
공격의 자동화가 비용을 끌어올린 구조적 이유
2026년 IBM 보고서에 따르면 AI 기반 사이버공격이 전년 대비 56% 증가했고, 이들 공격으로 인한 데이터 유출 사건의 평균 비용은 기존 공격보다 100만 달러(약 13억 원) 더 높은 것으로 집계됐다. 2026년 데이터 유출 총비용은 사상 최고치를 경신했으며, AI 관련 유출이 이 비용 상승의 주요 원인 중 하나로 지목됐다. AI가 공격 측면에서 속도와 규모 모두를 키우면서 기업의 보안 비용 구조를 근본적으로 변화시키고 있다.
이 보고서는 단순한 통계 이상의 함의를 지니며, 한국 기업과 투자자에게 즉각적인 전략 수정을 요구한다. AI가 공격 공급곡선을 평평하게 만들고 있다.
IBM은 AI를 활용한 취약점 탐지·익스플로잇 자동화·피싱 메시지 개인화가 공격자의 생산성을 끌어올렸다고 분석했다. 신분 도용 등 사회공학적 공격의 정교함이 높아진 것도 AI 도입의 직접적 결과다. 공격 자동화는 소규모 조직도 대규모 캠페인을 운영할 수 있게 했고, 그 결과 위협의 진입 장벽이 낮아졌다.
56%라는 증가율은 표면적 수치에 그치지 않는다. 이는 공격 빈도뿐 아니라 공격의 정교성, 탐지 회피 능력, 다단계 수익화 전략이 동반 상승하고 있음을 보여준다. 비용 상승의 핵심 동력은 사고의 '심도'다.
IBM 보고서는 AI 관련 유출 사건이 기존 사건보다 평균 100만 달러(약 13억 원)의 추가 비용을 유발했다고 밝혔다. 이 추가 비용은 데이터 복구·법률 대응·평판 관리·규제 벌금·고객 이탈 비용을 포괄한다.
한국 시장 관점에서 보면, 금융·헬스케어·제조업의 데이터 민감도가 높아 피해 규모는 더 커질 수 있다. 영국 금융행위감독청(FCA)은 AI가 여러 저위험 결함을 결합해 복잡한 공격 경로를 만들 수 있다고 경고했으며, 이 경고는 규제 비용 증대로 이어질 가능성이 높다.
광고
기업의 방어 비용에도 구조적 변동이 시작됐다. IBM 보고서와 FCA 보고서는 공통적으로 기존 통제의 강도를 단순히 높이는 것으로는 부족하다고 지적한다. 대신 취약점 관리와 변경관리 프로세스의 효율화를 통해 공격 표면을 축소하고, 레거시 시스템 교체를 통해 근본적인 노출을 줄여야 한다고 권고한다.
FCA는 나아가 다중 방어(defense in depth) 전략을 통해 전체 보안 아키텍처의 응집력을 강화해야 한다고 강조했다. 한국 기업들이 특히 주목해야 할 지점은 레거시 전산자원 비중과 패치 주기다. 레거시 의존도가 높은 기업은 동일한 보안 예산으로도 공격 표면을 효과적으로 줄이기 어렵다.
한국 기업이 당장 바꿔야 할 보안 투자 우선순위
투자 관점에서 보안 예산의 배분이 바뀌어야 한다. AI 기반 위협 탐지·대응(EDR/XDR)과 위협 인텔리전스 공유 플랫폼에 대한 투자 비중을 늘리는 것이 첫 번째 과제다.
소프트웨어 개발 생명주기(SDLC)에 보안 자동화를 내재화해 취약점 노출 시간을 단축하는 것이 두 번째 축이다. 세 번째로는 사고 발생 시 비용을 흡수할 수 있는 사이버 보험과 법률·커뮤니케이션 대비에 대한 내부 준비가 필요하다. 이 세 축은 단기 비용을 증가시키지만, 장기적으로는 사고 발생 시 지불하는 '한 번의 거대한 비용'을 낮추는 효과를 낳는다.
반론으로는 'AI는 방어에도 쓰이므로 공격 증가가 통제될 것'이라는 주장이 예상된다. 이 관점은 일부 타당하다.
실제로 AI 기반 방어 도구는 탐지 속도와 상관관계 분석 능력을 개선한다. 그러나 기술의 경쟁적 적용이라는 현실을 간과해서는 안 된다.
공격자도 AI를 빠르게 도입하고 있으며, 공격 자동화의 비용 효율성은 방어 도구의 도입 속도와 예산 규모에서 우위를 형성할 수 있다. 특히 중소기업은 방어 투자 여력이 부족해 공격자에게 더 취약해질 가능성이 크다.
