사이버 보안

사이버 보안이 탐지에서 AI 복원력으로 이동하고 있다

mm
Securities.io를 Google의 선호 소스에 추가

거의 모든 자산과 사업 활동, 중요한 데이터가 디지털 방식으로 기록되는 오늘날에는 해당 데이터와 IT 시스템에 계속 접근할 수 있어야 합니다.

랜섬웨어라는 갈취 수법은 바로 이 의존성을 노립니다. 전자 기기나 네트워크에 침투해 데이터 접근을 차단하고—대개 암호화를 이용합니다—복호화 키를 제공하는 대가로 몸값을 요구합니다.

랜섬웨어는 급속히 성장하는 범죄 활동으로, 전 세계 피해액이 2031년까지 연간 2,650억 달러를 초과할 것으로 예상됩니다.

문제는 갈수록 심각해지고 있습니다. 현대의 랜섬웨어 공격은 개인뿐 아니라 기업 네트워크, 지방자치단체 시스템, 의료·금융·에너지 같은 핵심 인프라 부문까지 겨냥합니다.

“2024년 의료 부문은 모든 산업 가운데 침해 비용이 가장 높았으며, 사건당 평균 1,093만 달러에 달했습니다. 장기간의 가동 중단, HIPAA 관련 벌금, 보호 대상 의료정보의 복구 비용 등이 주된 원인이었습니다.”

전체 랜섬웨어 사건의 88%가 중소기업(SME)을 겨냥하지만, 이러한 공격은 점점 더 심각해지고 요구되는 몸값도 커지고 있습니다.

“몸값을 지급한 조직의 평균 지급액은 200만 달러로, 2023년의 40만 달러에서 크게 늘었습니다. 직접 비용뿐 아니라 랜섬웨어 공격 후 조직의 평균 가동 중단 기간도 이제 3주를 넘어, 여러 사업 부문에서 운영 및 생산성 손실이 누적되고 있습니다.”

랜섬웨어 수법이 갈수록 정교해지면서 기존의 서명 기반 탐지와 판별 중심 탐지만으로는 충분히 대응하기 어려워졌습니다. 오늘날 몸값은 대개 암호화폐로 요구되므로 자금 흐름을 추적하기도 더 어려워졌습니다.

AI는 사이버 보안에서 위험인 동시에 기회입니다. 더 정교한 피싱용 위조 콘텐츠를 만들고 사회공학 공격의 효과를 높이며 시스템 구조에 새로운 취약점을 만들어낼 수 있습니다.

출처: Crowdstrike

최근 발표된 연구는 생성 AI가 사이버 보안 위협, 특히 랜섬웨어 공격을 완화하는 데 도움이 될 수 있다고 설명합니다.

이 논문은 신시내티대학교 연구자가 작성했으며, Journal of Information Security and Applications1에 “Rethinking ransomware defense in the age of generative AI”라는 제목으로 게재되었습니다.

랜섬웨어는 어떻게 작동하는가?

랜섬웨어 101

대부분의 랜섬웨어는 보안 침해를 통해 해커가 기기나 네트워크에 들어온 뒤 데이터를 암호화하여 사용자가 접근하지 못하게 합니다.

일부 랜섬웨어는 개별 파일을 암호화하는 데 그치지 않고 기기의 사용자 인터페이스 전체를 잠그기도 합니다.

공격자는 보통 암호화폐로 몸값을 지급하라고 요구하며, 데이터 복호화에 엄격한 시간 제한을 둡니다.

정해진 기한 안에 요구에 응하지 않으면 데이터가 영구적으로 잠긴 상태로 남을 수 있다고 위협합니다.

이중 또는 삼중 갈취로 불리는 공격에서는 데이터 암호화에 더해 훔친 데이터를 공개하겠다는 위협이 뒤따릅니다.

몸값을 지급하지 않으면 피해 조직의 고객이나 협력사까지 공격하겠다고 협박하는 경우도 있습니다.

이는 사업 정보, 중요한 지식재산, 환자의 의료정보 같은 기밀 데이터에 특히 심각한 문제입니다. 몸값을 지급하거나 다른 방법으로 데이터를 복호화해도 해커의 컴퓨터에서 탈취된 데이터가 삭제되지는 않습니다.

따라서 복호화에 성공한 뒤에도 정보 유출과 추가 협박의 위험은 계속 남습니다.

사이버 보안 전문가와 법 집행기관은 일반적으로 몸값을 지급하지 말라고 권고합니다.

돈을 내도 데이터 복구가 보장되지 않으며, 오히려 피해자가 후속 공격에도 돈을 낼 가능성이 높은 표적으로 분류될 수 있기 때문입니다.

