메인 콘텐츠로 건너뛰기
한 손이 흰 구름이 흩어진 파란 하늘을 배경으로 수정 구슬을 높이 들고 있습니다.
관점

상위 102025을 위한 대담한 사이버 보안 예측

보험 위기, 위험한 딥페이크, 갈취 사건, 더욱 엄격해진 데이터 규제…. 내년에 우리가 직면할지도 모르는 위협에 대한 전문가들의 예측만으로도 밤잠을 설치게 될 정도입니다. 하지만 각 항목에 대한 유용한 팁과 자료를 마련해 두었으니 안심하셔도 됩니다.

2025을 준비하세요.

급변하는 사이버 보안 환경을 헤쳐 나가는 것만으로도 이미 충분히 힘든데, 이제는 우리에게 닥쳐올 차원이 다른 위협들을 주시하고 있습니다.

올해 발생한 가장 파급력이 컸던 보안 침해 사례 몇 가지를 살펴보면, 향후 사이버 보안 동향에 대한 예측을 짐작할 수 있을 것입니다.

2024년, 10억 건 이상의 기록 이 유출되어 일반 시민과 기업의 평판 모두에 타격을 입혔습니다. ‘섀도우 AI’—조직 내 얼리 어답터들이 이미 실험하고 있는, 파악하기 어려운 형태의 생성형 AI—는 전 세계 기업들로 계속해서 확산되고 있으며, 이로 인해 IT 부서들은 보안이 취약한 모바일 기기가 등장해 직원들이 업무 중에 이를 사용하기 시작했을 때 이후로 한 번도 겪어보지 못했던 딜레마에 직면하게 되었습니다. 그리고 물론, 랜섬웨어 는 여전히 매우 잔혹한 위협으로 남아 있었으며, 의료 기관들을 특히 심하게 타격했습니다.

이러한 트렌드는 새해에도 계속될 것이 분명하지만, 그뿐만이 아닙니다. ‘ ’의 ‘Focal Point’ 코너( )에서는 최근 인터뷰한 관계자들에게 앞으로 다가올 트렌드에 대해 파격적인 예측이 있는지 물어보았습니다. 다음은 그들이 제시한 가장 생각할 거리를 주는 날카로운 견해 몇 가지와, ‘ 2025’ 과정은 물론 그 이후를 대비할 수 있도록 저희가 모아둔 팁 및 자료들입니다:

1. 생체 인식 기술은 처참하게 실패할 것이다

생체 인식 기술은 인증 분야의 ‘성배’로 칭송받아 왔지만, 보안 인식 교육 기업 ‘ KnowBe4’의 저명한 인증 전문가 로저 그라임스는 이를 터무니없는 소리라고 생각한다.

“지문이 ‘고유한’ 식별 수단이라는 통념은 이제 접어두세요. 지문은 비밀번호만큼이나 쉽게 해킹당할 수 있습니다.”
로저 그라임스, 베테랑 인증 전문가, KnowBe4

“생체 인식은 효과적인 인증 수단이 아니라는 사실이 입증될 것”이라고 그는 말한다. 생성형 AI와 같은 현대 기술 덕분에 얼굴, 망막, 지문을 위조하는 것이 너무나 쉬워졌기 때문이다. 그는 도둑들이 악당의 엄지손가락을 잘라내어, 그것으로 뚫을 수 없는 은행 금고에 스캔하여 침입하는 그런 영화들이 디지털 기술 덕분에 완전히 새로운 의미를 갖게 되었다고 말한다.

“오늘날, 저는 여러분의 영상 중 30 초 분량만으로도 딥페이크를 만들어 여러분의 은행 계좌에서 돈을 훔칠 수 있습니다,”라고 그라임스가 말합니다.

