랜섬웨어 는 단 몇 분 만에 기업의 운영을 마비시킬 수 있으며, 피싱 사기 – 의 생성형 AI 를 기반으로 한 – 는 그 어느 때보다 교묘해져, 아무리 주의 깊게 감시하고 방어 체계를 철저히 구축한 곳이라도 쉽게 뚫고 들어옵니다. 2025 이 다가오면서, 의 최고정보보안책임자(CISO)들 은 딜레마에 직면해 있습니다. 바로 제한된 예산으로 끊임없는 위협에 어떻게 대응할 것인가 하는 문제입니다.
이 CISO들이 적절한 자금을 지원받지 못하고 있다는 뜻은 아닙니다.. 대부분의 업계 전문가들은 사이버 보안 지출이 전체 IT 예산의 9%에서 20% 사이를 차지한다고 말합니다. 불과 몇 년 전만 해도, 조직들이 갑작스럽게 재택근무를 하게 된 직원들이 가능한 한 안전하고 보안이 보장된 환경에서 일할 수 있도록 보장하기 위해 노력하면서, 해당 예산은 두 자릿수 성장률을 기록하고 있었습니다.
사이버 보안 예산 현황을 보면 보안 팀이 직면한 몇 가지 심각한 새로운 과제가 드러나고 있는 만큼, 그 시대는 이제 분명히 지나갔습니다.
예를 들어, 최근 IANS + Artico Search가 실시한 ‘ ’ 설문조사()에 따르면, 올해 CISO들의 사이버 보안 예산은 평균 8% 증가한 것으로 나타났으며, 이는 2021 년과 2022년에 각각 16%와 17% 증가한 수치와 비교되는 것이다.
경제적 불확실성이 지속되는 가운데 증가폭이 이토록 미미한 상황에서, 보안 담당자들은 자금 배분 시 훨씬 더 신중한 판단을 내려야만 했다. 설문조사 결과에 따르면, 2024개 기관에서 인건비가 평균 예산의 약 3분의 1(37%)을 차지한 것으로 나타났다. 그러나 설문조사 결과, 올해 직원 수 증가율은 31%에서 12%로 하락한 것으로 나타났다. 사내 외부 소프트웨어 및 아웃소싱 비용이 또 다른 43%를 차지한다. 이에 비해, IANS와 Artico Search의 조사 결과에 따르면, 인공지능(AI) 기반 피싱 공격이 만연한 시대에 핵심 방어선 역할을 하는 ‘ ’ 교육( )의 비중은 4%를 차지한 것으로 나타났다.
많은 CISO들에게 주어진 지침은 분명했습니다. 요새를 지켜내되 비용은 절감해야 한다는 것이었죠. 이는 지출되는 모든 달러에 대해 책임을 다해야 하는 과제를 의미합니다.
IDC의 사이버보안 분석가 프랭크 딕슨은 “보안 지출은 IT 예산의 핵심 부분이지만, 여전히 CISO들이 지출하는 모든 금액에 대해 투자 수익률(ROI)을 입증해야 하는 상황에 처해 있다”고 지적했다.
Where to allocate cybersecurity budget in 2025
그렇다면 CISO들은 제대로 일을 하고 있는 것일까? 네, 대체로 그렇습니다. 적어도 자금 관리 측면에서는 말이죠. 하지만 보안 팀이 지출을 몇 가지 주요 트렌드에 맞춰 조정하지 않는다면, 향후 이러한 트렌드에 대응하는 데 어려움을 겪을 수 있으며, 그 결과 훨씬 더 큰 비용을 치러야 할 수도 있습니다.
“보안 지출은 IT 예산의 핵심 부분이지만, 여전히 CISO들이 지출하는 모든 금액에 대해 ROI를 입증해야 하는 상황에 처해 있습니다.”IDC의 사이버 보안 분석가 프랭크 딕슨
다음은 새 회계연도를 맞이하여 모든 예산 편성 결정을 내릴 때 참고해야 할 다섯 가지 고려 사항입니다:
1. 피싱에 강한 다단계 인증(MFA) 및 비밀번호 없는 솔루션
기존의 다중 요소 인증(MFA) 방식은 점점 더 위협에 직면하고 있다. MFA 폭탄 공격, 중간자 공격, 그리고 새로운 ‘ ’ 사회공학 기법( )은 과거 가장 널리 사용되던 보안 해결책의 취약점을 드러냈다.
