글로벌 OT 및 산업 사이버 보안 시장이 $22.40B 규모에 도달한 가운데, 주요 인프라 시설의 74.0%가 지난 1년간 사이버 침해를 경험했고, 공장 가동 중단의 82.0%는 기업 IT 네트워크에서 유입된 악성코드에 기인하며, 산업 제조 공장 중단으로 인한 손실은 하루 평균 $4.80M에 달합니다. 산업 프로토콜의 84%가 설계상 암호화되지 않고 시설의 58%가 무단 인터넷 연결을 유지하는 반면, 24개 국가 지원 위협 그룹이 OT 시스템을 적극적으로 겨냥하고 있으며 PLC 평균 패치 기간은 14.5개월에 이릅니다. 아래 데이터는 Dragos Inc., CISA ICS-CERT, Claroty, Nozomi Networks, SANS Institute 및 Siemens의 실증 연구를 바탕으로 작성되었습니다.
TL;DR
- 글로벌 운영기술(OT), ICS 및 SCADA 사이버 보안 시장 규모 $22.40B 도달 (Gartner/Dragos)
- 주요 인프라 및 산업 조직의 74.0%가 지난 12개월 동안 OT/ICS 사이버 침해 경험
- 산업 랜섬웨어 공격의 68.0%가 제조 및 조립 공장을 직접 표적으로 설정 (Dragos)
- 산업 공장 중단의 82.0%는 침해된 기업 IT 네트워크에서 횡적 확산된 악성코드에 기인
- 사이버 공격으로 인한 제조 공장 가동 중단 시 하루 평균 $4.80M의 직접적 손실 발생 (Siemens)
- 활성 산업 현장 기기의 84.0%가 암호화 및 인증이 없는 레거시 프로토콜(Modbus, DNP3)로 통신
- 산업 공장의 58.0%가 에어갭 상태로 알려진 OT 제어망에 직결된 활성 인터넷 연결 보유
- 산업용 HMI 워크스테이션의 46.0%가 지원이 종료된 구형 운영체제에서 구동
- CISA ICS-CERT는 매년 1,250건 이상의 공식 산업 제어 시스템 보안 취약점 권고 발표
- 공개된 산업 ICS 취약점의 72.0%는 물리적 접근 없이 IP 네트워크를 통해 원격 악용 가능
- 산업용 PLC에 보안 펌웨어 패치를 검증하고 적용하는 데 걸리는 평균 시간은 14.5개월
- 글로벌 산업 OT 및 SCADA 인프라를 표적으로 하는 24개 첨단 국가 지원 위협 그룹 추적 중
- 전 세계 산업 공장 운영 기업의 52.0%가 국제 산업 사이버 보안 표준 ISA/IEC 62443 채택
1. 시장 규모: $22.4B 산업 규모 및 74% 주요 인프라 침해율
물리적 기계, 전력 생산, 화학 공정의 안전 확보 필요성으로 인해 OT 가시성과 기업 사이버 방어가 융합되었습니다. Dragos는 해당 시장을 $22.40B 규모로 평가합니다.
위협 강도: 주요 시설의 74.0%가 침해를 겪었으며(OT 모니터링 연평균 성장률 +19.4%, IDC), 이에 따라 수동형 산업 네트워크 검사에 대한 투자가 가속화되고 있습니다.
| 지표 | 수치 | 출처 |
|---|---|---|
| 글로벌 운영기술(OT), 산업 제어 시스템(ICS) 및 SCADA 사이버 보안 시장 가치 평가 | $22.40B 글로벌 OT 및 산업 사이버 보안 시장 | Gartner / MarketsandMarkets / Dragos |
| 사이버 침해를 경험한 산업 주요 인프라 시설(전력 유틸리티, 석유 및 가스, 수도, 제조) 비율 | 주요 인프라 조직의 74.0%가 지난 1년간 OT/ICS 사이버 침해 경험 | Dragos OT Cybersecurity Year in Review / Fortinet |
| 특화 OT 네트워크 모니터링 및 산업 프로토콜 이상 탐지 플랫폼의 연간 성장률 | +19.4% 연평균 복합 성장률 (CAGR) | IDC Worldwide Industrial Security Forecast |
데이터 침해로 인한 재정적 손실 및 주요 인프라는 당사의 데이터 침해 통계에서 확인할 수 있습니다. 출처: Dragos OT Cybersecurity Year in Review.