보안 및 기술 연구소(Institute for Security + Technology, )의 새로운 보고서 『심층 가짜(Deepfake) 위협: 2018년 보고서( )』는 에서 확인할 수 있듯이, “설득력 있는 심층 가짜() 기술 의 등장은 시각적 또는 청각적 단서를 기반으로 인증을 수행하는 기존 인증 시스템에 심각한 위협이 되고 있다”고 밝히고 있다. “얼굴 인식이나 음성 분석을 활용하는 생체 인증 시스템은 이미 여러 차례 딥페이크 기술로 인해 보안이 침해된 바 있다.”

그럼, 다음은 뭘까요? 그는 기업과 정부가 다중 요소 인증(MFA) 및 기타 형태의 강화된 신원 및 접근 관리(IAM) 방식으로 전환할 가능성이 높으며, 아마도 생체 인식 기술을 YubiKey와 같은 하드웨어 키와 결합할 것이라고 말합니다. 결론적으로, 생체 인식만으로는 보안성이 충분하지 않습니다. 가트너(Gartner)의 ‘기술 비전( )’ 보고서는 , 2026년까지 AI로 생성된 딥페이크를 이용한 얼굴 생체 인식 공격으로 인해 30%의 기업이 이러한 신원 확인 및 인증 솔루션을 단독으로는 더 이상 신뢰할 수 없다고 판단하게 될 것이라고 예측합니다.

[관련 기사: MFA는 매우 효과적이지만 완벽하지는 않습니다 – 해커들은 이를 우회하기 위해 세 가지 교묘한 수법을 사용하고 있습니다]

“지문이 ‘고유한’ 식별 수단이라는 통념은 이제 접어두어야 합니다. 해커들이 지문에 주목하기만 하면, 지문은 비밀번호만큼이나 쉽게 해킹당할 수 있습니다,”라고 그라임스는 말합니다.

2. AI 기반 도구는 양날의 검이 된다

펜실베이니아주 전 최고정보보안책임자(CISO)이자 현재 사이버보안 자문가로 활동 중인 에릭 아바키안은 기업 환경에서 AI 기반 자동화 및 개인 생산성 도구의 사용이 증가할 것이라고 전망했다. 그는 인간의 작업을 모방하는 이러한 도구를 도입하면 생산성이 향상되겠지만, 동시에 보안 및 개인정보 보호 위험도 커질 것이라고 말한다.

아바키안은 “이러한 도구와 기능이 기업의 비즈니스 환경에 통합됨에 따라, 의도치 않은 장기적인 결과를 초래할 수 있다”고 경고한다. “해당 도구의 기능과 성능을 악용할 경우, 민감한 데이터나 지적 재산에 대한 무단 접근 권한을 획득할 수 있으며, 사용자의 의도와 무관하게 (의도적이든 비의도적이든) 잘못된 명령을 주입하는 등 악의적인 주입 및 오용을 통해 악용될 수도 있습니다.”

아바키안은 조직이 AI 기반 도구를 실제 운영 환경에 도입하기 전에, 비즈니스 목표와 부합하도록 AI 및 데이터 거버넌스, 보안 전략( 자동화와 AI를 통해 보안을 강화하여 ‘불로 불을 끄는’ 방식 ), 개인정보 보호 정책, 직원 교육, 철저한 테스트 절차를 탄탄하게 구축할 것을 조언합니다. 그는 이러한 토대가 마련되지 않으면, 해당 도구의 효과성이 처리하는 데이터의 품질과 보안에 크게 좌우되기 때문에 조직의 위험 범위가 확대될 수 있다고 말합니다.

[함께 읽어보세요: AI 사이버 보안에 대한 종합 가이드 – 이점, 위험 및 보상]

3. 랜섬웨어 몸값 지불에 대한 전 세계적인 규제 움직임

사이버 보험 업체인 Cysurance의 CEO 커스틴 베이(Kirsten Bay)에 따르면, 랜섬웨어는 더 이상 단순한 IT 문제가 아니라 국가 안보 위협으로 대두되고 있다. 최근 랜섬웨어-어-서비스(RaaS) 공격이 급증하고 있는 상황 (AI의 발전으로 인해 이러한 추세는 더욱 가속화될 전망)을 감안할 때, 베이(Bay)는 전 세계적으로 조율된 규제 체계를 통해 몸값 지불에 대한 단속이 이루어질 것으로 전망한다.

