๐ 1๊ฐ: ์ฌ์ด๋ฒ๋ณด์ ์ ์ฑ , ๊ท์น, ํ๋ก์ธ์ค ์ ์
์๋
ํ์ธ์! ์ค๋์ ISO/PAS 5112 Questionary ๋ฅผ ๊ฐ์ง๊ณ ์ด์ผ๊ธฐ๋ฅผ ๋๋ ๋ณผ๊ฒ์.
"์ฌ์ด๋ฒ๋ณด์ ์ ์ฑ
, ๊ท์น, ํ๋ก์ธ์ค๊ฐ ์ ์"์ ๋ํ ์ง๋ฌธ์ธ๋ฐ, ๋จ์ํ ๋ฌธ์๊ฐ ์๋ ์๋๋ฅผ ์ฒดํฌํ๋ ์์ค์ ๋์ด,
์กฐ์ง์ด ์ง์ง ๋ณด์์ ๊ฒฝ์์ ์ผ๋ถ๋ก ์ผ๊ณ ์๋๊ฐ๋ฅผ ํ์ธํ๋ ํฌ์ธํธ๋๋๋ค.
๐ ISO/SAE 21434์ ๋ชฉํ ์ฐ๊ฒฐ
ISO/SAE 21434 ์์๋ ์ด๋ ๊ฒ ์๊ตฌํ๊ณ ์์ด์:
- ์ฌ์ด๋ฒ๋ณด์ ์ ์ฑ ์ ์ ์ํด์ผ ํจ
- ์กฐ์ง ํนํ๋ ๊ท์น๊ณผ ํ๋ก์ธ์ค๋ฅผ ๋ง๋ จํด์ผ ํจ
์ฆ, ๋จ์ํ "์ฐ๋ฆฌ๋ ๋ณด์์ ์ค์์ํ๋ค!"๋ผ๋ ์ ์ธ๋ฌธ ์์ค์ด ์๋๋ผ,
์ค์ ๋ก ์ด๋ป๊ฒ ๋ณด์์ ๊ด๋ฆฌํ๊ณ , ๋๊ฐ ์ฑ
์์ง๊ณ , ์ด๋ค ์ ์ฐจ๋ก ์คํํ๋์ง๊น์ง ํฌํจ๋ ์ฒด๊ณ๊ฐ ํ์ํ๋ค๋ ์๋ฏธ์ฃ .
๐ ๊ฐ์ฌ์ธ(Auditor)์ ์ฒดํฌ ํฌ์ธํธ
์ฌ์ฌ์์ด ํ์ธํ๋ ๋ถ๋ถ์ ํฌ๊ฒ ๋ ๊ฐ์ง์ ๋๋ค.
- ์ ์ ์ฌ๋ถ ํ์ธ
- ์ ์ฑ , ๊ท์น, ํ๋ก์ธ์ค๊ฐ ๋ช ํํ ๋ฌธ์ํ๋์ด ์๋๊ฐ?
- “๊ตฌ๊ธ ๋๋ผ์ด๋ธ ์ด๋๊ฐ์ ํ์ผ ์๊ธด ํ๋ฐ์…” → โ
- “ํ์ง ์์คํ ๋ด ํ๋ก์ธ์ค ๋ฌธ์์ ๊ณต์์ ์ผ๋ก ๋ฑ๋ก๋์ด ์์ต๋๋ค.” → โ
- ์ ์ฑ
์ ์์ง ํ์ธ
- ์กฐ์ง์ด ์์ ๋ค์ ํ๋๊ณผ ์ฐ๊ณ๋ ์ฌ์ด๋ฒ๋ณด์ ๋ฆฌ์คํฌ๋ฅผ ๊ด๋ฆฌํ๊ฒ ๋ค๊ณ ๋ช ํํ ์ ์ธํ๊ณ ์๋๊ฐ?
- ์ฆ, ๋ณด์์ “๋ณด์ํ๋ง์ ๋ฌธ์ ”๊ฐ ์๋๋ผ, ์กฐ์ง ์ ์ฒด์ ์ฝ์์ด๋ผ๋ ์ ์ ๋๋ฌ๋ด์ผ ํฉ๋๋ค.
