목차
AI가 현대 애플리케이션 보안의 판도를 바꾸고 있다는 점은 이제 부인하기 어렵습니다.
과거에는 수작업에 의존하던 공격 기법이 이제는 자동화되고, 조정되며, 훨씬 더 큰 규모로 실행될 수 있습니다.
문제는 속도만이 아닙니다. AI는 공격자가 방어 체계를 테스트하고, 공격 행위를 정교하게 다듬으며, 악성 활동을 정상 트래픽 패턴 속에 숨길 수 있는 더 많은 방법을 제공합니다.
이러한 변화는 웹 애플리케이션과 API 보안을 재편하고 있습니다. AI로 인해 더욱 동적인 공격 활동의 진입 장벽이 낮아지면서, 조직은 기존 보안 전제가 감당하기 어려울 만큼 빠르게 움직이는 위협 환경에 직면하고 있습니다.
CDNetworks의 최신 State of WAAP Report가 공개되었습니다. 이 보고서는 CDNetworks 보안 플랫폼의 관측 데이터를 기반으로, AI가 웹 애플리케이션 보안, API 보호, Bot 관리, DDoS 방어에 어떤 영향을 미치고 있는지 분석합니다. 또한 위협 환경이 계속 진화하는 가운데, 회복탄력성을 유지해야 하는 조직에 이러한 트렌드가 어떤 의미를 갖는지도 살펴봅니다.

보고서 주요 내용
이 보고서는 오늘날 WAAP 환경을 형성하는 여러 주요 트렌드를 조명합니다.
-
DDoS 공격은 용량과 회복탄력성을 동시에 시험하고 있습니다. 2025년에는 1 Tbps를 초과한 DDoS 공격이 329건 발생했으며, 최대 공격 피크는 1.55 Tbps에 달했습니다.
-
L7 DDoS 공격은 APAC 지역에 집중되었습니다. 관측된 L7 DDoS 공격의 67%가 이 지역에서 발생했습니다.
-
API는 AI 기반 자동화 공격의 주요 표적이 되었습니다. CDNetworks는 AI 기반 Bot 활동의 43.5%가 API를 직접 겨냥한 것으로 관측했습니다.
-
악성 Bot이 자동화 트래픽의 대부분을 차지했습니다. 관측된 Bot 트래픽 중 74%가 악성 Bot이었습니다.
-
금융 서비스는 API 공격의 고가치 표적으로 계속 주목받고 있습니다. CDNetworks 보안 플랫폼이 관측한 API 공격 중 23.8%가 금융 서비스 업계를 대상으로 했습니다.
WAAP 환경을 재편하는 트렌드
1. AI가 자동화 공격을 산업화하고 있습니다.
AI는 정교한 공격 캠페인을 실행하는 데 필요한 시간, 비용, 전문 지식의 장벽을 낮추고 있습니다. 자동화 위협은 더 적응적이고, 상황 인식 능력이 높아지며, 정상 활동과 구분하기 점점 더 어려워지고 있습니다.
2. API 악용은 비즈니스 로직 공격의 주요 경로가 되고 있습니다.
API는 이제 디지털 비즈니스의 핵심이 되었고, 그만큼 가치 높은 공격 표적이 되고 있습니다. 2025년 CDNetworks 보안 플랫폼은 월평균 150억 건 이상의 악성 API 요청을 차단했습니다. 많은 공격은 더 이상 명확한 취약점 악용에 의존하지 않습니다. 대신 로그인, 결제, 검색, 등록, 지급 처리와 같은 정상적인 업무 흐름을 악용합니다.
3. AI Bot 트래픽이 새로운 거버넌스 과제를 만들고 있습니다.
CDNetworks는 2025년 하루 평균 164만 건의 AI Bot 요청을 관측했습니다. AI Bot이 기업 인터넷 트래픽에서 더욱 뚜렷한 비중을 차지하게 되면서, 조직은 단순한 허용 또는 차단 방식이 아니라 의도와 맥락에 기반한 더 세밀한 제어가 필요해지고 있습니다.
4. 다계층 DDoS 공격이 방어 회복탄력성의 기준을 높이고 있습니다.