“강요 사건은 국가 안보에 대한 전 세계적인 위협입니다,”라고 베이는 말합니다. 이는 특히 암호화폐를 통한 랜섬 지불의 경우, 미신고 시 더 엄격한 추적과 잠재적인 제재가 따를 것임을 의미합니다.

규제만으로는 랜섬웨어를 완전히 근절할 수는 없겠지만, 범죄자들의 수익원을 차단함으로써 그 확산 속도를 늦출 수는 있을 것이다. 각국 정부가 기업들에게 랜섬웨어 사고를 보고하도록 더욱 강력히 압박할 것이며, 이를 이행하지 않는 기업에는 벌칙이 부과될 것으로 예상됩니다. 이는 기업들이 몸값 협상을 진행하는 과정에서 새로운 법적·규제적 장애물에 직면할 수 있음을 의미할 수 있다.

4. 데이터 주권과 ‘데이터 대사관’이 주류로 부상하고 있다

각국, 특히 유럽연합(EU) 회원국들은 자국민의 개인정보 보호에 점점 더 신경을 쓰고 있으며, 이에 따라 데이터 대사관 — 즉, 국가의 물리적 국경 밖에 위치한 안전한 데이터 허브 —이 등장하고 있다.

“소규모 주권 국가들은 온프레미스 데이터를 항상 보호할 수만은 없다는 사실을 깨닫고 있다.”
IDC의 사이버 보안 분석가 프랭크 딕슨

데이터스피어 이니셔티브(Datasphere Initiative)에 따르면, ‘데이터 대사관’의 개념은 정부가 침입을 완전히 막아낼 수단이 없는 자국 영토 밖으로 디지털 자산을 옮겨, 타국의 더 안전한 시설에 보관함으로써 이를 “침해할 수 없게 하여, 수색, 징발, 압류 또는 집행의 대상이 되지 않게” 만드는 데 있다. 예를 들어, 에스토니아는 러시아에서 비롯된 것으로 추정되는 공격으로부터 자국의 디지털 자산을 보호하기 위해 2016 년에 이를 인접국인 룩셈부르크로 이전했다.

IDC는 이를 지속적인 추세로 보고 있으며, 2026 년까지(물론 정확히 2025 년 예측은 아니지만 내년에는 이에 대한 진전이 있을 수 있다) 5개 주권 국가가 EU 내에 데이터 대사관을 설립할 것으로 전망하고 있다.

IDC의 사이버보안 분석가인 프랭크 딕슨은 “소규모 주권 국가들은 사내 데이터를 항상 보호할 수만은 없다는 사실을 깨닫고 있다”고 말했다. 그 말이 일리가 있네요. 어쨌든, 자국의 국경조차 제대로 지키지 못한다면 정부 데이터의 주권과 일관성을 어떻게 유지할 수 있겠습니까?

딕슨은 전 세계적으로 사업을 영위하는 미국 기업들에게 있어 이러한 추세는 데이터의 저장 및 처리 장소에 관한 규제가 더욱 엄격해질 것임을 의미한다고 말합니다. 데이터 주권에 관한 EU 및 G7 프레임워크의 준수는 타협의 여지가 없는 필수 요건이 될 가능성이 높으며, 이에 따라 기업들은 인프라 전략을 재검토해야 할 것입니다. 그는 이를 준수하지 않을 경우 대서양 양측에서 막대한 벌금과 사업 제한 조치가 내려질 수 있다고 결론지었다.