포레스터(Forrester)의 윌리엄 윌리엄스( )는 조직들이 당분간 1회용 비밀번호(OTP,) 위에 “번호 일치” 계층이 적용된 MFA 앱을 사용할 것을 권장합니다. 번호 일치 기능은 사용자가 푸시 알림을 받아 일련의 숫자를 입력하여 본인 인증을 수행하는 MFA 보안 기능입니다.
포레스터는 또한 FIDO2과 같이 공개 키 암호화 방식을 기반으로 한 피싱 방지 다단계 인증(MFA) 솔루션을 도입할 것을 권장합니다. 이는 비밀번호 없는 인증을 위한 개방형 표준 으로, 사용자가 사용자 이름과 비밀번호 없이 사이트에 로그인할 수 있게 해주는 디지털 인증 정보인 ‘패스키(passkeys)’의 기반이 되고 있습니다.
[함께 읽어보세요: 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다]
성공적인 MFA 전략은 예산에서 더 큰 비중을 차지하겠지만, 자격 증명 도용 위험을 줄이고 성공적인 침입을 막아낸다는 점만으로도 그 지출은 충분히 정당화될 것입니다.
2. 플랫폼 통합 및 도구 통합
도구의 무분별한 확산은 보안 투자 확대가 초래하는 비용이 많이 드는 부작용이다. 다양한 기능에 걸쳐 여러 도구를 사용하다 보니, 보안 팀은 종종 도구 스택을 관리하고 최적화하는 데 도움이 필요합니다. 최근 Gigamon이 실시한 ‘ ’ 설문조사()에 따르면, CISO의 76%가 매일 처리해야 하는 방대한 양의 위협에 압도감을 느끼고 있는 것으로 나타났습니다. 그 결과, 10 명의 CISO 중 6명은 사각지대를 해소하기 위한 최우선 과제로 도구 통합 및 최적화를 꼽았다.
도구를 통합하고 기존 인프라와 원활하게 연동되는 플랫폼에 투자함으로써, 기업은 운영의 복잡성을 줄이고, 대응 시간을 단축하며, 더 신속한 탐지 및 문제 해결을 가능하게 하고, 자동화의 효율성을 높일 수 있을 뿐만 아니라, 직원들이 더 우선순위가 높은 프로젝트나 업무에 집중할 수 있도록 할 수 있습니다.
IANS의 수석 연구 이사인 닉 카콜로프스키(Nick Kakolowski)는 “많은 CISO들이 자사가 사용하는 도구 스택 내에서 최적화 방안을 모색하고 있다”고 말했다. “재정적 압박으로 인해 통합에 대한 관심이 높아지고 있다.” “동시에, 도구를 최대한 활용하기에는 인력이 부족한 상황이라 팀들은 시스템의 무분별한 확장을 최소화하고 자동화할 방법을 모색하고 있다.”
3. 자동화 – 적은 자원으로 더 많은 성과를 내기
인력 부족 문제는 현실이며, CISO들은 이를 잘 알고 있다. 보안 팀이 적은 인력으로 동일한 수준의 보호 수준을 유지하기 위해서는 자동화가 필수적입니다.
“재정적 압박으로 인해… 무분별한 도시 확장을 최소화하고 자동화를 도입하는 방법에 대한 관심이 높아지고 있습니다.”닉 카콜로프스키, IANS 선임 연구 이사
딕슨은 탐지 능력을 강화하고 대응 절차를 간소화하여, 의 평균 탐지 시간(MTTD) 및 의 평균 복구 시간(MTTR)을 단축하는 데 중점을 둘 것을 권장합니다. “자동화는 단순히 도구에 비용을 지출하는 것이 아니라, 인력 증가 속도를 늦추는 등 다른 부분에서 비용을 절감할 수 있게 해주는 도구에 투자하는 것”이라고 그는 말한다.
[관련 기사: 보고서를 자동화함으로써 비용 절감, 생산성 향상, 시스템 가용성 증대 등의 효과를 거두고 있는 기업들 – 그 이유는 다음과 같습니다]
GenAI는 자동화가 유망한 분야 중 하나입니다. 위협 분석 자동화( )부터 경보 분류에 이르기까지, AI 도구는 보안 팀이 인력을 추가하지 않고도 위협을 관리할 수 있도록 지원합니다. 하지만 CISO들은 신중하게 접근해야 합니다. GenAI 도구는 그 효과가 다른 플랫폼과의 원활한 연동에 달려 있으므로, 기존 보안 환경에 신중하게 통합되어야 합니다.
