Pular para o conteúdo principal
Splashtop20 years of trust
EntrarTeste gratuito
+1.408.886.7177EntrarTeste gratuito
Hands typing on a laptop keyboard.

O que é shadow IT? Exemplos, riscos e custos ocultos

9 min de leitura
Atualizado
Comece a usar a Splashtop
As melhores soluções de acesso remoto, suporte remoto e gerenciamento de endpoints.
Teste gratuito

A maioria dos colaboradores que instala uma aplicação não aprovada ou adere a uma nova ferramenta SaaS está apenas a tentar fazer o seu trabalho mais depressa. O problema começa depois: a equipa de IT não consegue aplicar patches a software cuja existência desconhece, não consegue proteger dados armazenados em serviços que nunca aprovou e não consegue evitar pagar duas vezes por ferramentas sobrepostas.

Essa lacuna está a aumentar. A Gartner prevê que, até 2027, 75% dos colaboradores irão adquirir, modificar ou criar tecnologia fora da visibilidade da TI, acima dos 41% em 2022.

Este guia aborda o que é shadow IT, onde surge, porque é que os colaboradores recorrem a isso, quais são os custos e como as equipas de TI o podem detetar e reduzir.

O que é shadow IT?

Shadow IT é qualquer hardware, software, serviço cloud ou ferramenta de IA que os colaboradores usem para trabalhar sem o conhecimento ou a aprovação do departamento de TI. Inclui aplicações não aprovadas instaladas em computadores da empresa, dispositivos pessoais usados para aceder a dados da empresa e subscrições SaaS adquiridas fora do processo de compras de TI.

A shadow IT raramente é maliciosa. Geralmente, é uma solução de contorno: um colaborador precisa de uma determinada funcionalidade, a ferramenta aprovada não a disponibiliza, ou o processo de aprovação parece lento, por isso encontra a sua própria solução. O risco decorre do facto de a TI não conseguir gerir, proteger nem contabilizar tecnologia cuja existência desconhece.

Exemplos comuns de shadow IT

O Shadow IT pode surgir em praticamente qualquer lugar onde os colaboradores usem tecnologia. Exemplos comuns incluem:

  • Aplicações SaaS não aprovadas: ferramentas de gestão de projetos, partilha de ficheiros ou design às quais uma equipa adere com um cartão da empresa ou uma conta pessoal.

  • Aplicações de mensagens e colaboração: Ferramentas de chat ou vídeo de terceiros usadas em conjunto com, ou em vez de, a plataforma aprovada pela empresa.

  • Armazenamento pessoal na cloud: Ficheiros de trabalho guardados em contas pessoais para serem mais fáceis de aceder a partir de casa ou partilhar com contactos externos.

  • Software instalado em computadores da empresa: Utilitários, navegadores, ferramentas de acesso remoto ou transferências gratuitas que os colaboradores instalam sem o envolvimento da equipa de TI.

  • Extensões do navegador: Complementos que podem ler o conteúdo da página ou ligar-se a serviços externos, muitas vezes instalados sem qualquer revisão.

  • Ferramentas de IA generativa (shadow AI): Chatbots e assistentes de IA públicos usados para redigir conteúdo, resumir documentos ou analisar dados, por vezes com informações da empresa coladas neles.

  • Dispositivos pessoais: Portáteis, tablets e telemóveis usados para trabalho sem aprovação ou fora de um programa formal de BYOD.

Porque é que os colaboradores recorrem a shadow IT

Várias pressões impulsionam a shadow IT. Alguns colaboradores adotam as suas próprias ferramentas para resolver um problema sem esperar pela TI, especialmente quando a opção aprovada tem problemas recorrentes ou não inclui uma funcionalidade de que precisam. Outros adotam uma abordagem de “mais vale pedir perdão do que autorização” porque o processo oficial de aprovação parece lento.

O trabalho híbrido e remoto agrava o problema. Os colaboradores podem preferir usar computadores pessoais e tablets para trabalhar, mesmo quando a empresa não tem nenhuma política que o permita. Algumas pessoas simplesmente não sabem que existe uma política de TI ou não se apercebem de que o que estão a fazer fica fora dela.

Estas causas apontam para parte da solução. Quando as ferramentas aprovadas respondem às necessidades dos colaboradores e os pedidos de software recebem respostas rápidas, há menos motivos para contornar a TI.