[함께 들어보세요: 이번 팟캐스트 에피소드에서 ISACA의 사피아 카지(Safia Kazi)가 데이터 프라이버시를 진지하게 다뤄야 하는 이유에 대해 간략히 설명합니다]

5. 사이버 보험사들, 보험금 청구에 제동 걸다

사이버 보험의 ‘허니문 기간’은 곧 끝날 것이다.

“보험금 청구에 대해 더욱 적극적인 조정과 더 엄격한 조건이 적용될 것으로 예상됩니다.”
스콧 고데스, 반스 앤 손버그(Barnes & Thornburg) 파트너 겸 공동 의장

반스 앤 손버그(Barnes & Thornburg)의 파트너이자 공동 의장인 스콧 고데스는 보험사들이 사이버 보험금 청구, 특히 랜섬웨어 및 데이터 개인정보 침해와 관련된 청구에 대한 지급액을 제한할 것이라고 전망했다. “더 적극적인 조정과 더 엄격한 청구 조건이 예상됩니다,”라고 그는 말합니다.

이는 기업들에게 어떤 의미가 있을까요? 보험사들이 규정을 강화하고 있다. 만약 귀사가 철통같은 보안 태세를 입증하지 못한다면, 해킹 피해를 입었을 때 막대한 보상금이나 심지어 어떤 보상도 기대하지 마십시오.

대신, 보험사가 귀하가 데이터 보호를 위해 취한 조치를 충분히 공개하지 않았거나 필요한 주의를 다하지 않았다는 이유로 보험금 지급을 회피하기 위해 소송을 제기할 가능성에 대비해야 합니다. CISO들은 에서 언급된 대로, 자신들이 수행하는 모든 활동 —즉, 모든 보안 조치—를 철저히 문서화하는 데 더 많은 주의를 기울여야 합니다. 그렇지 않으면 막대한 비용이 드는 사이버 사고가 발생했을 때 보험사로부터 지원을 완전히 끊길 위험에 처할 수 있습니다.

[관련 기사: 사이버 보험료는 향후 상승할 것으로 예상되지만, 현재로는 하락세를 보이고 있으며, 이 (아마도 일시적인) 추세를 활용하는 방법에 대한 소비자 팁을 준비했습니다]

6. AI를 활용한 공격이 핵심 인프라를 위협하고 있다

지금까지 수많은 랜섬웨어 공격을 목격해 왔지만, 지켜보십시오. 내년이면, 어쩌면 그보다 더 빨리, 이러한 공격이 핵심 인프라를 약화시켜 새로운 차원으로 치달을 수도 있습니다.

“이제는 단순한 ‘파괴적 혁신’이 아니라 ‘파괴’ 그 자체입니다.”
에릭 아바키안, 전 펜실베이니아주 정보보안책임자(CISO)

아바키안은 공격자들이 전력망 부터 상수도에 이르기까지 물리적 시스템을 점점 더 많이 노릴 것이라고 보고 있다. (특히 위험에 처한 기업: 소규모 전력 및 에너지 기업.) 적대적인 정부와 연루된 것으로 추정되는 해커들이 미국의 핵심 인프라에 대한 공격을 강화하고 있다는 강력한 징후가 이미 나타나고 있다. 지난 3월, FBI는 중국 해커들이 피해를 입히기 위해 미국 사이버 인프라 깊숙이 침투했다고 의회에 경고했다. 그리고 10월 초, 미국 최대의 상수도 사업자인 아메리칸 워터( ,)가 사이버 공격을 받아 시스템을 중단해야만 했습니다. 범인은 신원이 밝혀지지 않았으나, 특정 국가의 지원을 받은 것으로 추정된다.

“이제는 단순한 혼란을 넘어 파괴의 단계에 이르렀다”고 아바키안은 경고한다.

이러한 AI 기반 공격은 공급망 전체를 위태롭게 하여, 단순한 데이터 손실을 넘어서는 막대한 혼란을 초래할 수 있다. AI 기반 웜이 하드웨어를 물리적으로 파괴해 기업들이 복구 작업에 허둥지둥하게 된다면, 그로 인한 혼란이 얼마나 클지 상상해 보십시오. 정부와 민간 부문은 사이버-물리적 보안을 강화해야 하며, 그렇지 않으면 그 대가를 치러야 할 것이다.

