money, grow, interest, save, invest, shares, funds, the bank, finance, banknotes, financial, savings account, bank account, money, money, money, money, money
Foto av TheDigitalWay på Pixabay

Prenumerationskoll

Så kartlägger du skugg-IT och oregistrerade SaaS-konton

Skugg-IT är tjänster som används runt om i organisationen utan att IT-avdelningen har godkänt dem eller känner till dem.

Definition och avgränsning: vad är skugg-IT och oregistrerade SaaS-konton?

Skugg-IT är tjänster som används runt om i organisationen utan att IT-avdelningen har godkänt dem eller känner till dem. Oregistrerade SaaS-konton är den lägre, mer detaljerade nivån: enskilda konton, prenumerationer, testversioner, gratiskonton och integrationskonton som skapats utan IT:s kännedom eller kontroll. En tjänst kan vara känd och godkänd medan enskilda konton i den är oregistrerade; omvänt kan en helt okänd tjänst användas av bara en person.

SaaS, Software as a Service, innebär att programvaran körs på leverantörens servrar och nås via internet i stället för att installeras lokalt. Du hyr åtkomst och betalar oftast en prenumeration per användare och månad eller år. Leverantören ansvarar för drift, underhåll, säkerhet och uppdateringar; ni ansvarar för era konton, era behörigheter och er data. Den ansvarsfördelningen gör att ett konto kan skapas utan att IT är inblandad: plattformen sköts av leverantören, men kontot och datan är era.

Problemet växer i takt med att SaaS-tjänster i molnet blir lätta att skaffa och få åtkomst till, vilket gör det svårt för IT-avdelningen att se vilka tjänster som faktiskt används. Företagsdata hamnar då i tjänster som IT inte kontrollerar eller ens känner till. IT ska skydda organisationens data och hjälpa den att följa beslutade riktlinjer, vilket är omöjligt utan insyn i vilka tjänster som används och hur. Enligt Microsoft-studier som Coligo refererar till har stora organisationer i genomsnitt 1 181 SaaS-tjänster i molnet, medan IT-avdelningen har vetskap om mindre än 60 % av dessa.

SaaS-tjänster i stora organisationer – en jämförelse

  • 1Totalt antal SaaS-tjänster i molnet (genomsnitt)
  • 60%Antal SaaS-tjänster IT har vetskap om

Förbered kartläggningen: bestäm vad som ska ingå

Avgränsa kartläggningen i tre dimensioner innan du samlar in data. Vilka delar av organisationen ska ingå — affärsområden, dotterbolag, enskilda avdelningar eller hela verksamheten? Vilka typer av SaaS-tjänster räknas med — kommunikation, CRM, bokföring, projekthantering, fillagring, utvecklingsverktyg? Och vilka konton ska inventeras — bara betalkonton, eller även gratiskonton, testversioner, tjänstekonton och integrationskonton?

Bygg inventariet från flera källor; ingen enskild lista är komplett. Leverantörsfakturor och licensregister visar det IT upphandlat, men missar kortbetalningar och kostnadsfria konton. Inloggnings- och SSO-loggar visar tjänster där konton faktiskt används. Registreringsbekräftelser i e-post och utdrag från företagskort fångar tjänster som köpts vid sidan av upphandlingen. Sätt en gemensam lista över vilka tjänster som redan är godkända, så att utfallet kan jämföras mot den.

Underlaget behövs för dialogen mellan IT och verksamheten. För en bra dialog krävs rapporter över hur SaaS-tjänsterna används, vem som använder dem och varifrån de används. Annars blir kartläggningen en lista utan förankring, och verksamheten uppfattar den som en begränsning snarare än en översyn.

Identifiera SaaS-tjänster i molnet

Första steget för att återfå kontroll är att identifiera vilka tjänster som används, via Cloud Discovery. Cloud Discovery kan identifiera mer än 16 000 olika molntjänster, och egenutvecklade applikationer kan läggas in. Kartläggningen stannar alltså inte vid kända molntjänster utan täcker även internt byggda applikationer som användare loggar in i.

Cloud Discovery kan skapa två typer av rapporter: en realtidssnapshot som visar hur det ser ut just nu, och kontinuerliga rapporter. Snapshoten ger en ögonblicksbild för prioritering och dialog; de kontinuerliga rapporterna fångar nya tjänster som dyker upp efter hand. Cloud Discovery ingår i Microsoft Cloud App Security, som Coligo lyfter fram som ett av verktygen för att upptäcka organisationens skugg-IT.

