메인 콘텐츠로 건너뛰기
노트북 키보드 위로 한 손과 그 손이 드리운 어두운 그림자가 어렴풋이 보인다.
관점

섀도우 IT가 ‘통제 불능’ 상태다. 위험을 관리하는 방법은 다음과 같습니다.

직원들이 스스로 신속하게 IT 해결책을 찾는 것이 그 어느 때보다 쉬워졌으며, 이로 인해 조직이 직면한 위험 요소가 기하급수적으로 확대될 수 있습니다. 우리는 섀도우 IT와 그 최신 형태인 ‘섀도우 AI’를 적발하여 위협을 최소화하는 데 도움이 되는 네 가지 핵심 단계를 소개합니다.

클라우드, 팬데믹, 중앙 집중식 IT 시스템의 붕괴, AI 혁명, 혹은 이 모든 요인을 탓하든 간에, 많은 조직에서 섀도우 IT가 통제 불능 상태에 빠져 있다.

섀도우 IT, 즉 IT 부서의 명시적인 승인 이나 감독 없이 직원이 정보 기술 시스템, 기기, 소프트웨어 및 서비스를 사용하는 행위 는 다양한 형태를 띠고 있습니다: 새로운 도구의 무료 체험판에 가입하는 직원이 바로 그 예입니다. 해당 부서의 신청서를 승인하고 IT 부서의 감독이나 허가 없이 이를 실행에 옮기는, 관리 권한을 가진 관리자입니다. 하이브리드 근무 방식을 따르는 신입 사원으로, USB 메모리를 이용해 자택 사무실에서 회사 사무실로, 그리고 다시 자택 사무실로 문서를 옮기고 있습니다.

가트너에 따르면, 이 문제는 빠르게 확산되고 있는 것으로 나타났다. 이 기술 리서치 기업은 향후 3년 이내에 직원들의 75 퍼센트 가 IT 부서의 감시 범위 밖에서 기술을 도입하거나 수정하거나 개발하게 될 것으로 전망하고 있으며, 이는 2023년의 41 퍼센트에서 증가한 수치이다.

가트너의 저명한 부사장 겸 애널리스트인 리 맥멀런은 작년 가트너 리스크 관리 서밋에서 기조 연설을 통해 “현재 대부분의 조직에서 기술과 분석 업무의 민주화가 이루어졌다”고 설명했다. “중앙 IT 부서나 사업부별 IT 부서 내부보다 외부에서 더 많은 일이 일어나고 있습니다.” “섀도우 IT는 이제 일상적인 일이 되었습니다.”

원격 근무 로의 대규모 전환이 주된 원인입니다. 기술 자문 기업 뉴이온(NeuEon)의 CISO이자 사이버 리스크 실무 책임자인 캔디 알렉산더는 Focal Point와의 단독 인터뷰에서 “그간 섀도우 IT는 항상 존재해 왔지만, 팬데믹 이후 재택근무가 확산되면서 사람들이 각자 자신만의 IT 솔루션을 마련하게 되면서 그 규모가 폭발적으로 증가했다”고 말했다.

클라우드 와 SaaS(서비스형 소프트웨어)의 급속한 확산은 이 문제를 더욱 가중시키고 있다. 게다가 코너스톤( )의 AI 혁명 이 다가오면서, 이는 기업들이 더 이상 외면할 수 없는 문제가 되었습니다. 알렉산더는 “직원들이 직접 해결책을 찾아내는 건 정말 쉬운 일”이라고 말합니다. “정말 도저히 감당할 수 없는 상황이야.”

[함께 읽어보세요: 리스크 관리란 무엇인가? [간략한 개요] (새 탭에서 열림)

섀도우 IT가 한층 더 강력해졌습니다 – ‘섀도우 AI’를 만나보세요

오늘날 조직 내에서 승인되지 않은 기술 사용과 관련해 새롭게 대두되고 있는 우려 사항 중 하나는 ‘섀도우 AI’, 즉 문서, 코드, 이미지, 오디오를 생성하기 위해 생성형 AI를 사용하는 현상입니다. 섀도우 AI는 섀도우 IT와 마찬가지로, 혹은 그 이상으로 조직에 위험을 초래합니다.

