applog

>

コラムトップ

>

シャドーIT

>

シャドーITを漏れなく管理するには?検知精度を高め、ガバナンスと利便性を両立するdxeco活用術

シャドーITを漏れなく管理するには?検知精度を高め、ガバナンスと利便性を両立するdxeco活用術

2026/9/24

「情シスの知らないSaaSを現場が勝手に使い始める」――。こうしたシャドーITは、多くの組織で共通の課題です。多くの場合、従業員に悪意はなく、「業務を効率化したい」「指定ツールが使いにくい」といった生産性向上のために発生しています。しかし、放置すれば情報漏洩やアカウント乗っ取りなどの重大なセキュリティリスクを招くおそれがあります。手動でのログ確認や自己申告による管理には精度と工数の限界があるのが実態です。

本記事では、シャドーITの検知から管理までを自動化し、ガバナンスと利便性を両立する現実的な方法を解説します。管理者がリスクに怯えるのではなく、実態を正しく把握し、安全なSaaS活用を促すための仕組みを構築しましょう。

なぜ、従来の「シャドーIT対策」は現場で形骸化するのか?

従来の「禁止」や「手動確認」といったシャドーIT対策が形骸化してしまう理由は、現場の生産性向上への意欲と、管理手法の限界という2つの側面にあります。従業員の善意が裏目に出てしまう構造と、現実的ではない管理工数が、対策を機能不全に陥らせているのです。

「禁止」や「自己申告」が通用しない背景

多くのシャドーITは、従業員が悪意を持って行っているわけではありません。むしろ、日々の業務をより効率的に、賢く進めたいという生産性向上のための工夫であることがほとんどです。

しかし、会社で定められたツールの利用申請手続きが煩雑だったり、承認までに時間がかかったりする場合、従業員はそれを避けてしまいます。結果として、普段から使い慣れている個人契約のツールや、手軽に始められる無料のSaaSを業務に利用してしまうのです。単純に「禁止する」だけでは、こうした現場の工夫や生産性向上の機会を妨げることにもつながりかねません。

手動でのログ確認やアンケート調査の限界

手動でのシャドーIT管理は、精度と工数の両面で限界を迎えています。例えば、以下のような課題が挙げられます。

  • アンケートの限界
    従業員へのアンケート調査だけでは、本人がシャドーITと自覚していないSaaSの利用や、うっかり申告を忘れてしまったケースを捕捉しきれません。

  • ログ確認の限界
    プロキシサーバーのログやWebブラウザの閲覧履歴、経費精算システムのクレジットカード明細などを一つひとつ目視で確認し、利用されているサービスを特定するのは、運用工数を考えると現実的に不可能に近いと言えるでしょう。

これらの方法では、管理者の負担が大きいだけでなく、どうしても検知漏れが発生してしまい、潜在的なセキュリティリスクを見逃すことにつながります。

dxecoが実現する、漏れのない「多角的なシャドーIT検知」

手動管理の限界を超えるためには、ツールの活用が不可欠です。SaaS管理ツール「dxeco」は、複数の異なるアプローチを組み合わせることで、検知漏れのない多角的なシャドーIT検知を実現します。これにより、管理者の工数を削減しながら、組織のセキュリティレベルを向上させることが可能です。

1. ブラウザ拡張機能によるリアルタイムなアクセスログ収集

dxecoでは、従業員が利用するWebブラウザに専用の拡張機能をインストールするだけで、SaaSの利用状況をリアルタイムに収集できます。従業員側は普段通りに業務を行うだけで、どのSaaSに・誰が・どのくらいの頻度でアクセスしているかを自動で可視化します。導入の手間が少なく、すぐに利用実態の把握を始められるのが大きな特長です。

2. リスクあるSaaSを検知し、利用頻度まで可視化

dxecoは、単にシャドーITの有無を検知するだけではありません。「誰が」「どのSaaSを」「どのくらいの頻度で利用しているか」までを具体的に可視化します。 利用頻度がわかることで、業務への依存度やリスクの大きさを客観的に判断し、対策の優先順位付けに役立てることができます。

3. 会計システム連携による「取引ベース」での確実な特定

無料トライアル期間が終了し、従業員が経費で有料プランに切り替えたSaaSなどは、特に見逃しやすいシャドーITの一つです。dxecoは、会計システムと連携することで、支払い情報から利用されているSaaSを特定します。経費などの取引情報という確実な証拠を基に検知するため、コストが発生している野良SaaSを漏らさず発見し、無駄なコスト削減にもつなげることができます。

【実践ガイド】dxecoでシャドーITを検知・管理する4ステップ

dxecoを導入すれば、これまで手作業で行っていた煩雑な確認作業を自動化し、シンプルなステップでシャドーITの管理体制を構築できます。ここでは、具体的な管理画面の操作イメージに沿って、4つのステップを解説します。

ステップ1:ブラウザ拡張機能で利用状況を収集

dxecoで利用状況の収集やシャドーITの検知をするには2つの方法があります。この記事ではブラウザ拡張機能による収集についてご紹介します。

まず、ブラウザ拡張機能をインストールします。指定の拡張機能をインストールするだけで、SaaSの利用状況を収集できます。

ブラウザ拡張機能による収集は、以下のブラウザに対応しています。

  • Google Chrome

  • Microsoft Edge

  • FireFox

各ブラウザの拡張機能は、以下のリンクからインストール可能です。

Google Chrome

https://chromewebstore.google.com/detail/デクセコ/hkffdiapkeiakmmagccbnomcicbhpkap

Microsoft Edge

https://chromewebstore.google.com/detail/デクセコ/hkffdiapkeiakmmagccbnomcicbhpkap
※直接Edgeのアドレスバーに入力してインストールできます。

