10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Google Workspace 보안: IT 관리자를 위한 완벽 가이드 (2026)

The 8200.dev Team읽는 데 7분

Google Workspace는 수백만 개 조직의 업무일을 움직이는 인프라입니다 — 이메일, 문서, 공유 드라이브, 캘린더, 그리고 이들을 하나로 묶는 자격 증명까지 모두 포함합니다. 이렇게 데이터와 액세스가 집중되어 있다는 사실 자체가, 처음 도입했을 때 그대로 둔 기본 설정이 아니라 신중한 보안 전략이 필요한 이유입니다.

이 가이드는 IT 관리자가 우선적으로 고려해야 할 순서대로 핵심 영역들을 다룹니다: 자격 증명, 공유, 타사 액세스, 관리 설정, 그리고 지속적인 모니터링입니다. 이 중 어느 것도 전면 교체 프로젝트를 요구하지 않습니다. 가장 큰 효과를 내는 변경 사항 대부분은 이미 귀하가 보유하고 있는 설정입니다.

모든 것의 기반이 되는 자격 증명부터 시작하십시오

Google Workspace 내 모든 파일, 모든 캘린더, 모든 메일함은 자격 증명을 통해 접근됩니다. 공격자가 계정을 장악하면 해당 계정이 볼 수 있는 데이터는 사실상 공격자의 것이 됩니다. 이것이 자격 증명이 Workspace 보안의 기반인 이유입니다.

다음 세 가지 통제가 가장 큰 역할을 합니다:

  • 다단계 인증(MFA)을 선택이 아닌 필수로 적용하십시오. 비밀번호만으로는 단일 실패 지점이 됩니다. 조직 전체에 2단계 인증을 강제 적용하는 것은 도입할 수 있는 가장 효과적인 단일 통제입니다. 이 도입 과정은 Google Workspace 전체에 MFA 강제 적용하기 가이드에서 자세히 다룹니다.
  • 가능한 한 피싱에 강한 강력한 2차 인증 수단을 사용하십시오. 하드웨어 보안 키와 패스키는 일회용 코드를 무력화하는 자격 증명 피싱 키트에 강합니다. 최소한 관리자 및 기타 고가치 계정에는 반드시 적용하십시오.
  • 최소 권한 관리자 역할을 적용하십시오. 슈퍼 관리자 역할은 무엇이든 할 수 있습니다. 대부분의 관리자에게는 이 권한이 필요하지 않습니다. Google Workspace는 특정 작업에 범위를 한정한 맞춤 관리자 역할을 지원합니다. 이를 활용하고, 슈퍼 관리자 수는 방어 가능한 최소 수준으로 유지하십시오.

유용한 점검 방법이 하나 있습니다: 관리 권한을 가진 모든 계정을 나열하고, 각 계정에 대해 "이 계정이 내일 침해된다면 할 수 있는 최악의 일은 무엇인가?"를 자문해 보십시오. 대개 그 답을 통해 필요 이상으로 넓은 권한을 가진 역할 몇 가지가 드러납니다.

Drive 공유를 통제하십시오

Drive는 조직의 지식이 존재하는 곳이며, 대부분의 데이터 노출은 공유에서 시작됩니다. 문제는 악의적인 경우가 드뭅니다 — 대개는 편의성 때문입니다. 회의를 원활하게 진행하기 위해 누군가 문서를 "링크가 있는 모든 사용자"로 설정하면, 회의가 끝난 후에도 그 링크는 색인화되고 전달 가능한 상태로 무기한 남아 있습니다.

찾아내야 할 패턴은 다음과 같습니다:

  • 공개 링크. "링크가 있는 모든 사용자"로 공유된 파일은 URL을 획득한 누구나 접근할 수 있습니다. 민감한 콘텐츠에는 이것이 열린 문이나 다름없습니다.
  • 외부 공유. 파트너, 계약업체, 개인 계정 등 도메인 외부 주소와 공유된 파일 및 폴더는 귀하가 통제할 수 없는 시스템까지 데이터 경계를 확장시킵니다.
  • 도메인 전체 공유. "조직 내 모든 사용자"는 업무 매뉴얼에는 적합하지만 보상 데이터 폴더에는 위험합니다.
  • 상속 오류와 과도한 소유권. 하나의 과도하게 공유된 상위 폴더가 그 하위 전체를 조용히 노출시킬 수 있습니다.

