원전 내부문서 유출 등 사이버 위협 증가 불구 기업들 작년 기업 10곳중 2곳만 보안예산 확보 정부 정보화예산 중 정보보호 예산은 5% 안돼 보안서비스 제값받기 · 연구인력 확보 선행돼야
■ 2015~2020 '골든타임'…혁신나선 한국경제
지난해 1억건이 넘는 신용카드 정보와 천만 명이 넘는 통신사 가입자 정보가 유출되는 등 개인정보 유출이 심각했지만, 기업들의 보안 투자는 오히려 감소했다. 정부의 보안 투자도 5%를 넘지 않는다. 보안 투자를 진행한다 하더라도 제값을 주고 보안성을 유지하는 사례는 더욱 적었다. 이 때문에 국내 보안 업계는 고사 상태다.
전문가들은 "ICT 강국이 되려면 '사이버 안전'이라는 기초가 반드시 다져져야 한다"며 "정보보호가 선행되지 않은 디지털 세상은 오히려 해커의 놀이터로 전락해 국민의 삶에 심각한 위협을 미칠 것"이라고 경고하고 있다.
3일 미래창조과학부와 한국인터넷진흥원이 조사한 2014년도 국내 정보보호실태조사 보고서에 따르면 지난해 국내 기업들의 보안투자는 오히려 줄어든 것으로 나타났다.
지난 2013년 조사 대상 7000여개 기업 중 정보보호 예산이 있다고 응답한 기업은 전체의 45.8%였다. 그런데 2014년에 정보보호 예산을 확보한 기업은 이보다 24.9%포인트 감소한 20.9%에 불과했다. 2013년엔 10개 기업 중 4~5곳이 보안 예산을 마련해 투자를 했는데, 지난해엔 그 절반 이하인 단 두 곳으로 줄어든 셈이다.
이재일 한국인터넷진흥원 본부장은 "지난해 정보보호 최고 책임자를 임명한 기업은 조사대상 7000개 기업중 16.9%로, 2013년에 비해 3%포인트가 줄었다. 정보보호 전담 조직을 갖춘 기업도 6.9%에 불과했는데 이 역시 전년보다 2.9%포인트 감소한 수치"라면서 "정보보호 예산을 IT 예산의 5% 미만으로 편성한 기업은 전체의 97%에 달했고 5% 이상으로 편성한 기업은 2.7%에 불과했는데 이 역시 전년보다 0.5%포인트 줄어든 수치"라고 지적했다.
홍진배 미래부 정보보호정책과장 역시 "미국은 IT예산 중 정보보호 예산을 5% 이상으로 편성하는 기업이 40%에 달하고 영국은 50%가 넘는데 우리 기업들은 보안 투자에 너무나 인색하다"면서 "지난해 정보유출 사태나 한국수력원자력 내부 문서 유출 사건 등 사이버 위협은 크게 늘고 있는데 기업들의 보안에 대한 투자는 여전히 미흡해 유감"이라고 꼬집었다.
기업 뿐만 아니라 정부도 보안투자 부분에선 비난을 피하기 힘들다. 올해 정부의 국가정보화 예산은 5조2094억원 인데 이중 정보보호 예산은 2543억원으로 5%가 되질 않는다.
정보보호 책임자나 보안 전담조직을 갖추는 비율도 모두 감소했다. 개인정보 유출로 소비자들은 심각한 피해를 입었지만 실제 기업의 피해로는 연결되지 않다 보니 여전히 기업들의 보안 투자가 미흡한 것으로 분석된다.
정부와 기업의 보안 투자가 인색하다 보니 국내 보안산업도 영세함을 벗지 못하고 있다. 최근엔 2년 연속 저성장 기조를 보이며 심각한 경영위기를 맞는 기업도 늘어나는 추세다.
업계에 따르면 지난해 국내 정보보호산업 전체 성장률은 6% 정도에 그친 것으로 나타났다. 이중 정보보안 분야는 2013년에 이어 2년 연속 5% 미만의 저성장을 기록했다. 암호화, 내부자관리, 정보보호 교육 등 일부 분야의 고성장을 제외하면 전반적으로 부진한 모습을 보였다. 특히 그간 보안시장의 고성장을 이끌었던 물리보안 분야도 2014년에 부진한 모습을 보였다. 물리보안 분야의 경우 2013년에 18.6% 성장하는 등 고속성장을 해 왔지만 2014년엔 중국 업체에 의한 가격경쟁이 심화 되면서 2013년보다 10%포인트나 감소한 8% 성장에 그쳤다. 사이버 위협이 갈수록 증가하는데 기업이나 기관은 보안 투자를 제대로 하지 않고 있어 사이버 안보에 심각한 구멍이 생길 수도 있다는 지적이 나오는 이유다.
