다크트레이스
Darktrace는 영국 케임브리지에 본사를 둔 AI 기반 사이버 보안 회사로, 2013년에 설립되었으며 2024년 Thoma Bravo가 53억 달러에 비상장 기업으로 전환했습니다. 핵심 제품인 ActiveAI Security Platform은 네트워크, 이메일, 클라우드 OT, ID, 엔드포인트 등 6가지 주요 도메인을 포괄합니다. 비지도 머신러닝을 활용해 기업의 '생활 패턴(Pattern of Life)'을 확립하고, 기준선을 벗어나는 이상 행위를 식별해 자율적으로 대응한다. 10,000개 이상의 기업 고객을 보유하고 있으며 Gartner로부터 이메일 보안 및 NDR 분야의 리더로 수년 연속 인증을 받았습니다.
다크트레이스
핵심 매개변수 및 통계
Darktrace는 비지도 학습 알고리즘을 기술 섀시로 사용하며 제품 매트릭스는 "학습-감지-응답" 개념을 기반으로 구축되었습니다.
| 치수 | 홍보 |
|---|---|
| 제품 형태 | ActiveAI 보안 플랫폼(다중 도메인 보안 플랫폼) |
| 핵심기술 | 비지도 머신러닝(생명의 패턴), 베이지안 네트워크, 그래프 이론 분석 |
| 보안 영역 포괄 | 네트워크/메일/클라우드/OT/ID/엔드포인트 + 보안 AI + 공격면 관리 |
| 응답 모드 | 자율대응(Antigena) + 인공지원(사이버 AI 분석가) |
| 고객 규모 | 10,000명 이상의 기업 고객 |
| 연매출 | 5억 4,540만 달러(2023 회계연도) |
| 직원 수 | 2,269명(2023년) |
| 본사/R&D센터 | 케임브리지(영국), 헤이그(네덜란드), 런던, 샌프란시스코, 싱가포르 |
| 소유 구조 | 비상장 토마 브라보(2024년 10월부터) |
효율성 지표: 공식 고객 사례에 따르면 Cyber AI Analyst는 보안 분석가의 조사 시간을 60~80% 단축할 수 있으며 일반적인 시나리오의 평균 응답 시간은 분/시간에서 24.1초로 단축됩니다. 이 수치는 고객이 직접 보고한 데이터에서 나온 것이며 실제 결과는 상황의 복잡성과 배포 성숙도에 따라 달라집니다.
사용자 및 시장 인지도
Darktrace의 시장 지위는 사이버 보안 업계에서 상징적이며 그 인지도는 세 가지 수준에 반영됩니다.
엔터프라이즈 고객 규모: 금융, 의료, 에너지, 제조, 정부 등 주요 산업을 포괄하는 10,000개 이상의 기업 고객을 공식적으로 발표했습니다. 대표적인 고객으로는 Coca-Cola Beverages Northeast(애널리스트 조사 시간 3,000시간/10월 절감액), State of Oklahoma(월간 조사 시간 2,000시간 비용 절감), HARMAN International(위협 억제 시간 80% 단축) 등이 있습니다.
업계 분석가 표창: Darktrace는 이메일 보안 플랫폼 부문 리더(2025년), 네트워크 탐지 및 대응(NDR) 부문 리더(2025년 Peer Insights Customers' Choice에서만 2년 연속), CPS Protection Platform Visionary(2026년, 유일하게 입회자) 등 여러 Gartner Magic Quadrant에서 인정을 받았습니다. Fast Company는 Cyber AI Analyst를 2026 World-Changing Idea Award 수상자로 선정했습니다.
자본 시장 역사: 2021년 런던 증권 거래소에 상장되었으며, 최고 시가총액은 약 £70억입니다. 2023년 공매도 신고 위기(Quintessential Capital Management 회계 문제 의혹)를 겪은 뒤 EY는 검토 결과 “소수의 오류와 불일치가 있었지만 큰 영향을 미치지는 않았다”는 결론을 내렸다. 2024년에 토마 브라보(Thoma Bravo)는 53억 달러에 민영화 인수를 완료했습니다. 2026년에는 CEO가 두 번 바뀌고 에드 제닝스가 그 자리를 맡았습니다.
비용 이점
Darktrace의 가격 모델은 엔터프라이즈급 보안 소프트웨어의 표준이며 Splunk, CrowdStrike 및 Palo Alto Networks와 같은 경쟁 제품과 동일한 수준에 있습니다.
