사이버 보안
사이버 보안 완충성 2025: 조직은 AI 주도 위협 풍경에 어떻게 적응해야 하는가

인공 지능이 산업을 혁신시키는 동안 사이버 위협 풍경에도 전례 없는 변화를 가져오고 있다. Accenture의 사이버 보안 완충성 2025 보고서에 따르면 대부분의 조직은 새로운 AI 기반 사이버 공격에 대비하기 위해 위험하게 준비가 되지 않은 상태이다. 이것은 기술적인 도전만이 아니다. 이것은 전략적인 변곡점이다. 사이버 보안을 AI 변革의 본질에 통합하지 못하는 회사는 금전적 손실뿐만 아니라 고객의 신뢰와 경쟁력의 붕괴를 위험에 빠뜨릴 수 있다.
알려지지 않은 보안 격차: AI는 기업 방어를 앞서고 있다
AI의 잠재력을 위한 광범위한 열광에도 불구하고 대부분의 조직은 현대의 위협의 속도와 복잡성을 인식하지 못하고 있다. 기술 리더 중 단 36%만이 생성적 AI가 자신의 보안 능력을 앞서고 있음을 인식한다. 더욱 문제적인 것은 회사 중 90%가 이러한 AI 주도적인 위협에 효과적으로 대비할 수 있는 성숙도를 가지고 있지 않다는 것이다.
이 격차는 많은 회사들이 필요한 보안 인프라를 구축하지 않고 AI를 채택하기로 결정했기 때문에出现했다. 이것은 특히 기술 부채와 관련된 바이브 코딩과 관련하여 주요한 문제이다. 결과적으로 공격자들은 이러한 맹점을 이용하여 피싱 캠페인에서 딥페이크 사기로 모든 것을 자동화하고 증폭시키고 있다. 2024년 3분기 동안만 조직은 평균 1,876개의 사이버 공격을 겪었으며 이는 전년 대비 75% 증가한 것이다.
위험을 주도하는 요인: 속도, 복잡성, 지경 정치
사이버 보안 위기는 단지 AI만이 아니라 더 많은 요인에 의해 발생하고 있다. 고조되는 지경 정치적 긴장, 즉 무역 분쟁과 지역 불안정성은 회사들이 공급망을 재배열하고 데이터 인프라를 재배치하도록 강요하고 있다. 이는 보안 영향을 충분히 고려하지 않고 운영 변경이 이루어지는 경우 공격자들이 이용할 수 있는 새로운 취약점을 열어준다.
同じ 시간에, 생성적 AI 도구는 강력한 능력에 대한 접근을 민주화했다. 이것은 초보 해커와 국가 행위자 모두를 대담하게 만들었다. 예를 들어, 모리스 2라는 실험적 AI 웜은 악의적인 프롬프트가 텍스트 또는 이미지 파일에 삽입되어 ChatGPT와 같은 AI 모델을 탈취하여 민감한 데이터를 누출하거나 사용자 상호작용 없이 유해한 동작을 실행할 수 있음을 보여주었다.
또 다른 위협인 딥페이크 기술은 이론에서 현실로 이동했다. 보고서에서 언급된 한 사기 사건은 이탈리아 국방부 장관의 AI 생성 음성 모방을 사용하여 유명한 비즈니스 리더를 속여 거짓된 명목으로大量의 돈을 이전하도록 했다.
대부분의 조직이 여전히 취약한 이유
Accenture는 연구에서 세 가지 구별되는 성숙도 영역을 식별한다: 노출 영역, 진행 중인 영역, 그리고 소중한 재창조 준비 영역. 충격적으로, 63%의 회사들이 노출 영역에 속해 있으며, 둘 다 부족한 사이버 전략과 기술 능력을 가지고 있다. 단 10%만이 재창조 준비 영역에 도달했으며, 이는 비즈니스와 기술 스택의 모든 계층에 보안을 깊게 통합한 특징이다.
문제는 체계적이다. 예를 들어:
-
84%의 조직이 사이버 위험 전략을 변革 목표와 일치시키는 것을 어려워한다.
-
88%가 제로 트러스트를 구현하는 것을 어려워한다. 이는 사용자나 시스템이 기본적으로 신뢰할 수 없다고 가정하는 필수적인 보안 프레임워크이다.
-
단 25%만이 데이터 상태 전반에 걸쳐 포괄적인 암호화를 사용한다(이동 중, 저장 중, 사용 중).
-
그리고 단 20%만이 생성적 AI 모델을 보호하는 능력에 자신감을 가지고 있다.
인재 위기: 보안 팀은 따라가지 못하고 있다
사이버 보안 전문가의 부족은 중요한 장벽이 되었다. 전 세계적으로 4,800만 개의 빈 사이버 보안 직책이 있는 것으로 추정되며, 과부하된 팀은 점점 더 복잡하고 자동화된 위협에 대비하기 위해 불충분한 자원으로 방어해야 한다. 실제로 83%의 경영진이 직원 수 제한을 주요 장애물로 지적했다.
이로 인해 대부분의 조직이 반응적인 자세를 취하고 있다. 단 28%만이 보안을 AI 변革 프로젝트의 처음부터 통합한다. 나머지는 통제를 후에 설치하도록 강요받으며, 이는 비용이 많이 들고 비효율적이다.
지연의 비용: 무엇이 달려 있는가?
