Agent 365이 OpenClaw를 우리 문제로 만들었어요: IT 관리자 30분 감사

Agent 365의 Shadow AI 페이지가 5월 1일 GA로 출시됐어요. 회사 Windows 단말에서 OpenClaw 돌아가는지 알려주는데, Intune 정책 문법은 아직 공개 안 됐어요. 오늘 뭘 해야 하는지 정리했어요.

Microsoft Agent 365가 어제, 5월 1일자로 정식 출시(GA)됐습니다. 공식 발표 자료 곳곳에 소개된 기능 중에서도 IT 관리자들이 이번 주 일정에 반영하지 못했을 만한 항목이 하나 있습니다. 바로 Microsoft 365 관리 센터에 새로 추가된 Shadow AI 페이지입니다. 이 페이지는 Windows 단말기에서 OpenClaw가 실행되고 있는지 자동으로 찾아냅니다. GitHub Copilot CLI와 Claude Code 지원도 ‘곧 추가’될 예정입니다.

만약 IT 관리자로서 OpenClaw의 존재를 모른 척해 왔다면, 그건 이제 불가능해졌습니다. 마이크로소프트가 우리 조직 내 어떤 Windows 단말에서 OpenClaw가 실행 중인지 한눈에 보여주고, 직접 ‘차단’할 수 있는 기능까지 제공하기 때문입니다. 페이지를 열면 어떤 사용자가, 어떤 기기에서, 어떤 경로로 실행 중인지 상세히 확인할 수 있습니다. 단, 실제 차단을 배포할 때 필요한 Intune CSP / OMA-URI 구성 문법은 마이크로소프트가 아직 공개하지 않아 현재는 제공되지 않습니다.

그 빈자리를 이 가이드가 채워 드립니다. 총 30분, 4개 섹션으로 구성되었으며, 오늘 바로 조직에 적용해 볼 수 있는 정책 가이드입니다.

어제 뭐가 바뀐 거예요? (90초)

Microsoft Agent 365가 2026년 5월 1일 정식으로 GA 단계에 진입했습니다. 이 과정에서 Shadow AI 페이지가 주목하기 시작한 대상은 바로 OpenClaw입니다. 인기 있는 오픈소스 로컬 에이전트 런타임인 OpenClaw는 사용자가 Claude(또는 기타 LLM)를 자신의 파일시스템, 브라우저, 자격증명과 연결해 활용할 수 있게 해줍니다. 마이크로소프트의 GA 발표 자료에 따르면, 이 페이지는 “Windows 디바이스의 로컬 에이전트 활동"을 식별하고, 관리자가 “OpenClaw의 일반적인 실행 방식을 차단하는 정책"을 한 번의 클릭으로 적용할 수 있도록 도와줍니다. 이때 클릭하면 자동으로 Intune 관리 센터로 연결됩니다.

단, 이 발견 기능은 Frontier 프로그램을통해 접근할 수 있습니다. Microsoft Learn 기준에 따르면 Agent 365 라이선스가 필요하며, 가격은 사용자당 월 15달러 단독 구매나 Microsoft 365 E7 번들(월 99달러) 중 하나를 선택해야 합니다. 기존 E5 라이선스만으로는 이 기능을 사용할 수 없습니다.

앞으로 추가될 기능은 같은 발표 자료에 따르면 GitHub Copilot CLIClaude Code 탐지입니다. ‘곧 확장’이라는 말만 있을 뿐 구체적인 일정은 공개되지 않았지만, 6월 2~3일 열리는 Microsoft Build에서 공식 발표될 가능성이 높습니다.

이게 단순한 기능 업데이트보다 더 중요한 이유는 무엇일까요? OpenClaw는 2012년 Dropbox가 파일 공유 시장에 가져왔던 변화와 AI 에이전트 영역에서 똑같이 반복되고 있습니다. 사람들이 회사 컴퓨터에 설치하는 이유는 단 하나, 생산성이 높아지기 때문입니다. 사전 승인 없이 설치하죠. 보안팀이 문제를 인지했을 때는 이미 민감한 데이터가 노출된 뒤인 경우가 많습니다. Cisco의 @nik_kale가 이를 “Shadow AI 2.0 — 풀 파일시스템 액세스, 텔레메트리 0, DLP/CASB 우회"라고 표현했는데, 이는 충분히 타당한 지적입니다.