”중앙 IT 부서 및 사업부별 IT 부서 외부에서는 내부보다 더 많은 일이 일어나고 있다. ‘섀도우 IT’는 이제 일상적인 현상이 되었습니다.”
가트너의 부사장 겸 애널리스트 리 맥멀런

알렉산더는 “ 생성형 AI의 도입 속도가 급속히 빨라지면서, 많은 조직이 AI 사용에 관한 지침을 마련할 기회를 갖지 못했다”고 말했다. 섀도우 AI의 주요 위험 요소는 조직이 콘텐츠를 확보하는 데이터 풀과 관련이 있습니다. 만약 데이터가 부정확하거나 편향되어 있다면, 그 결과 역시 마찬가지가 되어 조직의 평판이나 제품의 신뢰성에 해를 끼칠 가능성이 있습니다.

예를 들어, 마케팅 담당자들이 AI 기반 소셜 미디어 분석 도구를 활용해 고객 행동을 분석하고, 광고 캠페인을 최적화하거나, 트렌드를 예측하기 시작하는 상황을 생각해 보자. 이 직원들은 AI 기반 도구를 사용하기 위해 조직의 승인을 받지 않았기 때문에, 해당 도구에 대한 적절한 관리 체계가 마련되어 있지 않을 뿐만 아니라 적절한 보안 조치도 취해지지 않은 상태입니다. 이로 인해 발생할 수 있는 위협으로는, 도구가 민감한 고객 데이터( )나 기밀 정보에 접근하여 데이터 유출로 이어지거나, HIPAA( )나 EU의 GDPR( ) 규정과 같은 규제 요건을 준수하지 못하는 경우가 포함될 수 있습니다.

알렉산더는 IT 부서의 승인 없이 이러한 시스템, 소프트웨어, 서비스 및 기기를 도입하고 사용하는 것이 조직에 상당한 어려움을 초래한다고 말합니다. 어떤 애플리케이션과 도구가 해당 데이터에 접근할 수 있는지 파악되지 않기 때문에 조직의 데이터가 위험에 노출될 수 있습니다. 또한, 특정 조치를 이행하지 않을 경우 규정 준수 문제로 이어져 법적 제재 및 재정적 제재 를 초래할 수 있으며, 서로 원활하게 통합되지 않는 이질적인 시스템으로 구성된 분산된 IT 환경을 조장할 수도 있습니다.

[함께 읽어보세요: 조직 내 직원들이 섀도우 IT를 사용하는 6 가지 이유]

“데이터 보호에서 보안이란 바로 식별, 통제, 모니터링에 달려 있습니다,”라고 그녀는 말합니다. “게다가 직원들이 밖으로 나가서 이것저것을 여기저기 마구 흩뿌려 놓는 상황에서는 도저히 그럴 수가 없죠.” “그것 앞에 있지 않을 때는 그에 대한 통제력을 완전히 잃게 됩니다.”

섀도우 IT 추적하기

적절한 도구와 절차가 없다면, 섀도우 IT가 조직에 미치는 영향을 어느 정도까지 파악하기 어렵습니다. 하지만 타늄(Tanium)의 공공 부문 최고정보책임자(CIO)인 크리스 크루즈는 주목해야 할 몇 가지 징후가 있다고 말한다. 섀도우 IT는 자원이 중앙 집중식 IT 부서에 보고하지 않는 조직에서 흔히 발생하며, 이로 인해 거버넌스 구조와 중앙 집중식 조달 체계가 미비해집니다. 그 결과, 이러한 그룹들은 스스로 결정을 내리고, 자체 제품을 구매하며, 자체 규정을 따르는 경향이 있다고 그는 말한다.

“직원들이 직접 해결책을 찾아오는 건 정말 쉬운 일이에요.”
캔디 알렉산더, NeuEon 최고정보보안책임자(CISO) 겸 사이버 리스크 부문 책임자

섀도우 IT의 다른 징후로는, 승인된 IT 프로젝트와 무관한 무단 도구나 소프트웨어 구매를 시사하는 설명할 수 없는 IT 지출 증가; 개인이 자신의 의사결정을 투명하게 공개할 필요가 없는 중앙 네트워크와 분리된 연합 네트워크; 그리고 궁극적으로는 승인되지 않은 IT 솔루션과 연관될 수 있는 보안 사고나 데이터 유출 등이 있습니다.

