# Detecting Shadow It Cloud Usage

> 通过使用 Python pandas 分析代理日志、DNS 查询日志和网络流数据，进行流量模式分析和域名分类，检测未授权的 SaaS 和云服务使用（影子 IT）。

- Skill: `killvxk/detecting-shadow-it-cloud-usage` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-shadow-it-cloud-usage`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-shadow-it-cloud-usage/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-shadow-it-cloud-usage

---


# 检测影子 IT 云使用

## 概述

影子 IT（Shadow IT）是指员工未经 IT 部门批准而使用的未授权 SaaS 应用程序和云服务。本 skill 通过分析代理日志、DNS 查询日志和防火墙/网络流数据，识别未授权的云服务使用，将发现的域名分类至已知 SaaS 类别，测量数据传输量，并根据安全状况和合规要求标记高风险服务。

## 前置条件

- Python 3.9+，安装 `pandas`、`tldextract`
- 代理日志（Squid、Zscaler 或 Palo Alto 格式）或 DNS 查询日志
- 用于分类的 SaaS 应用目录/黑名单
- 具有 FQDN 解析的网络防火墙日志（可选）

## 工作流程

1. 解析代理访问日志，提取目标域名及流量
2. 解析 DNS 查询日志，识别解析的云服务域名
3. 使用 pandas 按域名聚合流量——总字节数、请求计数、唯一用户数
4. 将域名分类至已知 SaaS 类别（存储、电子邮件、开发工具、AI）
5. 标记不在已批准应用列表中的未授权服务
6. 根据数据量、用户数量和服务类别计算风险评分
7. 生成包含修复建议的影子 IT 发现报告

## 输出格式

- JSON 报告，列出发现的云服务及其流量、用户数量、风险评分和审批状态
- 按数据泄露风险排名的未授权服务 Top 列表