랜섬웨어로 인한 손실은 실제 몸값에 그치지 않습니다. 가동 중단과 업무 차질, 평판 훼손, 고비용 복구 절차, 추가 보안 투자 등도 모두 비용에 포함됩니다.

“랜섬웨어 피해 조직은 고객, 투자자, 규제기관 등 이해관계자의 신뢰를 잃는 경우가 많습니다. 고객은 침해 사고를 실사 부족으로 받아들여 충성도가 낮아지고 이탈할 수 있습니다. 투자자는 기업의 거버넌스 성숙도와 위험관리 태세를 의심하게 되고, 이는 시장가치 하락으로 이어질 수 있습니다.”

랜섬웨어를 예방하는 방법

이 글이 제안하는 생성 AI 방식 외에도 랜섬웨어 공격의 가능성과 피해 규모를 줄이기 위해 몇 가지 기본 대책을 마련해야 합니다.

첫째, 일반적인 사이버 보안 모범 사례를 채택하고 IT 인력과 사이버 보안 기술 교육에 충분한 예산을 투입해야 합니다.

둘째, 모든 소프트웨어를 최신 상태로 유지하고 보안 패치를 적용해 시스템 전체의 취약점이 될 수 있는 약한 고리를 줄여야 합니다.

셋째, 접근 통제와 사람의 실수에 주의를 기울이고 이를 예방하는 교육을 제공해야 합니다. 많은 랜섬웨어 공격은 사회공학을 이용해 사용자 한 명이라도 속여 침입 경로를 열도록 만듭니다.

마지막으로, 체계적인 백업 및 데이터 보관 정책을 마련하면 복구에 사용할 수 있는 최신에 가까운 데이터를 확보해 랜섬웨어 공격의 영향을 크게 줄일 수 있습니다.

생성 AI를 활용한 랜섬웨어 대응

현재의 랜섬웨어 대응은 주로 서명 기반 백신 도구와 정적 규칙 엔진에 집중되어 있으며, 전통적인 머신러닝과 딥러닝 모델은 일부만 활용합니다.

“이러한 접근법은 레이블이 지정된 데이터셋과 사전에 정의된 공격 서명에 크게 의존하므로, 제로데이 취약점 공격과 코드를 계속 바꿔 다계층 탐지 시스템을 우회하는 다형성 악성코드에 취약합니다.”

ChatGPT 같은 시스템에 쓰이는 것과 동일한 유형의 생성 AI는 이러한 한계를 완화할 수 있습니다. 특히 다음과 같은 여러 유형의 생성 AI를 활용할 수 있습니다:

  • 대형 언어 모델(LLMs).
  • 생성 적대 신경망(GANs).
  • 변분 자동 인코더(VAEs).
  • 디퓨전 모델.

각 생성 AI 시스템의 역할

LLM은 IT 전문가와 일반 사용자가 방대한 시스템 로그, 사고 보고서, 위협 정보 피드를 분석하도록 지원할 수 있습니다.

이를 통해 새롭게 나타나는 공격 양상을 식별하고 자동화된 대응 권고안을 생성할 수 있습니다.

GAN은 실제와 유사한 모의 랜섬웨어 공격을 만들어 실전에 대비하도록 돕습니다. 현실적인 랜섬웨어 변종을 합성해 탐지 알고리즘의 한계를 시험하고 재학습에 활용할 수 있습니다.

VAE는 잠재 행동 표현을 학습하여 악성 활동과 정상 활동을 구분하는 데 도움을 줍니다.

GAN과 VAE를 결합하면 합성 랜섬웨어 샘플과 정상 프로세스 데이터를 만들어 사이버 보안 데이터셋의 표본 부족과 클래스 불균형 문제를 완화할 수 있습니다.

실제 보안관제센터에 도입하려면 신뢰성과 해석 가능성이 매우 중요합니다. 따라서 생성 AI 기반 시스템은 위협을 식별하는 데 그치지 않고, 사람이 이해할 수 있는 방식으로 판단 근거도 제시해야 합니다.

구현 및 추가 위험

이러한 시스템은 데이터 품질, 연산 지연, 재학습 비용에 민감하므로 구현하려면 충분한 전문 역량이 필요합니다.

또한 시스템을 신중하게 구현하고 적절한 거버넌스 안전장치를 마련해야 합니다.

추가 위험으로는 모델 추출 공격, LLM 기반 보안 도구에 대한 프롬프트 조작, 재학습 과정에 쓰이는 원격 측정 데이터의 적대적 오염 등이 있습니다. 이러한 공격은 모두 AI 기반 사이버 방어의 신뢰성을 훼손할 수 있습니다.

랜섬웨어 방어에 도움이 되는 동일한 기술이 피싱 캠페인 자동화, 다형성 악성코드 제작, 탐지를 피하기 위한 정상 시스템 행동 모방 등에 악용될 수도 있습니다.

