「従業員が会社の許可なく、どんなツールを使っているか把握しきれていない…」
「便利なツールが増えるのは良いが、セキュリティは大丈夫だろうか…」
情報システム部門のご担当者様であれば、このような「シャドーIT」に関する悩みを一度は抱えたことがあるのではないでしょうか。シャドーITとは、企業や組織が公式に導入・許可していないITツールやサービスを、従業員が業務に利用している状態を指します。
これらを放置すると、情報漏洩などのセキュリティリスクや、気づかぬうちに発生している無駄なコストなど、企業にとって大きな問題につながるおそれがあります。しかし、ただシャドーITを「見つける」だけでは、根本的な解決にはなりません。
この記事では、SaaS管理ツール「dxeco(デクセコ)」を活用して、社内に潜むシャドーITをどのように見つけ、そして実態を調査して適切に管理するのか、その具体的な手順をステップ・バイ・ステップで詳しく解説します。
多くの情報システム部門では、シャドーITに対して以下のような課題を抱えています。
利用実態が不明で対策の打ちようがない
退職した従業員のアカウントが放置されているかもしれない
各部署で類似ツールを契約しており、無駄なコストが発生している可能性がある
こうした状況を解決するため、まずは社内でどのようなツールが使われているのかを「見つける(検知する)」ことが第一歩です。しかし、対策はそこで終わりではありません。
なぜなら、検知したツールが「誰によって、どのような目的で、どのくらいの頻度で」使われているのかという利用実態を把握しなければ、適切な次のアクションがとれないからです。例えば、特定の部署で非常に活用されている便利なツールであれば、全社で公式に導入を検討すべきかもしれません。逆に、セキュリティリスクの高いツールがごく一部で使われているのであれば、利用を禁止し、代替ツールを提案する必要があるでしょう。
つまり、シャドーIT対策で本当に重要なのは、「検知」→「実態調査」→「管理体制の構築」という一連のプロセスを回していくことなのです。このプロセスを確立してはじめて、形骸化しないセキュリティガバナンスが実現できると言えます。
前述したシャドーIT対策の課題に対して、SaaS管理ツール「dxeco」は非常に効果的な解決策を提供します。具体的には、2つの強力な機能で情シス担当者の業務をサポートします。
従業員のPCにインストールされたブラウザ拡張機能を通じて、社内で利用されているSaaSを自動で検出。管理台帳に登録されていないツールを網羅的に可視化します。これにより、「何が使われているかわからない」という状態から脱却できます。
なお、dxecoがどのような仕組みでシャドーITを検知しているのか、その具体的な方法についてさらに詳しく知りたい方は、ぜひこちらの記事もあわせてご覧ください。→ dxecoでシャドーITを見つける具体的な方法と対策【知らぬ間に情報漏洩?】
検知したSaaSについて、実際に利用している従業員へ簡単なアンケート(サーベイ)を配信できます。「業務に必要か」「利用目的は何か」などを直接ヒアリングすることで、ツールの利用実態を正確に把握できます。

これらの機能を活用することで、企業は以下のような具体的なメリットを得られます。
セキュリティリスクの低減
未許可のツール利用をいち早く察知し、情報漏洩などのリスクを未然に防ぎます。
コストの最適化
部署ごとの重複契約や不要なライセンスを発見し、ITコストの無駄を削減します。
ガバナンス強化
すべてのSaaS利用を可視化・管理下に置くことで、ITガバナンスを強化し、ISMSなどの認証監査にもスムーズに対応できます。

では、実際にdxecoの管理画面を使い、シャドーITの検知から利用実態を調査するサーベイを配信するまでの一連の流れを見ていきましょう。
まず、シャドーITとして検知されたSaaSの一覧画面から、調査を行いたいSaaSを選択します。
個別に調査する場合: 調査したいSaaSの右側にある「シャドーITサーベイ」を選択します。
複数のSaaSをまとめて調査する場合: 対象のSaaSにチェックを入れ、画面上部の「シャドーITサーベイの配信」ボタンをクリックします。

次に、配信するサーベイのタイトルと、従業員に回答してもらう期限を設定します。
操作手順
「サーベイの配信タイトル」を入力します。(例:〇〇の利用状況に関するアンケート)
「回答期限」をカレンダーから選択します。
入力後、「次へ」をクリックします。

