"회사가 모르는 IT 자산, 해커는 다 안다"…AI 시대 '섀도 IT'의 역습

기사등록 2026/10/06 11:58:16 최종수정 2026/10/06 13:12:34

관리 우선순위 낮거나 승인·관리되지 않는 '섀도 IT', AI 해커의 표적 부상

"인터넷 연결 모든 접점 파악…IT 자산 식별이 첫 단추 돼야"

관리 범위에 외부 협력업체·클라우드 자산 등 확대

[서울=뉴시스] 기사의 이해를 돕기 위한 해커 이미지. (사진=유토이미지) 2026.01.01. photo@newsis.com *재판매 및 DB 금지 *재판매 및 DB 금지

[서울=뉴시스]박은비 기자 = 최근 금융권을 겨냥한 연쇄 사이버 공격의 공통점은 핵심 전산망을 정면으로 뚫기보다 상대적으로 관리가 소홀할 수 있는 외부 연계 시스템과 업무용 애플리케이션, 협력사 계정 등 이른바 '약한 고리'를 노렸다는 점이다. 기업 내부에서 상대적으로 관리 우선순위가 낮거나 제대로 관리 되지 않았던 IT 자산, 이른바 '섀도(Shadow) IT'가 인공지능(AI) 자동화 공격의 주된 표적이 되고 있다는 것이다.
 
6일 보안업계에 따르면 '섀도(Shadow) IT'는 조직의 공식적인 IT 관리·보안 체계에서 파악되지 않았거나 승인·관리되지 않는 IT 자산을 말한다. 이를테면 외부 협력업체와 연결된 시스템, 과거 프로젝트에서 만든 응용 프로그래밍 인터페이스(API), 관리 주체가 불명확해진 서버 등이 여기에 해당된다.

과거에는 이런 시스템이 존재한다고 해서 곧바로 대규모 공격으로 이어지는 건 아니었다. 공격자가 특정 기업을 겨냥해 인터넷에 연결된 시스템을 하나하나 찾아내고 취약점을 분석하는 데 상당한 시간과 인력이 필요했기 때문이다.

하지만 AI 에이전트가 공격에 활용되면서 상황이 달라지고 있다. 공격자의 자산 탐색과 서비스 식별, 취약점 분석, 공격 후보 선별 등 일련의 작업에 속도가 붙었다.

◆AI 시대, 발목 잡는 '숨겨진 자산'…자산 식별이 대응 첫 단추

이제 공격자는 AI를 통해 셰도 IT를 손쉽게 찾아내는 게 가능해진 상황이다. 과거에는 관리하지 않아도 당장 사고가 나지 않았던 게 앞으로도 안전하다는 보장이 없어졌다. "누가 굳이 저런 오래된 시스템까지 건드리겠어?" 하고 무심코 넘겼던 섀도 IT가 발목을 잡는다는 얘기다.

금융권 개인정보 유출 사고에서도 금융사의 대출 모집인용 조회 시스템, 직업용 업무 시스템처럼 상대적으로 관심이 적었던 시스템이 공격 표면으로 노출됐다. 보안 관점에서 중요한 건 회사의 핵심 시스템이냐 아니냐가 아니다. 외부에 노출돼 있고 취약점이 존재하며, 공격자가 접근할 수 있다면 공격 표면이 된다.

김승주 고려대 정보보호대학원 교수는 "정부와 공공기관, 주요 기업이 보유한 서버와 네트워크 장비는 물론, 사용 중인 소프트웨어와 버전, 패치 상태, 인터넷과 연결되는 모든 접점까지 제대로 식별해야 한다"며 "지켜야 할 대상이 무엇인지 모르면서 보안을 강화할 수는 없기 때문"이라고 짚었다.

이번 연쇄 사이버 공격 이후 단순히 보안 강화를 주문할 게 아니라 '자산 식별'이 첫 단계가 돼야 한다는 진단이다. 기업들은 일단 온라인에 노출돼 있는 게 뭐가 있는지 전수 파악하고, 보안팀이 모르는 서버·도메인·IP·API를 확인해야 한다.

◆보안 부채 적극 찾아내도록 '사이버 자산 집중 정비기간' 필요

이와 함께 각 자산의 담당자와 소유 부서를 지정하고, 사용하지 않는 시스템은 폐기할 필요가 있다. 담당자가 사라졌거나 조직 개편으로 관리 주체가 바뀐 시스템이라면 보안 사각지대가 될 가능성이 높다.

아울러 외부 협력업체·클라우드 자산까지 관리 자산 범위로 확대해야 한다. 이후 지속적인 공격표면관리(ASM)도 필수다.

김 교수는 이를 두고 '보안 부채(Security Dept)'라는 개념을 사용하기도 했다. 금융 부채는 제때 갚지 않으면 이자가 눈덩이처럼 불어나기 마련이다. 보안 문제 역시 미뤄둘수록 위험이 커질 수 밖에 없다.

김 교수는 "자산을 제대로 조사하기 시작하면 과거에 놓쳤던 문제가 함께 드러날텐데, 과거의 문제를 적극적으로 찾아낸 사람에게 오히려 책임을 묻는다면 누가 열심히 찾으려 하겠냐"며 "국가 차원의 사이버 자산 집중 정비기간을 설정하고, 과거의 보안 부채를 찾아 신고하고 위험을 평가해 개선계획을 제출한 기업·기관에게는 일정 조건 아래 제재 유예·감경을 고려해볼 만하다"고 말했다.


◎공감언론 뉴시스 silverline@newsis.com

관련뉴스