보안리포트
사이버 보안의 선두주자, 최신 위협 정보와 맞춤형 솔루션을 제공하여
귀하의 디지털 자산을 안전하게 보호합니다.
믿을 수 있는 보안 리포트를 통해 안전한 미래를 만드세요.
2025년 제16회 보안 리포트 AI-Accelerated Shadow IT: 비인가 클라우드·앱·AI 서비스 확산이 만드는 신규 공격 표면
Executive Summary
AI 도구와 SaaS 생산성 서비스가 폭발적으로 증가하면서
기업 내부에서는 승인되지 않은 서비스(Shadow IT)가
이전보다 30~50배 규모로 증가하고 있다.
2025년 기준, Shadow IT는 단순 편의 도구가 아니라
데이터 유출, 인증 토큰 노출, Cloud-to-Cloud 공격 체인의
핵심 공격 표면이 되었다.
특히 AI는 Shadow IT의 증가를 가속한다:
-
직원이 직접 “AI 도구·자동화 도구”를 설치
-
비인가 SaaS와 회사 데이터를 자동 연동(Automation Flow)
-
회사 정책 밖에서 데이터 처리·전송
-
공격자는 이 Shadow IT 경로를 통해 내부로 진입
Shadow IT는 더 이상 “사이드 리스크”가 아니다.
기업의 보안 구조 전체를 흔드는 핵심 위협이다.
1. Shadow IT가 폭발적으로 늘어난 기술적 배경
1) AI 기반 업무 자동화 도구 증가
ChatGPT, Claude, Zapier, Make 등
직원이 직접 업무 자동화 파이프라인을 구축하며
회사의 데이터가 외부 AI API로 흘러나간다.
2) SaaS 조각화 (SaaS Fragmentation)
직원 개인 계정으로 사용하는:
-
Notion 개인 워크스페이스
-
개인 Google Drive
-
GitHub 개인 저장소
-
Slack 프라이빗 공간
이 모든 것이 비인가 데이터 저장소가 된다.
3) Cloud-to-Cloud 통신이 방화벽을 우회
사내 네트워크가 아니라
SaaS → SaaS 간 자동연동이기 때문에
기업 방어체계가 개입할 수 없다.
4) 비인가 AI 모델이 데이터에 접근
직원이 파일 업로드 →
AI가 임의로 데이터를 저장하거나 재사용 →
데이터 관리권 상실.
2. Shadow IT가 만들어내는 공격 표면 (Attack Surface Expansion)
AI가 Shadow IT를 통해 열어젖히는 공격 표면은 다음과 같다.
1) Credential Exposure Surface
직원이 외부 SaaS와 연동하기 위해
회사 계정의 API Key, Access Token을 직접 입력.
→ 공격자가 SaaS 계정 탈취하면 내부 시스템 접근 가능.
2) Data Leakage Surface
Shadow IT는 다음 유형의 데이터를 유출한다:
-
고객정보
-
재무 데이터
-
소스코드
-
내부 기획문서
-
API 설계서
-
보안 정책서
특히 AI에게 업로드한 정보는
모델 학습·캐시 저장·로그 저장 등으로 사라지지 않는다.
3) Workflow Injection Surface
Zapier / Make / Slack Workflow / IFTTT 같은
자동화 도구에 악성 액션을 삽입해
내부 데이터를 외부로 자동 전송 가능.
4) Cloud-to-Cloud Pivot Surface
Shadow IT SaaS를 탈취한 공격자는:
-
Slack → Drive → GCP
-
Notion → Github → AWS
-
Email → Zapier → 내부 Jira
이런 식의 SaaS 간 이동 경로를 통해
방화벽 없이 내부로 진입한다.
3. 공격자 관점에서 본 Shadow IT 활용 방식
① 직원 개인 SaaS 계정 탈취 → 내부 자료 접근
비밀번호 재사용, MFA 미적용으로 쉽게 뚫린다.
