보안

보안기업까지 시총 잣대…사이버안보는 누가 지키나

아이티데일리 (IT DAILY) ·

AI로 생성한 이미지

✦ AI 요약

아이티데일리는 'AI 시대, 혁신기업은 어떻게 평가해야 하는가'를 주제로 3회 기획 보도를 진행하고 있으며, 2회 차는 '보안기업까지 시총 잣대…사이버안보는 누가 지키나'다.

기사에는 사이버보안이 상품이면서 국가·산업 방어 수단이어서 1회 개발·판매로 끝나지 않고, 취약점 분석과 패치·업데이트, 전문 인력과 R&D의 지속이 필요하다고 적었다.

또한 코스닥 상장 보안기업 12곳의 사업보고서에서 9곳이 매출 대비 연구개발비 비중 10%를 넘었고, 4곳은 20% 이상이었으며 이를 바탕으로 시가총액 중심 평가 기준 재검토 필요성이 제기됐다.

아이티데일리가 주제 'AI 시대, 혁신기업은 어떻게 평가해야 하는가'로 3회 기획 보도를 진행한다. 이 기획은 코스닥 상장사 시가총액 중심 상장폐지 기준이 혁신기업에 어떤 영향을 주는지 단계적으로 점검하는 흐름으로 구성됐다.

기획 내용은 코스닥 상장사 시가총액 중심 상장폐지 기준의 영향을 살피는 데 맞춰졌다. 영향 대상은 기술기업 가치 평가·사이버안보·연구개발 투자다.

이번 2회 차 제목은 '보안기업까지 시총 잣대…사이버안보는 누가 지키나'다. 이번 회차는 보안기업에 초점을 두고 관련 영향을 짚는다.

사이버보안 기술은 이중 성격을 지닌다. 기업이 판매하는 상품인 동시에 국가 및 산업 방어 수단이기도 하다.

이 같은 특성 속에서 새 공격 기법·취약점의 지속 등장이 이어지고 있다. 이에 따라 보안 솔루션은 1회 개발·판매로 종료될 수 없고, 공급 제품 대상 취약점 존재 여부 분석이 필요하며 고객사 대상 패치·업데이트 제공도 필요하다.

또한 이러한 대응을 위해서는 전문 인력 확보의 장기 지속이 필요하다. 연구개발(R&D) 투자의 장기 지속 역시 필요하다.

자본시장의 사이버보안 업계 가치 인정 수준이 쟁점으로 떠오른 가운데, 보안기업을 시가총액·매출 수치만으로 동일선 평가할 수 있는지에 대한 의문이 제기된다. 보안업계 기술 역량의 연계 대상이 고객사·국가 사이버안보라는 점에서, 사이버보안 기업의 가치를 단순한 재무 수치만으로 평가할 수 있는지 문제의식이 커지고 있다.

이 같은 문제 제기의 배경에는 인공지능(AI)이 사이버보안에 새 과제를 제기하는 현실이 있다. 지난해 전 세계 발견 취약점 규모는 4만여 건에 달했고 개인정보 유출 사고의 빈도는 비일비재한 것으로 나타났다. 여기에 북한 연계 국가배후 해킹조직의 AI 활용 정황이 사이버 작전 과정에서 포착되면서, 인터넷 시대와 함께 보안 중요성이 확대돼 왔다는 점도 다시 주목받고 있다.

인터넷 대중화 이전인 1990년대에는 보안의 핵심 축 중 하나가 암호 기술이었다. 당시 보안 과제는 통신 내용 제삼자 가로채기를 차단한 뒤 열람이 불가능하도록 보장하는 것과, 허가받은 사용자만 정보 접근을 허용하는 데 맞춰졌다. 이에 따라 학계·산업계는 해독 어려움과 사용성을 함께 갖춘 암호 알고리듬 개발에 집중했다.

당시 사이버보안 분야의 대표적으로 알려진 SW는 안티바이러스(AV·Anti-Virus) 중심이었다. 1986년 '브레인(Brain)' 바이러스가 등장했고, 1980년대 후반~1990년대 초에는 맥아피·트렌드마이크로·노턴 등 글로벌 업체의 안티바이러스 시장이 형성됐다. 국내에서도 비슷한 시기 안철수연구소(현 안랩) 창업자 안철수 박사의 '백신(Vaccine)'이 공개됐다.

이후 인터넷 확산과 전자상거래 시장 개화로 사이버보안의 국면이 변화했다. 금전 거래 목적의 민감 정보가 통신망에서 유통되기 시작했고, 네이버·다음 등 포털 사이트가 인터넷 이용의 관문으로 정착했다. 이런 변화 속에서 해커들의 활동은 악성코드 유포를 넘어 적극화했다.

