클라우드 기억 저장소

[투자정보] AI가 공격을 키우고 플랫폼이 이익을 흡수하는 사이버보안 재편 국면임 본문

돈 불리기/산업보고서

[투자정보] AI가 공격을 키우고 플랫폼이 이익을 흡수하는 사이버보안 재편 국면임

똘이장군초코 2026. 9. 3. 16:17

https://finance.naver.com/research/invest_read.naver?nid=40084

📋 핵심 내용 요약

  1. 이 보고서의 핵심은 사이버보안 수요 자체가 약해진 것이 아니라, 규제·정부·보험이 만들어 주던 강제 수요에서 기업이 직접 효율을 따지는 자발적 수요로 성장 방식이 바뀌고 있다는 점임. [해석]

  2. 공격자가 한 시스템에서 다른 시스템으로 확산하는 시간은 2021년 98분에서 2025년 29분으로 짧아진 반면 방어는 여전히 일 단위로 움직여, 사람을 더 투입하는 방식보다 실시간 탐지와 자동 대응에 돈을 쓸 수밖에 없는 구조가 됐음. [팩트, p5]

  3. Gartner는 2026년 세계 정보보안 시장을 2,489억달러, 전년 대비 14.1% 성장으로 전망했고 같은 전망치가 1년간 네 차례 연속 상향됐기 때문에 산업의 절대 수요 방향은 아직 강함. [팩트, p4]
    [그림 ‘같은 2026년 전망의 상향 궤적: 보안 vs IT’, p4]

  4. AI는 일반 응용 소프트웨어에는 대체 위험을 만들지만 사이버보안에는 공격 자동화, AI 모델·데이터 보호 수요, 보안 관제 자동화라는 세 가지 추가 수요를 만들어 사이버보안을 AI 인프라 투자 사이클의 일부로 재평가하게 했음. [팩트, p2]

  5. 다만 미국에서는 의료 보안규칙과 방산 인증의 시행 지연, CISA 인력 축소, 사이버보험 요율 하락이 동시에 나타나 과거처럼 규정이나 보험사가 고객에게 보안 제품 구매를 강제하는 힘은 약해졌음. [팩트, p12]

  6. 이런 환경에서는 제품 하나만 잘 만드는 회사보다 여러 보안 기능을 묶어 기존 고객에게 추가 판매할 수 있는 플랫폼 기업이 유리하며, 보안 도구 통합과 높은 전환비용이 대형 업체의 지위를 더 강화함. [팩트, p9]

  7. 반대로 주가에는 높은 성장 기대가 이미 반영돼 있고 인수 효과, 총액 약정 계약, 장비 교체 수요, 주식보상비용이 실질 성장을 부풀릴 수 있어 매출 성장률만 보고 투자하면 위험함. [팩트, p17]

  8. 따라서 이 섹터는 “사이버보안 전체를 사는 투자”보다 인수를 제외한 유기 성장, 실제 사용량, 재계약, 주식보상비용 반영 후 현금흐름을 증명하는 통합 플랫폼을 고르는 투자가 더 적합함. [해석]

🚀 왜 사이버보안만 강했는가?

  1. 이 보고서의 가장 중요한 논리는 공격 위협 증가 → 방어 자동화 필요 → 플랫폼 사용량 증가 → 현금흐름 개선으로 이어지는 구조이며, 산업 성장률보다 이 연결고리가 실제 기업 실적으로 이어지는지가 투자 판단의 핵심임. [해석]

  2. 2026년 8월 28일까지 사이버보안 ETF인 CIBR은 연초 이후 38.3% 상승해 S&P500의 13.4%와 소프트웨어 ETF인 IGV의 3.6%를 크게 앞섰음. [팩트, p2]
    [그림 ‘연도별 수익률: 2022-2026’, p3]

  3. 같은 기간 반도체 ETF인 SMH가 53.6% 상승한 점을 고려하면 시장은 사이버보안을 전통 소프트웨어보다 AI 투자 수혜 자산에 가깝게 평가하기 시작했음. [해석]

  4. 일반 소프트웨어는 AI가 기존 업무를 대신할 수 있다는 우려를 받지만 보안은 AI로 공격 자체가 더 싸고 빨라져 오히려 방어 업무가 늘어나는 방향으로 작동함. [해석]

  5. 여기에 기업이 생성형 AI를 도입할수록 모델, 학습데이터, AI 에이전트의 접근 권한을 지켜야 하므로 기존 보안 예산에 없던 새로운 보호 항목까지 생기게 됨. [팩트, p2]