마이크로소프트가 OpenClaw를 첫 타깃으로 고른 이유

마이크로소프트는 3개월 전 running-OpenClaw-safely 게시물을 통해 명확한 위협 모델을 문서화했습니다. 여기서 강조하는 5단계 침해 체인은 중요합니다. 아래에서 소개할 모든 Intune 정책이 이 각 단계에 직접 매핑되기 때문입니다.

  1. 배포 — 악성 스킬이 ClawHub(OpenClaw 스킬 레지스트리)에 등록됩니다.
  2. 설치 — 충분한 승인 절차 없이 스킬이 실행됩니다.
  3. 상태 접근 — 공격자가 토큰, 자격증명, 구성 데이터를 탈취합니다.
  4. 권한 재사용 — 합법적인 API를 통해 유효한 ID 정보를 남용합니다.
  5. 지속성 — 재부팅 후에도 유지되는 구성 변경(OAuth 동의, 예약 작업, 승인된 도구 등)이 발생합니다.

마이크로소프트의 런타임에 대한 평가는 간단명료합니다. “지속적인 자격증명을 보유하는 신뢰할 수 없는 코드 실행은 일반 워크스테이션에 적합하지 않다.” 이에 대한 권장 방안은 전용 VM 사용, 전용 자격증명 분리, 정기적인 재구성을 “사후 대응이 아닌 예측 가능한 통제 수단"으로 설정하는 것입니다.

이제 위협 모델 설명은 여기까지. 본격적으로 감사 절차를 살펴보겠습니다.

30분 IT 관리자 감사

먼저 Microsoft 365 관리 센터에 접속합니다. 이때 Frontier 프로그램 접근 권한과 테넌트의 Agent 365 라이선스가 활성화되어 있어야 합니다. Shadow AI 페이지는 Agent 365 메뉴 내부에 위치합니다. (마이크로소프트가 정확한 네비게이션 경로는 아직 공식 발표하지 않았지만, Agent 365 컨트롤 플레인 내의 “Shadow AI” 타일을 클릭하면 진입할 수 있습니다.)

0-5분: 발견 스윕 실행

Shadow AI 페이지를 열면 Microsoft Defender와 Intune에서 공급받은 인벤토리 데이터가 표시됩니다. 테이블 형태로 결과가 나오는데, 주요 항목은 디바이스 이름, 로그인한 사용자, OpenClaw 버전, 설치 경로, 마지막 접속 시간입니다.

반드시 체크해야 할 항목은 다음과 같습니다:

  • 회사 전체 인스턴스 총 개수
  • 인스턴스 수 기준 상위 3개 부서. 엔지니어링 부서가 1위일 가능성이 높습니다. 하지만 2위, 3위가 어디일지 확인하는 것도 중요합니다.
  • C:\Users\<user>\.openclaw\ 외부에서 OpenClaw가 실행 중인 디바이스. 이는 바이너리 이름 변경이나 지속성 설정 위치가 변경된 경우입니다.
  • 여러 디바이스에 동일하게 등장하는 사용자. 일반적으로 파워 유저이거나 자격증명을 공유하는 서비스 계정일 가능성이 큽니다.

Windows 단말이 500대 이상인 조직에서 결과가 0건으로 나왔다면, 발견 범위 설정을 재확인해야 합니다. 디바이스 그룹이 제대로 연동되었는지 점검해 보세요. 결과가 0일 수도 있지만, 엔지니어가 상주하는 조직에서는 드문 경우입니다.

5-15분: 부서별로 허용/차단/모니터 결정

이는 테넌트 전체를 일괄 토글하는 방식이 아닙니다. 최근 보안 아키텍트 커뮤니티에서 공유한 패턴을 바탕으로, 부서별로 3가지 정책 영역으로 구분해 적용하는 것이 효과적입니다.