이 같은 환경에서 국내에서 해킹 위험성을 각인한 사건이 2003년 1.25 인터넷 대란이었다. 2003년 1월 25일 토요일 오후 2시부터 전국 인터넷망이 마비됐고, 유무선 인터넷 및 행정 전산망이 정지했다. 2003년 한국의 인구 100명당 초고속인터넷망 이용자 수는 23.6명으로 세계 1위였던 만큼, 인터넷 정지 시 사회 전반에 혼란을 초래할 수 있는 상황이었다.

2003년 1.25 인터넷 대란 감염 경로 자료 출처는 컴퓨터월드 2003년 3월 호다. 2003년 1.25 인터넷 대란의 원인은 마이크로소프트(MS) SQL 서버 취약점 악용 '슬래머(Slammer)' 인터넷 웜이었다. 감염된 서버들은 대량 UDP 패킷을 발송했고, 이는 네트워크 트래픽 폭증으로 이어졌다.

이 영향으로 KT 혜화전화국 DNS 서버 포함 국내 인터넷망 전반 장애 발생이 나타났다. 2003년 이후 보안 사고는 몇 년 주기로 사회적 파장을 유발했고, 2009년 7.7 디도스 공격 발생과 2013년 6.25 사이버 테러 발생으로 반복된 대형 사고가 이어졌다.

이 같은 반복된 대형 사고로 정부·기업의 사이버 위협에 대한 사회 인프라 문제 인식 형성이 이뤄졌다. 이 시기를 거치며 정보통신망법 마련, 개인정보보호법 마련, 전자금융감독규정 마련이 진행됐고, 사이버보안 관련 법·제도 정비와 보안 솔루션의 다각적 세분화도 이어졌다.

보안업계 연구개발 비중, 타 IT 분야보다 높아. IT 기술 발전을 기반으로 여러 솔루션이 등장했고, 이들 솔루션은 사용자 편의성 향상과 업무 효율성 제고에 효과를 냈다. 하지만 사이버보안의 지능화된 공격 대응 필요성과 더 빠른 대응 요구가 커진 가운데, 사이버보안 측면에서는 공격 표면이 확대되는 결과도 나타났다.

보안의 보호 대상은 ERP, DBMS, CRM, 다수 업무용 SW로 넓어졌다. 이 같은 환경 변화에 따라 보안 시장도 과거보다 다양한 솔루션이 출현하는 방향으로 변화했다. 다양한 보안 솔루션의 개발 전제에는 전문 인력과 연구개발 투자가 자리한다.

제품 개발 이후에도 전 세계 유입 위협 정보 수집과 제품 발견 취약점 보완이 필요하다. 고객사 보호 가능한 솔루션의 조건 역시 위협 정보 수집과 취약점 보완이다. 이에 따라 보안기업에는 일정 수준 투자 지속이 불가피하다.

과학기술정보통신부·한국정보보호산업협회(KISIA)가 매년 발표하는 정보보호산업 실태조사는 보안기업의 연구개발 투자 수준을 가늠하는 지표로, 국내 정보보안 기업의 연도별 기술개발 투자액 현황을 2021~2024 기준으로 제시했다. 출처는 한국정보보호산업협회 '국내 정보보호산업 실태조사'이며, 출처 연도는 2022-2025다.

연도별 응답 기업 평균 연구개발비는 2021년 235개 기업 기준 7억3700만 원, 2022년 220개 기업 기준 6억6100만 원으로 2021년 대비 감소했다. 이후 2023년에는 247개 기업 기준 7억6200만 원으로 2022년 대비 증가했고, 2024년에는 218개 기업 기준 8억4800만 원으로 증가세가 지속됐다. 응답 기업 평균 연구개발비 2024년 8억4800만 원은 조사 기간 중 최대다.

매출 대비 연구개발 투자 비율은 2021년 14.2%, 2022년 10.0%로 2021년 대비 하락했고, 2023년 10.7%, 2024년 9.4%로 전반적 하락 추세를 보였다. 다만 매출 증가·조사 대상 차이 존재로, 매출 대비 비율 하락만으로 연구개발 투자 감소를 단정하기는 어렵다.

소프트웨어정책연구소 발표 '2025년 SW산업 실태조사'에 따르면 2024년 SW 기업 총 연구개발 집약도는 4.9%다. 연구개발 집약도는 매출액 대비 연구개발비 비중을 뜻하며, 산출 방식은 연구개발비 ÷ 개별매출액 × 100이다. 줄어든 수치 기준에도 IT 타 분야 대비 높은 수준이다.

세부 분야별로 보면 패키지SW 연구개발 투자 비율은 3.7%, IT서비스는 4.1%, 인터넷SW[정보서비스]는 5.7%로 집계됐다. 이들 3개 분야 모두 매출 대비 연구개발 투자 비율이 보안업계보다 낮다. 게임SW 연구개발 투자 비율은 10.6%로, 게임SW만 보안업계와 견줄 수준이다.

