기술정보 제조 산업에서의 사이버 보안 정책과 인증 동향 (2회)

페이지 정보

작성자 최고관리자 댓글 0건 조회 179회 작성일 26-06-12 16:15

본문

a10d2197670dd0018d9748eed91f302d_1781247902_5247.png

본고에서는 스마트 공장 및 제조 분야의 안전성과 보안성을 기반으로,
산업제어시스템 보안과 관련한 최근 국제 표준화 동향을 살펴보고,
이를 토대로 한 사이버 보안 인증 흐름과 현장 적용 사례 및 실증 결과
그리고 시사점을 중점적으로 살펴본다.

2. 산업 제어 시스템 사이버 보안
국제표준화 동향 - IEC

1) IEC TC 65 WG 10
IEC TC 65 WG 10의 주요 내용이다.

① IEC TC 65 Industrial-process Measurement, Control and Automation 위원회에서 스마트 제조 관련 국제표준 개발
과거 폐쇄적인 독자 네트워크를 사용하던 산업 자동화 및 제어 시스템(IACS)이 이더넷, TCP/IP 등 범용 IT 기술과 인터넷에 연결되면서 사이버 공격에 취약해졌다.
이에 2002년 미국에서는 ISA 99 위원회가 중심이 되어 IT 대비 OT 보안을 다룬 ISA 62443 시리즈를 발간하기 시작했으며, 미국 정부는 이를 미국 표준(ANSI)으로 고시하여 기반 시설에 의무 적용하도록 하였다.
다른 국가들은 자체적으로 표준을 개발할 능력이 부족했기 때문에, 2010년경 ANSI/ISA 62443 표준 문서를 IEC TC65 WG10에서 신속 트랙(Fast Track)으로 도입하여 IEC 62443 IACS Security 시리즈로 발표하였다.
•IEC TC65 WG 10 Security for IACS(Industrial Automation and Control Systems)에서 산업제어시스템 보안 표준화 작업 수행
•IEC TC65 WG 23 SM(Smart Manufacturing) Framework and Concepts for industrial-process measurement, control and automation에서 스마트 제조 분야의 보안 표준화 작업 수행
※ISA 99 위원회(International Society of Automation) : 산업제어시스템 보안에 대한 ISA 표준 개발
※IEC(International Electrotechnical Commission : 국제 전기 기술위원회)는 전자 기술의 모든 분야에 대한 국제 표준 및 적합성 평가기관

a10d2197670dd0018d9748eed91f302d_1781248354_7686.png 


a10d2197670dd0018d9748eed91f302d_1781248379_1339.png

2010년대 들어 유럽에서는 OT 보안의 중요성을 인식하기 시작하였다. 이에 따라 IEC 표준기구를 중심으로 유럽 주도의 활동이 활발히 전개되었으며, 미국 ISA와 공조·협업 체계를 구축해 표준 제정 및 개정 작업을 추진하고 있다.
IEC는 IEC 62443 표준군을 ‘수평적 표준(Hori-zontal Standard)’으로 승인하였다. 이는 특정 산업 분야(예: 에너지, 화학, 철도 등)에 국한되지 않고, 산업 자동화 및 제어 시스템(IACS)을 사용하는 모든 산업 분야에 공통적으로 적용될 수 있는 핵심 보안 표준임을 의미한다.
여러 산업 분야 전문가가 각 산업(의료, 에너지, 제조, 선박, 로봇 등)에서 사용하는 OT/ICS에 대한 특정 산업 표준을 개발할 때, 해당 표준의 보안 요구 사항은 IEC 62443 표준을 기반으로 삼아야 함을 의미한다.
이러한 접근 방식은 동일하거나 유사한 기술·제품이 다양한 산업 현장에 배포될 때, 산업제어시스템 보안 요구 사항이 부분적으로만 적용되거나 상충되는 문제를 방지하기 위한 것이다.

2) IEC 62443 ICS Security 문서
IEC 62443 ICS Security 문서의 주요 내용이다.

① 현재 IEC 62443 ICS Security 시리즈는 주로 현장에서 활용되고 있으며, 출판이 완료된 문서를 중심으로 소개한다. 또한 그림에 표시된 출판 연도를 살펴보면, 최근 들어 많은 문서가 실제 산업 환경 변화에 맞춰 지속적으로 개정되고 있다.