  6. Gartner 추정으로 AI 보안 지출은 2026년 28억달러에서 2028년 77억달러로 확대될 것으로 제시됐음. [팩트, p2]

  7. 보안은 은행·정부·통신·의료처럼 규제와 민감정보 때문에 지출을 중단하기 어려운 산업에서 수요가 크기 때문에 성장주이면서도 상대적으로 방어적인 성격을 가짐. [팩트, p2]

  8. 실제 2022년 최대 낙폭은 CIBR이 약 34%로 소프트웨어 ETF의 약 46%보다 얕았고 2026년 조정에서도 약 17%와 30%로 같은 패턴이 반복됐음. [팩트, p2]
    [그림 ‘최대 낙폭 비교: 2022 vs 2026 YTD’, p3]

⚡ 공격 속도가 제품 구성을 바꾸는 구조임

  1. 공격자의 평균 브레이크아웃 타임은 2021년 98분에서 2025년 29분으로 감소했는데, 브레이크아웃은 침입자가 최초 침투 후 다른 시스템으로 퍼지는 데 걸리는 시간을 의미함. [팩트, p5]
    [그림 ‘방어 시간과 공격 확산 시간’, p6]

  2. 반면 방어자가 침입을 알아채는 중앙값은 14일이고 중대한 취약점을 패치하는 데는 43일이 걸려 공격과 방어 사이의 속도 차이가 극단적으로 벌어졌음. [팩트, p5]

  3. 글로벌 침해 1건당 평균 비용은 499만달러, 미국은 1,150만달러 수준으로 제시돼 공격을 늦게 발견했을 때의 경제적 손실도 커졌음. [팩트, p5]
    [그림 ‘침해 1건당 비용과 식별·봉쇄 소요일’, p6]

  4. 탐지에서 봉쇄까지 걸리는 기간도 241일에서 247일로 늘어나 5년 만에 처음 악화됐기 때문에 단순 인력 증원만으로 문제를 해결하기 어려워졌음. [팩트, p5]

  5. 세계 보안 인력이 약 550만명 수준에서 성장이 정체된 점까지 겹치면서 EDR과 XDR 같은 자동 탐지 제품의 경제성이 더 높아졌음. [팩트, p5]

  6. EDR은 Endpoint Detection and Response의 약자로 PC·서버 같은 단말에서 이상 행동을 실시간 탐지하고 대응하는 체계를 의미하며, XDR은 Extended Detection and Response의 약자로 단말·네트워크·클라우드의 신호를 한곳에서 묶어 탐지하는 방식임. [해석]

  7. 따라서 기업 입장에서는 사람이 경보를 하나씩 살펴보는 방식보다 AI가 이상 신호를 먼저 선별하고 자동으로 차단하는 구조로 관제 예산을 이동시키는 것이 자연스러움. [해석]

  8. 이 변화는 보안 수요가 단순한 정기 점검 제품에서 실시간 탐지·자동 대응·권한 관리·백업·복구·OT 보안으로 이동하고 있음을 의미함. [팩트, p6]

🌐 지켜야 할 대상과 구매자가 동시에 늘어남

  1. 침해 사고에 협력사나 공급망 같은 제3자가 관여한 비율은 2년 사이 15%에서 48%로 상승해 기업 내부 시스템만 지켜서는 충분하지 않은 환경이 됐음. [팩트, p6]
    [그림 ‘침해 경로 세 지표의 동반 상승’, p7]

  2. OT는 Operational Technology의 약자로 공장·발전소·수처리장처럼 실제 기계를 제어하는 운영기술을 의미하며, 이 영역을 노리는 랜섬웨어 조직은 1년 사이 80개에서 119개로 늘었음. [팩트, p6]

  3. OT 공격 피해의 약 3분의 2가 제조업에 집중돼 자산 식별, 네트워크 분리, 원격접속 통제가 새로운 보안 예산으로 등장하고 있음. [팩트, p6]

  4. 랜섬웨어 공격자는 피해자가 몸값 지급을 거부하자 공격을 포기한 것이 아니라 공격 건수를 늘리고 훔친 데이터를 공개하겠다고 협박하는 방식으로 전환했음. [팩트, p6]

  5. 유출사이트에 게시된 피해 건수는 2021년 1,775건에서 2025년 8,146건으로 늘어 랜섬웨어의 경제모델이 지급률 하락에도 사라지지 않았음을 보여줌. [팩트, p6]
    [그림 ‘유출사이트 게시 건수와 온체인 지급 추정액’, p7]