2. 제조업 랜섬웨어 및 다운타임: 공격의 68% 및 일일 $4.8M 손실
갈취 조직들은 생산 중단이 막대한 계약상 위약금을 초래하는 연속 생산 조립 라인을 집중 공략합니다. 제조업은 전체 OT 랜섬웨어의 68.0%를 차지합니다.
IT 전파: 공장 가동 중단의 82.0%는 기업 IT 악성코드에서 비롯되며(Claroty), 공장 셧다운 시 일일 평균 $4.80M의 손실을 발생시킵니다(Siemens).
| 지표 | 수치 | 출처 |
|---|---|---|
| 산업 제조업 표적 랜섬웨어 공격: 제조업 및 주요 인프라를 겨냥한 글로벌 랜섬웨어 공격 비중 | OT 표적 전체 랜섬웨어 사고의 68.0%가 산업 제조 시설을 겨냥 | Dragos Industrial Threat Report / Mandiant |
| IT에서 OT로의 횡적 이동: 기업 IT 네트워크발 악성코드로 인한 공장 셧다운 비율 (직접 OT 침투 대비) | 산업 운영 중단의 82.0%가 기업 IT 네트워크에서 유입된 악성코드에 기인 | Claroty State of Industrial Cybersecurity Report |
| 일일 평균 산업 운영 중단 비용: 핵심 제조 공장 가동 중단 시 발생하는 직접 재정 손실 (일일 $2.5M~$12M+) | 산업 제조 공장 사이버 셧다운 시 일일 평균 $4.80M 재정적 손실 발생 | Siemens Financial Services / Ponemon Institute |
랜섬웨어 갈취 전술 및 공격 경로는 당사의 랜섬웨어 통계와 연결됩니다. 출처: Claroty State of Industrial Security.
3. 레거시 프로토콜과 에어갭 신화: 84% 비암호화 및 58% 연결 상태
수십 년 전에 설계된 산업 현장 네트워크는 암호화 핸드셰이크, 디지털 서명, 세션 인증이 결여되어 있습니다. OT 프로토콜의 84.0%가 암호화되지 않았습니다.
에어갭 노출: 공장의 58.0%에 미공개 인터넷 연결이 존재하며(Dragos), HMI의 46.0%가 지원이 중단된 레거시 Windows를 구동하고 있습니다(Tenable).
| 지표 | 수치 | 출처 |
|---|---|---|
| 설계상 취약한 레거시 프로토콜: 비암호화 레거시 프로토콜(Modbus, Profibus, DNP3)로 통신하는 활성 현장 제어기(PLC, RTU) 비중 | 산업 OT 현장 통신의 84.0%가 암호화 및 인증이 없는 레거시 프로토콜 사용 | CISA ICS Advisory Telemetry / Nozomi Networks |
| 에어갭 신화: OT 네트워크로의 미공개 또는 무단 직접 인터넷 연결을 유지하는 주요 인프라 시설 | 산업 시설의 58.0%가 에어갭으로 간주된 OT 네트워크에 직결된 활성 인터넷 연결 보유 | Dragos Industrial Cyber Threat Telemetry |
| 패치되지 않은 레거시 운영체제: 지원 종료된 Windows(7, XP, Server 2008)를 실행하는 산업용 HMI 및 엔지니어링 워크스테이션 | 산업용 HMI 워크스테이션의 46.0%가 지원 종료된 노후 운영체제에서 구동 | Tenable OT Security Benchmark Study |
CVE 취약점 해결 및 레거시 악용 사례는 당사의 cve 취약점 통계와 연결됩니다. 출처: CISA Industrial Control Systems.
4. CISA 보안 권고 및 패치 적용 지연: 1,250건 이상의 권고와 14.5개월 소요
연속 작동 산업 가열로를 제어하는 운영 PLC에 펌웨어 업데이트를 적용하려면 정기 연간 유지보수 중단이 필요합니다. 평균 PLC 패치 기간은 14.5개월입니다.