C면/개별: Darktrace에는 개인용 제품 버전이 없습니다. 순수 기업 시장에 위치하며 개인 사용자에게 판매되지 않습니다.
개발자/API 등급: 종량제 공개 API 가격이 없습니다. 기업 고객이 플랫폼 API를 통해 보안 데이터를 통합하는 경우 비용은 전체 기업 계약에 포함되며 독립적인 개발자 가격 책정 채널은 없습니다.
기업/개인: 가격은 배포 규모와 적용 범위 도메인 수를 기준으로 책정됩니다. 일반적인 청구 차원은 다음과 같습니다.
- 적용되는 도메인 수: 네트워크, 이메일, 클라우드, OT, ID, 엔드포인트는 개별 구매하거나 도메인별로 묶음으로 구매할 수 있습니다.
- 자산 규모: IP/엔드포인트/이메일 계정 수를 기준으로 청구됩니다.
- 모듈 애드온: Cyber AI Analyst, Antigena 자율 대응 Attack Surface Management 등이 애드온 모듈입니다.
- 서비스 계층: MSSP/호스팅 서비스 제공업체, 연방/정부 고객은 독립적인 가격 책정 채널을 갖습니다.
공식 실시간 견적이 우선합니다. 기업 고객의 초기 배포는 일반적으로 단일 도메인(예: 이메일 보안)으로 시작하여 효과를 확인한 후 여러 도메인으로 확장됩니다. 숨겨진 비용은 주로 내부 보안 운영팀이 AI 분석 결과를 연결하는 데 필요한 프로세스 수정 및 교육에 대한 투자에서 발생합니다.
주요 기능
- 생활 패턴 이상 탐지: 서명이나 알려진 공격 서명에 의존하지 않고 각 네트워크 장치, 사용자 및 엔터티에 대한 개인화된 행동 기준을 설정합니다. 제로데이 익스플로잇, 내부자 위협, 지연 시간이 긴 APT 공격을 탐지하는 데 적합합니다.
- Antigena Autonomous Response: 위협 탐지 후 수동 개입 없이 자동으로 억제 작업(예: 연결 끊기, 트래픽 차단, 엔드포인트 격리)을 수행합니다. 랜섬웨어 발생 및 측면 이동과 같은 고속 시나리오에 적합하며 격리 시간을 몇 시간에서 몇 초로 줄일 수 있습니다.
- 사이버 AI 분석가 자동 조사: 위협 조사를 수동 작업에서 AI 기반 자동 추론으로 전환하여 자동으로 컨텍스트를 수집하고 근본 원인 가설을 생성하고 조사 보고서를 출력합니다. NOC/SOC 팀은 보고서를 기반으로 직접 의사결정을 내릴 수 있어 반복적인 조사 작업이 60~80% 감소합니다.
- 다중 도메인 위협 상관관계: 네트워크, 이메일, 클라우드, OT, ID, 엔드포인트 등 6개 보안 도메인의 데이터에 대한 통합 상관관계 분석을 통해 도메인 간 공격 체인을 식별합니다. 예를 들어, 성공적인 이메일 피싱 및 클라우드 리소스 오용 이후의 측면 이동은 단일 탐지로 처리할 수 있습니다.
- 보안 AI 모듈(신규): 기업 내 내부 AI 애플리케이션 및 AI 에이전트의 동작을 모니터링하고 AI 상호 작용에서 비정상적인 의도, 데이터 유출 및 정책 위반을 식별합니다. AI 애플리케이션 확산으로 인한 '섀도우 AI' 보안 관리 사각지대를 해결한다.
- 공격 표면 관리: Cybersprint 기술(2022년 인수) 및 Cado Security 포렌식 기능(2025년 인수)을 통해 외부 공격 표면 시각화 및 사후 포렌식 조사 기능을 제공합니다.
모델 및 버전의 진화
관련 내용은 아직 공개되지 않았으니, 공식 실시간 페이지를 참고해주시기 바랍니다.
기술적인 장점
메커니즘 -> 효과 -> 적용 가능한 시나리오 인과 사슬:
- 비지도 학습 vs 지도 학습: Darktrace는 훈련을 위해 레이블이 지정된 공격 데이터를 사용하지 않고 대신 각 기업을 위한 독점적인 생활 패턴 모델을 구축합니다. 이는 알려진 공격 시그니처 라이브러리가 업데이트되는 빈도에 제한을 받지 않고 이전에 볼 수 없었던 공격 패턴(제로데이 취약성 및 AI 생성 우회 공격 포함)을 탐지할 수 있음을 의미합니다. 사용자 정의 수준이 높고 공격 방법이 빠르게 반복되는 시나리오에 적합합니다.
