2026-10-07 수정 출처를 확인할 수 없던 '시장 가격 3구간'을 지우고, 공식 대가 산정 기준(2026년 평균임금)과 크몽 표시 가격 확인 결과로 바꿨다.

"모의해킹 한 번 받으려는데 얼마인가요?" 이 질문의 답은 범위에 따라 수만 원에서 수천만 원까지 벌어진다.

같은 "모의해킹"이라는 이름을 달고도 가격 차이가 크다 보니, 예산을 잡아야 하는 담당자 입장에서는 견적 요청 자체가 부담스럽다. 얼마가 정상인지 모르니, 받은 견적이 비싼지 싼지도 판단하기 어렵다.

이 글은 공공 사업 예산에 쓰는 공식 대가 산정 방식으로 2026년 하루 단가를 계산하고, 크몽 검색 결과의 표시 가격과 비교해 우리 회사가 얼마를 준비해야 하는지 가늠하는 기준을 정리한다. SENTRIX는 진단 패키지 가격을 홈페이지에 공개하는 보안 전문 기업으로, 가격 판단에 필요한 정보를 먼저 공유한다.


왜 모의해킹 비용은 이렇게 제각각인가

가격 차이의 핵심은 "자동 스캔이냐, 사람이 직접 뚫느냐"다.

자동 스캐너는 알려진 취약점 시그니처를 빠르게 훑는다. 사람이 하는 수동 모의해킹은 자동화가 놓치는 비즈니스 로직 결함(정상 기능을 악용한 결제·권한 우회), 인증 우회, 권한 상승 같은 실제 침투 경로를 직접 검증한다. 후자는 숙련된 인력의 시간이 들어가므로 단가가 올라간다.

여기에 진단 범위(사이트 1개 vs 웹+모바일+API+인프라), 산출물 수준(요약 vs 재현 PoC 포함 정식 보고서), 재검증 포함 여부가 겹치면서 가격이 벌어진다.


공식 기준으로 계산하는 모의해킹 비용

한국인공지능·소프트웨어산업협회(KOSA)의 「SW사업 대가산정 가이드」는 공공 SW사업의 예산·예정가격 산정에 활용할 수 있는 기준이다. 이 가이드는 '취약점 진단 및 모의해킹'을 정보보안 컨설팅의 한 유형으로 두고, 투입공수(사람 수 × 기간)로 대가를 계산하게 한다.

항목 계산 방법
직접인건비 투입공수 × SW기술자 평균임금
제경비 직접인건비의 144~154%
기술료 (직접인건비 + 제경비)의 20~40%
직접경비 출장비 등 실제로 드는 비용

2026년에 적용되는 SW기술자 평균임금(KOSA 2025년 12월 공표)은 가이드가 정보보안 컨설팅 직무로 꼽는 IT 컨설턴트가 하루 522,340원이다(정보보안전문가는 하루 507,887원). IT 컨설턴트 기준으로 계산하면 컨설턴트 1명이 하루 투입될 때 약 153만~186만 원(직접경비·부가세 별도)이 된다.

1인일은 1명이 하루(8시간) 투입되는 공수이며, 아래는 투입률 100%를 가정한 예시다.

투입공수 가이드 적용 계산 예시(직접경비·부가세 별도)
3인일(1명 × 3근무일) 약 459만~557만 원
5인일(1명 × 5근무일) 약 765만~929만 원
10인일(1명 × 10근무일 또는 2명 × 5근무일) 약 1,529만~1,857만 원
20인일(2명 × 10근무일) 약 3,059만~3,715만 원

이 금액은 IT 컨설턴트의 평균임금과 가이드의 제경비·기술료 요율을 적용한 계산 예시다. 실제 사업비는 직무별 투입공수와 직접경비 등에 따라 달라지고, 민간 견적은 업체마다 다르다. 그래도 받은 견적을 '몇 명이 며칠'로 환산해 비교하는 잣대로 쓸 수 있다.

크몽 표시 가격은 어느 정도인가

2026년 10월 7일 크몽에서 '모의해킹'으로 검색했을 때, 결과에 나온 관련 상품 38개의 표시 가격은 2만~400만 원이었고 중앙값은 15만 원이었다. 대부분 가장 싼 패키지의 시작가라서, 실제 금액은 대상 수와 옵션에 따라 올라간다.

가격만으로 비교하기 어렵다면 다음을 확인한다.

