“중소기업 10곳 중 8곳 사이버 공격 당했다”…‘글로벌 추세’

IT/과학

이데일리,

2026년 October 07일, PM 01:16

[이데일리 김현아 기자] 중소기업을 겨냥한 사이버 공격이 세계 곳곳에서 이어지고 있다. 러시아계 글로벌 사이버보안 기업 카스퍼스키 조사에서 직원 500명 미만 중소기업의 86%가 최근 1년간 사이버 보안 사고를 경험한 것으로 나타났다. 한국은 이번 조사 대상에 포함되지 않았다.

카스퍼스키는 미주·유럽·아시아·중동·아프리카 등 18개국의 IT 보안 담당자 1800명을 대상으로 조사를 진행했다. 직원 500명 미만 기업 가운데 최근 1년간 사이버 공격을 경험하지 않은 기업은 14%에 그쳤다. 10곳 중 8곳 이상이 한 차례 이상 보안 사고를 겪은 셈이다.

카스퍼스키, '2026 SMB 위협 현황 보고서'
카스퍼스키, '2026 SMB 위협 현황 보고서'
가장 흔한 공격은 피싱이었다. 중소기업의 20%가 피싱을 경험했으며, 소프트웨어 취약점 악용이 17%, 외부 원격 접속을 통한 침해가 16%로 뒤를 이었다. 제로데이 공격과 신뢰 관계 공격도 각각 8%의 기업에서 발생했다.

기업 규모에 따른 공격 유형의 차이는 크지 않았다. 다만 대규모 악성코드와 랜섬웨어, 기업 이메일 침해(BEC), AI 취약점 악용 등은 직원 500명 이상 기업에서 상대적으로 더 많이 발생했다.

보안사고 위험을 높이는 요인으로는 인적 문제가 가장 많이 꼽혔다. 중소기업 응답자의 24%가 IT 보안 담당자의 전문성 부족을, 23%가 비IT 직원의 보안 인식 부족을 지적했다. 불충분한 보안 정책과 노후화된 소프트웨어·하드웨어가 각각 21%, IT 보안 담당자의 업무 과중이 20%로 나타났다.

기업들의 보안 투자도 늘고 있다. 조사 대상 기업의 70%는 IT 보안 기능을 강화할 계획이라고 답했다. 중소기업의 75%는 올해 사이버 보안 예산을 늘렸으며, 41%는 IT·보안 인력 확충에 추가 예산을 배정했다. 30%는 XDR(확장형 탐지·대응), NDR(네트워크 탐지·대응), SIEM(보안 정보·이벤트 관리) 등 고도화된 보안 솔루션 도입에 자금을 투입했다.

카스퍼스키는 중소기업이 접근 권한 관리와 퇴사자 계정의 신속한 회수, 중요 데이터 자동 백업 등을 기본적인 보안 절차로 마련해야 한다고 권고했다. 피싱과 딥페이크 등 새로운 공격에 대비한 직원 교육도 필요하다고 강조했다.

일리야 마르켈로프 카스퍼스키 통합 플랫폼 제품 라인 책임자는 “모든 규모의 기업이 다양한 공격에 노출될 수 있는 상황”이라며 “중소기업은 제한된 예산과 보안 인력으로도 대응할 수 있도록 관리가 쉽고 확장 가능한 보안 체계를 갖춰야 한다”고 말했다.

추천 뉴스