Analysera användning, användare och externa dataflöden

Andra steget är att analysera användningen, inte bara lista tjänsterna. Analysera vem som använder SaaS-tjänsterna, varifrån de används och om filer delas med personer utanför organisationen — och om det i så fall redan innebär säkerhetsproblem. Då kan tjänsten bedömas utifrån faktisk användning i stället för antaganden om vad den används till.

Koppla användningen till vilken data som faktiskt hanteras i tjänsterna. Microsoft Cloud App Security gör det möjligt för IT-avdelningen att se vilken data som används, sätta regelverk, få larm och identifiera säkerhetsincidenter med hjälp av riskbaserade analyser. Resultatet av analysen blir underlag för att bedöma om användningen kan fortsätta, behöver villkoras eller behöver flyttas till en annan tjänst.

Kartlägg konton, behörigheter och dataansvar

Gå från tjänstenivå till kontonivå. I SaaS-modellen ansvarar leverantören för infrastruktur, uppdateringar, säkerhetspatchar och tillgänglighet, medan ni ansvarar för era konton, era behörigheter och er data. Kontoinventariet är därför avgörande: den del av kedjan som ni inte kan lägga över på någon annan.

Dokumentera per konto: vilken användare eller funktion kontot tillhör, vilken roll och behörighetsnivå det har, om det är ett administratörskonto, ett tjänste- eller integrationskonto, samt vilken data kontot når och vem som är ansvarig för den. Jämför inventariet mot SSO- och inloggningsloggar för att hitta konton som inte finns i något register. Konton som inte går att koppla till en person, ett syfte eller en ägare är de som först ska utredas och därefter stängas eller registreras.

Riskbedöm och prioritera bland tjänster och konton

Riskklassificera utifrån fyra faktorer: vilken typ av data tjänsten hanterar, vilken åtkomst kontona har, hur delning sker — särskilt om filer delas med personer utanför organisationen — och vilken säkerhetsnivå leverantören håller. Prioritera de tjänster och konton som hanterar företagsdata eller känslig information före dem som bara hanterar allmän information.

Vidga bedömningen till att omfatta flera användare med samma inloggning, otydligt ägandeskap och konton utan administratörsansvar. Riskbaserade analyser ger stöd genom att identifiera säkerhetsincidenter och ge larm, så att prioriteringen bygger på vad som faktiskt händer i miljön och inte bara på en statisk lista.

Åtgärda, besluta och följ upp löpande

Med identifiering och analys på plats finns tillräckligt underlag för att vidta åtgärder och besluta vilka tjänster som får användas. Beslutet skapar också en dialog mellan IT-avdelningen och verksamheten. Varje tjänst hamnar i praktiken i en av ett fåtal kategorier: godkänn och registrera kontona, villkora användningen med krav på behörigheter och delning, eller stäng av och migrera användningen till ett godkänt alternativ.

Lägg upp löpande uppföljning i stället för en engångskartläggning. Cloud Discovery kan producera kontinuerliga rapporter, och Microsoft Cloud App Security gör det möjligt att sätta regelverk, få larm och identifiera säkerhetsincidenter med hjälp av riskbaserade analyser. Rapporterna visar om nya oregistrerade konton tillkommer och om beslutade regler följs över tid.

Fem steg för att kartlägga skugg-IT och oregistrerade SaaS-konton

  1. Förbered kartläggningenavgränsa organisation, tjänsttyper och konton
  2. Identifiera SaaS-tjänster via Cloud Discovery
  3. Analysera användning, användare och externa dataflöden
  4. Kartlägg konton, behörigheter och dataansvar
  5. Riskbedöm och prioriteraåtgärda, besluta och följ upp löpande

Mer från Prenumerationskoll

Prenumerationskoll

Vilka nyckeltal bör ingå i en SaaS-portfölj?

SaaS – Software as a Service – är en molnbaserad lösning där kunden betalar en årlig eller månatlig licenskostnad.

Kostnadsoptimering

Koppla SaaS-utgifter till avdelningar och kostnadsställen

SaaS innebär att programvaran används via internet och betalas löpande per månad eller år, i stället för att köpas och installeras. Enligt Fiive äger företaget ingen licens utan hyr åtkomst.