  6. 몸값을 실제로 지급한 피해자 비중이 2023년 초 45%에서 최근 20%대로 낮아진 것은 백업과 복구 투자로 기업의 협상력이 높아진 결과로 해석할 수 있음. [팩트, p6]

  7. 또 클라우드팀, 개발팀, 플랫폼팀 등이 각자 보안을 구매하면서 최고정보보호책임자인 CISO 한 사람의 예산만으로 전체 보안시장을 설명하기 어려워졌음. [팩트, p6]

  8. CISO 예산 증가율이 약 4%인데도 보안 벤더 시장이 약 13% 성장하는 차이는 보안 구매 주체가 여러 부서로 분산되고 사용량 연동형 지출이 늘어난 결과임. [팩트, p6]
    [그림 ‘CISO 예산 증가율 vs 보안시장 성장률’, p8]

💰 왜 돈이 플랫폼으로 모이는가?

  1. 기업은 평균 약 25개, 대기업은 50개가 넘는 보안 도구를 사용하기 때문에 CIO는 새로운 제품을 하나 더 사는 것보다 도구 수와 전체 비용을 줄이는 통합을 우선시하게 됐음. [팩트, p9]

  2. Microsoft가 기존 Office 라이선스에 계정·단말·클라우드 보안을 묶어 판매하는 방식은 단품 업체에 가격 압력을 주고 이미 승인된 플랫폼에서 모듈을 추가하는 구매 방식을 확산시킴. [팩트, p9]

  3. SIEM은 Security Information and Event Management의 약자로 여러 시스템에서 발생하는 보안 로그를 모아 분석하는 관제 시스템이며, 이 시스템의 교체는 검토에서 계약까지 약 9개월, 이전 완료까지 추가로 1-2년이 걸림. [팩트, p9]

  4. 제로트러스트 전환도 3-5년짜리 프로젝트이므로 한번 채택된 플랫폼은 제품 성능 외에도 전환 비용 자체가 강력한 방어막이 됨. [팩트, p9]

  5. 보안 매출의 90% 이상이 유통사나 파트너를 거친다는 점도 기존 계약·조달 등록·판매망을 확보한 대형 벤더가 유리한 이유임. [팩트, p9]

  6. 2026년 4월 기준 보안 벤더는 4,022개, AI 보안 벤더는 415개이며 AI 보안 업체의 78%가 2022년 이후 설립돼 기술 혁신 자체는 스타트업에서 매우 활발하게 일어나고 있음. [팩트, p9]
    [그림 ‘보안 벤더 인구 구조’, p10]

  7. 그러나 2025년 사이버보안 벤처투자액이 180억달러로 상장 순수 보안 16사의 연간 잉여현금흐름 148억달러보다 큰데 신규 상장 통로는 좁아, 스타트업이 대형 플랫폼에 매각되는 구조가 강화됨. [팩트, p9]

  8. 결국 스타트업의 증가는 플랫폼의 경쟁자만 늘리는 것이 아니라 대형 업체가 검증된 기술을 사서 기존 고객에게 재판매할 수 있는 인수 파이프라인을 늘리는 효과도 냄. [해석]

⚠️ 강한 산업에도 네 가지 균열이 존재함

  1. 첫 번째 위험은 AI 데이터센터가 IT 예산을 크게 흡수하면서 2026년 데이터센터 지출 증가분 3,160억달러가 세계 보안시장 전체 2,489억달러보다 커졌다는 점임. [팩트, p11]

  2. 그 결과 2026년 보안 성장률 14.1%가 IT 전체 성장률 14.2%를 비교 가능한 2020년 이후 처음 밑돌아 보안도 더 이상 예산 경쟁에서 완전히 자유롭지 않음. [팩트, p11]
    [그림 ‘IT·보안·데이터센터 지출 증가율 추이’, p12]

  3. 두 번째 위험은 미국 규제기관이 추산한 연간 강제지출 105.6억달러 가운데 약 95%를 차지하는 HIPAA와 CMMC의 집행 일정이 지연되면서 예상됐던 규제 수요가 뒤로 밀렸다는 점임. [팩트, p12]
    [그림 ‘미국 규제별 연평균 추정 준수비용’, p13]

  4. HIPAA는 Health Insurance Portability and Accountability Act의 약자로 미국 의료정보 보호 규칙이고, CMMC는 Cybersecurity Maturity Model Certification의 약자로 미국 방산 공급망의 보안 인증 체계를 의미함. [해석]

