依賴前篇提到的 CASB,企業可以察覺員工透過網路存取影子 SaaS 及影子 AI 的行為。至於使用者在地端的影子 IT 行為,如私自安裝企業未採購授權,或未核准使用的軟體,就需要依賴 EDR(Endpoint Detection and Response,端點偵測與回應)了。
顧名思義,EDR 擅長的就是監控使用者在端點上的行為。為了達到這個目的,EDR 會需要先被安裝在員工的電腦上。經過正確的安裝與設定後,EDR 就可以開始針對系統上的異常行為進行監控與偵測。當企業定義的異常行為被偵測到的時候,例如開始執行企業未購買的軟體等,EDR 就可以第一時間發出警報,甚至強制停止該行程。
除此之外,當員工自己利用 AI 寫了一個 Python 或其他 Script 類腳本。或是做出了 Exe 執行檔進行自動化指令。EDR 都可以完整地紀錄這些程式或腳本的執行軌跡,做為事後調查的重要資訊。
然而 EDR 也是有其極限的,他只擅長抓惡意程式和異常系統行為。但是對於與日常操作無異的使用者行為,就完全不會被 EDR 偵測到。而端點上的另一個常見影子 IT 行為,瀏覽器外掛就常常會落在這個範圍內。這個時候,企業就需要透過瀏覽器層級的監控與管制來補足 EDR 這個盲點。
企業可以透過 MDM(Mobile Device Management,行動裝置管理)或是 Windows 的 GPO(Group Policy Object,群組原則物件)來限制使用者可以安裝的瀏覽器外掛。除此之外,MDM 與 GPO 也可以直接限制瀏覽器的各種設定值及可以瀏覽網站的黑白名單等。
如果這些還不夠,就需要特別採購企業級的瀏覽器了。
「網路與端點雙管齊下,才能確保無論影子 IT 是在雲端漫步,還是在端點私架魔像,都逃不過資安團隊的法眼。」