4. 교육 및 내부 위협에 대한 인식 제고를 최우선 과제로 삼아야 합니다
공격자들이 AI를 활용해 매우 사실적인 피싱 사기를 제작하고, 이를 대규모로 이메일 주소로 자동 전송하고 있는 상황에서, 인적 위험 관리에 대한 투자가 부족하다면 이는 조직의 전략에 치명적인 결함이 될 수 있다. 어쨌든, 어떤 조직에서든 보안상의 취약점 중 가장 큰 원인은 대개 사람입니다.
“교육은 모든 사이버 보안 예산에서 중요한 부분을 차지해야 합니다.”라고 딕슨은 말합니다.
그 어느 때보다도 모든 조직에서 피싱 시뮬레이션( ), 행동 분석() 및 인적 위험 관리 도구를 정기적으로 활용해야 합니다. AI를 이용한 피싱 사기를 식별하고 예방하는 데 중점을 둔 강화된 교육 프로그램은 직원들이 최전선 방어선으로서의 역할을 다할 수 있도록 돕습니다. 내부자의 활동을 모니터링하기 위한 정책을 시행하고, 행동 분석을 활용해 비정상적인 행동을 식별하는 것도 내부자 위협이 확대되기 전에 이를 탐지하는 데 도움이 될 수 있습니다.
5. 클라우드 보안 및 심층적인 가시성
하이브리드 및 클라우드 환경 의 광범위한 도입으로 인해 모든 데이터 흐름에 대한 가시성이 매우 중요해졌지만, 대부분의 조직은 이를 더 효과적으로 관리할 필요가 있습니다. 예를 들어, 기가몬(Gigamon)의 설문조사에 따르면, 10 명의 CISO 중 8명이 하이브리드 클라우드 인프라의 사각지대를 가장 큰 우려 사항 중 하나로 꼽았다.
물론 클라우드에 관한 근본적인 진실은 CISO들에게도 잘 알려져 있습니다. 바로 심층적인 가시성을 확보하는 데는 많은 비용이 든다는 점입니다.
[함께 읽어보세요: 클라우드 네이티브 기술의 민첩성과 확장성을 도입하고 싶으신가요? 먼저, 클라우드 보안을 뒤흔들 위험이 있는 중대한 격차를 해소해야 합니다]
그럼에도 불구하고 이는 하이브리드 환경의 보안 기반 계층으로 점점 더 인식되고 있다. 기가몬(Gigamon) 설문조사에 참여한 CISO의 거의 85%가 사이버 위협을 실시간으로 식별하는 데 있어 패킷 수준 데이터의 중요성을 강조했으며, 이는 2025 예산 내에서 강력한 모니터링 솔루션의 필요성을 부각시켰다.
사이버 보안 예산의 기초 – 사이버 위험을 비즈니스 목표와 연계하기
어떤 CISO도 단기적으로 이러한 우선순위를 희생하여 예산을 편성해서는 안 됩니다. 디킨슨은 “실제로 보안 책임자들이 저지르는 가장 큰 실수 중 하나는 예산을 전략적인 다년도 계획의 일부로 삼지 않고, 단순히 연간 배정액으로만 취급하는 것”이라고 말한다. 그는 3~5년 단위의 계획 주기로 사고하면 CISO들이 보안 투자를 비즈니스 목표에 더욱 밀접하게 연계할 수 있게 되어, 투자한 1달러마다 측정 가능한 가치를 창출할 수 있게 될 것이라고 덧붙였습니다.
2025 회계연도에 CISO들은 당면한 요구 사항과 장기적인 전략 간의 균형을 맞추고, 자원을 피싱에 강한 다단계 인증(MFA), 플랫폼 통합, 자동화, 직원 교육 및 클라우드 보안에 재분배함으로써, 증가하는 위협에 대비할 뿐만 아니라 사이버 보안 투자가 기업의 회복탄력성과 미래 성장을 뒷받침한다는 점을 입증해야 합니다.

