솔직히 저는 처음에 AI 보안 관련주를 그냥 "AI 테마에 묻어가는 섹터" 정도로 가볍게 봤습니다. 그런데 실제로 공시를 하나씩 뜯어보면서 생각이 완전히 바뀌었습니다. AI가 공격 수단이 되는 시대에, 방어 기술도 AI로 대응해야 한다는 흐름은 단순한 테마가 아니라 구조적인 변화였습니다.

AI가 공격 도구가 됐다는 게 어떤 의미일까요
제가 처음 이 섹터를 들여다보게 된 계기는 "AI 사이버 공격 급증"이라는 문구였습니다. 처음엔 과장처럼 들렸는데, 실제로 공격자들이 AI를 활용해 피싱 메일을 자동으로 생성하거나, 취약점을 스스로 탐색하는 사례가 빠르게 늘고 있습니다. 예전에는 전문 해커만 할 수 있었던 공격이 이제는 AI 도구 하나로 중소기업이나 개인까지 타깃이 되는 시대가 된 겁니다.
여기서 EDR(Endpoint Detection and Response)이 왜 갑자기 주목받는지 이해가 됩니다. EDR이란 PC, 서버, 모바일 같은 개별 단말기에서 발생하는 위협을 실시간으로 탐지하고 대응하는 보안 기술입니다. 기존의 경계 방어 방식, 즉 회사 외부에서 들어오는 트래픽만 막는 방식으로는 내부에서 이미 실행된 악성 코드를 잡을 수 없기 때문에, 단말기 단위로 내려가서 실시간 모니터링을 해야 한다는 필요성이 커진 겁니다. 지니언스가 이 EDR 분야에서 국내에서 꾸준히 레퍼런스를 쌓고 있다는 점은 제가 직접 공시를 보면서 확인한 부분입니다.
또 하나 인상적이었던 건 SOC(Security Operations Center) 자동화 흐름입니다. SOC란 기업의 보안 상황을 24시간 모니터링하는 보안 관제 센터를 말합니다. 문제는 사람이 직접 하면 분석해야 할 이벤트 로그가 하루에 수십만 건씩 쏟아진다는 겁니다. AI 기반 자동 분석 솔루션이 없으면 현실적으로 운영이 불가능한 수준입니다. 샌즈랩이나 싸이버원 같은 기업들이 이 흐름에 올라타고 있는 이유가 여기 있습니다.
양자컴퓨팅이 현실이 되면 기존 암호는 어떻게 될까요
이 질문이 PQC와 PUF에 투자자들이 관심을 갖는 이유입니다. 솔직히 저도 처음에는 "양자컴퓨터가 아직 상용화도 안 됐는데 왜 지금?"이라고 생각했습니다. 그런데 보안 업계에서는 "지금 암호화된 데이터를 도둑질해서, 양자컴퓨터가 완성되면 그때 푼다"는 전략인 '수확 후 해독' 시나리오를 실제 위협으로 다루고 있습니다. 즉, 대비는 지금 해야 한다는 논리입니다.
여기서 PQC(Post-Quantum Cryptography), 즉 양자내성암호가 등장합니다. PQC란 양자컴퓨터의 연산 능력으로도 해독하기 극도로 어려운 수학 문제를 기반으로 설계된 차세대 암호 알고리즘입니다. 미국 국립표준기술연구소(NIST)는 2024년 PQC 표준 알고리즘을 공식 발표했고([출처: NIST](https://www.nist.gov)), 이에 맞춰 국내 기업들도 관련 제품 인증과 포트폴리오 전환에 속도를 내고 있습니다.
아이씨티케이가 눈에 띄는 건 PQC에 PUF(Physical Unclonable Function) 기술을 결합한 하드웨어 보안 칩을 개발하고 있기 때문입니다. PUF란 반도체 제조 과정에서 생기는 미세한 물리적 차이를 이용해, 세상에 단 하나뿐인 고유 ID를 생성하는 기술입니다. 사람의 지문처럼 복제가 불가능하다는 게 핵심입니다. 소프트웨어 암호키는 해킹으로 탈취될 수 있지만, PUF 기반 하드웨어 ID는 물리적으로 복제가 불가능하다는 점에서 근본적인 차별화 포인트가 됩니다.
국내 양자 보안 정책 방향도 확인할 수 있습니다. 과학기술정보통신부는 양자암호통신 인프라 구축 계획을 꾸준히 추진하고 있으며, 공공 분야부터 PQC 전환을 의무화하는 방향으로 정책이 움직이고 있습니다([출처: 과학기술정보통신부](https://www.msit.go.kr)).
그렇다면 지금 당장 투자해도 될까요
저는 이 섹터를 볼 때마다 한 가지 질문을 항상 먼저 합니다. "이 회사가 실제로 매출을 올리고 있는가?" 제 경험상, 보안 섹터는 테마 기대감만으로 주가가 먼저 치고 올라가고, 실적이 따라오지 못하면 급격히 빠지는 패턴이 반복됩니다. 이번에도 아이씨티케이, 한싹, 지니언스 등 상당수 종목이 하루 만에 5~7%씩 움직였는데, 그 안에서도 안랩, 에스원, SGA솔루션즈 같은 종목은 오히려 하락했습니다. 같은 테마 안에서도 차별화가 이미 일어나고 있다는 신호입니다.
투자 전에 스스로 점검해 볼 핵심 유의점을 정리하면 다음과 같습니다.
- 실제 수주 공시 여부 확인: AI·PQC 테마 편입인지, 실제 납품 계약이 체결됐는지 DART 공시에서 직접 확인해야 합니다.
- 밸류에이션 점검: 성장 기대감으로 PER(주가수익비율, 주가를 주당순이익으로 나눈 지표)이 과도하게 높은 종목은 유동성 환경이 바뀌면 변동성이 매우 커집니다.
- 글로벌 경쟁 강도: 팔로알토 네트웍스, 크라우드스트라이크 같은 해외 대형 보안 기업들이 국내 시장에도 영향력을 키우고 있어, 국내 중소 업체의 독자적 기술력과 시장 점유 전략을 냉정하게 봐야 합니다.
- 도입 사이클의 현실: 보안 솔루션은 공공기관과 대기업 납품 심사부터 실제 도입까지 1~2년이 걸리는 경우가 많습니다. 단기 성과보다 중장기 파이프라인을 봐야 합니다.
이 네 가지를 직접 확인하지 않고 주가만 보고 따라가는 건 제가 예전에 한 번 해봤다가 후회한 방식입니다.
AI와 양자컴퓨팅이 만들어내는 보안 위협은 진짜이고, 그에 대응하는 시장도 분명히 커질 겁니다. 다만 모든 보안주가 함께 오르는 시대는 이미 끝난 것 같습니다. 기술 차별성과 실적 연결 여부를 기준으로 종목을 좁혀가는 접근이 지금 시점에서는 더 유효하다고 봅니다. 관심 종목이 생겼다면 DART에서 최근 분기 실적과 수주 공시부터 확인하는 것을 권합니다.
이 글은 개인적인 경험과 의견을 공유한 것이며, 전문적인 투자 조언이 아닙니다. 투자 판단은 반드시 본인의 책임 하에 이루어져야 합니다.
---
참고: https://dart.fss.or.kr/main.do
https://www.nist.gov
https://www.msit.go.kr