このサーベイを誰に送るかを選択します。ツール利用が検出されたメンバー全員、あるいは特定のメンバーだけに送ることも可能です。
操作手順
「配信対象」の選択肢が表示されます。
全員に送る場合: 「すべての検出したメンバー」を選択します。
特定のメンバーに送る場合: 「検出したメンバーから」を選択し、表示された一覧から対象メンバーにチェックを入れます。
選択後、「保存」をクリックします。


サーベイを本人に直接送るのか、あるいはその上長に確認してもらうのかなど、柔軟に配信先を設定できます。

検出したメンバー: 利用者本人に回答を依頼します。
指定のメンバー: 上長など、特定のメンバーにまとめて確認を依頼します。
指定のメールアドレス:任意のメールアドレスを直接指定して配信します。
検出したメンバーごとに指定: CSVファイルを使って、従業員一人ひとりに対して異なる確認者を指定できます。
設定後、「保存」をクリックします。
最後に、サーベイが完了した際の通知先を設定し、配信を実行します。通知先のデフォルトは「権限」が「管理者」となっているデクセコのメンバー全員です。

サーベイを配信した後は、回答結果をもとにシャドーITを会社の公式ツールとして管理下に置くためのアクションに移ります。
まずは、誰が回答済みで、誰が未回答なのかを一覧で確認します。未回答者にはサーベイを再送して、回答率100%を目指しましょう。

回答が集まり、利用実態が把握できたら、そのSaaSを会社の正式な「契約SaaS」として管理台帳に登録します。右上の「契約SaaSに追加」からの登録処理が可能です。

契約SaaSとして登録する際に、担当者へ契約情報の詳細を更新してもらうためのタスクを自動で作成することも可能です。これにより、管理の抜け漏れを防ぎます。

操作手順
「契約SaaSに追加」の操作中に、「タスクを作成する」にチェックを入れます。
担当者、タスクの件名、期限などを設定します。
登録を完了すると、指定した担当者へタスクが自動で通知されます。
dxecoのシャドーIT検知・サーベイ機能を効果的に活用するために、2つのポイントを押さえておきましょう。
ブラウザ拡張機能のインストール
正確なSaaSの利用状況を検知するためには、対象となる従業員のPCにdxecoのブラウザ拡張機能をインストールしてもらう必要があります。導入時にインストールを徹底しましょう。
従業員への事前周知
いきなり利用状況のサーベイを送ると、従業員は「監視されているのでは?」と不安に感じてしまうかもしれません。サーベイを配信する前に、「会社のセキュリティを強化し、無駄なコストを削減するために調査を行います」といった目的をきちんと周知しておくことが、円滑な運用と正確な回答を得るための重要なポイントです。
A. 従業員のPCにインストールされたブラウザ拡張機能を通じて、業務中に利用されているSaaSのログを収集・分析しています。そのログとdxecoに登録されている契約SaaS台帳を照合し、台帳にないSaaSを「シャドーIT」として検出します。A. dxecoの環境設定メニューから、組織全体の通知方法として「Slackまたはメール」「Slackのみ」「メールのみ」から選択が可能です。なお、Slack通知を利用する場合は、事前にdxecoとSlackの連携設定が必要です。A. はい、可能です。共通設定画面にて、サーベイを配信する際の通知タイトルや本文、フッター部分のメッセージなどを、自社の運用方針に合わせて自由にカスタマイズしていただけます。本記事では、シャドーIT対策がなぜ「見つけるだけ」では不十分なのか、そしてSaaS管理ツール「dxeco」を使ってどのように「検知→調査→管理」という一連のプロセスを効率的に実行できるのかを、具体的な手順とともに解説しました。
シャドーIT対策は、一度行ったら終わりではありません。継続的に社内の利用状況をモニタリングし、変化に対応していく体制を構築することが不可欠です。
dxecoを活用すれば、これまで手作業で行っていたSaaSの棚卸しや利用実態のヒアリングといった煩雑な業務を自動化し、情報システム部門の担当者の皆様の負荷を大幅に軽減できます。そして、よりセキュアでコスト効率の良いIT環境を構築し、本来注力すべき戦略的な業務に時間を使うことができるようになります。
まずは資料請求から、dxecoで実現できることを確認してみませんか?お気軽にお問い合わせください。

関連記事
CYODとは?BYODとの違いを徹底比較|メリット・デメリットと失敗しない導入ポイント
詳しく見る
COBOとは?BYODとの違い、メリット・デメリットから管理の課題と解決策まで徹底解説
詳しく見る
BYODとは?メリット・デメリットからセキュリティ対策まで徹底解説
詳しく見る
シャドーIT