Теневой IT: какие облачные сервисы сотрудники подключили сами, пока сисадмин не смотрел
Полтора года назад я попросил бухгалтера одного клиента прислать список сервисов, которыми пользуется отдел. Она прислала пять строк. Через два дня я прогнал DNS-логи их офисного роутера и насчитал двадцать три домена, включая три сервиса для распознавания сканов с загрузкой первички на сторонние серверы в Европе. Никто в компании об этом не знал. Вот об этом и поговорим.
Теневой IT — это не хакеры, это ваш менеджер по продажам
Термин звучит пугающе, а суть простая: сотрудники сами подключают сервисы, о которых не знает ни директор, ни айтишник. Не со зла. Просто в пятницу вечером надо было срочно согласовать макет, штатный корпоративный диск завис, и человек за две минуты зарегистрировался в бесплатном облаке, залил файл, отправил ссылку клиенту. Всё, теневой IT родился.
У меня в работе сейчас 40 с лишним компаний до 50 рабочих мест — бухгалтерии, юрфирмы, торговля, пара медклиник. И вот что я вам скажу: теневой IT есть абсолютно у всех, без исключений. Разница только в масштабе. У кого-то это безобидный личный Trello у одного менеджера, у кого-то — половина клиентской базы, синхронизированная через мобильное приложение неизвестного разработчика.
Откуда он берётся на самом деле
Три источника, и все три я вижу из года в год в одних и тех же пропорциях. Первый — удобство здесь и сейчас. Штатная 1С неудобна для быстрой сверки на бегу, и бухгалтер ставит себе мобильное приложение-агрегатор с доступом к банковским выпискам. Второй — привычка из прошлой работы. Человек пришёл из компании, где все сидели в Notion, и тихо перетащил туда свои задачи, а заодно и переписку с клиентами.
Третий, самый частый в 2026 году — нейросети. ChatGPT, разные транскрибаторы совещаний, генераторы текстов. Юрист загружает в общедоступный чат-бот черновик договора с реальными именами и суммами, чтобы тот его "причесал". И даже не задумывается, что документ теперь лежит на серверах компании, до которой физически не дотянуться и с которой договора об обработке персональных данных у вас нет и не будет.
Отдельно скажу про расширения браузера. Это моя личная больная тема. Плагин для проверки орфографии, конвертер PDF, ускоритель загрузки — всё это просит доступ ко всем открытым страницам. А значит видит и переписку в CRM, и данные в 1С через веб-интерфейс, если он у клиента опубликован.
Чем это на самом деле опасно — без страшилок, на цифрах
Начну с банального: пароли. Люди переиспользуют один и тот же пароль от корпоративной почты в левом сервисе для конвертации файлов. Этот сервис сливают, база утекает на форумы — таких баз в открытом доступе сотни миллионов записей, я лично проверял почту трёх клиентов через сервисы типа Have I Been Pwned, и у двух из трёх нашлись совпадения. И вот у вас уже не теневой IT, а вполне реальный взлом через фишинг с подбором пароля от утёкшей базы.
Второе — уход сотрудника. У одного клиента, юрфирмы на 18 человек, менеджер уволился и увёл с собой доступ к личному облаку, куда он два года копировал шаблоны договоров и часть переписки с клиентами "для удобства". Формально он ничего не украл — просто не отключил синхронизацию. Фактически конкурентная фирма через месяц предлагала клиентам этой юрфирмы очень похожие условия.
Третье — 152-ФЗ и персональные данные. Если у вас медклиника или бухгалтерия, вы оператор персональных данных по закону, обязаны хранить их на территории России и иметь согласие на обработку. А сотрудник тем временем гоняет список пациентов через бесплатный переводчик документов, сервер которого физически стоит в Ирландии. При проверке Роскомнадзора это отдельный штраф, и я видел, как один клиент получил предписание именно из-за такого безобидного на первый взгляд сервиса.
Как я провожу инвентаризацию теневого IT у клиентов
Опрос сотрудников работать не будет, проверено десятки раз. Человек честно ответит, что пользуется только штатной почтой и 1С, а через день найдётся его личный аккаунт в четырёх облаках. Не потому что врёт — он правда не считает Google Диск для рабочих файлов чем-то из ряда вон.
Работает только техническая инвентаризация. Первое — анализ DNS-логов роутера или межсетевого экрана за месяц-два. Любой Keenetic или pfSense пишет, к каким доменам ходили изнутри сети. Выгружаем список, чистим от очевидного мусора вроде рекламных сетей, и получаем реальную картину — какие сервисы вообще открывались из офиса.
Второе — выписка по корпоративным картам и счёту компании за полгода. SaaS-подписки редко оплачивают наличкой, обычно это автоплатёж с карты. Я находил там подписки на сервисы, о которых директор вообще не помнил, что когда-то давал добро на пробный период, а через год он тихо конвертировался в платный тариф. Третье — почтовые уведомления. В корпоративной почте ищем письма с темами вроде "Подтвердите регистрацию", "Ваш аккаунт создан", "Счёт на оплату подписки" за последний год.