섀도우 IT 관리하기

이처럼 위험이 큰 상황에서, 조직은 소프트웨어와 애플리케이션을 탐지하는 도구를 도입하는 것부터 사용자가 사용하는 기술에 대한 논의에 사용자를 참여시키는 것에 이르기까지, 섀도우 IT를 줄이고 관리하기 위한 구체적인 조치를 취해야 합니다:

1. 자산 관리 및 탐색 기술에 투자하십시오

조직 내 자산을 기록하고 추적하는 데 사용되는 자산 관리 도구와, 네트워크를 스캔하여 조직의 네트워크에 연결된 하드웨어 및 소프트웨어를 탐지하는 자산 탐색 도구는 섀도우 IT를 근절하는 데 핵심이 되는 두 가지 기술입니다.

[함께 읽어보세요: IT 자산 탐색 및 인벤토리란 무엇인가요?

크루즈는 “오늘날 대부분의 조직은 네트워크에 어떤 자산이 연결되어 있는지조차 모른다”고 말한다. “그들은 자사가 보유한 엔드포인트 의 수나 네트워크 내에 어떤 자산이 포함되어 있는지 알지 못합니다.” “적절한 자산 관리와 엔드포인트에서 어떤 일이 일어나고 있는지 파악하지 못한다면, 측정할 수 없는 것은 관리할 수 없습니다.”

알렉산더에 따르면, 예를 들어 직원 수가 약 120 명인 한 기업의 경우, 탐지 기술을 통해 해당 조직이 자사 네트워크 내에 존재하는 줄조차 몰랐던 148 개의 애플리케이션을 파악해 냈다고 한다. “조직의 규모를 고려하면 정말 말도 안 되는 일이지만, 이러한 도구들 덕분에 정확히 무슨 일이 벌어지고 있는지 파악할 수 있게 됩니다.”

[함께 읽어보세요: 체계적인 자산 목록 작성은 소프트웨어 공급망을 보호하기 위한 첫걸음이기도 합니다. 이것이 왜 중요한지, 그리고 AI와 자동화가 이를 시작하는 데 어떻게 도움이 될 수 있는지 알아보세요]

크루즈는 이러한 도구들이 조직이 알려지지 않은 엔드포인트, 소프트웨어 및 구독 서비스를 파악하는 데 도움을 줄 뿐만 아니라, 구형 소프트웨어를 폐기함으로써 비용을 절감할 수 있게 해준다고 덧붙였습니다. “기업들은 여전히 사용하지도 않는 소프트웨어에 비용을 지불하고 있을지도 모릅니다.” 그는 “이러한 도구들은 또한 보유 중인 소프트웨어에 대해 적절한 라이선스를 확보하도록 도와주어, 감사가 진행될 때 문제가 발생하지 않도록 한다”고 말합니다.

2. 재고 목록 작성하기

크루즈는 도구, 하드웨어 및 소프트웨어에 대한 현황 조사를 수행한 후, 조직은 현재 여전히 사용 중인 항목이 무엇인지, 그것이 필요한지 여부, 중복된 자원이 있는지, 어떤 레거시 소프트웨어를 폐기할 수 있는지, 그리고 어떤 소프트웨어에 대해 재협상이 가능한지를 파악하기 위해 자산 목록을 작성해야 한다고 말합니다.

“측정할 수 없는 것은 관리할 수 없다.”
크리스 크루즈, 타늄(Tanium) 공공 부문 최고정보책임자(CIO)

크루즈는 “이 목록을 통해 또 한 가지 파악할 수 있는 점은, 어떤 소프트웨어가 사용 중이며, 어떤 사용자의 인증 정보가 아직 해제되지 않아 여전히 중요한 데이터에 접근할 수 있을지 여부”라고 말합니다. “이는 운영 역량을 강화하고 투자 수익률(ROI)을 개선하는 데 도움이 될 뿐만 아니라, 보안 체계를 확립하고, 그렇지 않으면 측정할 수 없었던 잠재적 보안 취약점이 있는 소프트웨어의 수를 줄이는 데도 기여합니다.”