FireFox

https://addons.mozilla.org/ja/firefox/addon/dxeco/

ステップ2:シャドーITの利用状況を確認

拡張機能から収集した利用状況を確認します。サイドバーの「Discover」> 「シャドーIT」をクリックします。シャドーITとして収集されたSaaSの利用状況が一覧で表示されます。

個別のシャドーITをクリックすると、どのSaaSを、誰が、どのくらいの頻度で利用しているのかといった具体的な利用実態が可視化されます。この情報に基づき、そのツールが本当に業務に必要なのか、あるいは特定の個人のみで利用されているのかなどを客観的に判断します。利用者が多い、または利用頻度が高いツールは、業務への影響が大きいと判断し、優先的に対応を進めます。

ステップ3:シャドーITの利用状況をヒアリング

利用実態を把握した後は、シャドーITサーベイ機能を使って、そのSaaSの利用状況をユーザーに確認します。この機能を使うと、シャドーITとして検出したSaaSの利用メンバーに対して、対象のSaaSを使っているか否かを確認する簡単な質問を送ることができます。この回答結果により対象のSaaSを契約SaaSとしてデクセコに登録すべきか否かの判断に役立てることができるようになります。

シャドーIT画面から、サーベイの対象となるSaaSの「シャドーITサーベイ」をクリックします。

「シャドーITサーベイを配信」をクリックします。

配信タイトルと回答期限を設定します。

配信する対象メンバーを選択します。一部のメンバーのみを選択することも可能です。

サーベイの確認先を指定します。以下の4つの中から選択可能です。

  • 検出したメンバー: 対象のメンバーのメールアドレス宛に通知をします

  • 指定のメンバー: 検出したユーザーとは別のメンバーに通知をします

  • 指定のメールアドレス: 個別でメールアドレス宛を指定して通知をします

  • 検出したメンバーごとに指定: メンバーごとに確認先を指定します

設定が完了したら「シャドーITサーベイを配信」をクリックして、サーベイを送信して完了です。

ステップ4:サーベイ結果の確認と契約SaaSへの登録

サーベイの回答結果は、シャドーITサーベイ詳細画面からリアルタイムで確認できます。回答結果をCSVで出力することも可能です。

未回答者がいる場合は、再度サーベイを送付しましょう。

安全性が確認され、業務上の必要性が認められたSaaSは、「契約SaaSに追加」をクリックすれば、dxecoへの登録が可能です。登録されたツールは、契約SaaSとして今後の継続的なモニタリング対象となります。

このようにdxecoを活用することで、シャドーITを放置するのではなく、安全なツールは積極的に管理するという、ガバナンスと利便性を両立した運用が実現します。

導入事例:シャドーITの可視化がもたらす組織の安心感

dxecoを導入することで、多くの企業がシャドーIT管理の課題を解決し、組織全体の安心感向上を実現しています。ここでは、2社の具体的な事例を紹介します。

【株式会社識学さま】検知精度の高さが決め手。他社ツールで見逃していたリスクを特定

株式会社識学さまでは、以前利用していた他社ツールでは検知できるSaaSに限りがあり、実際の利用状況との間にギャップが生じていることが課題でした。dxecoを導入したところ、その検知精度の高さから、これまで把握できていなかったSaaSの利用が明らかになりました。利用実態に基づいた正確な状況把握が可能になったことで、リスクのあるサービスを特定し、セキュリティ対策の優先順位付けや社内ルールの整備を的確に進められるようになりました。

導入事例:株式会社識学さま

【株式会社エビリーさま】専任情シス不在でも、現場ツールの全容を把握

株式会社エビリーさまでは、専任の情報システム担当者が不在の中、各部門が業務効率化のために導入するツールが増え、会社として全容を把握しきれていない状況にありました。dxecoを導入したことで、これまで見えていなかった現場のツール利用状況が可視化されました。これにより、専任の担当者がいなくても、誰が何を使っているのかを正確に把握できる体制が整い、管理の安心感につながっています。

導入事例:株式会社エビリーさま

まとめ:dxecoで「シャドーITに怯えない」管理体制を

ツールに任せられる部分は自動化し、情シスは「判断」に集中する

従来のシャドーIT対策は調査工数が膨大で、本来のガバナンス構築にリソースを割けませんでした。dxecoはSaaSの検知・可視化を自動化し、情シスを調査の手間から解放。SaaSの承認・禁止といった戦略的な「判断」に集中することで、実効性のあるガバナンス体制を構築できます。

まず自社の「見えないSaaS」を可視化してみませんか?

シャドーIT対策の第一歩は、現状把握です。dxecoはブラウザ拡張機能や支払いデータ連携で、見えなかったSaaS利用実態を漏れなく可視化します。まずは無料トライアルで自社のシャドーITを把握し、リスクに怯えることなく、安全で生産性の高いIT環境を実現しましょう。dxecoで「怯えない」管理体制を構築し、攻めのIT戦略へ転換しませんか?

    シャドーIT