
아시아태평양 지역 중소중견기업의 사이버보안 부담이 커지고 있다. 최근 1년 동안 직원 500명 미만 기업 가운데 보안 사고를 겪지 않은 곳은 13%에 그쳤다. 반대로 87%는 한 차례 이상 사이버보안 사고를 경험했다. 위협이 대기업에 집중된다는 기존 인식과 달리 성장 단계 기업도 공격 대상에서 벗어나기 어려워졌다는 분석이다.
카스퍼스키가 7일 공개한 ‘2026 SMB 위협 현황 보고서’에 따르면 국가별 사고 경험률은 베트남이 97%로 가장 높았다. 말레이시아가 95%, 인도네시아가 92%, 인도가 87%로 뒤를 이었다. 태국과 중국은 각각 82%, 67%로 아시아태평양 평균보다 낮았다. 이번 조사는 18개국 중소중견기업과 대기업의 IT 보안 전문가 총 1,800명을 대상으로 진행됐다.
공격 유형도 다양했다. 아시아태평양 기업이 지난 1년 동안 경험한 보안 사고는 평균 3개 유형으로 집계됐다. 중소중견기업에서는 소프트웨어 취약점 악용이 20%로 가장 많았고 피싱 19%, 대규모 악성코드 공격 18% 순이었다. 발생 빈도는 상대적으로 낮았지만 제로데이 공격을 겪었다는 기업도 6%였다.
기술 자체뿐 아니라 조직 내부의 보안 역량도 취약 요인으로 지목됐다. 사이버공격의 성공 가능성을 높이는 요인으로 응답자의 26%가 비IT 직원의 낮은 보안 인식을 꼽았다. IT 보안 담당자의 전문성 부족이 24%, 노후화된 소프트웨어·하드웨어가 23%로 뒤를 이었다. 정기적인 위험 평가 부족과 필요한 보안 솔루션 부족은 각각 22%였다.

기업들은 투자 확대를 통해 대응하고 있다. 아시아태평양 기업의 75%가 IT 보안 기능을 강화할 계획이라고 답했으며, 중소중견기업의 78%는 올해 이미 사이버보안 예산을 늘렸다. 추가 예산을 IT·보안 인력 확대에 투입한 기업은 48%였고, 32%는 확장 탐지 및 대응(XDR), 네트워크 탐지 및 대응(NDR), 보안 정보 및 이벤트 관리(SIEM) 등 고도화된 보안 솔루션 도입에 사용했다.
아드리안 히아 카스퍼스키 아시아태평양 지역 총괄 사장은 중소중견기업이 더 이상 부수적인 공격 대상이 아니라며 공격자들이 대기업을 겨냥할 때와 유사한 수준의 공격 기법을 사용하고 있다고 진단했다. 동시에 보안 예산 증가를 기업 경영진의 인식 변화로 평가하며 핵심 시스템 보호와 비IT 직원의 보안 역량 강화, 기업 성장에 맞춰 확장할 수 있는 보안 체계가 필요하다고 강조했다.
카스퍼스키는 대응책으로 기업 리소스와 클라우드 서비스의 접근 권한 관리, 자동화된 데이터 백업, 직원 대상 보안 교육 등을 제시했다. 특히 딥페이크와 음성 피싱을 포함한 위협을 직원이 식별할 수 있도록 교육하고, 기업의 규모와 예산·산업 환경을 고려해 보안 기술을 선택해야 한다고 권고했다.
