미국의 평균 데이터 유출 비용은 2025년 사상 최고치인 $10.22 million에 도달했으며, 이는 전 세계 평균의 약 2.3배다(IBM, Cost of a Data Breach Report 2025). 하지만 전 세계 평균은 9% 하락해 $4.44 million이 되었는데, 이는 5년 만에 처음 있는 감소로 AI 지원 방어가 평균 유출 생애주기를 241 days로 단축시킨 데 따른 것이다(IBM, Cost of a Data Breach Report 2025). 규모는 반대 방향으로 움직였다. Identity Theft Resource Center는 2025년 미국에서 사상 최고치인 3,322건의 데이터 유출을 기록했으며, 5% 증가했다(ITRC, 2025 Annual Data Breach Report). 랜섬웨어는 이제 유출의 44%에 관련되어 있으며, 인적 요소는 60%에 존재한다(Verizon, 2025 DBIR). 이 분석은 IBM Cost of a Data Breach Report, ITRC Annual Data Breach Report, Verizon DBIR, 그리고 FBI IC3, Sophos, HHS Office for Civil Rights를 포함한 다른 4개의 1차 출처에서 얻은 데이터를 통합한 것이다.
TL;DR
- 전 세계 평균 유출 비용은 2025년 $4.44 million으로, 5년 만에 처음 있는 감소였다(IBM, Cost of a Data Breach Report 2025).
- 미국 평균은 사상 최고치인 $10.22 million에 도달했으며, 이는 전 세계 수치의 약 2.3배다(IBM, Cost of a Data Breach Report 2025).
- 미국은 2025년 사상 최고치인 3,322건의 데이터 유출을 기록했으며, 5% 증가했다(ITRC, 2025 Annual Data Breach Report).
- 대규모 유출 사건이 줄어들면서 피해자 통지 건수는 79% 감소해 278.8 million이 되었다(ITRC, 2025 Annual Data Breach Report).
- 랜섬웨어는 유출의 44%에서 나타났으며, 전년 대비 37% 증가했다(Verizon, 2025 DBIR).
- 분석가들은 22,000건이 넘는 사고 중 12,195건의 확인된 유출을 검토했다(Verizon, 2025 DBIR).
- 평균 유출 생애주기는 241 days로 단축되어 9년 만에 가장 낮은 수치를 기록했다(IBM, Cost of a Data Breach Report 2025).
- 인터넷 범죄 손실은 2025년 $20.877 billion에 달해 26% 증가했다(FBI, IC3 Internet Crime Report 2025).
- 2025년 710건의 헬스케어 유출로 61.6 million건의 기록이 노출되었다(HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report).
- 2025년 6월의 자격 증명 유출로 약 16 billion건의 로그인 기록이 노출되었다(Cybernews, 2025).
- 랜섬웨어 복구 비용의 중앙값은 44% 하락해 $1.53 million이 되었다(Sophos, State of Ransomware 2025).
1. 유출 비용
IBM의 2025년 보고서 헤드라인은 분열된 상황을 보여준다. 전 세계 평균 비용은 2020년 이후 처음으로 하락했지만, 이 감소는 거의 전적으로 탐지 속도 향상에 관한 이야기이지 공격이 저렴해졌다는 신호가 아니다. 미국에서는 평균 유출 비용이 9% 상승해 사상 최고치인 $10.22 million에 도달한 반면, 전 세계 수치는 $4.44 million으로 하락했다. 이 격차는 공격적인 집단 소송, 갈수록 심해지는 규제 벌금, 그리고 50개 주에 걸친 의무 통지법에 의해 벌어졌다. 헬스케어는 15년 연속 가장 비용이 많이 드는 업계로 남았으며, 보안 AI와 자동화를 광범위하게 사용한 조직은 둘 다 사용하지 않은 조직보다 사고당 약 $1.9 million 적은 비용을 지출했다. 전체 방법론은 IBM Cost of a Data Breach Report 2025에 있다.
