェア面における基盤であり、IT資産インベントリ管理の中核をなす要素です。

シャドーITとそのコストを削減する方法

これらの手順は、シャドーITを小規模で可視化された低コストな状態に保つのに役立ち、より広範なITセキュリティのベストプラクティスにも適合します。

1. 継続的な監視でインベントリを常に最新に保つ

未承認のソフトウェアがエンドポイント上に長く残るほど、パッチが適用されない期間も長くなり、組織がその費用を払い続ける期間も長くなる可能性があります。静的なスプレッドシートに基づく年次監査では、新しいソフトウェアが数か月にわたって見過ごされる可能性があります。

管理対象のすべてのコンピュータについて、ハードウェアとソフトウェアのインベントリを常に最新の状態に保ち、ソフトウェアのインストールや削除が行われた際にITに通知するエンドポイント管理ツールを使用しましょう。これにより、シャドーITの検出を日常業務の一部にできます。

2. インストール数と支払い内容を比較する

ソフトウェアインベントリは、基本的なコストの疑問に答えます。各アプリケーションが何本インストールされていて、どこにあるのか、ということです。その数を購入済みシート数と比較することで、誰にも使われていないライセンスや、組織が支払い済みの台数を超えてインストールされているツールを明らかにできます。

重複しているものも探しましょう。インベントリで、部門をまたいで同じ役割を果たしているアプリケーションが複数見つかった場合は、統合の候補になります。

3. 承認済みツールを標準化し、リクエストを簡単にする

重複するツールはコストと複雑さを増やします。メッセージング、ファイル共有、プロジェクト管理などの一般的なニーズに対応する承認済みアプリケーションの標準セットについて合意し、そのリストを公開して、従業員が利用可能なものを把握できるようにしましょう。ベンダーの数を減らすことで、更新手続きも簡素化でき、価格面でも有利になる可能性があります。

この一覧に、シンプルですばやい申請プロセスを組み合わせましょう。すぐに回答を得られれば、従業員がIT部門を迂回する可能性は低くなります。

4. インベントリをパッチ管理に連携させる

未承認のアプリは、更新が遅れがちなものです。インベントリ、脆弱性データ、パッチの状態を同じ場所で管理すれば、IT部門はどのエンドポイントで古いソフトウェアや脆弱性のあるソフトウェアが実行されているかを把握し、更新するか削除するかを判断できます。

5. 未承認のソフトウェアをすばやく削除

未承認のソフトウェアが見つかった場合は、迅速に対応することでリスクとコストの両方を抑えられます。影響を受けたエンドポイントでアンインストールスクリプトやリモートコマンドを実行すれば、ITはデスクへの訪問や完全なリモートセッションを行わずにそれを削除できます。

従業員へのフォローアップも行いましょう。そのツールをインストールした理由を把握することで、承認済みのツールセットでは満たせていないニーズが見えてくることがあります。

Splashtop AEMがITチームのシャドーIT管理をどのように支援するか

Splashtop AEM(Autonomous Endpoint Management)は、単一のコンソールから管理対象エンドポイント全体をリアルタイムで可視化し、ポリシーベースの自動化を実現する、ITチーム向けのエンドポイント管理プラットフォームです。

ハードウェアとソフトウェアのインベントリでは、管理対象の各コンピュータについてシステム、ハードウェア、ソフトウェアの詳細を確認でき、ITはスナップショットを使って経時比較したり、監査レビュー用にエクスポートしたりできます。ソフトウェアインベントリ表示はベンダーまたはプラットフォームで絞り込めるため、未承認のアプリケーションを見つけたり、環境全体のインストール数を数えたりしやすくなります。設定可能なアラートにより、ソフトウェアがインストールまたはアンインストールされたとき、またはハードウェアが追加または取り外しされたときに、ITに通知されます。

IT部門が対応すべきものを見つけた場合、Scripts and Tasksを使って複数のエンドポイントでコマンド、スクリプト、インストールを一度に実行でき、Smart Actionsを使えばアラートがトリガーされたときに事前定義されたタスクを自動的に実行できます。オペレーティングシステムと100種類以上のサードパーティアプリケーションに対するポリシーベースのパッチ適用、AIを活用したCVEインサイト、そしてダッシュボードにより、承認済みソフトウェアを最新の状態に保ち、どこにリスクが残っているかを可視化できます。

管理対象のすべてのエンドポイント上のソフトウェアを可視化

シャドーITは、従業員が必要としているものと、IT部門が把握できているもののギャップの中で拡大していきます。そのギャップを埋めるには、まず各エンドポイントで稼働しているソフトウェアを正確かつ最新の状態で可視化し、その上で承認済みツールの明確な基準を定め、未承認のものが見つかった際にすばやく対処できる手段を整えることが重要です。

Splashtop AEMは、ITチームにその可視性を提供するとともに、エンドポイントのパッチ適用と一貫性の維持を自動化します。無料トライアルを開始して、管理対象エンドポイント全体で何が実行されているかをご確認ください。クレジットカードは不要です。

今すぐ始めましょう!
Splashtop AEMを無料で試してみてください
無料お試し


共有する
RSSフィード購読する

よくある質問

シャドーITの例には何がありますか?
シャドーITは違法ですか?
BYODはシャドーITと同じですか?
ITチームはどのようにシャドーITを検出するのでしょうか?
企業はシャドーITをどのように防げますか?

関連コンテンツ

A computer managing a large, distributed remote access fleet through a single console.
エンドポイント管理

大規模なITチーム向けの一元化されたリモートアクセス管理

詳細はこちら
An MSP technician working at their computer.
エンドポイント管理

MSPの技術者の業務効率を高め、コストを削減する方法

Computers in an office.
エンドポイント管理

エンドポイント管理の主な課題とその克服方法

A person working in an office of a small business.
エンドポイント管理

中小企業のITチーム向けエンドポイント管理

すべてのブログを見る