#shadow-it

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Jan-Philip van Acken, Floris Jansen, Slinger Jansen, Katsiaryna Labunets

这项研究针对企业中员工使用影子IT(即未经公司正式批准和管理的IT工具或服务)的现象,探索影响员工部署影子IT的因素。研究采用混合方法:先对一家大型专业服务公司的员工进行问卷调查,共收集450份有效回复,以识别公司内部不同类型的影子IT;随后对其中32名员工进行深度访谈,以了解他们对影子IT的认知、对相关风险的理解以及使用态度。调查和访谈结果表明,影子IT在企业中普遍存在,涵盖多种形式(如私人邮箱、云存储、即时通讯工具等)。研究发现员工中存在风险规避和风险容忍两种截然不同的心态,且很多员工同时具备这两种心态,即在不同情境下表现出矛盾的行为。尽管员工普遍意识到影子IT可能带来的数据泄露、合规风险等重大威胁,但他们在实际行动上却未能与这种意识保持一致,形成了“意识-行动差距”。论文进一步指出,缩小这一差距可以通过改变员工心态的因素来实现,包括先前影子IT决策所引发的负面后果、同事或管理层关于风险的讨论,以及针对性的安全培训。该研究的核心贡献在于系统性地揭示了影子IT背后的员工心理机制,并为企业制定更有效的IT治理策略、风险沟通和员工教育方案提供了实证基础。对于安全团队而言,理解这些心态有助于设计更贴近实际的防护措施,而不是单纯依靠禁止性政策。适合企业安全管理者、IT治理人员、人力资源和员工行为研究者阅读。

💡 推荐理由: 影子IT是导致数据泄露和合规风险的主要源头之一。该研究揭示员工“知险而用”的心理差距,帮助蓝队理解安全政策失效的根源,从而通过风险沟通、后果展示和培训等手段改善员工行为,而非仅靠技术控制。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)