[관련 기사: 지난 봄, 상수도 시스템에 대한 해킹 위협을 경고한 바 있습니다 – 사이버 보안 관련 자료 모음을 확인해 보세요]

7. 미국 기업들, AI 관련 EU의 추가 개인정보 보호 요건에 대비하고 있다

IDC는 내년이면 EU와 G7 이 개인이 인공지능(AI)에서 개인 식별 정보(PII)의 사용을 차단하고, 해당 정보의 지리적 저장 위치를 규제하며, 잘못된 정보를 정정할 수 있도록 하는 체계를 도입할 것으로 전망하고 있다. 이러한 예측은 최근 제정된 ‘인공지능에 관한 규정( )’인 EU AI법에 명시된 내용을 넘어설 것으로 보인다. 이 포괄적인 위험 기반 프레임워크는 유럽 내 ‘ ’ AI 시스템 의 개발, 배포 및 사용을 규율할 것입니다.

IDC의 딕슨에 따르면, 이 예측은 유럽에서 사업을 영위하는 미국 기업들이 이에 대비하지 못할 경우 큰 타격을 입게 될 것이라고 한다. 그가 보기에, ‘준비’란 ChatGPT, Gemini, Microsoft Copilot과 같은 AI 챗봇 도구를 구동하는 대규모 언어 모델(LLM)이 개인 식별 정보(PII)를 업로드하거나 사용하는 것을 방지할 수 있는 기술을 갖추는 것을 의미한다.

“EU 거주자가 자신의 데이터 사용을 차단할 권리가 있다면, 귀사의 고객 데이터 플랫폼(CDP)이 해당 데이터의 차단을 자동으로 처리할 수 있도록 해야 합니다,”라고 그는 말합니다. “만약 실수를 저지르면, 그런 규정은 매우 강력한 제재 수단을 갖추고 있어, 이를 위반할 경우 막대한 비용이 발생할 수 있습니다.”

[함께 읽어보세요: EU AI 법안 대비 방법 – 위험 수준 파악부터 시작하세요]

8. 사이버 재보험 시장의 축소로 인해 보험 보장 위기가 발생하고 있다

몸값 지불액 증가와 기업 이메일 사기(BEC) 사건의 증가로 인해 재보험사들이 발을 빼고 있다. Cysurance의 베이(Bay)는 보험사들이 활용할 수 있는 자금이 제한되어 기업을 대상으로 하는 사이버 보험의 보장 범위가 축소될 “사이버 재보험 축소”가 일어날 것으로 전망하고 있다.

기업의 경우, 이는 전체적인 보험료가 계속 하락하더라도, 보험 가입 자격을 얻기 위해 더 높은 보험료, 더 낮은 보장 한도, 그리고 더 엄격한 보안 요건을 감수해야 할 가능성이 있음을 의미합니다. 베이 씨는 재보험사들이 탄탄한 보안 체계를 입증할 증거를 요구할 것이므로, 기업들은 자사의 방어 체계를 철저히 검증해야 할 것이라고 말합니다.

그녀는 이러한 변화가 사이버 보험이 필수품으로 자리 잡아가고 있는 바로 그 시점에, 오히려 보험 가입을 더 어렵게 만들 수 있다고 덧붙였습니다.

[함께 들어보세요: 꼭 들어봐야 할 이 팟캐스트에서 코르버스 보험(Corvus Insurance)의 피터 헤드버그가 사이버 보험사와 좋은 관계를 맺는 것이 왜 유리한지(그리고 그 방법을) 설명합니다]

9. 분산형 사이버 방어 체계가 주류로 자리 잡다

예일 프라이버시 랩(Yale Privacy Lab)의 설립자인 숀 오브라이언(Sean O'Brien)은 중앙 집중식 사이버 보안 시스템이 끊임없이 진화하는 위협에 대응하기 어려워지는 가운데, 2025 년에는 탈중앙화되고 커뮤니티 주도의 사이버 방어 네트워크가 부상할 것이라고 말하며, 이러한 변화가 판도를 바꿀 것이라고 믿고 있다.