- 베이지안 네트워크 + 그래프 이론 추론: 탐지 단계에서 Darktrace는 개체 간의 관계를 확률 그래프로 모델링하고 각 개체 동작의 편차 확률을 계산합니다. 단일 이벤트의 편차가 낮지만 여러 이벤트가 결합되어 의심스러운 체인을 형성하는 경우 모델은 종합 위협 점수를 출력할 수 있습니다. 그 효과는 오경보 비율이 순수 임계값 방식보다 낮고 빈도가 낮고 피해가 큰 "낮은 느린" 공격을 포착할 수 있다는 것입니다.
- 자율 대응 억제 로직(Antigena): 대응 모듈은 '삭제/파기' 등 되돌릴 수 없는 작업을 직접 수행하지 않고 신뢰 감소, 임시 격리, 동적 속도 제한 등 정교한 억제 조치를 통해 공격을 차단하고 수동 검토 창을 유지합니다. 이는 기존 차단 솔루션에 비해 허위 차단으로 인한 업무 중단 위험을 줄여줍니다.
- 교차 도메인 데이터 정규화: 다양한 데이터 소스(Netflow, DNS, HTTP, 이메일 로그, 클라우드 API 호출 OT 프로토콜)를 그래프 노드 및 에지로 통합하여 다양한 도메인에 있는 동일한 공격 체인의 발자국을 상호 연관시킬 수 있습니다. 최신 다단계 공격(예: 이메일 피싱 -> 자격 증명 도용 -> 측면 이동 -> 데이터 유출)의 경우 도메인 간 상관 관계가 핵심 기능 임계값입니다.
사용방법
Darktrace는 기업 보안팀에 제공되며, 사용 경로는 3단계로 나뉩니다.
| 단계 | 액션 | 예상 출력 |
|---|---|---|
| 1단계: 배포 및 기준 | 대상 도메인(네트워크 또는 이메일 우선)에 센서/프로브를 배포하고 학습 모드로 전환(7~14일) | 기업별 생활 패턴 기준 자동 생성 |
| 2단계: 탐지 확인 | Threat Visualiser 대시보드 관찰, 비정상적인 이벤트 식별 품질 확인 및 민감도 임계값 조정 | 감지 범위 및 오경보 비율이 허용 범위 내에 있는지 확인 |
| 3단계: 대응 활성화 | Antigena 자율 응답 활성화, "탐지 전용"에서 "탐지 + 응답" 모드로 전환, 대응 전략 구성 | 몇 초 안에 자동 위협 억제 달성 |
배포 방법: 물리적 장치(네트워크 센서), 가상 장치/클라우드(AWS/Azure/GCP 이미지), SaaS(이메일 보안) 및 하이브리드 배포를 지원합니다. 기업에서는 초기 튜닝을 완료하려면 최소 1~2명의 보안 분석가를 플랫폼 관리자로 보유해야 합니다.
제품 가격
Darktrace는 표준화된 가격표를 게시하지 않으며 가격 모델은 엔터프라이즈 소프트웨어의 일반적인 "프로젝트 + 갱신" 구조입니다.
- 구매 시작점: 단일 도메인(예: Email Security)으로 시작하고 사서함 수 또는 보호되는 엔드포인트(년)별로 구독하세요.
- 다중 도메인 할인: 여러 도메인을 묶음으로 묶을 경우 가격 협상의 여지는 있지만, 공개 할인율은 없습니다.
- 추가 모듈: Cyber AI Analyst, Antigena 자율 대응 Attack Surface Management 등은 모듈별로 독립적으로 가격이 책정됩니다.
- 계약 기간: 일반적으로 1~3년이며, 연간 지불 또는 선불 할인을 지원합니다.
- 무료 평가판: 데모 데모 및 개념 증명(PoV)이 제공되며 셀프 서비스 무료 평가판은 없습니다.
공식 판매 견적이 우선합니다. 기업은 구매하기 전에 기존 SIEM/SOAR 통합이 지원되는지 여부(API 가용성), 데이터 상주 및 규정 준수 요구 사항(특히 EU 및 규제 산업), 갱신 가격 에스컬레이션 조건(일반적인 에스컬레이션 비율)을 확인하는 것이 좋습니다.
