Newsroom

언론 보도

[KOR] [CEO리포트]최진원 파도 대표 "보안도 의사·조종사처럼 검증해야...'교육' 아닌 역량 측정 시대"

작성자
관리자
등록일
2026.08.07
2026.08.07

0001.png

"우리 회사 보안 수준이 몇 점인지 아십니까?"


대부분의 기업은 이 질문에 답하지 못한다. 매년 정보보호 예산을 집행하고 모의해킹을 하고 임직원 교육도 받지만, 정작 조직의 보안 역량이 얼마나 향상됐는지 객관적으로 측정할 기준은 부족하기 때문이다.


사이버보안 기업 파도는 이 빈틈을 파고들었다. 단순히 취약점을 찾아주는 회사가 아니라, 개인부터 기업, 국가까지 실제 사이버 대응 능력을 '점수'로 평가하는 플랫폼을 만들겠다는 목표다.


최진원 파도 대표는 "우리는 교육회사가 아니라 보안 역량을 검증하는 회사"라고 강조했다.


■ 사람을 뽑기보다 부족한 기술을 가진 회사를 찾았다


파도는 지난해 보안 교육·플랫폼 기업 '올잇원'과 화이트해커·침해사고 분석 전문기업 '알파인랩'이 합병해 출범했다.


올잇원은 안랩 A-FIRST팀과 PwC 컨설팅 출신인 최 대표가 설립한 회사로 클라우드 기반 사이버 훈련장과 보안 교육 콘텐츠 개발에 특화돼 있었다. 알파인랩은 영남이공대 교수와 삼성SDS 출신인 박상호 대표가 설립해 취약점 분석과 침해사고 분석 기술 연구를 주력으로 해왔다.


최 대표는 합병 이유를 "규모를 키우기 위해서"라고 단순하게 설명하지 않았다. 사람을 계속 채용하는 방식으로는 한계가 있다고 판단해, 회사가 못하는 것을 채워줄 회사를 찾았다는 것이다.


올잇원은 플랫폼 개발과 교육 콘텐츠 운영에 강했고, 알파인랩은 화이트해커와 침해사고 분석 등 깊이 있는 기술력을 갖고 있었다.


합병 이후 가장 큰 변화는 '콘텐츠를 만드는 방식'이었다.


기존에는 고객이 원하는 훈련 콘텐츠를 개별적으로 개발해야 했지만, 이제는 침해사고 분석과 취약점 연구 경험을 가진 내부 기술진이 실제 공격 사례를 바탕으로 직접 콘텐츠를 기획하고 제작할 수 있게 됐다.


연구개발(R&D) 문화도 달라졌다. 최 대표는 "예전에는 개발팀은 개발만, 침해사고 분석팀은 분석만 했지만 지금은 서로 섞여 연구하면서 새로운 아이디어가 훨씬 많이 나오고 있다"고 말했다.


파도는 현재 사이버 공방 시뮬레이션 플랫폼용 공격도구 관리 기술과 네트워크 저작 기능을 갖춘 사이버보안 훈련시스템, 사이버 공격 자동화 에이전트 등 8종의 특허와 소프트웨어를 보유하고 있다.


또 군 사이버전문인력 역량강화 프로그램 '탈피오트', 사이버보안 실무인력 양성사업 'K-Shield Jr.', 검경 사이버수사 전문가 양성 등 전문 교육사업을 수행했으며, 세종시 핵테온(HackTheon)과 싱가포르 CDDC 등 국내외 해킹방어대회 문제 출제와 운영에도 참여했다.


■ '교육'이 아니라 보안 역량 측정


파도의 대표 서비스인 'SURF'는 클라우드 기반 사이버레인지(Cyber Range) 플랫폼이다.


수준별 교육과 AI 튜터, 단위 기술훈련, 위협 대응훈련뿐 아니라 CTF(Capture The Flag) 형태의 공방전 실습, 각종 챌린지 운영, 개인별 역량 관리 기능까지 하나의 플랫폼에 담았다.


하지만 최 대표는 "교육 플랫폼이라는 표현은 정확하지 않다"고 말했다.


그는 "지금까지 보안은 정량적으로 평가하는 체계가 없었다"며 "취약점을 몇 개 발견했는지, 교육을 몇 번 했는지 정도만 알 수 있을 뿐 실제 대응 능력이 얼마나 향상됐는지는 아무도 측정하지 못한다"고 말했다.


예를 들어 신입 보안 담당자를 채용했을 때도 이 사람이 실제 업무를 얼마나 수행할 수 있는지는 자격증이나 필기시험만으로는 판단하기 어렵다.


SURF는 실제 기업과 유사한 가상 업무 환경을 만든 뒤 공격 상황을 부여하고, 참가자가 어떻게 탐지하고 대응하는지 평가한다.