“블록체인, 오픈소스 소프트웨어, P2P 기술을 활용한 탈중앙화 사이버 방어 네트워크가 급속히 성장할 것입니다.”
숀 오브라이언, 예일 프라이버시 랩 설립자

그는 “ 블록체인, 오픈소스 소프트웨어, 그리고 P2P 기술을 활용한 분산형 사이버 방어 네트워크가 급속히 성장할 것”이라고 전망했다. 그는 이러한 네트워크, 즉 “관측소”를 통해 기업들이 주 차원의 종합적인 사이버 보안 프로그램을 구축할 때 조직들이 그러하듯이 자원을 공동으로 활용하고, 신뢰가 필요 없는 분산된 방식으로 방어 메커니즘을 공유할 수 있게 될 것이라고 말합니다.

그 영향은 무엇일까요? 이러한 접근 방식은 중앙 집중식 시스템에 내재된 단일 장애 지점의 위험을 완화하여, 정교한 공격에 대비한 더욱 탄력적인 방어 체계를 구축할 수 있다. 기업의 경우, 이는 커뮤니티 주도형 리소스와 실시간 위협 인텔리전스 를 활용하여 기존 모델보다 더 빠르게 대응할 수 있음을 의미합니다. 2025이 되면, 분산형 방어 체계가 구식이고 쉽게 침해당하기 쉬운 사이버 보안 프레임워크에서 벗어나는 해법이 될 수도 있다.

[함께 읽어보세요: 주 차원의 종합 사이버 보안 전략 수립을 위한 실용 가이드]

10. 공격자들은 부실하게 구현된 AI를 악용한다

SANS 연구소의 연구 담당 학장인 요하네스 울리히(Johannes Ullrich)는 모든 AI 구현 방식이 똑같은 것은 아니라고 지적한다. 실제로, 비즈니스 및 운영 목적으로 생성형 AI를 서둘러 도입하려는 많은 조직들은 보안 문제를 최우선으로 고려하지 않은 채 이 기술을 도입할 가능성이 있다.

울리히는 “공격자들은 의 AI/ML 기반 방어 시스템 이, 해당 모델을 구축하는 데 사용된 불완전하고 편향된 훈련 데이터로 인해 특정한 취약점을 가지고 있다는 사실을 알아낼 수도 있다”고 말했다. “경우에 따라 AI 모델을 이용해 자동으로 응답하도록 설정하면, 위협 행위자들이 해당 모델을 속여 악성코드를 대신해 행동하게 만들 수도 있다.”

아바키안은 이러한 유형의 공격 가능성이 강력한 AI 거버넌스의 필요성을 시사한다고 말한다. 그는 CISO들이 AI 통합이 안전하고 관련 규정을 준수하도록 보장해야 한다고 말한다. 즉, 혁신을 저해하지 않으면서 데이터 처리, 보안 및 규정 준수와 관련된 새로운 정책을 마련해야 한다는 뜻입니다.

아바키안은 AI 기반 프로세스가 인사 관리부터 고객 서비스에 이르기까지 비즈니스의 거의 모든 분야에 영향을 미치고 있는 만큼, 기업들은 보안과 효율성을 유지하기 위해 견고한 프레임워크가 필요할 것이라고 덧붙였습니다. AI 거버넌스를 소홀히 하는 기업들은 데이터 유출 사고와 막대한 규제 벌금으로 그 대가를 치를 수 있다.

[함께 읽어보세요: 생성형 AI가 초래하는 3 가지 주요 위협(그리고 또 다른 위험 1가지)과 이를 막는 방법]