차단 (Deny) — 적용 대상: 재무, 인사, 법무, 컴플라이언스, PII 또는 규제 데이터를 다루는 모든 부서. 이유: OpenClaw 위협 모델에 명시된 “합법적 API를 통한 유효 ID 정보 사용"은, 풀어서 설명하면 *“AI 에이전트가 실제 Outlook 세션을 가로채 메일을 발송하고, 이에 대한 감사 로그는 남지 않는다”*는 의미입니다. 규제 업무가 필요한 조직에서는 절대 허용할 수 없는 사항입니다.

모니터 (허용 + 텔레메트리) — 적용 대상: 엔지니어링, IT, 데이터사이언스 부서. 이유: 무조건 차단하면 오히려 그림자 IT(Shadow IT)를 유발할 수 있습니다. 개발자들이 회사 Wi-Fi에 연결된 개인 노트북에서 실행하는 경우가 더 많기 때문입니다. 관리가 가능한 단말기에서는 허용하되, Defender for Endpoint EDR를 통해 모든 실행 기록을 로깅하고, 반드시 Entra Agent ID 할당을 요구해야 합니다.

허용 (승인됨) — 적용 대상: 개발자 샌드박스 VM만. 이유: 마이크로소프트의 공식 배포 가이드에 따르면, OpenClaw는 전용 VM, 전용 자격증명, 그리고 정기 재구성 계획이 함께 갖춰져야 합니다. 이 패턴만 공식 허용하고, 그 외의 경로는 모두 폐기하도록 구성하세요.

절대 피해야 할 실수는 “전체 차단, 나중에 정리” 방식입니다. 무조건적인 전체 차단은 불과 2주 만에 무력화될 가능성이 높습니다. 엔지니어가 생산성 도구 접근을 잃게 되면 부사장에게 이의 제기가 생기고, 부사장은 CIO에게 상정합니다. 결국 더 짧은 일정 내에 이 감사를 다시 진행해야 하는 악순환이 발생합니다.

15-25분: 4개 Intune 정책 스테이징

마이크로소프트의 발표 자료에는 “Intune 정책 사용"이라고 명시되어 있지만, 실제 CSP / OMA-URI / 구성 프로파일 문법은 아직 공개되지 않았습니다. Microsoft Learn 검증 결과에 따르면, OpenClaw 전용 차단용 구성 프로파일 문법은 현재까지 문서화되지 않았습니다. 따라서 아래에서 소개할 정책들은 IT 관리자 커뮤니티에서 검증 중인 실제 배포 가능 패턴이며, 마이크로소프트의 위협 모델 단계에 정확히 매핑되어 설계되었습니다.

정책 1 — 기본 설치 경로 차단 (배포 + 설치 단계). Intune Configuration Profile → Settings Catalog → Defender → Attack Surface Reduction → Controlled Folder Access. 보호 폴더 목록에 %USERPROFILE%\.openclaw\, C:\ProgramData\OpenClaw\, 그리고 단말이 쓰는 사용자 정의 기업용 SW 경로를 추가하세요. 기본 설치 경로는 차단되지만, 바이너리 이름이 변경된 경우는 포착하지 못합니다. 이는 정책 2에서 처리합니다.

정책 2 — 파일 해시 기반 차단 (이름 변경 케이스). Intune → Endpoint Security → Attack Surface Reduction → Custom rules. claude-code.exe, openclaw.exe, 그리고 OpenClaw GitHub releases의 최신 바이너리 해시를 가져와 규칙에 등록하세요. 해시 기반 정책은 productivity-helper.exe처럼 이름이 바뀌더라도 동일하게 차단합니다. OpenClaw 업데이트 주기가 빠르므로 해시는 매월 갱신해 주세요.

정책 3 — 예약 작업 지속성 차단 (지속성 단계). Intune → Compliance Policy → 사용자 정의 규칙으로 *\.openclaw\* 패턴이나 알려진 OpenClaw 데몬 실행 경로와 일치하는 예약 작업을 탐지 항목으로 설정합니다. 비준수 상태로 표시하며, 해당 작업이 제거될 때까지 세션 토큰을 무효화하는 Conditional Access 정책과 연동하세요.

