← 뒤로

KNOWLEDGE HUB

ISA/IEC 62443: 산업 사이버보안에 질서를 세우는 표준

산업 제어 시스템을 보호하기 위한 가장 완성도 높은 표준군 — 그 배경과 구조, 그리고 제가 이를 기술적 기반으로 삼는 이유.

무엇인가

ISA/IEC 62443은 산업 자동화 및 제어 시스템(IACS)의 사이버보안을 위한 국제 표준군입니다. ISA99 위원회의 작업에서 시작되었으며, 현재는 ISA와 IEC가 공동으로 관리하고 있어 두 개의 이름을 갖고 있습니다.

일반적인 정보보안 프레임워크와 달리, 62443은 처음부터 OT 세계를 염두에 두고 설계되었습니다. 기밀성보다 가용성을 우선하고, 15~20년의 장비 수명 주기를 고려하며, 사무용 서버처럼 단순히 '재부팅하고 패치'할 수 없는 장비들을 다룹니다.

왜 중요한가

지금까지도 규제 기관, 시스템 통합업체, 제조업체가 OT 보안에 대한 공통 언어가 필요할 때 가장 많이 인용하는 표준입니다. 국제 공급업체와 협력한다면, 계약서나 입찰 서류, 감사 과정에서 조만간 62443을 마주하게 됩니다.

어떻게 구성되어 있는가

  • 1시리즈 — 일반 사항: 표준군 전체에 공통되는 용어와 모델.
  • 2시리즈 — 정책 및 절차: 자산 소유자가 해야 할 일(보안 프로그램, 패치 관리, 사고 대응).
  • 3시리즈 — 시스템: 안전한 아키텍처를 설계하는 방법 — 존과 컨듀잇(zones & conduits), 그리고 보안 수준 SL 0부터 SL 4까지가 여기에 속합니다.
  • 4시리즈 — 구성 요소/제품: PLC, HMI, 산업용 스위치를 제조하는 업체를 위한 요구사항.

모범 사례

  • 도구보다 세그멘테이션(존과 컨듀잇)부터 시작하라 — 아키텍처가 기반이지, 제품이 기반이 아니다.
  • 공장 전체에 동일한 수준을 적용하지 말고, 실제 위험에 따라 존별 목표 보안 수준(SL-T)을 정의하라.
  • 기술적인 부분뿐 아니라 62443-2-1을 활용해 관리 프로그램을 구축하라 — 오래 지속되는 OT 보안은 기술이 아니라 프로세스에서 나온다.

흔한 실수

  • 62443을 지속적인 프로그램이 아니라 일회성 체크리스트로 다루는 것.
  • OT의 가용성 요구사항에 맞게 조정하지 않고 IT 통제(예: 공격적인 패치 정책)를 그대로 복사하는 것.
  • 실제 네트워크 아키텍처가 문서와 일치하는지 확인하지 않고 서류만 인증받는 것.

참고 자료

  • ISA/IEC 62443-1-1 — Terminology, concepts and models
  • ISA/IEC 62443-2-1 — Security program requirements
  • ISA/IEC 62443-3-3 — System security requirements and security levels
  • ISA/IEC 62443-4-2 — Technical security requirements for components