심종헌 지식정보보안산업협회장은 "정보보호 예산이 국가정보화 예산 안에 포함돼 있어, 정보보호 예산을 늘리면 소프트웨어나 다른 컴퓨팅 예산이 줄어든다. 기업도 마찬가지로, IT 예산에 보안 예산이 포함돼 있어 정보보호 중요성에 대해 기업이 충분히 인지하고 있음에도 현실적으로 예산 확충이 쉽지 않다"면서 "정보보호는 국가에겐 안보, 기업에겐 비즈니스 위험과 직결되는 사안인만큼 별도 예산편성이 절실하다"고 목소리를 높였다.
그나마 보안 예산을 편성해 보안 인프라를 구축하는 곳도 헐값으로 구매하거나 제품을 구매해 놓고 제대로 된 '보안성 유지'를 하지 않아 보안제품이 제 기능을 발휘하지 않고 있다는 지적도 나왔다.
익명을 요구한 업계 고위관계자는 "시시때때로 발생하는 사이버 위협과 악성코드를 모니터링 해 긴급 패치하고 솔루션을 업그레이드 하는 데는 적지 않은 개발 비용과 관리 비용이 투입된다"며 "정보보안 솔루션은 '설치형 소프트웨어'가 아니라 서비스형이기 때문에 가격 후려치기를 하면 개발 및 관리에 심각한 차질이 온다"고 토로했다.
또 다른 보안업체 대표는 "보안제품을 구매해 설치하고 나면 '보안 대비를 다했다'는 생각에 제대로 보안성 유지를 하지 않는 고객이 대다수"라며 "사실 구매, 설치 역시 상급기관의 감사를 의식해 연말에 무더기로 발주, 저가로 일괄구매해 설치하기 때문에 각 현장의 특성에 맞는 보안성을 구현하는 '기초 공사'조차 제대로 되지 않는 것이 현실"이라고 덧붙였다.
사이버 안보의 중요성을 인지하고 국가가 전략적으로 보안 산업을 육성하고 있는 미국의 경우 우리 정부와 사뭇다른 태도를 보이고 있다.
미국 보안SW업체 고위 관계자는 "미국 공공기관의 경우 시중가의 30% 정도, 전략 수주사업일 경우 최대 50%까지 할인을 해주는 사례는 있다" 면서도 "하지만 한국의 공공기관 입찰은 10분의1, 20분의1 가격에 나오는 일이 허다해 사실상업체가 받는 가격이 거의 없다고 봐야 한다. 실상 공짜 설치 요구나 마찬가지"라고 지적했다.
또 다른 미국 보안SW업체 관계자는 "미국의 경우 오히려 민간기업보다 공공기관이 보안 SW 가격을더 제대로 쳐 주는 편" 이라며 "사이버위협이 급증하면서 정부는 보안 투자에매우 적극적이기 때문에 가격을 깎는 것 보다는 얼마나 수준 높은 방어 서비스를 제공할 수 있느냐에 평가 기준을 두고 있다" 고 전했다.
보안 제품은 소프트웨어처럼 한번 설치한다고 끝나는 것이 아니다. 백신이나 사전 취약점 탐지 솔루션, 지능형지속위협(APT) 대응 솔루션 등 첨단 보안 솔루션을 도입했다 하더라도 매일 매순간 새로운 해킹 정보에 대한 업데이트와 유지관리가 이뤄지지 않으면 해킹 공격을 방어하기 어렵다. 정보보호 솔루션은 대다수가 소프트웨어 형태를 띠고 있지만 기존 상용 소프트웨어처럼 한번 설치하는 데 대한 '카피당 라이선스' 구매 구조로는 정보보호 기술을 제대로 구매하기가 어렵다. 매달 정기적인 업데이트와 해킹 방어 기술 확대, 패치 등이 이뤄져야만 정상적인 사이버 위협 방어가 가능하다.
인터넷진흥원 관계자는 "일반 IT 제품과 달리, 정보보호 제품은 상시 발생하는 바이러스, 웜 등 보안 위협에 대비해 주기적인 보안업데이트가 필요하다"면서 "지난 2014년 상반기에만 8000여건의 해킹과 46만건의 악성코드가 발생하고 있는데 이를 수시로 방어할 수 있는 정보보호 제품 업데이트와 유지관리가 이뤄지지 않으면 사이버 침해사고는 반드시 발생하게 되는 것"이라고 지적했다.
심종헌 협회장은 "정보보호 제품은 보안의 최신성 유지, 환경변화에 민감, 보안정책 관리 등 타 IT제품과는 차별화되는 고난이도의 기술력이 요구되는 만큼 서비스 대가를 책정하는 것이 반드시 필요하다"면서 "보안 업계 역시 제값을 받게 되면서 비로소 연구개발과 우수인력 확보 등에 매진해 더욱 경쟁력을 높일 수 있을 것"이라고 강조했다.