| 지표 | 값 | 출처 |
|---|---|---|
| 전 세계 평균 유출 비용, 2025년 | $4.44M (down 9%, first decline in 5 years) | IBM, Cost of a Data Breach Report 2025 |
| 미국 평균 유출 비용 | $10.22M (record high, ~2.3x global) | IBM, Cost of a Data Breach Report 2025 |
| 비용이 가장 높은 업계(헬스케어) | $7.42M (15th consecutive year) | IBM, Cost of a Data Breach Report 2025 |
| 두 번째로 비용이 높은 업계(금융 서비스) | $5.56M | IBM, Cost of a Data Breach Report 2025 |
| 최고 / 최저 지역 | Middle East $7.29M / Brazil $1.22M | IBM, Cost of a Data Breach Report 2025 |
| 광범위한 AI + 자동화로 인한 절감액 | ~$1.9M lower per incident | IBM, Cost of a Data Breach Report 2025 |
맥락: IBM의 수치는 2024년 3월부터 2025년 2월 사이에 유출을 당한 600개 조직을 기반으로 하며, 그중 거의 3분의 2가 여전히 복구 중이라고 답했고 대개 100 days 이상이 걸렸다.
2. 유출 건수와 피해자 수
유출 건수와 피해자 수는 2025년에 서로 반대 방향으로 움직였으며, 이 괴리가 올해 가장 중요한 뉘앙스다. 유출은 새로운 최고치를 기록했지만, 통지받은 사람의 수는 급감했다. 피해자 통지 건수는 79% 감소해 278.8 million이 되었으며, 이는 2024년의 1.37 billion에서 줄어든 것이다. 이는 순전히 2025년에 전년도 규모의 대규모 유출 사건이 단 한 건도 발생하지 않았기 때문이다. 금융 서비스는 2년 연속 가장 많이 공격받은 부문이었으며, ITRC는 이러한 변화를 범죄자들이 장기적인 사기를 가능하게 하는 은행 계좌 번호 같은 고정 식별자를 우선시하는 데 따른 것으로 본다. 전체 세부 내역은 ITRC 2025 Annual Data Breach Report를 참고하세요.
| 지표 | 값 | 출처 |
|---|---|---|
| 미국 데이터 유출 건수, 2025년 | 3,322 (record, +5% vs 2024) | ITRC, 2025 Annual Data Breach Report |
| 이전 사상 최고치(2023년) | 3,202 | ITRC, 2025 Annual Data Breach Report |
| 5년간 유출 건수 증가율 | +79% | ITRC, 2025 Annual Data Breach Report |
| 피해자 통지 건수, 2025년 | 278,827,933 (down 79% vs 2024’s 1,367,117,021) | ITRC, 2025 Annual Data Breach Report |
| 가장 많이 유출된 부문(금융 서비스) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| 헬스케어 / 전문 서비스 | 534 / 478 compromises | ITRC, 2025 Annual Data Breach Report |
| 제조업 / 교육 | 299 / 188 compromises | ITRC, 2025 Annual Data Breach Report |
| 최대 단일 노출(자격 증명 유출) | ~16 billion login records, 30 datasets | Cybernews, 2025 |
이 16 billion이라는 수치는 infostealer와 이전 유출 데이터를 집계한 것이지 새로운 단일 해킹이 아니다. 그래서 재사용되거나 도난당한 비밀번호가 위험 지형을 지배하고 있다. 저희의 비밀번호 보안 통계 총정리는 자격 증명 재사용 문제를 자세히 다룬다.
3. 공격 벡터와 근본 원인
침입 경로가 바뀌었다. 취약점 악용이 급증해 이제는 도난당한 자격 증명과 함께 주요 침입 지점으로 경쟁하고 있으며, 피싱은 여전히 흔하지만 상대적 비중은 줄었다. 도난당한 자격 증명은 유출의 22%에서 단일 최다 초기 벡터로 남았으며, 인적 요소는 60%에 존재했다(Verizon, 2025 DBIR). 제3자 관련성은 30%로 두 배가 되었는데, 이는 벤더의 취약한 통제가 곧 당신의 유출이 될 수 있음을 상기시킨다. IBM 데이터에서 새로운 위험 범주가 부상했다. 승인되지 않은 ‘shadow AI’ 도구와 관련된 유출은 비용이 더 많이 들었고 거의 항상 접근 제어 부재를 수반했다. 전체 자료는 Verizon 2025 Data Breach Investigations Report에 문서화되어 있다. 더 넓은 위협 상황은 저희의 사이버보안 통계 개요를 참고하세요.
