기업의 IT 자산은 왜 계속 누락될까?

기업의 IT 자산은 왜 계속 누락될까?

Asset Visibility가 중요한 이유

게시 날짜

작성자

Team Riskmap

Asset Visibility가 중요한 이유

기업의 IT 환경은 빠르게 변화하고 있습니다. 서버와 PC 중심이었던 환경은 클라우드, SaaS, 원격 근무, 모바일 기기 등으로 확장되었고, IT 자산의 종류와 규모도 과거와 비교할 수 없을 만큼 다양해졌습니다.

하지만 많은 기업에서는 "현재 우리 회사가 어떤 IT 자산을 보유하고 있는가?"라는 질문에 명확하게 답하기 어렵습니다.

보안 사고의 상당수는 새로운 공격 기법보다 관리되지 않는 자산에서 시작됩니다. 따라서 효과적인 보안 운영을 위해서는 취약점을 찾기 전에 먼저 모든 자산을 정확하게 파악하는 것이 중요합니다.

이번 글에서는 IT 자산이 누락되는 이유와 Asset Visibility(자산 가시성)가 왜 현대 보안의 핵심 요소가 되었는지 알아보겠습니다.

Asset Visibility란 무엇인가?

Asset Visibility는 조직이 운영하고 있는 모든 IT 자산을 정확하게 식별하고 현재 상태를 지속적으로 확인할 수 있는 능력을 의미합니다.

여기서 자산은 단순히 서버나 PC만을 의미하지 않습니다.

다음과 같은 모든 IT 요소가 관리 대상이 됩니다.

  • 서버

  • PC 및 노트북

  • 네트워크 장비

  • 가상 서버

  • 클라우드 인스턴스

  • SaaS 서비스

  • 모바일 기기

  • 운영체제

  • 애플리케이션

  • 사용자 계정

보안 운영의 첫 번째 단계는 이러한 자산을 빠짐없이 파악하는 것입니다.

IT 자산은 왜 계속 누락될까?

과거에는 IT 자산의 생성과 변경이 비교적 제한적이었습니다. 하지만 최근에는 새로운 시스템이 매우 빠르게 생성되고 삭제되면서 자산을 지속적으로 관리하기가 어려워졌습니다.

대표적인 원인은 다음과 같습니다.

자산 누락 원인

설명

클라우드 환경 확대

필요한 만큼 서버가 생성되고 삭제되어 관리 목록과 실제 운영 환경이 달라질 수 있습니다.

SaaS 서비스 증가

부서별로 다양한 SaaS를 사용하면서 중앙 관리가 어려워집니다.

원격 근무

외부에서 사용하는 노트북과 모바일 기기가 증가합니다.

Shadow IT

승인되지 않은 시스템이나 서비스가 운영될 수 있습니다.

조직 변경

부서 통합, 인수합병 등으로 자산 정보가 누락될 수 있습니다.

수동 관리

엑셀이나 수작업으로 관리하는 경우 최신 상태를 유지하기 어렵습니다.

이러한 변화는 시간이 지날수록 관리되지 않는 자산을 증가시키는 원인이 됩니다.

자산이 누락되면 어떤 문제가 발생할까?

관리되지 않는 자산은 보안 정책이 적용되지 않을 가능성이 높습니다.

예를 들어,

  • 최신 보안 패치가 적용되지 않은 서버

  • 백신이나 EDR이 설치되지 않은 PC

  • 취약점 점검 대상에서 제외된 장비

  • 만료된 인증서를 사용하는 웹 서비스

  • 퇴사자의 계정이 그대로 남아 있는 시스템

이러한 자산은 공격자가 가장 먼저 노리는 대상이 될 수 있습니다.

또한 보안팀은 실제 위험보다 적은 범위만 관리하고 있다고 판단하게 되어 보안 수준을 정확하게 평가하기 어려워집니다.

Asset Inventory와 Asset Visibility의 차이

많은 기업에서는 자산 목록(Asset Inventory)을 보유하고 있습니다.

하지만 자산 목록이 있다고 해서 자산을 모두 관리하고 있는 것은 아닙니다.

Asset Inventory

Asset Visibility

자산 목록 보유

실제 운영 중인 자산을 지속적으로 확인

정기적인 업데이트

실시간 또는 지속적인 정보 수집

등록된 자산 중심

등록되지 않은 자산까지 식별

관리 현황 확인

보안 상태까지 함께 확인

운영 중심

운영과 보안을 함께 고려

Asset Visibility는 단순한 자산 목록이 아니라 "현재 실제 존재하는 자산"을 지속적으로 파악하는 활동이라고 볼 수 있습니다.

현대 보안에서 Asset Visibility가 중요한 이유

최근 기업은 하나의 시스템만으로 IT 자산을 관리하지 않습니다.

다양한 보안 솔루션과 IT 관리 시스템이 동시에 운영됩니다.

예를 들어,

  • Active Directory

  • EDR

  • Endpoint Management

  • 취약점 진단 솔루션

  • 클라우드 플랫폼

  • 네트워크 장비

  • CMDB

각 시스템은 서로 다른 정보를 가지고 있기 때문에 하나의 시스템만으로는 전체 자산을 확인하기 어렵습니다.

여러 시스템의 정보를 종합하여 비교하고 분석해야 실제 운영 중인 자산을 정확하게 식별할 수 있습니다.

CAASM이 Asset Visibility를 완성하는 방법

CAASM(Cyber Asset Attack Surface Management)은 다양한 보안 및 IT 시스템으로부터 자산 정보를 수집하고 통합하여 기업의 전체 IT 자산을 하나의 관점에서 관리할 수 있도록 지원합니다.

이를 통해 다음과 같은 작업이 가능합니다.

  • 누락된 자산 식별

  • 중복 등록된 자산 확인

  • 관리되지 않는 자산 발견

  • 보안 솔루션이 설치되지 않은 자산 확인

  • 취약점이 존재하는 자산 파악

  • 자산별 보안 상태 통합 관리

즉, 여러 시스템에 흩어져 있는 정보를 연결하여 하나의 신뢰할 수 있는 자산 정보를 제공하는 것이 CAASM의 핵심 역할입니다.

마치며

IT 자산은 지속적으로 생성되고 변화합니다.

클라우드 환경과 SaaS의 확산으로 인해 자산을 한 번 등록하는 방식만으로는 현재의 IT 환경을 정확하게 반영하기 어렵습니다.

보안 운영의 출발점은 취약점을 많이 찾는 것이 아니라, 먼저 조직이 어떤 자산을 보유하고 있는지 정확하게 아는 것입니다.

Asset Visibility는 이러한 자산을 지속적으로 식별하고 관리할 수 있도록 지원하는 핵심 개념이며, CAASM은 이를 실현하기 위한 대표적인 접근 방식으로 자리 잡고 있습니다.

효율적인 보안 운영은 정확한 자산 식별에서 시작됩니다. 기업이 보유한 모든 IT 자산을 지속적으로 확인하고 관리하는 체계를 갖추는 것이 안전한 보안 환경을 구축하는 첫걸음입니다.