원격 악용 가능성: CISA는 연간 1,250건 이상의 ICS 권고를 발표하며(CISA), 이 중 72.0%는 표준 IP 네트워크 인터페이스를 통해 원격 악용이 가능합니다(SynSaber).
| 지표 | 수치 | 출처 |
|---|---|---|
| CISA ICS 권고 발표 건수: CISA (ICS-CERT)가 매년 발표하는 산업 제어 시스템 취약점 권고 | CISA에서 매년 1,250건 이상의 ICS 취약점 권고 공식 발표 | CISA ICS-CERT Advisory Database |
| 원격 악용 가능한 ICS 취약점: 물리적 접근 없이 IP 네트워크를 통해 원격으로 악용될 수 있는 CISA ICS 취약점 비율 | 공개된 ICS 취약점의 72.0%가 네트워크 연결을 통해 원격 악용 가능 | SynSaber ICS Vulnerability Report / CISA |
| 산업 OT의 평균 패치 소요 기간: 산업 시설에서 운영 중인 PLC에 펌웨어 패치를 검증하고 적용하는 데 걸리는 시간 | 산업 제어 시스템 취약점 패치 적용에 평균 14.5개월 소요 (또는 미적용) | Palo Alto Networks Unit 42 OT Security Survey |
엔드포인트 보안 및 마이크로세그멘테이션은 당사의 엔드포인트 보안 통계와 연결됩니다. 출처: SynSaber ICS Vulnerability Report.
5. 국가 배후 위협 그룹과 원격 접근: 24개 위협 그룹 및 78% 타사 도구 활용
고도화된 지능형 지속 위협(APT) 그룹은 사보타주 교두보를 사전에 확보하기 위해 주요 유틸리티 네트워크를 체계적으로 정찰합니다. 24개 국가 지원 그룹이 OT를 겨냥합니다.
타사 원격 도구 접근: 시설의 78.0%가 벤더 원격 도구를 배포하고 있으며(Claroty), 심층 OT 침해에 대한 평균 탐지 시간(MTTD)은 38.0일에 이릅니다(Mandiant).
| 지표 | 수치 | 출처 |
|---|---|---|
| 국가 후원 위협 그룹 활동: 산업 인프라를 지속적으로 표적화하여 추적 중인 개별 첨단 위협 그룹 (VOLTZITE, ELECTRUM) | 글로벌 OT/ICS 네트워크를 적극적으로 표적화하는 24개 국가 지원 위협 그룹 | Dragos Threat Intelligence Group |
| 원격 액세스 도구의 확산: 생산 OT 환경에 타사 벤더 원격 액세스 도구(TeamViewer, RDP 등)를 배포한 산업 공장 | 산업 시설의 78.0%가 OT 환경 내에서 타사 벤더 원격 액세스 연결 사용 | Claroty Remote Access Security Report |
| OT 환경 내 평균 탐지 시간 (MTTD): 플랜트 운영자가 산업 네트워크 내 무단 침입자를 탐지하는 데 걸리는 평균 시간 | 산업 OT 네트워크 내 사이버 침해에 대한 평균 탐지 시간 38.0일 | Mandiant OT Threat Hunting Report |
제로 트러스트 아키텍처 및 최소 권한 원격 액세스는 당사의 제로 트러스트 보안 통계와 연결됩니다. 출처: Mandiant OT Threat Hunting.
6. 표준 및 안전 시스템: 52% IEC 62443 도입 및 12% 안전 시스템 겨냥
국제 표준은 침해된 네트워크로부터 안전계장시스템(SIS)을 격리하기 위한 공식적인 존 및 컨듀잇 세그멘테이션 모델을 제공합니다. 52.0%가 IEC 62443을 채택했습니다.
안전 시스템 표적화: 국가 지원 OT 공격의 12.0%가 안전계장시스템을 겨냥하고 있어(Dragos), 운영사의 36.0%가 전담 OT 사이버 보안 인력을 고용하고 있습니다(SANS).