| 지표 | 값 | 출처 |
|---|---|---|
| 유출 내 인적 요소 | 60% | Verizon, 2025 DBIR |
| 자격 증명 악용(최다 초기 벡터) | 22% | Verizon, 2025 DBIR |
| 취약점 악용 | 20% (+34% year over year) | Verizon, 2025 DBIR |
| 피싱 | 15% of breaches | Verizon, 2025 DBIR |
| 제3자 관련성 | 30% (doubled) | Verizon, 2025 DBIR |
| 스파이 활동 동기 유출 | 17% (+163%) | Verizon, 2025 DBIR |
| shadow AI가 관련된 유출 | $4.63M average (+$670K premium) | IBM, Cost of a Data Breach Report 2025 |
| 접근 제어가 없는 AI 관련 사고 | 97% | IBM, Cost of a Data Breach Report 2025 |
특이값: 스파이 활동을 동기로 하는 공격자는 침입의 70%에서 취약점을 악용하며, 이는 전체 동기 평균을 크게 웃돈다(Verizon, 2025 DBIR).
4. 탐지 및 대응 시간
속도는 이제 비용에 가장 큰 영향을 미치는 요소가 되었다. IBM의 데이터는 봉쇄 시간이 금액과 거의 선형적으로 상관관계가 있음을 보여주며, 업계는 마침내 이 수치를 개선했다. 유출을 식별하고 봉쇄하는 데 걸리는 평균 시간은 241 days로 단축되었으며, 이는 9년 만에 가장 낮은 수치다. 탐지에 181 days, 봉쇄에 60 days가 소요되었다. 유출의 절반은 여전히 내부 팀에 의해 발견되었지만, 5건 중 거의 1건은 공격자에 의해 공개되었는데, 이는 비용과 평판 면에서 최악의 발견 경로다. 엣지 장치는 여전히 취약점으로 남아 있다. 공격자들은 새로운 VPN과 방화벽 결함을 거의 즉시 무기화한다. 탐지 수치는 IBM Cost of a Data Breach Report 2025에서 나온 것이다.
| 지표 | 값 | 출처 |
|---|---|---|
| 평균 유출 생애주기, 2025년 | 241 days (lowest in 9 years) | IBM, Cost of a Data Breach Report 2025 |
| 탐지 / 봉쇄 분할 | 181 days / 60 days | IBM, Cost of a Data Breach Report 2025 |
| 200일 초과 봉쇄에 따른 비용 프리미엄 | +$1.14M | IBM, Cost of a Data Breach Report 2025 |
| 유출 발견 경로 | Internal 50% / third party 31% / attacker 19% | IBM, Cost of a Data Breach Report 2025 |
| Edge/VPN 결함: 대규모 악용까지 걸린 시간 | 0 days (median) | Verizon, 2025 DBIR |
| 패치된 Edge/VPN 결함 | Only 54% (32-day median fix) | Verizon, 2025 DBIR |
맥락: 공격자에 의해 공개된 유출은 평균 $5.08 million의 비용이 들었으며, 회사 자체 보안팀이 침입을 발견한 경우는 $4.18 million이었다(IBM, Cost of a Data Breach Report 2025).
5. 랜섬웨어 경제학
랜섬웨어는 더욱 만연해졌지만, 많은 피해자에게는 공격자에게 돌아가는 수익성이 오히려 낮아졌다. 이제 유출의 44%에 관련되어 있지만, 더 많은 조직이 지불을 거부하고 백업에서 더 빠르게 복구하면서 지불액과 복구 비용 모두 크게 하락했다. 몸값 지불의 중앙값은 절반으로 줄어 $1 million이 되었고, 평균 복구 비용(몸값 제외)은 44% 하락해 $1.53 million이 되었다. 이는 Sophos가 3,400개 조직을 대상으로 실시한 설문조사에 따른 것이다. 두 주요 데이터셋은 지불 규모에서 차이를 보이는데, 이는 서로 다른 모집단에 따른 결과다. Verizon의 유출 데이터에는 소규모 피해자가 다수 포함된 반면, Sophos는 직원 100명에서 5,000명 규모의 기업을 조사했다. 자세한 내용은 Sophos State of Ransomware 2025 보고서에 있다. 공격 그룹 동향에 대해서는 저희의 랜섬웨어 통계 심층 분석을 참고하세요.
| 지표 | 값 | 출처 |
|---|---|---|
| 유출에서 랜섬웨어 존재 | 44% (+37% year over year) | Verizon, 2025 DBIR |
| 중소기업 유출에서 랜섬웨어 | 88% (vs 39% at large enterprises) | Verizon, 2025 DBIR |
| 몸값 지불 중앙값(유출 데이터) | $115K; 64% of victims refused to pay | Verizon, 2025 DBIR |
| 몸값 지불 중앙값(설문조사) | $1M (down 50% from $2M) | Sophos, State of Ransomware 2025 |
| 평균 복구 비용, 몸값 제외 | $1.53M (down 44%) | Sophos, State of Ransomware 2025 |
| 최초 요구액 대비 지불된 몸값 비율 | 85% on average | Sophos, State of Ransomware 2025 |
| 일주일 내 완전 복구 | 53% (up from 35%) | Sophos, State of Ransomware 2025 |
차이에 관한 참고: $115K(Verizon)와 $1M(Sophos)의 중앙값 격차는 표본 구성의 차이를 반영한 것이지 모순이 아니다. 두 수치 모두 자체 보고된 것이다.