광고
한국 기업이 채택해야 할 실무적 조치는 명확하다. 핵심 자산에 대한 가시성 확보와 우선순위 기반 패치 관리가 출발점이다. 레거시 시스템의 위험도를 정량화해 단계적 교체 로드맵을 수립하고, 예산을 연도별로 배분하는 것이 그다음 단계다.
업종별 위협 인텔리전스 공유를 활성화해 동일 산업 내 공격 기법 확산을 신속히 차단하는 것도 빠뜨릴 수 없다. 이러한 조치들은 단기적 운영 부담을 요구하지만, 보고서가 제시한 100만 달러의 추가 비용을 고려하면 비용-편익 구조는 합리적이다. 시장 영향과 산업 생태계의 재배열 가능성도 크다.
보안 서비스 수요가 폭발적으로 증가하면 보안 전문업체와 클라우드·SI업체의 매출 기회가 확대된다. 반대로 레거시 중심의 전통 IT 서비스 사업자는 수주 감소 압박을 받을 수 있다. 투자자는 보안 솔루션 공급자의 기술 성숙도와 고객 전환 능력, 그리고 위협 인텔리전스와의 연계 역량을 면밀히 평가해야 한다.
한국의 스타트업 생태계에도 방어용 AI 솔루션을 중심으로 신규 벤처 투자 흐름이 형성될 가능성이 크다.
시장·투자자에 주는 실무적 시사점
정책적 측면에서 정부의 역할도 재정의되어야 한다. FCA의 경고처럼 규제 기관은 산업 전반의 운영 복원력(operational resilience) 기준을 재정비할 필요가 있다. 한국 규제 당국도 업종별 위험 허용 한도와 데이터 유출 보고 기준을 명확히 하고, 위협 인텔리전스 공유에 대한 법적 보호를 보강해야 한다.
공개·비공개 경계에서 정보 공유를 활성화하는 것은 전체 생태계의 방어력을 높이는 주요 수단이 될 것이다. AI는 사이버공격의 빈도와 비용 구조를 동시에 바꾸고 있다. 한국 기업은 방어 방식과 투자 우선순위를 재설계해야 하고, 투자자 역시 보안 역량이 사업 지속성에 미치는 영향을 재평가해야 한다.
광고
이 변화는 단순한 기술적 대응을 넘어 산업 경쟁력의 재편을 예고한다. 기업은 오늘의 보안 지출을 비용이 아닌 리스크 관리와 신뢰 경제에 대한 투자로 인식해야 한다.
※ 이 기사는 IBM 보고서, 영국 금융행위감독청(FCA) 보고서, LIGA.net 및 CIO 보도를 참조하여 작성하였다.
FAQ
Q. 일반 중소기업이 당장 실행할 수 있는 현실적인 대응은 무엇인가
A. 우선순위 기반 패치 관리를 실행해 핵심 자산의 노출 시간을 줄이는 것이 가장 효과적인 첫 단계다. 엔드포인트 탐지·대응(EDR)이나 클라우드 보안 설정 자동화 같은 비용 효율적 도구를 도입해 탐지 시간을 단축하는 것이 그다음이다. 업종별 위협 인텔리전스에 접근하는 방식으로 동종 업계의 공격 패턴을 파악하고 방어 조치를 표준화하는 것도 중요한 수단이다. 사고 대비 절차와 외부 법률·PR 파트너 계약을 사전에 점검해 두면 사고 발생 시 대응 속도를 크게 높일 수 있다. IBM 보고서가 제시한 100만 달러의 추가 비용을 감안할 때, 소규모 예방 투자의 비용 대비 효과는 매우 높다.
Q. 투자자는 어떤 지표를 보고 보안 관련 기업에 투자해야 하나
A. 제품의 탐지·차단 성능을 검증한 실사용 사례와 고객 유지율이 첫 번째 점검 항목이다. 위협 인텔리전스 연동 능력과 파트너 에코시스템을 평가해 솔루션의 확장성을 확인하는 것도 필수적이다. 수익 모델에서 반복구매(RMR) 비중과 고객 확보 비용(CAC)을 비교하면 장기 수익성을 가늠할 수 있다. 규제 대응 역량과 산업별 전문성 보유 여부는 시장 점유율 확대 가능성을 판단하는 핵심 변수다. AI 기반 사이버공격이 56% 급증한 환경에서는 이러한 역량을 갖춘 보안 기업이 구조적 수혜를 받을 가능성이 높다.


