"회사가 모르는 IT 자산, 해커는 다 안다"…AI 시대 '섀도 IT'의 역습
등록 2026.10.06 11:58:16수정 2026.10.06 12:39:59
관리 우선순위 낮았던 IT 자산, 'AI 시대' 위협 부상
"회사 정문은 잘 지키는데 쪽문 몇개인지는 몰라"
"인터넷 연결 모든 접점 파악…자산 식별 첫 단계"
관리 범위에 외부 협력업체·클라우드 자산 등 확대
![[서울=뉴시스] 기사의 이해를 돕기 위한 해커 이미지. (사진=유토이미지) 2026.01.01. photo@newsis.com *재판매 및 DB 금지 *재판매 및 DB 금지](https://img1.newsis.com/2025/12/31/NISI20251231_0002031290_web.jpg?rnd=20251231181114)
[서울=뉴시스] 기사의 이해를 돕기 위한 해커 이미지. (사진=유토이미지) 2026.01.01. [email protected] *재판매 및 DB 금지 *재판매 및 DB 금지
[서울=뉴시스]박은비 기자 = 최근 금융권을 겨냥한 연쇄 사이버 공격은 '회사가 정문은 잘 지키는데 뒤편에 쪽문이 몇개인지 모르는 상황'을 고스란히 드러냈다. 대출 모집인용 조회 시스템, 외부 협력업체용 시스템 등 기업 내부에서 상대적으로 관리 우선순위가 낮았던 IT 자산이 인공지능(AI) 시대 새로운 보안 위협으로 부상했다.
6일 보안업계에 따르면 '섀도(Shadow) IT'는 조직의 공식적인 IT 관리·보안 체계에서 파악되지 않았거나 승인·관리되지 않는 IT 자산을 말한다. 이를테면 외부 협력업체와 연결된 시스템, 과거 프로젝트에서 만든 응용 프로그래밍 인터페이스(API), 관리 주체가 불명확해진 서버 등이 여기에 해당된다.
과거에는 이런 시스템이 존재한다고 해서 곧바로 대규모 공격으로 이어지는 건 아니었다. 공격자가 특정 기업을 겨냥해 인터넷에 연결된 시스템을 하나하나 찾아내고 취약점을 분석하는 데 상당한 시간과 인력이 필요했기 때문이다.
하지만 AI 에이전트가 공격에 활용되면서 상황이 달라지고 있다. 공격자의 자산 탐색과 서비스 식별, 취약점 분석, 공격 후보 선별 등 일련의 작업에 속도가 붙었다.
AI 시대, 발목 잡는 '숨겨진 자산'…자산 식별이 대응 첫 단추
금융권 개인정보 유출 사고에서도 금융사의 대출 모집인용 조회 시스템, 직업용 업무 시스템처럼 상대적으로 관심이 적었던 시스템이 공격 표면으로 노출됐다. 보안 관점에서 중요한 건 회사의 핵심 시스템이냐 아니냐가 아니다. 외부에 노출돼 있고 취약점이 존재하며, 공격자가 접근할 수 있다면 공격 표면이 된다.
김승주 고려대 정보보호대학원 교수는 "정부와 공공기관, 주요 기업이 보유한 서버와 네트워크 장비는 물론, 사용 중인 소프트웨어와 버전, 패치 상태, 인터넷과 연결되는 모든 접점까지 제대로 식별해야 한다"며 "지켜야 할 대상이 무엇인지 모르면서 보안을 강화할 수는 없기 때문"이라고 짚었다.
이번 연쇄 사이버 공격 이후 단순히 보안 강화를 주문할 게 아니라 '자산 식별'이 첫 단계가 돼야 한다는 진단이다. 기업들은 일단 온라인에 노출돼 있는 게 뭐가 있는지 전수 파악하고, 보안팀이 모르는 서버·도메인·IP·API를 확인해야 한다.
보안 부채 적극 찾아내도록 '사이버 자산 집중 정비기간' 필요
아울러 외부 협력업체·클라우드 자산까지 관리 자산 범위로 확대해야 한다. 이후 지속적인 공격표면관리(ASM)도 필수다.
김 교수는 이를 두고 '보안 부채(Security Dept)'라는 개념을 사용하기도 했다. 금융 부채는 제때 갚지 않으면 이자가 눈덩이처럼 불어나기 마련이다. 보안 문제 역시 미뤄둘수록 위험이 커질 수 밖에 없다.
김 교수는 "자산을 제대로 조사하기 시작하면 과거에 놓쳤던 문제가 함께 드러날텐데, 과거의 문제를 적극적으로 찾아낸 사람에게 오히려 책임을 묻는다면 누가 열심히 찾으려 하겠냐"며 "국가 차원의 사이버 자산 집중 정비기간을 설정하고, 과거의 보안 부채를 찾아 신고하고 위험을 평가해 개선계획을 제출한 기업·기관에게는 일정 조건 아래 제재 유예·감경을 고려해볼 만하다"고 말했다.
◎공감언론 뉴시스 [email protected]
Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지
관련기사
- '금융권 연쇄 해킹' 공격자 추적 본격화…경찰 28명 투입(종합)
- 이 대통령 "금융기관 해킹에 국민 우려 커…피해 최소화위해 인력·자원 신속 투입"
- 한 총리, 금융권 해킹 사건 관련 "신속히 해결…관련 체계도 전면 재검토"
- 토스뱅크서도 해킹 시도…일부 보험사도 공격 흔적 포착
- 통신·플랫폼 이어 금융까지…'AI 해킹' 과방위 국감판 흔든다
- AI 해킹 확산에 'AI 방패' 꺼낸 금융당국…'망분리 완화' 해법 될 수 있나
- "은행도 뚫렸는데, 내 돈 빼야 하나"…AI해킹 사태에 금융소비자 불안감
- 정부 해킹 2배 급증했는데 원인은 '담당자 과실'





