정책 4 — MCP 서버 아웃바운드 트래픽 차단 (상태 접근 + 권한 재사용). Microsoft Defender for Endpoint → Network protection rules. 차단 정책을 적용한 부서 디바이스 그룹에서만 OpenClaw MCP 서버에서 주로 사용하는 localhost 포트(3000, 3333, 8080~8090)에 대한 아웃바운드 트래픽을 차단하세요. 이 정책은 4개 중 가장 예기치 않은 차단(false positive)가 발생할 수 있습니다. 동일한 포트를 사용하는 합법적인 개발 도구가 많기 때문입니다. 따라서 엔지니어링 부서가 아닌, 재무/인사/법무 부서 디바이스 그룹에 한정해 적용하세요.

조직에서 Defender for Cloud Apps를 운영하고 있다면, OpenClaw 클라우드 API 엔드포인트(api.openclaw.ai, claude.ai/api)도 영역 판단에 따라 승인/미승인 목록에 반영해야 합니다.

25-30분: Claude Code랑 Copilot CLI 사전 준비

같은 Shadow AI 페이지에서 Claude Code와 GitHub Copilot CLI 지원도 몇 주 이내에 공식적으로 노출될 예정입니다. 나중에 다시 감사 절차를 밟지 않도록, 오늘 두 가지 작업을 미리 마무리해 두세요.

  1. 지금 Entra Agent ID Conditional Access 정책 추가하세요. Microsoft Entra Agent ID 문서에 따르면, Entra는 “사용자 대신 실행되는 에이전트”(GA)와 “자체 ID를 가진 에이전트”(미리보기)를 모두 지원합니다. 지금 바로 사용자 대신 실행되는 에이전트용 정책을 수립하세요. 모든 AI 에이전트가 자체 Conditional Access 범위를 가진 고유 ID를 부여받게 됩니다. Claude Code가 Shadow AI 인벤토리에 등록되더라도 막는 것이 아니라, 어떤 Entra Agent ID 범위를 적용할지 결정만 하면 됩니다.

  2. 표준 “AI 에이전트 인테이크” 양식 문서화. 필수 질문은 세 가지입니다. 어떤 에이전트인가, 어떤 부서에서 사용하는가, 어떤 Entra Agent ID 범위를 적용받을 것인가. 개발자가 Claude Code를 사용하려면 이 양식만 작성하면 됩니다. 30초면 충분하며, “모든 IT 관리자가 AI 위원회를 겸직한다"는 번거로운 패턴에서 벗어나게 해줍니다.

누구한테 이게 의미가 있냐면

규제 회사(은행, 의료, 방위 하청) IT 관리자라면: 앞서 소개한 4개 Intune 정책은 선택이 아닌 필수입니다. “지속적인 자격증명을 보유하는 신뢰할 수 없는 코드 실행"이라는 프레임은 6개월 안에 내부 감사관이 사용하는 표준 용어가 될 것입니다. 차단 영역은 이번 주에 반드시 배포하세요. 허용 영역은 잠시 미뤄도 괜찮습니다.

CISO나 보안 아키텍트라면: Shadow AI 페이지는 차후 AI 리스크 협의회의 강력한 근거 자료가 됩니다. 발견 스윕을 실행해 인벤토리 스크린샷을 캡처하고 회의장에 가져가세요. 추상적인 정책 논쟁보다는, 우리 회사 단말에서 확인된 실제 숫자로 의사소통하세요.

SOC 분석가라면: OpenClaw 프로세스명, 설치 경로, 알려진 MCP 서버 포트 정보를 이번 주 탐지 규칙에 반영하세요. Defender for Endpoint가 실행 표면(Discovery surface)을 제공한다면, SIEM 연관 분석에서는 행동 이상을 포착해야 합니다. 예를 들어 Outlook를 활발하게 사용하지 않는 계정 이름으로 Outlook API를 호출하는 OpenClaw 프로세스를 찾아내는 것이 핵심입니다.

