詳細検索

이건 단순한 여름방학이 아닙니다! 언제든 도사리고 있는 섀도잉 IT 위험과 이에 대처하는 방법

아바타
글쓴이 望月

이건 단순한 여름방학이 아닙니다! 언제든 도사리고 있는 섀도잉 IT 위험과 이에 대처하는 방법
日本語에서 번역 • 원문 보기
望月
望月

안녕하세요, 저는 Colorkrew Security의 모치즈키입니다! 8월 오본 연휴, 가족 여행, 아이들의 여름 휴가... 매년 이맘때쯤이면 많은 회사들이 '특이한 근무 방식'을 늘리고 있죠? 리조트에서 재택근무를 계속하고, 집에서 계속 일하며, 아이들을 돌보면서 재택근무하는 것. 사실 이 '특이한' 상황이 바로 기업에 가장 위험한 그림자 IT가 급증하는 위험한 시기입니다. 이 글에서는 여름 휴가 기간에만 존재하는 그림자 IT 위험과 이를 어떻게 대응할지 자세히 설명하겠습니다.

섀도우 IT란 뭐야? 여름방학 동안의 특별 상황

섀도우 IT의 기본 개념

섀도우 IT는 직원들이 회사 IT 부서에서 인지하지 않고 관리하는 IT 장비와 클라우드 서비스를 의미합니다.

전형적인 예:

  • 개인 업무 파일 공유 (구글 드라이브)
  • 회사에서 승인하지 않은 슬랙 또는 디스코드 팀 연락처
  • 개인 스마트폰에서 업무용 이메일 접근
  • 무료 소프트웨어를 사용한 운영 효율성

여름방학 동안 섀도우 IT가 급격히 증가하는 이유

1. 근무 환경의 다양화

여름 방학 기간 동안 직원들이 근무하는 장소가 크게 변합니다.
리조트 지역에서 계속 일하고, 재택근무를 하며, 아이들을 돌보면서 일하는 것은 일반적인 사무실 환경과는 매우 다른 상황을 만들 수 있습니다.

2. IT 지원 축소

IT 인력도 휴가를 가는데, 이로 인해 비상 지원 시스템이 줄어듭니다.
새로운 도구 배포에 대한 공식 승인이 제때 받지 못하며, 직원들은 스스로 대안을 선택할 가능성이 높습니다.

3. 직원 심리 요인

"일시적이니까 괜찮다"는 부주의나 사업을 계속 이어가려는 조급함 때문에 보통은 피할 조치를 취하는 경우가 점점 늘고 있습니다.

여름방학 동안의 전형적인 그림자 IT 시나리오

시나리오 1: "가족 목적지에서의 긴급 대응"

영업 관리자는 가족과 함께 여행 중이었는데, 중요한 사업 파트너로부터 긴급 상황이 발생했습니다.
호텔 와이파이를 이용해 응답해야 하는 상황을 생각해 봅시다.

  • 개인 스마트폰으로 업무용 이메일 확인: 회사 제공 기기는 집에 두고 가세요 *** 호텔 무료 Wi-Fi에서의 민감한 데이터 접근**: 암호화되지 않은 통신에서 정보 유출 위험
  • 개인 클라우드 저장소와의 파일 공유: 구글 드라이브와 제안 공유
  • 아이 태블릿으로 글쓰기: 가족 공유 기기에서 작업

위험 세부사항:

  • 데이터 유출: 암호화되지 않은 통신으로 민감한 정보를 전송하는 행위
  • 악성코드 감염: 관리되지 않은 기기에서의 비즈니스 접근
  • 계정 탈취: 약한 Wi-Fi를 통한 로그인 자격 증명 도용.

시나리오 2: "오본 연휴 중 시스템 장애 대응"

많은 IT 인력이 귀국 시 중요한 시스템에 접근하는 경험을 했습니다
이 경우 현장에 있는 소수의 직원이 대응해야 합니다.

  • 개인 휴대폰에서 Teams 통화: 회사 제공 휴대전화에서 배터리가 방전된 개인 회선 사용
  • 가족용 PC의 시스템 접근: 집의 오래된 PC에 대한 관리자 접근 권한
  • 무료 도구를 통한 정보 공유: LINE에서 비밀번호 공유, WhatsApp에서 시스템 설정 전송
  • 개인 GitHub의 긴급 코드 수정: 합법적인 저장소 접근 권한 문제가 있는 개인 계정 사용

이런 경우에는 긴급성 때문에 일반적인 보안 절차를 건너뛰기 쉽고, 이는 상당한 위험을 초래합니다.

여름 휴가 섀도우 IT가 제기하는 구체적 위험

1. 데이터 유출 및 정보 유출 기술적 위험:

  • 암호화되지 않은 공용 Wi-Fi를 통한 평문 데이터 전송
  • 개인 계정에 기업 데이터를 저장하여 관리되지 않은 데이터 생성
  • 보안 업데이트가 지연된 개인 기기에서의 접근

피해자들의 구체적인 예시:

  • 고객 정보 목록을 개인 구글 드라이브에 저장 및 유출
  • 중요한 계약을 메시징 앱에 보내면서 정보 유출
  • 호텔 와이파이를 통해 판매 전략 자료를 훔치기

2. 악성코드 감염과 시스템 침해

공유 가족 PC에서의 악성코드 감염 위험, 비즈니스 효율성 앱으로 위장된 악성코드, 여행지 관광 안내 사이트를 통한 감염 위험이 증가하고 있습니다.