3. 사용자 커뮤니티를 참여시키세요

알렉산더는 섀도우 IT의 근본 원인이 직원들에게 있기 때문에, 조직이 직원들이 사용하는 소프트웨어와 도구에 대한 논의에 그들을 참여시키는 것이 매우 중요하다고 말합니다. 그녀는 다양한 유사한 도구나 애플리케이션을 몇 가지 선택지가 있는 범주로 좁힌 다음, 해당 커뮤니티가 왜 이를 사용하고 있는지 그리고 어떤 점을 마음에 들어 하는지 파악해 볼 것을 조언합니다.

“아이에게 건네는 첫 마디는 ‘아니, 그건 하면 안 돼’여서는 안 됩니다.” 비즈니스 측 및 사용자 커뮤니티와 관계를 구축하고, 그들이 왜 이러한 도구를 사용하는지 진정으로 이해해야 합니다. 항상 그렇게 해왔기 때문인가요? 누군가에게 한번 먹어보라고 해서 그런 건가요? “조직이 보유한 도구가 그들의 요구를 충족시키지 못하고 있기 때문일까요?” 그녀가 말한다. “그들의 의견을 수렴함으로써, 기술 선정 과정에서 자신이 중요한 역할을 하고 있다는 사실을 깨닫게 되어 소중함을 느끼게 됩니다.”

4. 교육과 훈련을 최우선으로 삼아야 한다

크루즈는 직원들이 새로운 도구나 애플리케이션을 도입하려 할 때 따라야 할 절차가 있다는 점을 이해하는 것이 중요하다고 말합니다. 그는 조직 내 섀도우 IT를 줄이기 위해서는 이러한 표준 운영 절차에 대한 교육이 무엇보다 중요하다고 말한다.

“우리의 최우선 과제는 안전한 행동이 가장 쉬운 행동이 되도록 만드는 것이어야 합니다.”
맥멀런

“사용자 는 해결책의 일부가 되어야 하지만, 새로운 기술을 도입할 때는 모든 사람이 동일한 정책과 절차를 따라야 한다는 점도 이해해야 합니다,”라고 그는 말합니다. “조직 내에서 그러한 노력을 기울이고, 그 수준의 소통과 협력, 신뢰를 구축할 수 있을수록, 앞으로 섀도우 IT 문제를 더 효과적으로 해결하고 모든 구성원이 따라야 할 적절한 정책이 마련되도록 하는 데 도움이 될 것입니다.”

실제로 가트너에 따르면, 사용자와 함께 보안 통제 수단을 설계할 경우 안전한 행동이 나타날 확률이 23% 증가한다고 합니다. 가트너의 맥멀런은 “우리는 사이버 보안 분야에서 직원 경험( )과 에 집착해야 한다”고 조언했다. “가장 안전한 행동이 가장 쉬운 행동이 되도록 하는 것이 우리의 최우선 과제여야 합니다.”

[관련 기사: 근로자들의 스트레스와 주의 산만함이 그 어느 때보다 심해진 가운데, 기업들은 디지털 직원 경험(DEX) 플랫폼을 통해 해결책과 보안을 찾고 있다]

알렉산더는 이러한 정책에 직원들이 사전 승인된 애플리케이션만 사용할 수 있다는 조항을 포함해야 하지만, 조직은 사용자가 새로운 애플리케이션과 도구를 평가하기 위해 요청할 수 있는 절차도 마련해야 한다고 말합니다. 이는 전용 포털을 통해서든 헬프데스크 티켓을 통해서든 상관없습니다. “사람들이 기술적 요구 사항을 결정하는 과정에서 함께 협력할 수 있다고 느끼도록 하는 것이 중요하기 때문입니다,”라고 그녀는 말한다.

크루즈는 기업들이 섀도우 IT를 관리하고자 할 때, 이것이 지속적인 과정이라는 점을 이해해야 한다고 말합니다. “측정하고, 관리하고, 후속 조치를 취하며, 모든 사람이 공통된 절차와 기준을 준수하고 있는지 확인하고, 각자의 업무 환경에서 문을 잠그지 않은 상태로 두어서는 안 된다는 점을 모두가 이해하도록 하는 것이 중요합니다.”라고 그는 말합니다. “저는 항상 ‘예방 한 온스가 치료 한 파운드보다 낫다’고 말해왔는데, 이것이 바로 그 예방을 실천하는 올바른 방법입니다.”