정책 권고

사이버 보안에 생성 AI를 활용하려면 기업·기관 차원과 국가 차원의 더 폭넓은 AI 정책 체계에 이를 포함해야 합니다.

여기에는 윤리적 감독과 정책 일관성 확보가 포함되며, AI 활용이 개인정보 보호·보안·책임성 기준을 준수하도록 해야 합니다.

기술 측면에서는 복원력 계획, 복구 시험, 백업 정책, 시스템 이중화에도 주의를 기울여야 합니다.

ISO/IEC 42001, NIST AI 위험관리 프레임워크, EU AI 법 준수 지침과 같은 기존 체계는 랜섬웨어 대응과 더 광범위한 사이버 보안 활동에 생성 AI를 도입하는 기준을 제공할 수 있습니다.

조직의 역량도 고려해야 합니다. 사이버 보안 전문성을 갖춘 조직이라도 생성 AI를 단계적으로 통합할 수 있는 역량이 주요 제약 요인이 됩니다.

이상적인 전략은 지속적으로 학습하는 것입니다. 사고 대응에서 얻은 조직의 지식을 AI 재학습 절차에 꾸준히 반영해야 합니다.

투자자 시사점

디지털화가 확산되는 가운데 AI 기술이 발전할수록 위협과 이에 대응하는 도구도 함께 진화합니다.

전반적으로 랜섬웨어 방어는 엔드포인트 탐지를 넘어 탐지·시뮬레이션·거버넌스·사람이 개입하는 대응을 결합한 광범위한 AI 기반 복원력 플랫폼으로 이동하고 있습니다.

이는 AI 도구를 원활하게 결합하고 AI 모델이 잠재력을 최대한 발휘하는 데 필요한 데이터와 환경을 제공하는 통합적이고 종합적인 사이버 보안 체계에 유리하게 작용할 것입니다.

AI 기반 사이버 보안에 투자하기

CrowdStrike

CRWD 가격 차트

CrowdStrike는 2012년에 설립되어 클라우드 우선 전략과 기업 간 거래(B2B) 시장에 대한 강한 집중을 바탕으로 성장했습니다.

CrowdStrike는 일찍부터 클라우드로 전환한 덕분에 이러한 유형의 데이터 보호에서 앞서 나갔으며, 기업들이 자체 보안 서버에서 클라우드 서버로 이동하면서 강력한 성장 우위를 확보했습니다.

CrowdStrike의 핵심 강점은 과거에는 따로 연동해야 했던 분산된 보안 솔루션을 클라우드 환경의 단일 체계로 통합한다는 점입니다. 개별 기기부터 기업 전체 IT 인프라까지 모든 수준을 보호할 수 있습니다.

출처: CrowdStrike

사이버 보안은 기업 운영에 깊이 통합되는 분야이므로 보안 제공업체를 선택하는 일은 장기적인 결정입니다.

그 결과 CrowdStrike의 매출은 사용자 계정 기준 순유지율 98%를 바탕으로 높은 예측 가능성을 보입니다. 2026년 하반기에는 순신규 연간 반복매출(ARR)이 40% 증가할 것으로 예상됩니다.

회사는 AI 에이전트 기반 사이버 보안에서도 초기 선두주자입니다. 과거 클라우드 기반 사이버 보안을 이끌었던 것처럼 이미 시스템의 모든 계층에 에이전트 방어 기능을 통합하고 있습니다.

출처: CrowdStrike

핵심 기능 가운데 하나는 개인 및 업무용 AI 에이전트를 보호하는 것입니다. 이러한 에이전트는 생산성을 높이는 동시에 해커와 악성코드의 새로운 공격 경로가 될 수 있으므로, CrowdStrike와 같은 시스템은 AI 에이전트를 안전하게 사용하는 데 필수적인 역할을 하게 될 것입니다.

이는 회사에 막대한 성장 기회를 제공합니다. 특히 클라우드 사이버 보안 분야의 지배적 입지는 생성 AI와 기타 AI 기술을 디지털 보안에 활용하는 데 필요한 규모와 데이터 품질을 제공할 가능성이 큽니다.

출처: CrowdStrike

CrowdStrike (CRWD) 주식 관련 최신 뉴스와 동향

참고 연구

1. Nelly Elsayed. Rethinking ransomware defense in the age of generative AI. Journal of Information Security and Applications. 제101권, 2026년 9월, 104547. https://doi.org/10.1016/j.jisa.2026.104547

Jonathan은 유전 분석 및 임상 시험을 수행한 전직 생화학 연구원입니다. 그는 현재 주식 분석가이자 금융 작가이며, 혁신, 시장 주기 및 지정학에 초점을 맞춘 출판물 'The Eurasian Century'을 운영하고 있습니다.