  • 수행자의 실무 경력과 수동 점검 포함 여부
  • 보고서에 재현 절차와 조치 가이드가 들어가는지
  • 조치 후 재점검이 포함되는지, 몇 번인지
  • 인증 심사 증적이나 경영진 보고에 쓸 수 있는 형식인지
  • 세금계산서 발행 등 거래 조건

견적을 가르는 5가지 요인

① 진단 범위
웹 1개인지, 웹+모바일 앱+API+서버 인프라까지인지. 자산이 늘수록 단가 상승.
② 자동 vs 수동 비중
자동 스캔만이면 저렴하고, 수동 모의해킹(로직 결함·인증 우회 재현)이 들어가면 상승.
③ 산출물 수준
취약점 목록 요약인지, CVSS 등급·재현 PoC·조치 가이드까지 담긴 정식 보고서인지.
④ 재검증 포함 여부
조치 후 다시 점검해 실제 해결을 확인하는 재검증이 포함되면 가치·단가가 함께 올라간다.
⑤ 긴급도
출시·심사 마감이 임박해 빠른 착수가 필요하면 일정 프리미엄이 붙을 수 있다.

자가 점검: 수동 진단 예산이 필요한가

아래 항목에 해당할수록 자동 스캔만으로는 부족하고, 사람이 직접 검증하는 수동 진단 예산을 준비하는 것이 현실적이다.

  • ☐ 결제·회원 개인정보를 처리하는 서비스다
  • ☐ ISMS-P 등 인증 심사 증적으로 보고서를 써야 한다
  • ☐ 경영진·감사 부서에 제출할 정식 보고서가 필요하다
  • ☐ 웹뿐 아니라 모바일 앱·API·서버까지 점검 대상이다
  • ☐ 조치 후 재검증까지 받아 "해결됐다"를 확인하고 싶다

반대로 소규모 사이트의 1차 확인이 목적이라면, 유료 계약 전에 무료 자동 스캔으로 현재 상태부터 파악하는 것이 순서다.


자주 묻는 질문

Q. 웹 취약점 진단과 모의해킹은 다른가요?
A. 취약점 진단은 알려진 취약점을 넓게 점검하는 데 초점이 있고, 모의해킹은 공격자 관점에서 실제 침투 경로를 끝까지 파고들어 검증합니다. 실무에서는 자동 스캔으로 넓게 훑은 뒤, 스캐너가 놓치는 부분을 수동 모의해킹으로 검증하는 병행 방식이 일반적입니다.
Q. ISMS-P 컨설팅 비용은 별도인가요?
A. 인증 관리체계 문서화·컨설팅과, 인증 항목 중 기술적 취약점 진단은 성격이 다릅니다. 취약점 진단·증적 확보는 위 진단 패키지 범위에서 다루고, 관리체계 전반 컨설팅은 별도 산정되는 경우가 많습니다.
Q. 견적을 받으려면 뭘 알려줘야 하나요?
A. 대상 도메인(URL)과 대략적 규모(페이지·API 수), 모바일 앱 포함 여부, 희망 일정, 인증 증적 필요 여부만 있으면 개략 견적이 가능합니다. 정확한 금액은 대상 범위를 확정한 뒤 계약서에 고정합니다.
Q. 계약 전에 우리 사이트를 미리 점검해도 되나요?
A. 무단 스캔은 정보통신망법 저촉 소지가 있어, 대상 URL과 범위를 서면 합의한 뒤 비침투(읽기 위주) 방식으로만 사전진단을 진행해야 합니다.

SENTRIX는 가격을 공개합니다

견적 비공개가 관행인 시장에서, SENTRIX는 수동 진단 패키지 가격을 홈페이지에 그대로 공개한다.

패키지 대상·기간 재검증 가격(VAT 별도)
STARTUP 출시 전후 단일 웹서비스 · 3~5일 1회 300만 원
GROWTH 중소 웹서비스·쇼핑몰·초기 SaaS · 1~2주 2회 550만 원
SCALE 중견·ISMS-P·다중 도메인 · 2~3주 3회 + 1개월 Q&A 880만 원
ENTERPRISE 대기업·공공·다중 시스템 · 범위 협의 협의 1,200만 원~

레드팀 경력을 기반으로 자동 스캔과 수동 검증을 병행하며, CVSS 등급과 재현 절차(PoC)가 포함된 정식 PDF 보고서를 납품한다. 착수 전 비밀유지계약(NDA)을 체결하고, 조치 후 재검증까지 진행한다. 공공기관은 소액수의계약(2,000만 원 이하) 대응 패키지로 별도 구성한다.


다음 단계: 30초로 현재 상태부터 확인하세요

견적을 잡기 전에, 우리 서비스가 지금 어떤 상태인지부터 아는 것이 순서다.

CodeScan 무료 스캔은 URL 하나로 SSL·보안 헤더·시크릿 노출 등 20여 개 항목을 30초에 점검한다. 결과를 보고 유료 진단이 필요한지 판단해도 늦지 않다.

참고 자료

전문가와 상담이 필요하신가요?

보안 실무 10년 전문가가 기업 환경에 맞는 방안을 제시합니다.