공격자들은 네트워크 계층, 전송 계층, 애플리케이션 계층 기법을 결합해 서비스 교란 효과를 키우고 있습니다. CDNetworks가 2025년에 관측한 한 고객 사례에서는 수일간 지속된 다계층 DDoS 공격 캠페인이 발생했으며, L3/L4 공격 트래픽은 최고 1.4 Tbps, Layer 7 트래픽은 770,000 qps에 도달했습니다. 이는 회복탄력성이 단순한 용량 문제가 아니라, WAAP 전반에서 중요하게 다뤄야 할 우선 과제가 되었음을 보여줍니다.
5. APAC 기업은 애플리케이션 계층 공격 압력에 집중적으로 노출되고 있습니다.
2025년에도 애플리케이션 계층 공격은 디지털 서비스, 모바일 애플리케이션, API 기반 비즈니스 모델이 널리 도입된 APAC 지역 기업에 집중적인 압박을 가하고 있습니다. CDNetworks 플랫폼 데이터에 따르면, 2025년 관측된 Layer 7 DDoS 활동 중 67.45%가 APAC에서 발생했습니다.
보안팀이 다음으로 고려해야 할 사항
이 보고서는 공격이 더욱 자동화되고, 적응적으로 변화하며, 비즈니스 성과와 더 밀접하게 연결되는 상황에서 보안 리더가 WAAP 우선순위를 어떻게 재검토해야 하는지도 제시합니다.
주요 우선순위는 다음과 같습니다.
- 매출에 직접적인 영향을 미치는 API 워크플로 보호
- APAC 시장에서의 비즈니스 연속성과 API 회복탄력성 관리
- 운영 보호를 위한 자동화 트래픽 급증 대비
- 신뢰된 ID 침해로 인한 노출 위험 감소
- AI 기반 공격으로 인한 운영 비용 통제
- 비즈니스 영향을 고려한 AI Bot 상호작용 관리
- AI 지원 애플리케이션과 에이전틱 워크플로 보호
State of WAAP Report 2025 전체 보고서 다운로드
CDNetworks State of WAAP Report 2025는 웹 애플리케이션, API, Bot, DDoS 공격에 영향을 미치는 트렌드를 상세히 분석하고, 최신 WAAP 전략을 강화하기 위한 실질적인 권장 사항을 제공합니다.
전체 보고서 다운로드를 통해 전체 조사 결과를 확인하고, 위협 환경이 어떻게 계속 진화하고 있는지 살펴보세요.

자주 묻는 질문
1. CDNetworks State of WAAP Report란 무엇인가요?
CDNetworks State of WAAP Report는 CDNetworks 보안 플랫폼의 데이터와 관측 결과를 기반으로 웹 애플리케이션, API, Bot, DDoS 공격을 둘러싼 위협 환경의 변화를 분석하는 보고서입니다.
2. 2025년 웹 애플리케이션과 API 위협 환경에는 어떤 변화가 있었나요?
2025년 공격자들은 더 자동화되고 적응적인 방식으로 움직였습니다. 정상처럼 보이는 트래픽, 신뢰된 ID, API 워크플로를 이용해 서비스 중단, 사기, 데이터 노출, 서비스 품질 저하를 유발했습니다.
3. AI 기반 Bot이 기업의 우려 사항이 되는 이유는 무엇인가요?
AI 기반 Bot은 가치 있는 콘텐츠를 스크래핑하고, 인프라 비용을 증가시키며, 기존 제어 방식으로는 관리하기 어려운 규모로 디지털 자산에 자동 접근함으로써 기업에 리스크를 초래합니다.
4. AI는 웹 애플리케이션과 API를 겨냥한 사이버 공격을 어떻게 바꾸고 있나요?
AI는 적응형 공격 캠페인을 구축하는 데 필요한 시간, 비용, 전문 지식의 장벽을 낮추고 있습니다. 이를 통해 공격자는 공격 패턴을 바꾸고, 방어 체계를 탐색하며, 정상적인 디지털 행동을 더 쉽게 모방할 수 있습니다.
5. CDNetworks State of WAAP Report 2025는 누가 읽어야 하나요?
보안 리더, CISO, IT 팀, 비즈니스 의사결정자에게 권장되는 보고서입니다. AI 시대에 웹, API, Bot, DDoS 위협이 어떻게 진화하고 있는지 이해하는 데 도움이 됩니다.