팀이 OpenClaw 쓰는 엔지니어링 매니저라면: “차단 저지” 방식은 옳지 않습니다. 마이크로소프트가 권장하는 승인된 VM 패턴을 구축하고, 여기에 범위 한정된 Entra Agent ID를 발급받은 후, 그 결과물을 보안팀에 제시하세요. 생산성은 유지하면서도 팀 간 마찰은 자연스럽게 사라집니다.

50명 회사의 Frontier 프로그램 고객이라면: Shadow AI 페이지에서 0~1개의 인스턴스만 확인될 수 있습니다. 그러면 30분이 아닌 10분으로 감사를 마칠 수 있습니다. Claude Code 지원이 본격화되기 전에 현재 상태를 베이스라인으로 잡아두는 것은 분명히 도움이 될 것입니다.

이 감사로 못 고치는 거

솔직히 짚어야 할 한계 5가지입니다:

  1. 회사 와이파이 연결한 개인 노트북: Shadow AI 페이지는 Intune으로 관리되는 단말만 확인합니다. 개발자가 집에서 가져온 비관리 노트북에서 OpenClaw를 하루 종일 실행해도 절대 탐지하지 못합니다.
  2. Mac이랑 Linux: 현재 GA 시점의 발견 기능은 Windows 전용입니다. Mac/Linux 단말에서 실행 중인 OpenClaw는 표시되지 않습니다. 엔지니어링 조직이 Mac 위주라면 인벤토리 데이터가 부분적으로만 확보됩니다.
  3. 관리 호스트 안 VM에서 돌아가는 OpenClaw: Defender는 물리 호스트는 모니터링하지만 게스트 VM은 직접 보지 못합니다. 개발자가 Hyper-V나 WSL2 내부에서 OpenClaw를 실행하면 “WSL2 프로세스 활동"은 포착될 수 있으나, OpenClaw 런타임 자체는 식별되지 않습니다.
  4. 외부 호스팅 MCP 서버: Network Protection 규칙은 localhost 기반 MCP 포트를 차단합니다. 동료 PC나 사무실 외부, 개인 클라우드 VM에서 실행되는 MCP 서버는 이 정책으로 차단하지 못합니다.
  5. “곧 확장” 에이전트들: Claude Code와 GitHub Copilot CLI는 아직 Shadow AI 인벤토리에 반영되지 않았습니다. 공식 지원이 시작되기 전까지 가장 인기 있는 두 대안에 대해서는 탐지 사각지대가 존재합니다.

결론

어제 GA된 기능이 새로운 벤더 리스크를 만든 것은 아닙니다. 이미 존재하던 벤더 리스크에 가시성을 더한 것에 불과합니다. 5분짜리 발견 스윕은 무료로 얻는 인텔리전스이며, 앞서 소개한 4개 Intune 정책은 오늘 바로 배포할 수 있습니다. Entra Agent ID 설정 작업은 Claude Code와 Copilot CLI가 인벤토리에 본격적으로 등록될수록 복리처럼 그 가치를 높여줄 것입니다.

정책 프레임워크를 더 깊이 파고 싶다면 — 승인된 VM 기반 AI 에이전트를 위한 Conditional Access 패턴을 포함한 — Microsoft Agent 365 4-모델 그림을 참고하세요. 또한 DoD flow-down 계약 조건에서 Claude Code 승인 여부에 영향을 미치는 업스트림 공급망 리스크 이슈를 다룬 앤트로픽 vs 펜타곤 벤더 감사도 함께 읽어보시길 권장합니다.

AI 에이전트 보안 전문 팀의 역량 강화를 원하신다면, AI Agent Security 강좌에서 위협 모델을 처음부터 끝까지 학습할 수 있습니다. 앞서 소개한 Intune + Defender + Entra 통합 패턴은 바로 이 강좌의 모듈 4에 해당합니다.

출처

Build Real AI Skills

Step-by-step courses with quizzes and certificates for your resume