섀도 IT는 직원이 승인되지 않은 하드웨어 또는 소프트웨어에서 데이터에 액세스하고 공유하여 조직을 위험에 노출시킬 때 발생합니다.
이 글을 읽은 후에 다음을 할 수 있습니다:
관련 콘텐츠
인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!
글 링크 복사
'그림자 IT'는 종종 조직의 정보 기술(IT) 부서에 대한 지식 없이 조직 내에서 승인되지 않은 소프트웨어, 하드웨어 또는 기타 시스템과 서비스를 사용하는 것을 말합니다. 표준 IT 인프라와 달리 섀도 IT는 조직에서 내부적으로 관리하지 않습니다.
섀도우 IT는 다양한 방식으로 조직에 진입할 수 있지만 일반적으로 다음 두 가지 작업 중 하나를 통해 발생합니다.
섀도우 IT를 도입하면 의도적이든 아니든 간에 심각한 보안 문제와 비용이 발생합니다.이는 데이터 유출, 도난, 기타 사이버 공격의 위험을 증가시키며, IT 팀이 이로 인해 발생할 수 있는 피해를 최소화하기 위한 중요한 조치를 취하는 것에 방해가 됩니다.
섀도우 IT에 존재하는 수많은 보안 위험을 고려할 때 직원이 새로운 도구를 채택하면서 IT 승인을 우회하기로 선택하는 것은 놀라운 일처럼 보일 수 있습니다. 직원이 그렇게 하는 이유는 다음과 같습니다.
섀도우 IT는 일부 직원의 작업을 더 쉽게 만들 수 있지만, 그 단점이 이점보다 훨씬 큽니다. 조직 전체에서 도구와 서비스가 사용되는 방식을 IT 팀에서 추적할 수 없는 경우, 섀도우 IT가 만연한 정도를 인식하지 못하고, 기업 데이터가 어떻게 액세스, 저장, 전송되는지도 모를 수 있습니다.
또한 섀도우 IT를 사용하면 IT 팀이 데이터 관리 및 이동에 대한 통제력을 잃게 됩니다. 직원이 승인되지 않은 서비스를 구현하거나 승인되지 않은 방법을 통해 승인된 서비스 내에서 작업하는 경우 IT 부서의 적절한 감독 없이 중요한 데이터를 보고 이동할 수 있습니다. 이러한 가시성과 통제력 부족으로 인해 섀도우 IT는 다음을 포함한 추가 위험을 초래할 수 있습니다.
IT 팀이 조직 내에서 섀도우 IT의 영향을 최소화하기 위해 취할 수 있는 몇 가지 단계가 있습니다.
섀도우 IT 정책은 조직 내에서 새로운 하드웨어 및 소프트웨어의 채택, 승인, 관리를 위한 프로토콜을 설정하는 데 도움이 됩니다. IT 부서에서는 이러한 정책을 마련하고 진화하는 보안 위험과 회사의 요구 사항에 따라 조정할 수 있습니다.
섀도우 IT 정책은 승인되지 않은 도구의 도입을 피하면서 조직 내 시스템 및 서비스를 제어하고 관리하는 데 필요한 몇 가지 단계 중 하나입니다. 그렇지만 많은 조직이 아직 표준화된 섀도우 IT 정책을 마련하지 않았습니다. Entrust에서 미국 IT 전문가 1,000명을 대상으로 실시한 설문 조사에서 응답자의 37%가 자신의 조직이 섀도우 IT를 사용하는 데 따른 결과가 명확하지 않다고 답한 것으로 나타났습니다.
Cloudflare의 Zero Trust 보안 제품군은 IT 부서에서 조직 전체에 걸쳐 승인되지 않은 도구를 쉽게 검색, 분류, 관리하는 데 도움이 됩니다. Cloudflare가 섀도우 IT를 감지하는 방법을 자세히 알아보세요.
섀도우 IT는 조직 내에서 IT 부서의 승인이나 감독 없이 소프트웨어, 하드웨어, 기타 디지털 서비스를 사용하는 것을 의미합니다. 이는 직원이 승인되지 않은 도구를 사용하거나 승인되지 않은 방법으로 승인된 도구에 액세스할 때 발생합니다. 섀도우 IT는 특히 SaaS 애플리케이션을 사용할 때 흔합니다.
대부분의 직원은 승인되지 않은 도구를 사용하여 더 효율적으로 작업하거나, 승인된 도구로 해결할 수 없는 특정 비즈니스 문제를 해결합니다. 많은 경우 사용자는 관련된 보안 위험을 인식하지 못하지만, 드물게 데이터 도난과 같은 악의적인 활동에 섀도우 IT가 악용될 수 있습니다.
섀도우 IT 때문에 보안팀에 상당한 사각지대가 생기므로, 데이터 이동 방식에 대한 가시성과 제어 능력 부족으로 이어집니다. 이는 잘못 구성된 클라우드 서비스를 통한 데이터 유출의 위험을 증가시키고 의도치 않게 데이터 규제 준수 법률 위반으로 이어질 수 있습니다.
CASB는 클라우드 호스팅 서비스를 보호하기 위해 설계된 보안 기술 제품군을 제공합니다. 이는 IT 팀이 조직 전체에서 사용 중인 승인되지 않은 애플리케이션을 찾아 분석하고, 이러한 도구를 허용, 제한, 차단하는 정책을 구현하여 데이터 손실을 방지하는 데 도움이 됩니다.
조직에서는 검색 도구를 사용하여 승인되지 않은 서비스를 분류하고, 직원들이 필요한 도구를 편안하게 요청할 수 있도록 책임을 묻지 않는 문화를 조성함으로써 위험을 최소화할 수 있습니다. 또한 위험 관리 교육을 통해 직원은 개인 계정이나 승인되지 않은 하드웨어를 사용하면 기업 데이터가 위험에 처하는 이유를 이해할 수 있습니다.
섀도우 IT 정책은 새로운 하드웨어 및 소프트웨어의 요청, 승인, 관리 방법에 대한 명확한 프로토콜을 설정합니다. 이러한 정책은 보안 관행을 표준화하고 회사 내에서 사용하는 모든 도구가 필요한 안전 및 규제 준수 요구 사항을 충족하는 데 도움이 됩니다.
시작하기
액세스 관리 소개
제로 트러스트 소개
VPN 리소스
용어
학습 센터 탐색