Microsoft는 최신 분기별 이메일 보안 비교 결과를 발표하며, Microsoft Defender가 2026년 5월부터 7월까지 평가된 솔루션 가운데 고위험 위협을 가장 적게 놓쳤다고 밝혔다. 회사의 수치에 따르면 보호 대상 사용자 1,000명당 놓친 위협은 221건으로, 이메일 보안 게이트웨이(SEG) 제공업체 중 가장 가까운 경쟁사보다 55.4% 적었다.
이 비교는 차단된 악성 메시지의 총량이 아니라 탐지되지 않은 위협을 측정하는 데 기반을 둔다. Microsoft는 포착된 메시지 수가 각 제공업체 환경의 위협 규모와 노출 수준 차이에 영향을 받을 수 있기 때문에 이러한 방식을 사용한다고 설명한다. 회사에 따르면 사용자 1,000명당으로 측정을 통일하는 목적은 솔루션 간 보다 일관된 비교를 제공하는 것이다.
결과는 실제로 무엇을 측정하는가?
이 자료는 메시지가 받은 편지함에 도착하기 전에 차단하는 단계에만 국한되지 않는다. Microsoft의 비교에는 통합 클라우드 이메일 보안(ICES) 솔루션도 포함되며, 이러한 솔루션은 전달 전 필터링과 전달 후 탐지 및 처리를 결합한다. 회사는 측정 기간 동안 Defender가 전달된 악성 메시지의 평균 92%를 탐지했다고 밝혔다.
ICES 결과에 따르면 다층 보호의 가장 큰 추가 가치는 프로모션 메시지와 대규모로 발송된 메시지를 필터링하는 과정에서 나타났다. ICES 제공업체의 악성 메시지 포착률은 0.30%로 상승했으며, 이는 이전 분기의 0.13%와 비교된다. 스팸 메시지 포착률도 0.52%로 높아져 이전 분기의 0.28%를 웃돌았다.
Microsoft는 전달 후 처리가 메시지가 사용자에게 도착한 뒤 한 번만 실행되는 절차가 아니라고 설명한다. 회사의 설명에 따르면 Defender는 새로운 위협 인텔리전스, 위험 지표 또는 공격 캠페인 관련 정보가 나타날 때 사서함에 있는 메시지를 다시 평가한 뒤, 나중에 위험성이 확인된 메시지를 처리한다.
이 소식이 중요한 이유는 무엇인가?
이 수치의 중요성은 이메일 보안 평가를 “얼마나 많은 메시지를 차단했는가?”라는 질문에서 “얼마나 많은 고위험 위협이 사용자에게 도달했거나 탐지되지 않은 채 남았는가?”라는 보다 정확한 질문으로 전환한다는 데 있다. 그러나 비교는 Microsoft가 선택한 솔루션 범위와 자료에서 제시한 측정 방법론에 연관되어 있으므로, 수치만으로 모든 조직이나 모든 유형의 메시지에 대한 경험을 판단하기에는 충분하지 않다.
Microsoft는 Defender를 포함해 여러 측정 기간에 걸쳐 놓친 위협이 증가했다고 밝혔다. 회사는 공격자들이 인공지능을 사용해 공개 정보를 수집하고, 메시지를 맞춤화하며, 더욱 설득력 있는 사칭 시도를 작성하는 현상과 이러한 증가가 일치한다고 본다. 이 관찰이 모든 실패 사례를 인공지능이 설명한다는 의미는 아니지만, 고정된 규칙에만 의존하는 대신 새로운 신호에 적응하는 방어가 필요하다는 점을 부각한다.
결과는 Defender에 어떻게 반영되었는가?
Microsoft는 측정 결과를 Defender에 대한 최근 일부 투자와 연결한다. 회사는 ICES 솔루션이 프로모션 메시지와 대량 발송 메시지를 필터링하는 데 큰 효과를 보인다는 점을 바탕으로 Outlook에 프로모션 폴더를 추가했다. 이를 통해 합법적인 마케팅 메시지를 악성 또는 스팸 메시지와 섞지 않고 사용자가 이용할 수 있도록 유지한다.
또한 회사는 머신러닝 및 인공지능 모델 스택을 재설계하고, 다른 탐지 신호와 함께 메시지 제목을 포함한 자연어 처리 신호를 도입했다. Microsoft는 자사의 연구에서 4주 연속으로 실시한 측정 결과, Defender 고객의 위협 탐지 실패 사례가 약 3분의 2 감소했고 오탐 경보가 약 5분의 1 감소했다고 밝혔다. 이러한 비율은 Microsoft가 수행한 관찰 결과로 제시되었으며, 자료에는 테스트 그룹이나 비교 설계에 대한 독립적인 세부 정보가 포함되지 않았다.
사용자와 이메일을 읽는 시스템 보호
최근 추가된 기능은 인간 사용자에만 적용되지 않는다. Microsoft는 인공지능 시스템을 대상으로 하는 악성 지시를 탐지하고 전달 전에 격리하기 위해 prompt injection 보호 기능을 개발했다고 밝혔다. 회사는 Copilot, 에이전트 및 받은 편지함의 콘텐츠를 읽고 이를 바탕으로 조치를 취할 수 있는 기타 시스템의 확산과 이러한 보호 기능을 연결한다.
실제로 이는 이메일 보안의 범위를 피싱이나 악성 코드 차단에서, 메시지를 처리하는 지능형 시스템을 악용할 수 있는 지시를 검사하는 영역으로 확장한다. 그러나 자료는 격리 방식이나 prompt injection 공격의 탐지율에 대한 기술적 세부 정보를 제공하지 않으므로, Microsoft의 테스트 외부에서 이러한 보호 기능을 어떻게 평가할지에 대한 의문이 남는다.
편집부 결론
이번 비교는 이메일 보안이 더 이상 전달 전 차단 계층에만 머물지 않는다는 중요한 지표를 제시한다. Microsoft가 제시한 결과는 메시지 도착 후 지속적인 처리, 다층 필터링, 모델 개선을 핵심 보호 요소로 포함한다. 반면 수치는 회사가 직접 발표한 벤치마크 결과로 읽어야 하며, 모든 환경에서 Defender의 성능을 포괄적으로 입증하는 독립적인 인증으로 보아서는 안 된다. 조직에 가장 분명한 가치는 방법론에 있다. 즉, 전달 후에도 메시지를 추적하고, 사용자별 놓친 위협을 측정하며, 빠르게 변화하는 사칭 캠페인에 시스템이 적응할 수 있는 역량을 검토하는 것이다.