② IEC 62443 Industrial Communication Networks - Network and System Security : 산업 통신 네트워크와 시스템 보안 표준 시리즈는 5개 영역[일반(General), 정책 및 절차(Policy & Procedure), 시스템(System), 제품/부품(Component), 평가 방법(Evaluation Methodology)]으로 나뉘어 제정

③ IEC 62443-1 일반(General) : 개념 모델 및 용어 등 일반 사항 규정
•IEC 62443-1-1:2009 Terminology, Concepts, and Models
   - 시리즈 전반에 적용되는 주요 사이버 보안요소(예: 용어, 그림, 요구 사항, 개념 등)를 소개하며, 특히 시리즈의 두 부분 이상에 나타나는 요소 강조
   - 7개 FR(Foundational requirements) 정의 : 식별 및 인증(FR1), 사용 제어(FR2), 시스템 무결성(FR3), 데이터 기밀성(FR4), 데이터 제한성(FR5), 응답성(FR6), 자원 가용성(FR7)
•IEC 62443-1-5:2023 Scheme for IEC 62443 security profiles
   - IEC 62443 보안 프로파일을 정의(선택, 작성, 초안, 생성)하기 위한 체계를 명시
   - 이해관계자(예: 적합성 평가 활동)가 평가된 IEC 62443 요구사항의 비교 가능성을 확보하도록 지원
•IEC 62443-1-6:2025 Application of 62443 series to the IIoT
   - 자산 소유자와 서비스 제공업체가 IEC 62443 시리즈를 활용하여 산업용 사물인터넷(IIoT) 문제를 해결하는 방법에 대한 지침을 제공한다.
   - 자산 소유자가 자동화 솔루션에 IIoT를 구현하거나 기존 IIoT를 관리할 때, 도움이 될 수 있는 IEC 62443 시리즈의 각 부분에 대한 요구사항을 제시한다.

a10d2197670dd0018d9748eed91f302d_1781248424_7078.png 

④ IEC 62443-2 정책과 절차(Policy & Procedure) : 산업제어시스템을 보유하는 조직의 보안 정책과 절차에 대해 규정한다.
•IEC 62443-2-1:2024 Security program requirements for IACS asset owners
   - 산업제어시스템(IACS)에 대한 자산 소유자의 보안 프로그램(SP) 정책 및 절차 요구 사항 명시
   - 산업제어시스템(IACS) 서비스 제공업체가 제공하는 보안 프로세스를 IACS 자산 소유자를 위한 보안 프로그램(SP)으로 정의
   - 요구 사항 평가를 위한 성숙도 모델 정의 포함
•IEC 62443-2-2:2025  IACS security protection scheme
   - 보안 보호 계획(SPS, Security Protection Scheme)이라는 기술적, 물리적, 프로세스적 보안 조치의 개발, 검증, 운영 및 유지 관리에 대한 지침 제공
   - IACS 보안 프로그램(SP)을 구현하는 자산 소유자에게 SPS 설계, 구현 및 운영을 통해, 운영 시설에 포함된 각 IACS의 사이버 위협으로 인한 위험을 관리할 수 있는 메커니즘과 절차 제공
•IEC 62443-2-3:2015 Patch management in the IACS environment
   - IACS 패치 관리 프로그램을 구축하고, 이를 유지 관리 중인 자산 소유자 및 산업제어시스템(IACS) 제품 공급업체에 대한 요구 사항 설명
   - 자산 소유자가 IACS 제품 공급업체에 보안 패치 정보를 배포하는 데 필요한 명확한 형식과, IACS 제품 공급업체의 패치 정보 개발 및 자산 소유자의 패치 배포·설치와 관련된 활동에 대한 정의 권장
•IEC 62443-2-4:2023 Security program requirements for IACS service providers
   - IACS 서비스 제공업체가 자산 소유자에게 제공할 수 있는 보안 관련 프로세스에 대한 포괄적인 요구 사항 명시
   - 하위 조항 4.1.4는 이러한 요구 사항의 하위 집합을 허용하는 ‘프로파일’ 개발을 규정하며, 이 프로파일은 IACS 기반이 아닌 환경을 포함한 특정 환경에 맞게 본 문서를 조정하는 데 사용

⑤ IEC 62443-3 시스템(System) : 시스템 통합을 위한 산업제어시스템의 보안 기능 요구사항을 규정하며, 산업제어시스템의 위험을 줄이기 위해 필요한 기본적인 보안 요구 사항(FR1~FR7)을 선택하여 설계하고 구현할 수 있도록 한다.
•IEC 62443-3-1:2009 Security technologies for IACS
   - 현대식 전자 기반 IACS에 효과적으로 적용할 수 있는 다양한 사이버 보안 도구, 완화 대책, 기술에 대한 최신 평가를 제공
   - 제어 시스템 중심 사이버 보안 기술의 여러 범주와 해당 범주에서 사용 가능한 제품 유형, 자동화된 IACS 환경에서 제품 사용 시 예상되는 위협, 알려진 사이버 취약점 대비 장단점 그리고 이러한 사이버 보안 기술 제품 및 대책 사용을 위한 권장 사항과 지침을 설명
•IEC 62443-3-2:2020 Security risk assessment for system design
   - 시스템 설계를 위한 보안 위험평가 요구 사항으로 아래 항목 설정
   - 산업제어시스템(IACS)의 고려 대상 시스템(SuC: System under Consideration) 정의: 사이버 보안 위험 평가 수행 시, 평가 대상 시스템 또는 네트워크 범위를 명확히 설정
   - SuC를 구역(Zones) 및 통신 경로(Conduits)로 분할
   - 각 구역 및 통신 경로에 대한 위험 평가 수행
   - 각 구역 및 통신 경로에 대한 목표 보안 수준(SL-T) 설정
   - 보안 요구 사항 문서화
•IEC 62443-3-3:2013 System security requirements and security levels
   - 제어시스템 역량 보안 수준(SL-C) 요구 사항 정의 포함
   - 산업제어시스템(IACS) 커뮤니티 구성원이 특정 자산에 적합한 제어 시스템 목표 보안 수준(SL-T)을 개발할 때, SuC에 정의된 구역(Zones) 및 통신 경로(Conduits)와 함께 활용