6. 공격받는 헬스케어
헬스케어는 여전히 가장 심각한 영향을 받는 유출 부문이며, 2025년은 노출된 개인의 실수치가 4분의 3 이상 감소했음에도 유출 건수 기준으로는 사상 최고치를 기록했다. 500건 이상의 기록을 포함한 710건의 유출로 61.6 million명이 노출되었으며, 이는 2024년의 289 million에서 78.7% 감소한 것이다. 이 역시 개선된 보안이 아니라 대규모 유출 사건의 영향이다. 이 부문의 구조적 노출은 계속된다. 의료 기록은 불법 시장에서 결제 카드보다 훨씬 높은 가격에 거래되고, HIPAA 벌금은 막대하며, 탐지 지연도 평균보다 길게 이어진다. 수치는 HHS Office for Civil Rights 포털에서 집계되었으며, HHS OCR 유출 포털과 HIPAA Journal의 연례 분석에서 보고되었다.
| 지표 | 값 | 출처 |
|---|---|---|
| 헬스케어 유출(500건 이상 기록), 2025년 | 710 | HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report |
| 영향받은 개인 수, 2025년 | 61,556,256 (down 78.7% from 2024) | HIPAA Journal / HHS OCR, 2025 |
| 대규모 유출(100만 명 이상) | 9 (vs 18 in 2024) | HIPAA Journal / HHS OCR, 2025 |
| 2025년 최대 유출(Aflac) | 13,924,906 individuals | HIPAA Journal / HHS OCR, 2025 |
| 평균 / 중앙값 유출 규모 | 86,699 / 4,011 individuals | HIPAA Journal / HHS OCR, 2025 |
| 유출 위치: 네트워크 서버 / 이메일 | 61.5% / 24.9% | HIPAA Journal / HHS OCR, 2025 |
| 주체별 구분: 제공자 / 협력사 / 플랜 | 57.5% / 35.8% / 6.5% | HIPAA Journal / HHS OCR, 2025 |
| 기록상 최대 미국 헬스케어 유출 | Change Healthcare, 192.7M | HHS OCR (2024 incident, total finalized) |
참고: Change Healthcare는 2024년에 발생한 공격이며, 그 최종 집계인 192.7 million명은 나중에 확정되었다. 연도를 명시한 채로 최신 사상 최대 기준점으로 포함했다.
7. 인적, 재정적 여파
유출은 개인에게 가장 무겁게 다가오는 사기 손실로 이어지며, FBI의 2025년 집계는 이러한 피해가 가속화되고 있음을 보여준다. 미국 인터넷 범죄 손실은 2025년 $20.877 billion에 달했으며, 전년 대비 26% 증가했다. 이는 100만 건이 넘는 신고에 걸친 것이다. 개인 데이터 유출은 그 자체로 67,456건의 신고 범주를 차지했지만, 파생 피해는 피싱, 갈취, 비즈니스 이메일 침해로 나타난다. 고령의 미국인들이 불균형적으로 큰 손실을 보았다. 전체 데이터셋은 FBI IC3 2025 Internet Crime Report이다. 유출로 인한 사기에 관해서는 저희의 신원 도용 통계 총정리에서 더 자세히 다룬다.
| 지표 | 값 | 출처 |
|---|---|---|
| 인터넷 범죄 신고 건수, 2025년 | 1,008,597 | FBI, IC3 Internet Crime Report 2025 |
| 신고된 총 손실액 | $20.877B (+26% vs 2024) | FBI, IC3 Internet Crime Report 2025 |
| 신고 건당 평균 손실액 | $20,699 | FBI, IC3 Internet Crime Report 2025 |
| 개인 데이터 유출 신고 건수 | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| 피싱 / 스푸핑 신고(최다 유형) | 191,561 | FBI, IC3 Internet Crime Report 2025 |
| 60세 이상 피해자의 손실액 | $7.7B (201,266 complaints) | FBI, IC3 Internet Crime Report 2025 |
| 비즈니스 이메일 침해 손실액 | $3.046B | FBI, IC3 Internet Crime Report 2025 |
특이값: 암호화폐 관련 신고만으로도 2025년 총 손실액 중 $11.37 billion을 차지했다(FBI, IC3 Internet Crime Report 2025).