Os riscos e custos ocultos do shadow IT

O custo do shadow IT vai além das taxas de subscrição. A maior parte surge de forma indireta, como exposição de segurança, despesa desperdiçada e trabalho extra para a equipa de IT.

1. Lacunas de segurança causadas por software sem patches

O software de que a IT não tem conhecimento não recebe atualizações de segurança. As aplicações não aprovadas podem permanecer nos endpoints durante meses a executar versões desatualizadas com vulnerabilidades conhecidas, e a IT não consegue priorizar correções para software que não tem no radar.

2. Exposição de dados e problemas de conformidade

Quando os dados da empresa passam para aplicações não aprovadas, contas pessoais na cloud ou ferramentas públicas de IA, a TI perde o controlo sobre onde estão armazenados, quem lhes pode aceder e durante quanto tempo são mantidos. Isso pode complicar as auditorias e dificultar a demonstração de que os dados sensíveis são tratados de acordo com a política.

3. Despesa duplicada e não utilizada

Quando as equipas compram as suas próprias ferramentas, as organizações acabam muitas vezes por pagar várias aplicações que fazem o mesmo trabalho. As subscrições podem continuar a renovar-se depois de a pessoa que as comprou sair, e as licenças aprovadas podem ficar sem uso enquanto os colaboradores recorrem a ferramentas que encontraram por conta própria.

4. Trabalho extra para as equipas de IT

O shadow IT gera pedidos de suporte para ferramentas que a equipa de TI nunca validou, problemas de integração com sistemas aprovados e trabalho de correção quando uma aplicação não aprovada causa um problema. Ferramentas desconhecidas também atrasam a resposta a incidentes, porque a equipa de TI primeiro tem de descobrir o que está envolvido antes de poder agir.

Como detetar shadow IT

A shadow IT abrange dispositivos, software instalado e serviços na cloud, por isso nenhum sinal isolado consegue detetar tudo. A maioria das equipas de TI combina várias fontes:

  • Inventário de software dos endpoints: Uma lista atualizada das aplicações instaladas em cada computador gerido mostra software não aprovado pouco depois de este surgir.

  • Alertas de instalação de software: Os alertas sobre novas instalações permitem à equipa de IT rever alterações à medida que acontecem, sem esperar por uma auditoria agendada.

  • Registos de despesas e aprovisionamento: Encargos recorrentes com software que nunca passou pela equipa de IT muitas vezes revelam subscrições SaaS não aprovadas.

  • Registos de identidade e início de sessão: Inícios de sessão em aplicações não aprovadas com contas da empresa podem revelar serviços cloud que não residem num endpoint.

  • Conversas com as equipas: Perguntar aos departamentos que ferramentas realmente usam pode revelar lacunas no conjunto de ferramentas aprovadas mais depressa do que qualquer análise.

O inventário de endpoints é a base para o lado do software do problema e é uma parte essencial da gestão do inventário de ativos de TI.

Como reduzir o shadow IT e os seus custos

Estes passos ajudam a manter o shadow IT reduzido, visível e económico, e enquadram-se num conjunto mais amplo de melhores práticas de segurança de TI.

1. Manter o inventário atualizado com monitorização contínua

Quanto mais tempo o software não aprovado permanecer num endpoint, mais tempo pode ficar sem correções e mais tempo a organização pode estar a pagar por ele. As auditorias anuais baseadas em folhas de cálculo estáticas deixam meses em que novo software passa despercebido.

Utilize uma ferramenta de gestão de endpoints que mantenha o inventário de hardware e software atualizado para cada computador gerido e alerte a TI quando é instalado ou removido software. Isso faz da deteção de shadow IT parte das operações de rotina.

2. Compare as instalações com aquilo por que paga

O inventário de software responde a uma questão básica de custo: quantas cópias de cada aplicação estão instaladas, e onde? Comparar essa contagem com os lugares adquiridos pode revelar licenças que ninguém está a usar, bem como ferramentas instaladas em mais máquinas do que aquelas pelas quais a organização pagou.

Procure também sobreposições. Se o inventário mostrar várias aplicações a fazer o mesmo trabalho em diferentes departamentos, são candidatas à consolidação.