관리 콘솔에서 합리적인 조직 수준의 기본값을 설정하십시오(업무 흐름이 허용하는 범위에서 도메인 외부 공유를 신뢰할 수 있는 목록으로 제한). 그러나 기본값은 *새로운* 공유만 통제합니다. 정책을 강화하기 전에 생성된 공유는 여전히 그대로 존재합니다. 이를 찾아내는 것은 발견의 문제이며, 여기서 지속적인 스캔이 진가를 발휘합니다. 저희의 Google Drive 공유 권한 체크리스트는 이를 구체적이고 반복 가능한 검토 과정으로 만들어 줍니다.

테넌트에 연결된 타사 앱을 점검하십시오

사용자가 이용하는 모든 "Google로 로그인"과 모든 부가 기능은 OAuth 애플리케이션에 귀하의 Workspace 데이터에 대한 일정 수준의 액세스 권한을 부여합니다 — 종종 Drive, 때로는 Gmail, 가끔은 사용자를 대신하여 행동할 수 있는 권한까지 포함됩니다. 수개월, 수년에 걸쳐 이 목록은 잊혀진 통합, 시험용 도구, 방치된 벤더들의 뒤엉킴으로 커지며, 각각이 아무도 검토하지 않는 상시 액세스 권한이 됩니다.

이것은 가장 문자 그대로의 섀도 IT입니다: 귀하가 프로비저닝하지 않았고 존재하는지조차 모를 수 있는 액세스입니다. 위험한 OAuth 권한 부여에는 누군가를 피싱할 필요조차 없습니다 — 사용자가 이미 "허용"을 클릭했기 때문입니다.

확인해야 할 사항:

  • 광범위한 범위(전체 Drive 액세스, Gmail 발송, 관리자 디렉터리)를 가진 앱.
  • 한두 명만 사용하지만 광범위한 액세스 권한을 보유한 앱.
  • 미검증 게시자의 앱.
  • 몇 달째 아무도 사용하지 않은 앱.

중요한 범위를 읽는 방법을 포함한 세부 메커니즘은 Google Workspace에서 타사 OAuth 앱을 점검하는 방법에서 자세히 다룹니다.

관리자 설정을 강화하십시오

자격 증명과 공유를 넘어, 조직 전체에 적용되는 일련의 설정들이 조용히 귀하의 보안 태세를 좌우합니다. 이러한 설정은 한 번 설정하고 잊어버리기 쉬운데, 바로 그 점 때문에 점점 흐트러집니다:

  • 공유 설정: 외부 공유 규칙, 링크 공유 기본값, 사용자가 파일을 웹에 게시할 수 있는지 여부.
  • 2단계 인증 정책: 강제 적용하고, 등록 기한을 설정하며, 이상적으로는 민감한 그룹에는 강력한 인증 수단만 허용해야 합니다.
  • 보안 수준이 낮은 앱 액세스 및 레거시 프로토콜: 비활성화.
  • 마켓플레이스 앱 설치: 허용 목록에 등재되었거나 관리자가 승인한 앱으로 제한하여 사용자가 임의의 타사에 액세스 권한을 부여하지 못하도록 함.
  • 모바일 기기 관리: 분실된 휴대폰이 데이터 유출로 이어지지 않도록 하는 기본 정책.
  • 이메일 인증: 도메인을 스푸핑으로부터 보호하기 위한 SPF, DKIM, DMARC 설정.

이를 구성 기준선으로 취급하십시오. 의도된 상태를 문서화한 다음, 일정에 따라 실제 상태와 대조하여 확인하십시오 — 구성은 예외가 생기고 그 예외가 결코 되돌려지지 않으면서 자연스럽게 흐트러지는 경향이 있습니다.