⑥ IEC 62443-4 구성 요소(Component) : 산업제어시스템을 구성하는 제어기기, 장비, 애플리케이션의 보안을 다루며, 장비 공급업체를 위한 보증 요구 사항과 기능 요구 사항 규정
•IEC 62443-4-1:2018 Secure Product Development Lifecycle Requirements
   - 산업제어시스템에 사용되는 제품의 안전한 개발을 위한 프로세스 요구 사항 명시
   - 산업제어시스템 환경에서 사용되는 제품의 사이버 보안과 관련된 안전한 개발 수명주기(SDL) 요구 사항을 정의하고, 각 요구 사항을 충족하기 위한 방법에 대한 지침 제공
   - 수명주기에는 보안 요구 사항 정의, 안전한 설계, 안전한 구현(코딩 지침 포함), 검증 및 확인, 결함 관리, 패치 관리, 제품 수명 종료 등이 포함
   - 이러한 요구 사항은 제품 개발자 및 유지관리 사업자에 적용되며, SI 사업자 또는 자산 소유자에는 적용되지 않음
•IEC 62443-4-2:2019 Technical security requirements for IACS components
   - IEC 62443-1-1에 기술된 7개 기본 요구 사항(FR1~FR7)과 관련된 상세한 산업제어시스템 컴포넌트에 대한 보안 요구 사항(CR) 제공
   - 산업제어시스템 기능 보안 수준 및 해당 컴포넌트인 SL-C(구성 요소)에 대한 보안 요구 사항 정의 포함
   - 산업제어시스템 컴포넌트에 대한 보안 기능 수준 정의

⑦ IEC 62443-6 평가 방법론(Evaluation methodology) : 산업제어시스템 보안을 구현한 제품, 기업에 대한 평가 방법론
•IEC 62443-6-1:2024 Security evaluation methodology for IEC 62443-2-4
   - 이해관계자(예: 적합성 평가 활동 수행 시)가 IEC 62443-2-4 요구 사항에 따라 반복성과 재현성이 확보된 평가 결과를 도출할 수 있도록 지원하는 평가 방법론 명시
   - 제품 공급업체, 서비스 제공업체, 자산 소유자 및 적합성 평가 기관 등 제1자, 제2자, 제3자에 의한 적합성 평가 활동에 적용
   - ‘적합성 평가’ 및 제1자·제2자·제3자 적합성 평가 활동에 대한 용어 정의는 ISO/IEC 17000:2020(Conformity Assessment)에 따름
•IEC 62443-6-2:2025 Security evaluation methodology for IEC 62443-4-2
   - IEC 62443-4-2 요구 사항에 따라 평가 중인 IACS 구성 요소에 대해, 반복성과 재현성을 확보하기 위한 평가 방법론 명시
a10d2197670dd0018d9748eed91f302d_1781248468_085.png

<참고문헌>

1. IEC 62443 산업 네트워크 및 시스템 보안 series  https://webstore.iec.ch/en/publication/67461 참조
2. NIST FIPS, SP, IR 등 표준 문서
https://csrc.nist.gov/publications
3. NIST SP 800-82 OT 보안 가이드 EU CRA Requirements Standards Mapping, ENISA, 2024.4.4.      https://www.enisa.europa.eu/publications/cyber-resilience-act-requirements-standards-mapping
4. ICS-CERT https://ics-cert.us-cert.gov/
5. IACS UR E26 Rev.1 Cyber resilience of ships, 2023.Nov.
6. IACS UR E27 Rev.1 Cyber resilience of on-board systems and  equipment, 2023.Nov.
7. AI 자율제조 기술동향 - KEIT 이슈리뷰 2024-6월호 Critical AI Security Guidelines v1.2 (SANS_Draft), 2025.July.1


khhan@coresec.co.kr 

카테고리

카테고리
현재(2019~)

잡지리스트

잡지리스트

이달의 광고업체

이달의 광고업체
  • 크로네코리아

  • 코쉽