애플리케이션 시나리오
- 실시간 랜섬웨어 봉쇄: Antigena가 파일 일괄 암호화 동작(일반적인 읽기 및 쓰기 패턴에서 벗어남)을 감지하면 영향을 받은 엔드포인트를 자동으로 격리하고 C2 서버와의 통신을 차단하여 봉쇄 시간을 수동 응답 시간에서 몇 초로 단축합니다. 금융, 의료 등 다운타임에 매우 민감한 산업에 적합합니다.
- 제로데이 익스플로잇 보호: 공식 패치가 출시되기 전에 Darktrace는 서명 업데이트를 기다리지 않고 비정상적인 네트워크 트래픽 패턴(예: Log4j 시대의 비정상적인 DNS 아웃리치)을 감지하여 익스플로잇 동작을 탐지합니다. 적시에 패치가 불가능한 레거시 시스템 및 OT 환경에 적합합니다.
- 내부자 위협 탐지: 사용자 행동 기준(로그인 시간, 데이터 액세스 VPN 사용 패턴 등)을 분석하여 권한 남용, 데이터 유출 등의 내부 위험을 식별합니다. 규정 준수 수준이 높은 산업과 R&D 집약적인 비즈니스를 위한 IP 보호입니다.
- AI 애플리케이션 보안 거버넌스(새 시나리오): 보안 AI 모듈은 기업 내에서 사용되는 AI 애플리케이션 및 AI 에이전트를 모니터링하고 직원이 AI 도구에 민감한 데이터를 제출하는 행위, AI 에이전트 무단 작업 등의 동작을 탐지합니다. AI 도구를 대규모로 배포했지만 통합 보안 전략이 부족한 성장하는 기업에 이상적입니다.
해당자
- 엔터프라이즈 CISO 및 보안팀: 핵심 사용자 그룹입니다. Darktrace는 도메인 간 위협 가시성과 자율 대응 기능을 제공하며, '수동적 대응'에서 '능동적 방어'로 업그레이드해야 하는 보안 운영 센터(SOC)에 적합합니다. 부적절한 시나리오: 2명 미만의 소규모 보안팀은 플랫폼 운영 및 유지 관리에 대한 압박을 받을 수 있으므로 MSSP 서비스를 사용하는 것이 좋습니다.
- 규정 준수 및 위험 관리 팀: Darktrace의 감사 로그 및 자동화된 조사 보고서를 통해 규정 준수 감사 요구 사항(예: SOX, PCI-DSS, GDPR에 따른 데이터 유출 감지)을 충족하여 규정 준수 검토에 대한 수동 투자를 줄입니다. 기존 GRC 도구와의 플랫폼 통합이 필요합니다.
- IT 운영 및 유지 관리 팀: OT/ICS 환경에서 IT 운영 및 유지 관리 담당자는 심층적인 보안 분석 지식 없이도 Darktrace/OT 모듈을 통해 산업 제어 네트워크의 시각적 모니터링 기능을 얻을 수 있습니다. 전제 조건: OT 네트워크는 센서 배포 조건(네트워크 도달성, 대역 외 관리)을 충족해야 합니다.
일반 대중에게는 적합하지 않음: 연중무휴 보안 모니터링이 필요하지 않은 개인 사용자, 소규모 기업(50명 미만) 및 소규모 규정 준수 시나리오. Darktrace의 배포 비용과 운영 및 유지 관리 투자는 MDR(관리형 탐지 및 대응) 서비스 사용의 비용 효율성보다 훨씬 높습니다.
요약 및 전망
Darktrace의 핵심 경쟁력은 'AI 네이티브' 전략의 철저함에 있습니다. 이는 전통적인 보안 플랫폼에 AI 기능을 더한 것이 아니라 비지도 학습을 보안 탐지의 기본 논리로 사용합니다. 이는 제로데이 공격 탐지, 내부자 위협 발견 및 도메인 간 위협 상관 관계에서 고유한 이점을 제공합니다. 10,000개 이상의 기업 고객과 Gartner의 다사분면 리더십 지위가 해당 기술 경로에 대한 시장 인지도를 입증합니다.
현재 제한사항:
- 투명한 가격 책정 부족: 기업은 구매하기 전에 예산을 자체 평가할 수 없으며 이를 경쟁 제품(예: CrowdStrike)의 공개 가격표와 비교할 수 없습니다. 구매하기 전에 완전한 판매 프로세스를 거쳐야 합니다.