Accenture의 경제 모델링에 따르면 재창조 준비 영역에 있는 회사들은:
-
고급 AI 기반 공격에 당하는可能性이 69% 낮다.
-
AI 투자에서 높은 수익을 얻을 가능성이 1.6배 더 높다.
-
기술 부채를 줄이는 데 1.7배 더 성공적이다. 기술 부채는 구식 또는 유지보수가 불량한 소프트웨어 인프라의 누적이다.
반면, 노출 영역에 있는 회사들은 위험한 침해 위험이 더 높고, 고객의 신뢰 점수가 낮으며, 운영 비효율성이 증가한다.
AI 보안 강화를 위한 4가지 전략적 조치
이 격차를 메우기 위해 Accenture는 4가지 행동 가능한 기둥을 제시한다:
1. 적합한 거버넌스 프레임워크 개발
사이버 보안은 단순히 고립된 IT 팀을 넘어선다. 보안은 이사회 수준에서 통합되어야 하며 비즈니스 우선순위와 일치해야 한다. 거버넌스 프레임워크는 또한 새로운 규제, 윤리적 우려, 그리고 발전하는 AI 위험에 적응하기 위해 충분히 유연해야 한다.
2. 보안을 갖춘 AI 시스템 설계
조직은 디지털 핵심에 보안을 통합해야 한다. 이것은:
-
제로 트러스트 아키텍처 구현,
-
세그먼트된 클라우드 환경 구축,
-
인프라스트ラク처를 코드로 구현하여 잘못된 구성 오류를 줄임,
-
클라우드 네이티브 보안 도구를 배포하여 모니터링과 시행을 자동화함.
3. 모니터링과 테스트를 통한 실제 세계의 탄력성 유지
지속적인 모니터링과 실시간 위협 인텔리전스는 중요하다. 조직은 적대적인 전술에 대해 테스트하고 실제 세계의 적대적인 전술에 대해 테스트해야 한다. 현재 단 17.5%의 회사만이 위협 인텔리전스를 사용하여 보안 결정을 우선순위로 한다. 이는巨大的 맹점이다.
4. 보안 운영을 재창조하기 위한 생성적 AI 사용
AI 자체가 방어자가 될 수 있다. Accenture는 71%의 보안 분석 작업이 생성적 AI를 사용하여 자동화하거나 강화할 수 있다고发现했다. AI는:
-
대규모 로그와 경고를 분석할 수 있다.
-
행동 분석을 강화하여 제로 데이 위협을 감지할 수 있다.
-
사고 대응을 자동화할 수 있다.
-
그리고 상황에 따라 아이덴티티 및 액세스 관리 시스템을 동적으로 조정할 수 있다.
사례 연구: 실제 보안
보고서에서 강조된 하나의 사례 연구는 브라질의 한 보건 회사에서 에이전틱 AI를 사용하여 환자 요청을 처리하는 것을 다룬다. 운영적인 이점에도 불구하고, 시스템은 프롬프트 주입과 데이터 중독에 취약했다. Accenture와의 파트너십을 통해 회사는 보안 개발 수명주기, 적대적인 시뮬레이션, 런타임 보호를 구현하여 궁극적으로 환자 데이터 무결성과 규제 준수를 보장했다.
또 다른 예는 보안 테스트를 LLM 기반 제품 워크플로에 통합하여 자격 증명 노출 위험을 줄이고 제품 출시를 가속화한 주요 플랫폼 제공업체의 경우이다.
호출: 재창조 준비 영역 달성
사이버 보안 완충성 2025 보고서는 명확한 지시로 끝난다: 조직은 지금 행동해야 한다. 사이버 보안은 더 이상 비용 센터가 아니다. 그것은 혁신, 디지털 신뢰, 전략적 성장의 핵심적인 촉진자이다.
AI 주도적인 세계에서 번창하기 위해서는 회사들은 반응적인 보안 모델을 포기해야 한다. 대신, 보호를 모든 변형의 계층에 통합하는 전방향 전략을 채택해야 한다. 이것은 인프라와 공급망에서부터 애플리케이션과 고객 경험까지이다. 그렇게 하는 사람들은 단지 앞으로 다가올 혼란의 물결을 살아남기만 하지 않을 것이다. 그들은 그것을 이끌 것이다.
“보안은 단지 방어수단이 아니다. 그것은 혁신, 신뢰, 장기적인 성공의 전략적인 촉진자이다.”
— 사이버 보안 완충성 2025, 37쪽
오늘날의 사이버 보안 풍경은 가속화하는 위협과 넓어지는 보안 격차로 특징지어진다. 특히 AI가 혁신의 도구와 공격자의 전술을 모두 변형시키고 있다. 대부분의 조직은 여전히 준비가 되지 않았으며, 이것은 인식의 부족이 아니라 보안이 여전히 추가 요소로 취급되기 때문이다. 앞으로 보안 격차를 메우기 위해서는 반응적인 방어에서 프로액티브하고 통합된 전략으로 이동해야 한다. 이러한 전략은 기술, 인프라, 인간 행동을 변화시키는 AI와 일치해야 한다. 장기적인 탄력성을 위해서는 기술 능력뿐만 아니라 거버넌스, 인력 개발, 사이버 보안에 대한 헌신이 필요하다.












