Detecting Shadow It Cloud Usage

通过使用 Python pandas 分析代理日志、DNS 查询日志和网络流数据,进行流量模式分析和域名分类,检测未授权的 SaaS 和云服务使用(影子 IT)。

killvxk 9d69374 4 files · 25.9 KB Updated

File contents

检测影子 IT 云使用

概述

影子 IT(Shadow IT)是指员工未经 IT 部门批准而使用的未授权 SaaS 应用程序和云服务。本 skill 通过分析代理日志、DNS 查询日志和防火墙/网络流数据,识别未授权的云服务使用,将发现的域名分类至已知 SaaS 类别,测量数据传输量,并根据安全状况和合规要求标记高风险服务。

前置条件

  • Python 3.9+,安装 pandastldextract
  • 代理日志(Squid、Zscaler 或 Palo Alto 格式)或 DNS 查询日志
  • 用于分类的 SaaS 应用目录/黑名单
  • 具有 FQDN 解析的网络防火墙日志(可选)

工作流程

  1. 解析代理访问日志,提取目标域名及流量
  2. 解析 DNS 查询日志,识别解析的云服务域名
  3. 使用 pandas 按域名聚合流量——总字节数、请求计数、唯一用户数
  4. 将域名分类至已知 SaaS 类别(存储、电子邮件、开发工具、AI)
  5. 标记不在已批准应用列表中的未授权服务
  6. 根据数据量、用户数量和服务类别计算风险评分
  7. 生成包含修复建议的影子 IT 发现报告

输出格式

  • JSON 报告,列出发现的云服务及其流量、用户数量、风险评分和审批状态
  • 按数据泄露风险排名的未授权服务 Top 列表

killvxk/cybersecurity-skills-zh/tree/main/skills/detecting-shadow-it-cloud-usage commit 9d69374357

Frequently asked questions

npx skillmds@latest add killvxk/detecting-shadow-it-cloud-usage