최 대표는 "기존 자격시험은 문제를 풀고 합격 여부를 확인하는 수준"이라며 "우리는 실제 업무 환경에서 어떤 판단을 내리고 어떤 순서로 대응하는지까지 검증한다"고 설명했다.


이어 "소방관은 실제 화재를 가정한 훈련을 하고, 조종사는 비행 시뮬레이터에서 훈련하고, 의사도 실습을 거쳐 역량을 검증받지만 정보보안은 그런 체계가 없었다"고 비유했다.


실제 현장 적용 사례도 늘고 있다. 파도는 한국인터넷진흥원(KISA)과 육군정보통신학교 등에 기관별 교육 목적에 맞춘 사이버 훈련 콘텐츠를 개발해 공급했다. 지난해 서울 코엑스 열린 AI 해킹방어대회(ACDC)에서도 SURF 플랫폼이 활용됐다.


파도가 내세우는 또 다른 차별점은 '맞춤형 콘텐츠'다. 글로벌 사이버레인지 시장에는 사이버비트(Cyberbit), 핵더박스(Hack The Box) 등 선행 사업자들이 있지만, 파도는 화이트해커와 침해사고 분석 인력을 내부에 두고 고객 환경에 맞는 훈련 시나리오를 직접 제작할 수 있다는 점을 강점으로 내세운다.


최 대표는 "플랫폼만 제공하는 것이 아니라 어떤 기업인지, 어떤 기관인지, 어떤 국가인지에 따라 필요한 콘텐츠를 직접 설계할 수 있다"며 "결국 고객의 실제 업무 환경과 얼마나 비슷하게 구현하느냐가 중요하다"고 말했다.


■ 해킹 사고가 나면 관심은 커진다...하지만 오래가진 않는다


최근 SK텔레콤 등 대형 해킹 사고 이후 분위기는 확실히 달라졌다.


최 대표는 "침해사고 분석과 모의해킹 관련 의뢰와 문의는 확실히 늘었다"면서도 "사고 직후에는 관심이 높아지지만 시간이 지나면 다시 잠잠해지는 경향이 반복된다"고 말했다.


국내 기업들이 보안을 강화하지 못하는 가장 큰 이유로는 '경영진 인식'을 꼽았다.


그는 "기업들이 가장 소중하게 여기는 데이터가 무엇인지조차 명확히 정의하지 못하는 경우가 적지 않다"며 "자동차 정기검사처럼 규제가 요구하는 최소 수준만 맞추면 된다는 인식이 여전히 강하다"고 지적했다.


국내 보안기업이 글로벌 기업보다 뒤처지는 이유에 대해서도 기술력 자체보다 시장과 투자 환경의 차이가 더 크다고 봤다.


최 대표는 "국내 기업들의 아이디어나 기술 수준이 떨어진다고 생각하지 않는다"며 "미국은 수요가 충분하기 때문에 새로운 기술이 사업으로 이어지지만 국내는 시장이 작아 투자 대비 수익(ROI)을 만들기 어렵다"고 설명했다.


■ "AI 시대일수록 역량 검증 더 중요"


AI는 보안업계에도 큰 변화를 가져올 것으로 전망했다.


최 대표는 "AI가 공격과 방어 모두를 자동화하면서 보안 업무의 양상은 크게 달라질 것"이라며 "단순 업무는 AI가 맡겠지만, 오히려 고급 보안 전문가의 가치는 더 커질 것"이라고 내다봤다.


이 때문에 사람의 실제 대응 능력을 객관적으로 검증하는 체계도 더 중요해질 것으로 봤다.


그는 "결국 AI 시대에는 누가 더 많은 자격증을 갖고 있느냐보다 실제 환경에서 얼마나 대응할 수 있는지가 중요해질 것"이라며 "공격과 방어 기술이 빠르게 발전할수록 사람의 역량을 검증하고 수준을 확인할 수 있는 플랫폼의 필요성도 커질 것"이라고 말했다.


이어 "AI 확산으로 1인 기업도 늘어날 것으로 보고 이들을 위한 새로운 정보보안 서비스도 준비하고 있다"고 덧붙였다.


파도는 향후 3년간 필리핀과 베트남 등 아세안 시장을 시작으로 중동과 유럽까지 사업을 확대할 계획이다. 교육기관과 대학, 공공기관을 중심으로 SURF를 공급하고, 해외 기업이 자체 브랜드로 판매하는 화이트라벨(OEM) 방식도 추진한다.


최 대표는 "궁극적으로는 교육회사가 아니라 전 세계가 활용할 수 있는 사이버 역량 검증 체계를 만드는 것이 목표"라며 "보안을 잘하고 있는지를 말이 아니라 숫자로 설명할 수 있는 시대를 만들고 싶다"고 말했다.


이인애 머니투데이방송 MTN 기자


원문 기사