| 지표 | 수치 | 출처 |
|---|---|---|
| ISA/IEC 62443 표준 채택: 보안 통제를 국제 IEC 62443 OT 표준에 맞추어 조정한 산업 제조 기업 | 글로벌 산업 운영사의 52.0%가 IEC 62443 보안 관리 프레임워크 도입 | International Society of Automation (ISA) |
| 물리 안전계장시스템(SIS) 침해: 사이버 공격이 Triconex / SIS 시스템(TRITON / TRISIS 등)의 비활성화를 시도한 사고 | 첨단 국가 지원 OT 캠페인의 12.0%가 안전 차단 시스템을 직접 겨냥 | Dragos OT Safety Telemetry / CISA |
| 전담 OT 보안 인력 운용: 일반 IT와 구분되는 OT 전문 전담 보안 인력을 보유한 산업 제조 기업 | 산업 기업의 36.0%가 사내에 전문적이고 특화된 OT 사이버 보안 인력 보유 | SANS State of ICS/OT Cybersecurity Survey |
요약: 숫자로 보는 OT 및 산업 사이버 보안
| 지표 | 수치 | 주요 출처 |
|---|---|---|
| 글로벌 OT 및 산업 사이버 보안 시장 규모 | $22.40B | Gartner / MarketsandMarkets |
| 사이버 침해를 겪은 주요 인프라 플랜트 비율 | 지난 1년간 74.0% 피해 | Dragos OT Year in Review |
| 산업 OT 보안 소프트웨어 시장 CAGR | +19.4% CAGR | IDC Industrial Security |
| 제조업을 겨냥한 OT 랜섬웨어 공격 비율 | 68.0% 제조업 겨냥 | Dragos Threat Report |
| IT에서 OT로의 악성코드 전파로 인한 공장 중단 | 82.0% IT발 전파 | Claroty State of Industrial |
| 산업 제조 공장 다운타임의 일일 손실액 | 일일 $4.80M | Siemens Financial / Ponemon |
| 설계상 암호화되지 않은 산업 프로토콜 (Modbus) | 84.0% 비암호화 | CISA / Nozomi Networks |
| 에어갭을 무력화하는 인터넷 연결을 보유한 공장 | 58.0% 인터넷 연결 보유 | Dragos Cyber Telemetry |
| 지원 종료 구형 OS로 구동 중인 산업용 HMI 단말 | 46.0% 구형 OS 구동 | Tenable OT Benchmark |
| CISA의 연간 ICS 취약점 권고 발표 건수 | 연간 1,250건 이상 | CISA ICS-CERT Database |
| IP를 통해 원격 악용 가능한 ICS 취약점 | 72.0% 원격 악용 가능 | SynSaber / CISA Data |
| 산업용 PLC 보안 패치 적용 평균 소요 기간 | 패치 적용까지 14.5개월 | Palo Alto Unit 42 OT |
| OT를 적극적으로 표적화하는 국가 지원 위협 그룹 | 24개 국가 지원 그룹 | Dragos Threat Intelligence |
| 타사 벤더 원격 액세스를 사용하는 산업 공장 | 78.0% 타사 원격 사용 | Claroty Remote Access |
| IEC 62443 국제 표준을 채택한 산업 운영 기업 | 52.0% 준수 | ISA Automation Standards |
연구 방법론 및 출처
본 보고서의 통계는 Dragos Inc.의 연례 산업 위협 인텔리전스 보고서 및 ICS 원격 측정 데이터, CISA ICS-CERT의 공식 취약점 공시, Claroty 및 Nozomi Networks의 산업 자산 조사, SANS Institute 및 국제자동화협회(ISA)의 인력 및 운영 벤치마크, 그리고 Siemens Financial Services 및 Mandiant의 가동 중단 비용 보고서를 바탕으로 작성되었습니다.
-
Dragos Inc.: OT Cybersecurity Year in Review: Industrial Ransomware, Nation-State Groups, and Safety Systems ($22.4B 시장 규모, 74% 침해율, 68% 제조업 표적).
-
Cybersecurity and Infrastructure Security Agency (CISA) & ICS-CERT: Advisories, Insecure-by-Design Protocols, and Remote Exploitation (1,250건 이상의 권고, 84% 비암호화 프로토콜, 72% 원격 악용).
-
Claroty & Nozomi Networks: State of Industrial Cybersecurity: IT-to-OT Spillover and Remote Access Proliferation (82% IT 전파, 78% 타사 원격 접근).
-
SANS Institute & International Society of Automation (ISA): State of ICS/OT Cybersecurity Survey and IEC 62443 Standard Adoption (52% IEC 62443 도입, 36% 전담 인력).
-
Siemens Financial Services & Mandiant: Manufacturing Downtime Costs and OT Threat Hunting Dwell Times (일일 $4.80M 다운타임 비용, 38일 MTTD, 14.5개월 패치 지연).
-
데이터 관리 기준: 산업 사이버 보안 통계는 운영기술(OT), 산업 제어 시스템(ICS), SCADA 아키텍처, 프로그래머블 로직 컨트롤러(PLC), 인간-기계 인터페이스(HMI) 및 주요 인프라 보안을 포함합니다. 표준 엔터프라이즈 IT 데이터센터 보안은 별도로 분류됩니다.
-
최종 업데이트: 2026년 8월. 본 통계는 Dragos 위협 보고서, CISA ICS-CERT 권고 집계 및 SANS ICS 설문조사 발표에 따라 분기별로 업데이트됩니다.