Shadow IT

Le Shadow IT désigne les systèmes, applications et services informatiques utilisés au sein d'une organisation sans l'approbation ou la connaissance explicite du département informatique, ce qui crée des risques de sécurité et de conformité.

Qu'est-ce que le Shadow IT

Le Shadow IT englobe l'ensemble des logiciels, du matériel et des services cloud déployés et utilisés par les collaborateurs sans passer par les processus officiels d'approbation informatique. Il va des applications SaaS aux appareils personnels utilisés pour le travail.

Le phénomène a connu une croissance exponentielle avec la popularisation des services cloud et la prolifération d'outils de productivité SaaS accessibles avec une carte de crédit.

Exemples courants

Outils de collaboration : Slack, Teams, Zoom non autorisés.

Stockage cloud : Dropbox, Google Drive, OneDrive personnels.

Gestion de projet : Trello, Asana, Monday.com non approuvés.

Développement : Comptes GitHub, GitLab, AWS personnels.

Appareils BYOD : Ordinateurs portables, smartphones, tablettes personnels.

Messageries : WhatsApp, Telegram, Signal pour la communication d'entreprise.

Risques de sécurité

Perte de données : Données d'entreprise stockées dans des services non contrôlés.

Fuite d'informations : Partage involontaire avec des personnes non autorisées.

Malware et phishing : Les applications non vérifiées peuvent être malveillantes ou compromises.

Absence de chiffrement : Les données peuvent ne pas être correctement protégées.

Identifiants faibles : Utilisation de mots de passe faibles ou réutilisés.

Absence de MFA : Manque d'authentification multifacteur.

Intégration non sécurisée : API connectant des systèmes non autorisés.

Risques de conformité

Violation du LGPD/RGPD : Traitement de données personnelles en dehors des contrôles établis.

Non-conformité sectorielle : Violation de réglementations telles que PCI-DSS, HIPAA, SOX.

Perte d'auditabilité : Impossibilité de tracer l'accès aux données.

Contrats inadéquats : Absence de DPA et de clauses de protection des données.

Pourquoi le Shadow IT se produit

Processus lents : Les approbations informatiques prennent trop de temps.

Outils inadaptés : Les solutions d'entreprise ne répondent pas aux besoins.

Manque d'alternatives : L'informatique ne propose pas d'options approuvées équivalentes.

Complexité : Les outils officiels sont trop complexes.

Culture de l'innovation : Les équipes veulent expérimenter de nouveaux outils.

Télétravail : Besoin d'outils de collaboration immédiate.

Découverte du Shadow IT

Cloud Access Security Brokers (CASB) : Découverte des applications cloud en usage.

Network Monitoring : Analyse du trafic pour identifier les services non autorisés.

Endpoint Detection : L'EDR identifie les applications installées.

Cloud Discovery : Les outils analysent le SSO et les journaux du proxy.

Expense Reports : Analyse des dépenses de l'entreprise.

User Surveys : Enquêtes auprès des collaborateurs sur les outils utilisés.

Stratégies de gestion

1. Découvrir : Identifier tout le Shadow IT existant.

2. Évaluer les risques : Classer les applications par niveau de risque.

3. Décider de l'action :

  • Approuver : Légitimer l'usage avec des contrôles adéquats
  • Remplacer : Proposer une alternative approuvée
  • Bloquer : Interdire l'usage des outils à haut risque

4. Mettre en place la gouvernance : Processus clairs d'approbation des nouveaux outils.

5. Éduquer : Sensibiliser aux risques et aux alternatives approuvées.

Approche collaborative

Plutôt que de simplement interdire, adopter une posture collaborative :

  • Comprendre pourquoi les collaborateurs ont choisi des outils spécifiques
  • Proposer des alternatives approuvées qui répondent aux besoins
  • Accélérer les processus d'approbation pour les outils légitimes
  • Créer un catalogue d'applications préapprouvées
  • Établir des SLA rapides pour l'évaluation des nouveaux outils

Outils de contrôle

CASB (Cloud Access Security Broker) : Microsoft Defender for Cloud Apps, Netskope, Zscaler.

SaaS Management : BetterCloud, Torii, Zylo.

DLP (Data Loss Prevention) : Empêche l'exfiltration vers des services non autorisés.

Identity Management : SSO centralisé pour contrôler les accès.

Politiques efficaces

  • Politique claire d'usage acceptable de l'informatique
  • Processus transparent de demande et d'approbation
  • Catalogue d'applications préapprouvées facilement accessible
  • Directives de sécurité pour le BYOD
  • Conséquences claires en cas de violations délibérées
  • Incitations à signaler les besoins de nouveaux outils

Bonnes pratiques

  • Devenir un partenaire métier, et non la police informatique
  • Tenir à jour un inventaire de toutes les applications en usage
  • Mettre en place le SSO pour la visibilité et le contrôle
  • Surveiller en continu la découverte de nouvelles applications
  • Revoir régulièrement les politiques et les processus
  • Proposer une formation continue à la sécurité
  • Établir des indicateurs pour mesurer la réduction du Shadow IT

Recommandations finales

Le Shadow IT n'est pas un problème qui disparaîtra : c'est une réalité des organisations modernes. Une approche efficace équilibre le contrôle de sécurité et l'agilité métier. L'interdiction totale génère de la résistance et pousse le Shadow IT encore plus dans la clandestinité. La solution réside dans une découverte continue, une évaluation des risques, des alternatives approuvées et des processus de gouvernance agiles.