요약: 숫자로 보는 데이터 유출
| 지표 | 값 | 출처 |
|---|---|---|
| 전 세계 평균 유출 비용 | $4.44M | IBM, Cost of a Data Breach Report 2025 |
| 미국 평균 유출 비용 | $10.22M | IBM, Cost of a Data Breach Report 2025 |
| 헬스케어 평균 유출 비용 | $7.42M | IBM, Cost of a Data Breach Report 2025 |
| 평균 유출 생애주기 | 241 days | IBM, Cost of a Data Breach Report 2025 |
| 미국 데이터 유출 건수, 2025년 | 3,322 (record) | ITRC, 2025 Annual Data Breach Report |
| 피해자 통지 건수, 2025년 | 278.8M (down 79%) | ITRC, 2025 Annual Data Breach Report |
| 가장 많이 유출된 부문(금융 서비스) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| 분석된 확인 유출 건수 | 12,195 (of 22,000+ incidents) | Verizon, 2025 DBIR |
| 유출 중 랜섬웨어 비중 | 44% | Verizon, 2025 DBIR |
| 유출 내 인적 요소 | 60% | Verizon, 2025 DBIR |
| 자격 증명 악용(최다 벡터) | 22% | Verizon, 2025 DBIR |
| 랜섬웨어 복구 비용 중앙값 | $1.53M | Sophos, State of Ransomware 2025 |
| 몸값 지불 중앙값(설문조사) | $1M | Sophos, State of Ransomware 2025 |
| 헬스케어 유출(500건 이상 기록) | 710 | HIPAA Journal / HHS OCR, 2025 |
| 노출된 헬스케어 기록 | 61.6M | HIPAA Journal / HHS OCR, 2025 |
| 미국 인터넷 범죄 손실 | $20.877B | FBI, IC3 Internet Crime Report 2025 |
| 개인 데이터 유출 신고 건수 | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| 최대 단일 노출(자격 증명) | ~16 billion records | Cybernews, 2025 |
방법론과 출처
데이터는 주로 2026년 상반기에 발표되어 2025년 활동을 다루는 1차 연간 보고서, 정부 유출 포털, 원본 설문조사에서 직접 수치를 집계해 수집했으며, 가능한 경우 여러 보고서에 걸쳐 비용과 규모 수치를 상호 대조했다.
- IBM, Cost of a Data Breach Report 2025(2024년 3월부터 2025년 2월까지 유출된 600개 조직 분석) - ibm.com/reports/data-breach
- Identity Theft Resource Center, 2025 Annual Data Breach Report(2026년 1월 발표) - idtheftcenter.org
- Verizon, 2025 Data Breach Investigations Report(22,000+ incidents, 12,195 confirmed breaches) - verizon.com/business/resources/reports/dbir
- Sophos, State of Ransomware 2025(17개국 3,400개 조직 대상 설문조사) - sophos.com/state-of-ransomware
- FBI Internet Crime Complaint Center, 2025 Internet Crime Report - ic3.gov
- HHS Office for Civil Rights breach portal 및 HIPAA Journal, 2025 Healthcare Data Breach Report - ocrportal.hhs.gov
- Cybernews research, 16 billion건 자격 증명 노출 공개(2025년 6월)
Data watch: 이 중 여러 건은 정기적으로 발행되는 연례 간행물로, 곧 새 판이 나올 예정이다. IBM의 Cost of a Data Breach Report는 보통 7월 하순에 발표되므로, 2026년판(2025~2026년 데이터)이 임박했다. Verizon DBIR은 매년 봄에 발표되며, 이 글을 쓰는 시점에 이미 2026년판 DBIR이 나와 있다. Sophos는 매년 6월에 State of Ransomware를 업데이트하며, FBI IC3와 ITRC의 연례 보고서는 다음 해 1분기에 갱신된다. 새로운 수치가 발표되는 대로 반영하겠다.
최종 업데이트: 2026년 7월 16일.
본 페이지는 새로운 데이터가 발표될 때마다 분기별로 검토 및 업데이트한다.