② AI 모델의 '사용자 업로드 파일'에서 민감 정보 수집
직원이 올린 문서가 공격자에게 재사용되는 방식.
③ Workflow 악용
Slack workflow에 자동 명령 삽입
→ 내부 DB 데이터가 외부 서버로 흘러감.
④ OAuth Token 하이재킹
Google·Slack·Github OAuth 토큰을 탈취해
내부 시스템에 무단 접근.
4. 실제 사례 분석 (2024–2025)
사례 A — 개인 Notion에 저장된 고객 DB 유출
직원이 Notion 개인 워크스페이스에
고객 CSV 파일 업로드.
이 Workspace가 피싱으로 털리면서 정보 전량 노출.
사례 B — 개인 Slack Workflow를 통한 자동 유출
직원이 Slack Workflow로
"영업 리포트 → 이메일 자동 전달" 기능 생성.
공격자가 계정 탈취 →
Workflow가 자동으로 민감 자료 발송.
사례 C — 외부 AI 모델 API Key 노출 사고
개발자가 GitHub 개인 계정에
회사 API Key를 푸시.
이 Key가 악성 스캐너에 수집되어
수억 원 규모 클라우드 비용 부과.
사례 D — SaaS→SaaS Pivot 공격
직원의 Google Drive 개인 계정 탈취 후
연결된 Asana, Slack, Notion 계정까지 연쇄적으로 뚫림.
단 한 계정이 전체 Cloud Workflow를 오염시킴.
5. Shadow IT가 법적·규제 리스크를 만드는 이유
① 규제 준수 실패 (GDPR, ISO 27001)
비인가 시스템에 저장된 데이터는
관리대상에서 벗어나 “무단 처리”로 간주.
② 로그 부재 → 사고 조사 불가
Shadow IT는 로그를 남기지 않아
침해사고 분석이 거의 불가능.
③ 공급망 리스크 확산
직원 한 명의 개인 계정이
기업 전체의 공급망을 오염시킬 수 있다.
6. 대응 전략 (전문가용)
1) SaaS Discovery & Inventory 자동화
Shadow IT를 탐지하려면
AI 기반 SaaS 탐지 솔루션 도입 필수.
발견 항목:
-
비인가 SaaS
-
사용 중인 OAuth 앱
-
연결된 자동화 워크플로우
-
외부 AI 파일 업로드 기록
2) Zero Trust SaaS Governance
다음 사항을 정책으로 강제해야 한다:
-
OAuth 최소 권한
-
외부 SaaS 연결 사전 승인
-
AI 데이터 업로드 제한
-
개인 계정 사용 금지
3) Cloud-to-Cloud 권한 파악
Slack → Drive → Github 같은 연결 관계를
그래프 형태로 분석해 공격 경로를 사전 차단.
4) AI Activity Monitoring
AI 모델이 다음을 수행하면 즉시 경고:
-
대량 문서 요약
-
embedding 생성
-
파일 재코딩
-
자동화 스크립트 실행
이는 데이터 유출로 이어질 가능성이 매우 높음.
5) Token Exposure 방지
API 키, OAuth Token을
GitHub·Notion·Slack 등에서 자동 탐지해 차단.
결론 및 전망
AI는 업무 효율을 높이는 동시에
Shadow IT를 폭발적으로 확산시켜
기업 보안 구조를 근본적으로 흔들고 있다.
기업은 다음 전략을 반드시 가져가야 한다:
-
SaaS 및 Workflow 전체 가시성 확보
-
AI 기반 Shadow IT 탐지
-
Zero Trust SaaS 정책 적용
-
Cloud-to-Cloud 경로 분석 및 차단
-
비인가 AI 모델 사용 통제
사이버헬퍼는
AI·SaaS·Cloud를 통합적으로 감시하는 Shadow IT Defense Stack을 통해
기업이 비인가 시스템 때문에 무너지지 않도록
지속적인 탐지·차단 기술을 제공할 것이다.