사이버 보안
2025 펜테스팅 현황 보고서: AI 기반 보안 검증이 이제 전략적 임퍼티브인 이유

Pentera의 2025 펜테스팅 현황 보고서는 사이버 보안 환경이 급격히 변화하고 있는 상황을 생생하게 보여준다. 이것은 단순히 디지털 국경을 방어하는 이야기가 아니라, 자동화, AI 기반 도구, 그리고 실제 위협의 압력에 의해 구동되는 보안 접근 방식을 변革하는 기업들의 블루프린트이다.
보안 스택이 커지는데도 침해는 지속된다
증가하는 복잡한 보안 스택에도 불구하고, 67%의 미국 기업은 최근 24개월 동안 침해를 경험했다고 보고했다. 이는 소규모 사건이 아니었다. 76%의 기업은 기밀성, 무결성, 또는 데이터 가용성에 직접적인 영향을 받았으며, 36%의 기업은 계획되지 않은 다운타임을 경험했고, 28%의 기업은 금융 손실을 입었다.
상관관계는 명확하다. 스택의 복잡성이 증가할수록 경고도 증가하고, 침해도 증가한다. 100개 이상의 보안 도구를 사용하는 기업은 주당 평균 3,074개의 경고를 경험했고, 76~100개의 도구를 사용하는 기업은 주당 2,048개의 경고를 경험했다.
그러나 이러한 데이터의 홍수는 종종 보안 팀을 압도하고, 실제 위협이 간극을 통해 슬ITHER하는 것을 허용하면서 응답 시간을 지연시킨다.
サイバーセキュリティ 보험은 기술 채택을 형성한다
サイバーセキュリティ 보험자는 예상치 못한 사이버 보안 혁신의 주도자가 되었다. 미국 기업의 59%는 보험자의 요청에 따라 새로운 보안 도구를 구현했으며, CISO의 93%는 보험자가 보안态勢에 영향을 미친다고 보고했다. 많은 경우에 이러한 추천은 규정 준수를 넘어서 기술 전략을 형성했다.
소프트웨어 기반 펜테스팅의 부상
수동 펜테스팅이 더 이상 기본이 아니다. 55% 이상의 조직이 내부 프로그램에서 소프트웨어 기반 펜테스팅을 사용하고 있으며, 49%의 기업이 제3자 제공업체를 사용한다. 반면에, 17%의 기업만이 여전히 내부 수동 테스팅에만 의존한다.
이 자동 적대적 테스팅으로의 전환은 확장 가능하고 반복 가능하며 실시간으로 검증이 필요한 시대에 대한 더广い 트렌드를 반영한다. 이러한 자동화된 플랫폼은 파일리스 멀웨어에서 특권 상승까지 다양한 공격을 시뮬레이션하여 기업이 지속적으로 중단 없이 자신의 강건성을 평가할 수 있도록 한다.
보안 예산은 빠르게 증가한다
보안은 더 저렴해지지 않지만, 조직은 여전히 이를 우선시하고 있다. 평균 연간 펜테스팅 예산은 18만 7천 달러이며, 전체 IT 보안 지출의 10.5%를 차지한다. 1만 명 이상의 직원을 둔 대규모 기업은 평균 21만 6천 달러를 지출한다.
2025년에 50%의 기업이 펜테스팅 예산을 증가시키고, 47.5%의 기업이 전체 보안 지출을 증가시킬 계획이다. 10%만이 투자 감소를 예상한다. 이러한 숫자는 보안이 운영상의 필요성에서 이사회 우선순위로 부상하고 있음을 강조한다.
보안 테스팅은 여전히 추격전을 하고 있다
驚くべき 불일치는 있다. 96%의 기업이 인프라 변경을至少 분기별로 보고하지만, 30%만이 같은 빈도로 펜테스팅을 수행한다. 결과는 테스트되지 않은 변경으로 인해 새로운 취약성이 발생하며, 소프트웨어 푸시 또는 구성 업데이트마다 공격 표면이 확장된다.
1만 명 이상의 직원을 둔 대규모 기업 중 13%만이 분기별로 펜테스팅을 수행한다. 반면에, 거의 절반의 기업이 여전히 1년에 한번만 테스팅을 수행한다. 이는 오늘날의 역동적인 위협 환경에서 위험한 지연이다.
위험 정렬은 이전보다 더 날카로워졌다
보안 리더들은 실제 침해가 발생하는 곳에 테스팅을 우선시하고 있다. 거의 57%의 기업이 웹 상의 자산을 우선시하며, 다음으로 내부 서버, API, 클라우드 인프라, IoT 장치가 따른다. 이는 공격자가 모든 취약성을 공격한다는 것을 인식하여 전체 공격 표면에 대한 인식을 반영한다.
API는 공격자와 수비수 모두에게 높은 우선순위를 갖는 대상이 되었다. 이러한 인터페이스는 비즈니스 운영에 점점 더 중요해지지만, 종종 가시성이 부족하고 표준 모니터링이 되지 않아 공격에 취약하다.
펜테스팅 결과를 운영화하다
펜테스팅 보고서는 더 이상 보관되지 않는다. 62%의 기업이 즉시 IT에 결과를 전달하여 보안 취약점을 우선순위로 지정하고, 47%의 기업이 결과를 고위 경영진에게 공유하며, 21%의 기업이 이사회나 규제 기관에 직접 보고한다.
이러한 변화는 규정 준수를 위한 체크박스에서 벗어나 보안 검증을 전략적 위험 관리의 일부로 통합하는 것을 반영한다. 보안 검증은 비즈니스 대화의 일부가 되고 있다.
더 빠른 진행을 방해하는 요소는 무엇인가?
트렌드가 긍정적이지만, 주요 장애물이 여전히 남아 있다. 더 자주 펜테스팅을 수행하는 두 가지 주요 장벽은 예산 제한(44%)과 사용 가능한 펜테스터의 부족(48%)이다. 후자는 세계 경제 포럼에 따르면 400만명의 사이버 보안 전문가가 부족한 것을 반영한다.
운영 위험, 즉 테스팅 중 아웃케이스의 두려움은 30%의 CISO에게 여전히 우려 사항이다.
규정 준수 의무에서 전략적 무기로
펜테스팅은 규정 준수 요구 사항을 넘어섰다. 오늘날 펜테스팅은 전략적 이니셔티브, 즉 M&A Due Diligence 및 고위 경영진 의사 결정 등을 지원한다. 거의 1/3의 응답자가 “고위 경영진의 지시”와 “M&A 준비”를 펜테스팅을 수행하는 주요 이유로 꼽았다.
이는 근본적인 변화를 의미한다. 즉, 반응적인 점검에서 지속적이고 프로액티브한 사이버 강건성 측정으로의 전환이다.
최종 생각
Pentera의 2025 펜테스팅 현황 보고서는 단순한 상태 업데이트 이상이다. 이는 각성이자警告이다. 공격 표면이 증가하고 위협이 더 복잡해짐에 따라, 조직은 더 이상 느리거나 수동적인 보안 테스팅 접근 방식을 사용할 수 없다. AI 기반의 소프트웨어 펜테스팅은 속도, 규모, 통찰력을 제공하여 이러한 격차를 메우고 있다.
이 새로운 시대에서 번영할 조직은 보안 검증을 단순한 기술적 필요성으로만 여기는 것이 아니라, 전략적 임퍼티브로 여기는 조직들이 될 것이다.
더 많은 통찰력을 얻으려면 Pentera의 2025 펜테스팅 현황 보고서를 다운로드하십시오.