다만 2022년 조사 대비 모든 분야는 약 1%포인트(P) 안팎 하락했다. 이에 실제 코스닥 상장 보안기업 공시를 추가 확인했다.

본지는 코스닥 상장 사이버보안 관련 기업 12곳의 '2025년 사업 보고서'를 분석했다. 그 결과 12곳 중 9곳은 매출 대비 연구개발비 비중이 10%를 초과했다. 매출 대비 연구개발비 비중이 20% 이상인 기업은 4곳으로 집계됐다.

수치상으로는 조사 대상 다수가 매출의 두 자릿수 규모 연구개발비를 공시했으며, 12개사 연구개발비 비중 중앙값은 약 17%로 나타났다. 이는 소수 고비중 기업만으로 전체 수치가 상승한 구조가 아니라는 의미이며, 12개사 중 절반이 매출 대비 연구개발비 비중 17%를 초과한 분포에서 나온 결과다. 다만 기업별 사업 구조·연구개발비 산정 방식 차이는 존재한다.

사업 보고서 기준으로 보안기업의 연구개발비 용도는 신제품 개발에 한정되지 않았다. 연구개발 투자는 최신 취약점 연구, 랜섬웨어 공격 근원지 식별, SW 공급망 보안을 위한 내부 체계 정비 등 다양한 활동에 걸쳐 이뤄졌고, 기존 제품 유지보수와 시스템 기능 개선에도 연구개발이 활발했다. 이처럼 보안기업의 현재와 미래가 모두 연구개발과 연결돼 있다.

보안기업의 연구개발은 미래 먹거리 투자에만 한정되지 않는다. 연구개발은 공격 기법 분석, 취약점 분석, 패치 제작, 업데이트 제작과도 연계돼 있으며, 이 패치·업데이트는 현재 사용 중인 고객에게 배포된다. 이 때문에 보안기업의 연구개발 투자 축소 시 영향 범위는 차기 제품에 그치지 않고 전 솔루션 영역으로 이어진다.

다만 장기 투자와 주가 상승의 즉각적 연결은 보장되지 않는다. 시가총액은 상장 유지와 직결되는 의미를 갖는 만큼, 시가총액 관리가 필요할 경우 기업은 자사주 매입, 배당, IR 강화에 자원 투입을 확대하게 된다. 이런 여건에서 투자 확대가 어려운 분야로는 장기 연구개발과 전문 인력 유지가 꼽힌다.

이와 관련해 업계 관계자들은 우려를 표명했다. 보안업계 관계자들은 보안 산업에서 연구개발과 전문 인력 확보가 중요하다고 보고, 상장폐지 기준 강화 같은 시장 지표가 과도하게 적용되면 연구개발 투자를 주저하고 단기 사업 성과에 치중할 가능성이 있다고 봤다.

AI의 영향이 사이버보안 분야 전반으로 확대되면서 해커의 공격 역량도 커지고 있다. AI를 활용한 해커의 공격은 규모와 속도가 증대했고, 사이버 공격은 한층 고도화됐다. 이에 따라 더 빠른 공격이 대량으로 유입되는 상황이 나타나고 있다.

이 같은 변화의 한 징후로 공개 CVE 취약점 건수의 급증이 제시된다. cvedetails.com 통계에 따르면 2016년~2026년 연도별 공개 CVE 취약점 통계에서 CVE 취약점은 전반적인 증가 추세를 보였다.

2016년 CVE 등록 취약점은 6449건이었다. 반면 2025년 발견 CVE 취약점은 4만8449건으로 집계됐고, 이는 2016년 대비 약 6배에 해당한다.

또 2026년 8월 21일 기준 CVE 취약점은 5만4628건으로, 연중 최고치를 경신했다. 약 10년 사이 연간 공개 CVE 취약점 규모는 5만 건 초과 수준에 도달했다.

전문가들은 취약점 증가 배경으로 AI를 지목하고 있다. 취약점 탐지 활동은 1~2년 전부터 AI 기본화가 이뤄졌고, 광범위한 AI 기반 코드 투입·취약점 탐색이 진행되고 있다. '버그바운티(Bug Bounty)'에서도 AI 사용이 만연한 상태다. 이 같은 AI 확산은 해커의 취약점 발견·악용 가능성 증대를 의미한다.

포티넷이 '2026 글로벌 위협 환경 보고서'를 발표한 가운데, 취약점 공개 후 최초 공격까지 시간(TTE·Time-to-Exploit)은 평균 24~48시간으로 집계됐다. 이는 직전 보고서 집계 평균 4.76일 대비 단축된 수치다. 지난해 12월 발견된 '리액트투셸(React2Shell, CVE-2025-55182)' 취약점의 경우 공개 수 시간 만에 공격 시도가 관찰됐다.