  5. 세 번째 위험은 사이버보험 갱신요율이 12분기 연속 하락하고 손해율이 다시 53%까지 올라갔는데도 경쟁 때문에 보험사가 가입 조건을 강하게 조이지 못해 보험을 통한 보안 구매 강제력이 약해졌다는 점임. [팩트, p15]
    [그림 ‘사이버보험 요율 변화율 추이’, p15]
    [그림 ‘미국 사이버보험료와 손해율’, p16]

  6. 네 번째 위험은 높은 밸류에이션과 이익의 질 문제이며, CrowdStrike는 FCF 마진이 27.6%이지만 GAAP 영업이익률은 -2.3%로 주식보상비용까지 고려하면 주주가 체감하는 수익성이 현금흐름 숫자보다 약할 수 있음. [팩트, p17]

📈 리스크 & 기회

시계열 구분 확률 영향도 핵심 논리 확인법
단기 1-3개월 기회 65% 높음 AI 대체 우려로 플랫폼주가 급락하더라도 유기 성장과 실사용이 유지되면 가격 조정에 그칠 가능성이 높다고 판단함. Zscaler의 인수 제외 성장, CrowdStrike Flex 사용량과 순증 ARR을 확인함.
단기 1-3개월 리스크 55% 높음 높은 밸류에이션 때문에 실적이 예상보다 조금만 약해도 주가 변동성이 크게 확대될 수 있다고 판단함. 가이던스 하향, ARR 순증 둔화, EV/매출 배수 변화를 확인함.
중기 6-12개월 기회 70% 높음 공격 자동화와 플랫폼 통합이 계속되면 실시간 탐지·권한관리·클라우드·OT 보안으로 지출 이동이 이어질 가능성이 높다고 판단함. Gartner 전망 상향 여부와 플랫폼별 유기 성장률을 확인함.
중기 6-12개월 기회 55% 보통 보험 요율 하락이 멈추고 보험사의 인수 조건이 다시 강화되면 중견기업 보안 구매의 강제력이 회복될 수 있다고 판단함. 사이버보험 갱신요율과 손해율을 확인함.
중기 6-12개월 리스크 45% 높음 AI 인프라 설비투자가 IT 현금을 계속 흡수하면 보안 프로젝트의 계약 기간 연장과 가격 압력이 커질 수 있다고 판단함. 하이퍼스케일러 CAPEX와 FCF, 기업 IT 예산을 확인함.
  1. 단기적으로는 9월 이후 Zscaler의 인수 효과 제외 성장, CrowdStrike의 Flex 약정 소진과 실제 사용량, 사이버보험 요율의 하락 중단 여부가 보고서 논리를 검증하는 가장 빠른 지표임. [팩트, p19]

  2. 중기적으로는 인수 없이 성장하고 실제 사용량이 늘며 재계약이 따라오고 주식보상비용을 반영한 회계 이익률까지 개선되는 플랫폼이 확인될 때만 섹터의 구조적 성장과 주주 수익률이 같은 방향으로 연결됐다고 판단할 수 있음. [해석]

🎯 이 섹터에 투자할지에 대한 최종 판단

보고서는 산업 자체에 대해서는 상당히 설득력 있는 상승 논리를 제시함. 공격 속도 증가, 보호 대상 확대, 자동화 수요, 플랫폼 통합이라는 네 축은 서로 연결돼 있으며 단기 유행보다 구조적 변화에 가까움.

다만 현재 시점에서 사이버보안 섹터 전체에 투자한다는 의견은 유보함. 산업 성장에 대한 확신과 현재 가격에서의 투자 수익률에 대한 확신은 다른 문제이며, 보고서 자체도 높은 밸류에이션, 인수 효과, 약정과 실사용의 차이, 주식보상비용이라는 네 가지 검증 과제를 명확히 제시하고 있기 때문임.

특히 ETF에는 고성장·저현금흐름 기업과 저성장·고현금흐름 기업이 함께 들어 있어 섹터 전체 매수는 보고서가 강조한 “플랫폼 선별” 논리를 오히려 희석함. 따라서 완벽한 확신 조건이 아직 충족되지 않았으므로 섹터 전체에 대한 매수 의견을 내리지 않으며, 플랫폼별 유기 성장과 실사용 지표가 추가로 확인될 때 판단하는 것이 적절함.

🧵 한 줄 코멘트

사이버보안은 “도둑이 더 빨라져 경비원을 더 고용하는 시장”에서 “AI 경비 시스템 하나로 건물 전체를 지키는 플랫폼 시장”으로 바뀌고 있으며, 이제 중요한 것은 경비 수요가 아니라 누가 그 시스템을 장악하느냐임.