检测影子 IT 云使用
概述
影子 IT(Shadow IT)是指员工未经 IT 部门批准而使用的未授权 SaaS 应用程序和云服务。本 skill 通过分析代理日志、DNS 查询日志和防火墙/网络流数据,识别未授权的云服务使用,将发现的域名分类至已知 SaaS 类别,测量数据传输量,并根据安全状况和合规要求标记高风险服务。
前置条件
- Python 3.9+,安装
pandas、tldextract - 代理日志(Squid、Zscaler 或 Palo Alto 格式)或 DNS 查询日志
- 用于分类的 SaaS 应用目录/黑名单
- 具有 FQDN 解析的网络防火墙日志(可选)
工作流程
- 解析代理访问日志,提取目标域名及流量
- 解析 DNS 查询日志,识别解析的云服务域名
- 使用 pandas 按域名聚合流量——总字节数、请求计数、唯一用户数
- 将域名分类至已知 SaaS 类别(存储、电子邮件、开发工具、AI)
- 标记不在已批准应用列表中的未授权服务
- 根据数据量、用户数量和服务类别计算风险评分
- 生成包含修复建议的影子 IT 发现报告
输出格式
- JSON 报告,列出发现的云服务及其流量、用户数量、风险评分和审批状态
- 按数据泄露风险排名的未授权服务 Top 列表