3. Normalize o uso de ferramentas aprovadas e facilite os pedidos

Ferramentas redundantes aumentam os custos e a complexidade. Defina um conjunto padrão de aplicações aprovadas para necessidades comuns, como mensagens, partilha de ficheiros e gestão de projetos, e publique a lista para que os colaboradores saibam o que está disponível. Trabalhar com menos fornecedores também pode simplificar as renovações e melhorar os preços.

Combine a lista com um processo de pedidos simples e rápido. É menos provável que os colaboradores contornem a IT quando conseguem obter uma resposta rápida.

4. Ligar o inventário à gestão de patches

As aplicações não aprovadas são frequentemente as que ficam mais para trás nas atualizações. Quando o inventário, os dados de vulnerabilidades e o estado dos patches estão no mesmo local, a equipa de TI consegue ver quais os endpoints que executam software desatualizado ou vulnerável e decidir se deve atualizá-lo ou removê-lo.

5. Remova rapidamente software não aprovado

Quando surge software não aprovado, uma resposta rápida limita tanto o risco como o custo. Executar um script de desinstalação ou um comando remoto no endpoint afetado permite à IT removê-lo sem uma deslocação à secretária ou uma sessão remota completa.

Faça também o acompanhamento com o colaborador. Perceber porque instalou a ferramenta pode revelar uma necessidade que o conjunto de ferramentas aprovadas não satisfaz.

Como o Splashtop AEM ajuda as equipas de TI a controlar a shadow IT

Splashtop AEM (Autonomous Endpoint Management) é uma plataforma de gestão de endpoints que dá às equipas de TI visibilidade em tempo real e automação baseada em políticas em todos os endpoints geridos, a partir de uma única consola.

O inventário de hardware e software mostra detalhes do sistema, hardware e software de cada computador gerido, com instantâneos que a TI pode comparar ao longo do tempo e exportações para revisões de auditoria. A vista de inventário de software pode ser filtrada por fornecedor ou plataforma, o que facilita a identificação de aplicações não aprovadas e a contagem de instalações em todo o ambiente. Alertas configuráveis notificam a TI quando software é instalado ou desinstalado, ou quando hardware é adicionado ou removido.

Quando a TI identifica algo a corrigir, Scripts and Tasks pode executar comandos, scripts e instalações em vários endpoints ao mesmo tempo, e Smart Actions pode executar automaticamente uma tarefa predefinida quando um alerta é acionado. A aplicação de patches baseada em políticas para sistemas operativos e mais de 100 aplicações de terceiros, informações sobre CVE com tecnologia de IA e dashboards ajudam a manter o software aprovado atualizado e mostram onde o risco permanece.

Obtenha visibilidade sobre o software em todos os endpoints geridos

O Shadow IT cresce no fosso entre aquilo de que os colaboradores precisam e aquilo que a equipa de IT consegue ver. Fechar esse fosso começa com uma visão precisa e atual do software em execução nos seus endpoints, seguida de um conjunto claro de ferramentas aprovadas e de uma forma rápida de agir quando algo não aprovado aparece.

O Splashtop AEM dá às equipas de TI essa visibilidade, juntamente com a automação para manter os endpoints atualizados e consistentes. Inicie uma avaliação gratuita para ver o que está em execução nos endpoints geridos, sem necessidade de cartão de crédito.

Comece agora!
Experimente o Splashtop AEM gratuitamente hoje
Teste gratuito


Compartilhar isso
Feed RSSInscreva-se

Perguntas Frequentes

Qual é um exemplo de shadow IT?
O shadow IT é ilegal?
O BYOD é o mesmo que shadow IT?
Como é que as equipas de TI detetam shadow IT?
Como podem as empresas evitar a shadow IT?

Conteúdo Relacionado

A computer managing a large, distributed remote access fleet through a single console.
Gestão de Endpoint

Gestão centralizada do acesso remoto para grandes equipas de TI

Saiba mais
An MSP technician working at their computer.
Gestão de Endpoint

Como melhorar a eficiência dos técnicos de MSPs e reduzir custos

Computers in an office.
Gestão de Endpoint

Principais desafios da gestão de endpoints & como superá-los

A person working in an office of a small business.
Gestão de Endpoint

Gestão de endpoints para pequenas equipas de TI empresariais

Ver Todos os Artigos de Blog