위험한 행동과 AI 에이전트를 주시하십시오

정적 태세 — 누가 무엇에 접근할 *수 있는지* — 는 그림의 절반에 불과합니다. 나머지 절반은 시간에 따른 행동입니다: 누가 *실제로* 무엇을 하고 있으며, 그것이 정상적으로 보이는지 여부입니다. 6개월간 휴면 상태였던 서비스 계정이 갑자기 수백 개의 파일을 건드린다면, 개별 권한 하나하나가 기술적으로는 유효하더라도 살펴볼 가치가 있습니다.

비교적 새로운 변수는 비인간 자격 증명입니다. AI 어시스턴트, 자동화 플랫폼, 서비스 계정은 Workspace 데이터에 대한 상시 액세스 권한을 점점 더 많이 보유하며 자율적으로 이를 행사합니다. 이들은 전통적인 사용자 검토에는 거의 등장하지 않지만, 기계적인 속도로 데이터를 읽고, 이동시키고, 공유할 수 있습니다. 이들을 통제하는 것 — 어떤 에이전트가 존재하는지, 무엇에 접근할 수 있는지, 무엇을 하고 있는지 파악하는 것 — 은 Workspace 보안의 핵심 부분이 되어가고 있습니다. 이에 대한 접근 방식은 Google Workspace에서 위험한 AI 에이전트를 탐지하는 방법에서 다룹니다.

주기를 정하십시오

보안은 종료 시점이 있는 프로젝트가 아니라 유지해야 하는 태세입니다. 대부분의 팀에게 실행 가능한 리듬은 다음과 같습니다:

  • 지속적으로: 새로운 공개 링크, 외부 공유, OAuth 권한 부여를 스캔하고 위험한 것에 대해 경고합니다.
  • 매월: 관리자 설정 기준선과 관리자 목록을 검토합니다.
  • 분기별로: 외부 공유 관계와 타사 앱 인벤토리를 검토하고, 방치된 것은 무엇이든 오프보딩합니다.
  • 입사/이동/퇴사 시마다: 액세스 권한을 즉시 조정하십시오. 퇴사한 직원과 역할 변경으로 인한 방치된 액세스는 어떤 감사에서든 가장 흔히 발견되는 사항 중 하나입니다.

전체 그림에 대한 책임이 있으시다면, 저희의 Google Workspace 위험 평가를 위한 CISO 가이드가 이를 보고 가능한 반복 평가 체계로 구성하는 방법을 제시합니다.

자동화가 도움이 되는 지점

이 모든 것을 수동으로 할 수도 있습니다. 관리자들은 수년간 그렇게 해왔습니다. 하지만 Workspace는 방대하고, 공유는 끊임없이 발생하며, 흥미로운 발견들은 매우 큰 건초더미 속의 바늘과 같습니다. 실제로 발생하는 실패 유형은 팀이 무엇을 확인해야 하는지 *모른다*는 것이 아닙니다 — 수작업으로는 그 물량을 따라잡을 수 없어 검토가 지연되고, 그 사이 노출이 누적된다는 것입니다.

바로 이 공백을 지속적이고 자동화된 태세 관리가 메웁니다: 각 리소스에 누가, 무엇이 접근할 수 있는지 열거하고, 중요한 노출을 표시하며, 각각이 왜 위험한지 평이한 언어로 설명하고, 변경이 있을 때마다 재확인하여 귀하가 지난 분기의 스프레드시트가 아니라 현재 실제 상황을 바탕으로 작업할 수 있게 해줍니다. 8200.dev는 Google Workspace를 위해 정확히 이러한 역할을 수행합니다 — 작동 방식 또는 점검 항목에 대해 더 알아보십시오.

기준선을 마련하기 가장 좋은 시점은 Workspace를 도입한 그날이었습니다. 두 번째로 좋은 시점은 바로 오늘입니다.

귀하의 노출 상태를 직접 확인해 보시겠습니까? 무료 보안 감사를 시작하십시오. Google Workspace 전반의 공개 링크, 외부 공유, OAuth 앱, 관리자 설정 오류에 대한 우선순위가 매겨진 현황을 몇 분 만에, 읽기 전용으로, 에이전트 배포 없이 확인하실 수 있습니다.

공유X / TwitterLinkedIn

관련 기사