이러한 감염은 개인 기기에서 기업 네트워크에 침입하거나, 비즈니스 데이터의 암호화 및 몸값 요구, 비즈니스 파트너의 2차 감염 등 심각한 결과를 초래할 수 있습니다.

3. 규제 및 준수 위반

적절히 관리되지 않은 기기에서 개인정보가 처리되거나, 금융 및 의료 산업에서 기밀 정보가 부적절하게 처리되거나, GDPR 및 CCPA와 같은 해외 고객 데이터의 부적절한 관리로 인해 개인정보보호법(Personal Information Protection Act) 위반 위험이 있습니다.

여름 방학 동안 그림자 IT 조치

준비: 여름 방학 전 준비

1. 위험 평가 수행

여름 방학 동안의 비즈니스 연속성 필요성, 원격 접근 요구사항을 파악하고, 직원들의 근무 패턴을 분석하며, 기존 섀도우 IT에 대한 사실 조사를 실시합니다.

실행 절차에 관해서는 직원 설문지, 시스템 접근 로그 분석, 위험 평가 및 우선순위 설정, 대응책 수립 등 단계별로 진행하는 것이 중요합니다.

2. 안전한 원격 접속 환경 개발 기술적 조치:

  • 향상된 VPN 연결: 다중 인증, 분할 터널링 설정
  • 제로 트러스트 네트워크: 장치 인증, 애플리케이션 수준 접근 제어
  • 클라우드 보안: CASB, SWG를 통한 종합 보호
  • 엔드포인트 보호: 향상된 MDM 및 DLP 기능

운영 조치:

  • 승인된 공구 목록: 여름 방학 동안 이용 가능한 도구와 서비스를 명시하세요
  • 비상 대응 절차: IT 부서가 부재할 때의 연락 시스템 및 대응 흐름
  • 데이터 백업: 중요한 데이터의 정기 백업 및 복구 테스트

3. 직원 교육 및 인식 제고 활동

우리는 e-러닝, 비디오 매뉴얼, 여름 방학 특화 위험 설명, 그림자 IT의 구체적 예시와 위험, 승인된 도구 사용법, 사고 보고 절차에 관한 체크리스트를 통해 교육을 제공합니다.

기간 동안의 모니터링 및 관리

1. 실시간 모니터링 시스템

비정상적인 접근 패턴, 무단 애플리케이션, 데이터 유출 징후를 모니터링하세요.


SIEM, UEBA, DLP와 같은 도구를 활용해 24시간 모니터링을 유지하세요.

2. 사고 대응 시스템

긴급 대응팀을 구성하고, 에스컬레이션 시스템을 구축하며, 외부 공급업체를 활용해 신속 대응 시스템을 구축하세요.
사고 탐지부터 근본 원인 분석, 영구적 조치에 이르기까지 단계별 대응 절차를 명확히 하는 것이 중요합니다.

여름 방학 후 점검 및 개선

1. 섀도우 IT 사실조사

해당 기간 동안 사용된 무단 도구 및 서비스, 보안 사고 발생, 직원 행동 패턴 변화, 시스템 접근 로그에 대한 상세 분석을 수행하세요.
직원 인터뷰, 기술 설문조사, 제3자 감사를 통해 실제 상황에 대한 포괄적인 이해를 제공합니다.

2. 지속적 개선 활동

계획-실행-점검-행동 사이클에 따라 다음 장기 휴가를 계속 계획하고, 개선 조치를 시범 실행하며, 효과를 측정하고 평가하고, 이를 본격적으로 시행 및 표준화할 것입니다.

회사 규모별 측정

중소기업을 위한 조치

제한된 자원으로 효율적인 조치로서, Microsoft 365와 Google Workspace의 보안 기능을 최대한 활용하고, 24시간 모니터링 시스템을 외부 SOC 서비스를 외주로 운영하며, 무료 및 저비용 보안 도구를 사용하는 것이 효과적입니다.

대기업의 측정 지표

전담 섀도우 IT 팀을 구성해 전담 인력의 지속적 관리, AI 및 머신러닝을 활용한 자동 탐지 시스템 도입, 해외 기지를 포함한 통합 관리 시스템 구축 등 포괄적인 거버넌스 시스템이 필요합니다.

요약: 여름 방학 동안 섀도우 IT를 현명하게 다루는 방법

여름 방학 동안 IT를 그림자 실습하는 것은 완전히 없애는 데 비현실적입니다.
핵심은 위험을 이해하고 적절히 관리하는 것입니다.

성공 포인트:

  1. 현실적인 정책 개발: 직원들의 실제 근무 스타일을 고려한 실행 가능한 규칙
  2. 기술과 운영 간의 균형: 기술적 조치뿐만 아니라 운영 및 교육 측면에서도 포괄적인 접근
  3. 지속적인 개선: 일회성 측정이 아닌 지속적인 검토와 개선
  4. 직원 협력: 안전한 사용을 제공하며 금지하지 않습니다

여름 방학 기간은 평소에는 보이지 않는 섀도우 IT의 실제 상황을 이해할 수 있는 소중한 기회이기도 합니다.
이 기간 동안 얻은 지식을 활용해 더 효과적인 보안 시스템을 구축합시다.

Colorkrew Security는 제로 트러스트 보안의 통합 모니터링을 제공합니다.
마이크로소프트 제품을 활용해 비정상적인 접근을 감지하고 대응하세요.
직원들의 보안 위험을 관리하는 데 도움을 주고자 하는 회사라면 저희에게 연락해 주세요.

Related Articles