국가배후 해킹조직이 사이버 공격·정보 수집에 AI를 도입하고 있다. 오픈AI는 지난해 2월 북한 연계 조직으로 의심되는 계정을 확인했다고 발표했다. 자사 모델 활용 정황 대상은 침투 도구 연구·피싱·악성코드 개발이었다. 지니언스도 최근 북한 해킹조직 '김수키(Kimsuky)' 관련 흔적을 발견했다고 발표했다. 김수키는 로컬 LLM 실행 환경을 마련하고 AI 개발 도구를 운용했으며, 공격용 인프라에 로컬 LLM 구축을 시도한 것으로 나타났다. 로컬 LLM 활용 목적은 미끼 문서 제작 등 공격 과정이었다.

이처럼 AI는 국가배후 조직의 사이버 작전에 동원되기 시작했다.

프런티어 모델 사례로는 앤트로픽 '미토스(Mythos)'와 오픈AI 'GPT-5.5-사이버'가 거론된다. 이들 모델은 취약점 탐색, 공격용 '익스플로잇(Exploit)' 연계, 악용 가능성 검증 단계까지 자율 수행하는 기능을 갖췄다. 앤트로픽 '클로드 미토스 프리뷰'가 첫 공개됐을 당시에는 전 세계가 동요했다. 이는 더 앞선 AI 모델이 위협 수준을 한층 키우고 있음을 보여준다.

AI는 사이버안보에서 공격자뿐 아니라 방어자에도 기회를 제공한다. 방어자는 AI로 보안을 강화할 수 있으며, 이를 활용하면 공격자보다 빠른 취약점 탐지·차단이 가능하고 이상 징후에도 선제 대응할 수 있다. 다만 핵심 변수는 우리나라의 최첨단 AI 모델 안정적 확보 가능 여부이며, 현재 시점에는 해당 가능 여부가 불확실하다. 우리나라도 이 문제의 영향권에 있다.

이런 가운데 6월 초 앤트로픽은 '프로젝트 글래스윙(Project Glasswing)' 참여 기관을 확대했다. '프로젝트 글래스윙(Project Glasswing)'은 미토스 사용 허가 관련 프로그램이다. 그러나 9일 뒤인 6월 12일(현지시간) 미국 도널드 트럼프 행정부는 국가안보 권한을 근거로 수출통제 지침을 발표했고, 수출통제 대상에는 앤트로픽 '페이블 5'·'미토스 5'가 포함됐으며 외국인의 접근을 제한했다.

미 정부는 18일 뒤 수출통제 지침을 해제했다. 이후 AI 패권 관련 분위기가 변화했고, 최첨단 AI 모델 활용 여부가 기업·기관 간 계약만으로 결정되지 않을 수 있다는 인식이 확산했다. 이는 최첨단 AI 모델 활용 문제가 국가안보와 AI 패권 경쟁의 영향도 받는다는 흐름을 보여준다.

인터넷 대중화 이전, 각국은 암호 기술 개발·유통을 국가안보 사안으로 인식했다. 1990년대 미국 정부는 암호화 기술을 군수품으로 분류해 수출 통제했고, 당시 수출용 제품에 허용한 키 길이 상한은 40비트였다. 이에 따라 웹브라우저 '넷스케이프'는 미국판과 국제판에 암호화 기능을 차등 제공했으며, 미국·캐나다용 제품은 128비트 암호화를 지원한 반면 수출용 제품은 40비트 암호화로 제한됐다.

이런 전례 때문에 국내 보안기업 연구개발은 개별 기업의 미래 성장 동력 차원만으로 보기 어려우며, 우리 보안기업이 세계 시장에서 경쟁 가능한 수준의 기술을 확보하지 못하면 사이버안보가 취약해진다. 이런 맥락에서 1999년 미국 주도의 '암호 전쟁' 시기 우리나라는 자체 기술로 대칭키 암호화 알고리듬 '시드(SEED)'를 개발했으며, 시드(SEED)는 이후 우리나라 전자상거래·금융·무선통신 등 전송 정보 보호를 담당했다.

사이버보안 기업이라는 이유만으로 상장 유지 보장 불가하며, 경쟁력 상실 기업의 시장 퇴출 필요는 투자자 보호, 자본시장의 역할과 맞닿아 있다. 또한 상장폐지와 기업 소멸의 동일시 부적절하다는 점을 전제로, 부실기업 선별 과정에서 시가총액 활용이 이뤄지더라도 시가총액의 평가 범위 논점으로 축적 기술·연구개발 역량·전문 인력·기존 고객 대상 공급 지속성을 충분히 담아내는지 따져봐야 한다는 지적이 나온다. 이에 따라 AI 시대, 보안기업 가치 판단 기준 재검토 필요가 제기된다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241164

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.