Реальный кейс: бухгалтерская фирма и 14 подписок на 9 человек
Расскажу на примере одной бухгалтерской компании на 9 человек в штате, обслуживающей около 40 клиентов-юрлиц. Директор был уверен, что весь рабочий процесс — это 1С, СБИС и корпоративная почта на трёх официальных ящиках. Провели инвентаризацию по описанной выше схеме, заняло примерно полтора рабочих дня.
Итог: 14 активных подписок на сторонние сервисы, из них 6 платных на сумму почти 11 тысяч рублей в месяц с личных карт сотрудников без всякой компенсации — то есть люди сами платили за удобство работы, а компания об этом даже не знала. Среди находок — облачный сканер документов с автоматической выгрузкой в общий доступ по ссылке, сервис распознавания счетов-фактур, куда каждый день улетали реальные реквизиты клиентов, и личный аккаунт в мессенджере с рабочими группами, синхронизированными на личный телефон бухгалтера на удалёнке.
Самое неприятное нашлось в сервисе распознавания счетов: настройки доступа были выставлены на "публичная ссылка", то есть любой, у кого оказался бы этот URL, увидел бы сканы реальных документов с ИНН, суммами и подписями директоров клиентов. Никто не взломал ничего специально — просто человек однажды нажал не ту галочку и забыл про это.
Что делать после того, как список готов
Первым делом — не устраивать публичную порку. Если после инвентаризации вы соберёте всех и начнёте отчитывать за каждый найденный сервис, в следующий раз люди просто станут аккуратнее прятать, а не спрашивать разрешения. Моя рекомендация — спокойный разговор один на один с объяснением конкретного риска на конкретном примере, а не общая лекция про кибербезопасность.
Дальше — три практических шага. Первый: составить белый список разрешённых сервисов и закрыть доступ ко всему остальному на уровне DNS-фильтрации, это делается за один вечер на любом нормальном роутере или через бесплатный NextDNS. Второй: там, где сотрудникам реально нужен обмен файлами вне 1С, дать легальную альтернативу — корпоративный Nextcloud или платный тариф Яндекс 360 для бизнеса с централизованным управлением доступами, это дешевле, чем кажется, обычно от 200 рублей на пользователя в месяц.
Третий шаг — SSO и единая точка входа там, где это возможно, чтобы увольнение сотрудника автоматически отрезало все связанные доступы одной кнопкой, а не превращалось в квест "вспомнить, куда у него был доступ". И раз в полгода повторять инвентаризацию — теневой IT отрастает заново, это не разовая уборка, а стрижка газона.
Сколько это реально стоит для компании до 50 рабочих мест
Здесь часто ждут, что я скажу про сотни тысяч на аудит безопасности с толстым отчётом на 80 страниц. На деле для компании на 15-40 человек первичная инвентаризация теневого IT — это одна-две человеко-смены айтишника плюс доступ к логам роутера и выпискам по картам. У нас в ITfresh это укладывается в диапазон 15-25 тысяч рублей разовой работы, дальше — уже периодическое сопровождение в рамках обычного абонентского обслуживания.
Сравните это с ценой утечки. Штраф по 152-ФЗ за нарушение локализации персональных данных — от 6 до 18 миллионов рублей при повторном нарушении с 2021 года, плюс репутационный удар, который для небольшой юрфирмы или клиники часто больнее любого штрафа. Один потерянный крупный клиент из-за слуха об утечке обходится дороже, чем пять лет инвентаризаций подряд.
Частые вопросы
Нужно ли сразу запрещать сотрудникам все сторонние сервисы?
Нет, и это плохая идея. Жёсткий запрет без альтернативы просто загонит теневой IT глубже в подполье, люди станут пользоваться личными телефонами вместо рабочих компьютеров. Правильный порядок — сначала найти легальную замену под реальную потребность, и только потом закрывать лазейку.
Как понять, что у моих сотрудников уже есть теневой IT, без сложного аудита?
Загляните в выписку по корпоративным картам за полгода и поищите там мелкие регулярные списания по 300-1500 рублей — это почти всегда подписки. Второй быстрый признак — спросите в чате компании, кто чем пользуется для работы с файлами вне 1С, и посчитайте, сколько разных ответов получите на один и тот же вопрос.
А бесплатные сервисы вроде Google Docs тоже считаются угрозой?
Да, и часто даже больше, чем платные. У бесплатного сервиса нет договора с вашей компанией, нет обязательств по хранению данных на территории РФ и нет гарантии, что завтра его не закроют вместе с вашими файлами. Платный корпоративный тариф с юрлицом на договоре почти всегда безопаснее бесплатной версии того же продукта.
Сколько времени занимает полная инвентаризация теневого IT для компании на 20-30 человек
У нас это обычно 1-2 рабочих дня на сбор данных из DNS-логов, почты и выписок, плюс ещё несколько дней на анализ и составление списка находок с рекомендациями. Итоговый отчёт клиент получает в течение недели с момента старта.
Закажите инвентаризацию теневого IT у ITfresh — покажем полную картину и закроем реальные дыры за один заход.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