- 복잡한 종속성 배포: 생활 패턴 기준선에는 7~14일의 학습 기간이 필요하며 새 배포의 초기 보안 적용 범위에 대한 창 기간이 있습니다.
- 잦은 CEO 교체 및 민영화 이후 전략적 일관성: 2024년부터 2026년까지 총 3번의 CEO 교체가 있을 예정이며, 장기적인 제품 로드맵의 안정성을 지켜볼 필요가 있습니다.
조달/도입 위험 평가: Darktrace는 SIEM/SOAR 생태계 외부의 "AI 탐지 계층" 보완책으로 이미 어느 정도의 보안 운영 성숙도와 충분한 예산을 갖춘 대기업에 적합합니다. 신규 고객은 다중 도메인 배포로 확장하기 전에 단일 도메인(예: 이메일 또는 네트워크) POC의 효과를 확인하고 오탐률 및 자율 응답 전략을 제어할 수 있는지 확인하는 것이 좋습니다. 통합 콘솔이 필요한 올인원 XDR 플랫폼을 찾는 팀의 경우 Darktrace가 기존 보안 도구 스택과 얼마나 깊이 통합되는지 평가해 보세요. 예산에 민감하거나 기본 EDR 기능만 필요한 중견 기업의 경우 CrowdStrike Falcon 또는 SentinelOne의 투명한 가격과 낮은 진입 장벽이 더 비용 효율적일 수 있습니다.
전문가의 견해: Darktrace의 "면역 시스템" 개념은 마케팅에서 큰 성공을 거두었지만 기업 보안 팀이 실제로 관심을 갖는 것은 오탐률과 설명 가능성입니다. AI가 이상 징후를 판단했지만 이유를 밝히지 못하는 경우에도 보안 분석가는 여전히 하나씩 조사해야 한다.
Darktrace 모델 버전 진화
Darktrace의 제품 진화는 도메인 범위 확장과 AI 기능 심화에 중점을 두고 있습니다.
초기 핵심 제품(2013~2020)
- Enterprise Immune System: 비지도 ML을 핵심으로 하는 네트워크 트래픽 이상 탐지 제품으로, Pattern of Life 기술 루트의 기반을 마련합니다.
- Antigena(2017): 업계 최초의 AI 기반 자율 대응 모듈로 '탐지'에서 '대응'으로 전환됩니다.
멀티도메인 확장기간(2020~2023)
- Darktrace/EMAIL(2020): 이메일 보안 도메인 범위를 확장하여 네트워크 계층에서 이메일 계층으로 이상 탐지를 확장합니다.
- Darktrace/OT: IT/OT 통합 추세에 맞춰 산업 제어 시스템 보안 범위를 제공합니다.
- Darktrace/Cloud: 클라우드 워크로드 보안.
- Darktrace/IDENTITY: 사용자 신원 행동 분석.
- Cybersprint Acquisition(2022): 공격 표면 관리 기능이 추가되었습니다.
ActiveAI 플랫폼 통합(2024-2026)
- ActiveAI 보안 플랫폼(2024): 제품 브랜드를 통합하고 여러 도메인을 단일 플랫폼으로 통합합니다.
- 선제적 노출 관리 및 공격 표면 관리(2025): 수동적 탐지에서 능동적 노출 표면 관리까지.
- Cado Security Acquisition(2025): 디지털 포렌식 및 사고 대응(DFIR) 기능을 보완합니다.
- 보안 AI 모듈(2026년 2분기): 엔터프라이즈 AI 애플리케이션 보안을 위한 새로운 증분 시장입니다.
버전 정보
- ActiveAI 보안 플랫폼(2026년 2분기 출시) :AI 애플리케이션 및 AI 에이전트 동작의 가시성 모니터링을 지원하는 새로운 보안 AI 모듈이 추가되었습니다. 자율 대응 엔진과 도메인 간 위협 상관관계를 강화했습니다. 아직 공식적인 정확한 날짜는 없습니다.
- ActiveAI 보안 플랫폼(2026년 1분기 출시) :Cado Security의 포렌식 기능을 통합하고 포렌식 수집 및 조사 모듈을 추가합니다. 아직 공식적인 정확한 날짜는 없습니다.
- Darktrace 플랫폼(2025년 출시) :공격 표면 관리 기능의 경계를 확장하기 위해 사전 노출 관리 및 공격 표면 관리 모듈이 출시되었습니다. 아직 공식적인 정확한 날짜는 없습니다.
사용자 후기