๐ ์ฆ์ (Evidence) ์์
์ฌ์ฌ ๋๋ ์ด๋ฐ ์๋ฃ๊ฐ ๊ทผ๊ฑฐ๋ก ์ฐ์ผ ์ ์์ด์:
- ์ฌ์ด๋ฒ๋ณด์ ์ ์ฑ
/ ๊ท์ / ํ๋ก์ธ์ค
- ๋ณด์ ์ ์ฑ ์ (Cybersecurity Policy)
- ๋ณด์ ๊ท์น์ง (Rules Handbook)
- ์ฌ์ด๋ฒ๋ณด์ ํ๋ก์ธ์ค ์ ์ฐจ์ (Process Document)
๋ณดํต ํ์ฌ์์๋ ์ ๋ณด๋ณด์ ์ ์ฑ (ISMS) ๊ณผ ์ฐ๊ณํ๊ฑฐ๋, ํ์ง/๊ฐ๋ฐ ํ๋ก์ธ์ค ๋งค๋ด์ผ์ ํฌํจ์์ผ ๊ด๋ฆฌํ๊ณค ํฉ๋๋ค.
๐ญ ์กฐ์ง ๊ท๋ชจ ๋ฐ OEM/Tier1/Tier2 ๊ด์ ์์์ ๋์ ๋ฐฉ์
์ฌ์ด๋ฒ๋ณด์ ์ ์ฑ ๊ณผ ํ๋ก์ธ์ค๋ฅผ ์ ์ํ๋ ๋ฐฉ์์ ์กฐ์ง์ ๊ท๋ชจ์ ๊ณต๊ธ๋ง ์์น์ ๋ฐ๋ผ ๋ฌ๋ผ์ง๋๋ค.
โ OEM (์์ฑ์ฐจ ์ ์ฒด)
- ์ญํ : ์ ์ฒด ์ฐจ๋์ ๋ณด์ ์ฑ ์์ ์ด๊ด
- ๋์ ๋ฐฉ์
- ๊ธฐ์ ์ฐจ์์ ์ต์์ ๋ณด์ ์ ์ฑ ์๋ฆฝ (์: "๋ชจ๋ ์ฐจ๋์ EOL๊น์ง ๋ณด์ ์ ๋ฐ์ดํธ ์ง์")
- ๊ณต๊ธ๋ง(Tier1, Tier2)์ ๋ณด์ ์๊ตฌ์ฌํญ ์ ๋ฌ ๋ฐ ๊ณ์ฝ์ ๋ฐ์
- CSMS(์ฌ์ด๋ฒ๋ณด์ ๊ด๋ฆฌ ์์คํ ) ๊ตฌ์ถ ๋ฐ ์ ๋ถ ์ธ์ฆ ๋์
๐ OEM์ "์ ์ฑ ์ ์ฃผ๋์" ์ญํ ์ ํ๋ฉฐ, ๊ท์ ์ค์ + ๊ณต๊ธ๋ง ๊ด๋ฆฌ์ ์ง์คํด์ผ ํฉ๋๋ค.
โ Tier1 (์์คํ /๋ชจ๋ ๊ณต๊ธ์ฌ)
- ์ญํ : ECU, ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ, ํต์ ๊ฒ์ดํธ์จ์ด ๋ฑ ์ฃผ์ ์ ์๋ถํ ๊ฐ๋ฐ
- ๋์ ๋ฐฉ์
- OEM ๋ณด์ ์๊ตฌ์ฌํญ์ ํ๋ก์ธ์ค๋ก ๋ด์ฌํ (์: ๋ณด์ ์๊ตฌ์ฌํญ ๋ฆฌ๋ทฐ → ์ค๊ณ ๋ฐ์ → ๊ฒ์ฆ)
- ์กฐ์ง๋ณ ๋ณด์ ์ฑ ์์(CSO, Cybersecurity Manager) ์ง์
- ๊ฐ๋ฐ ํ๋ก์ธ์ค ๋ด Threat Analysis & Risk Assessment (TARA) ์ ์ฐจ ๋ฐ์
- ์ ์ฑ ๋ฌธ์์๋ OEM ์ฐ๊ณ์ฑ ๊ฐ์กฐ (์ฆ, "์ฐ๋ฆฌ๋ OEM์ ์ ์ฑ ์ ์ง์ํ๋ค"๋ ๋ด์ฉ ํฌํจ)
๐ Tier1์ OEM๊ณผ ์ง์ ์ฐ๊ฒฐ๋๋ฏ๋ก ๋ณด์ ์ ์ฑ ์ ์ค๋ฌด ํ๋ก์ธ์ค๋ก ํ์ด๋ด๋ ์ญํ ์ ๋งก์ต๋๋ค.
โ Tier2 (๋ถํ/์นฉ/์ํํธ์จ์ด ๋ผ์ด๋ธ๋ฌ๋ฆฌ ๊ณต๊ธ์ฌ)
- ์ญํ : ์นฉ์ , ์ผ์, ๊ธฐ๋ณธ ์ํํธ์จ์ด ๋ฑ ํต์ฌ ์์ ๊ธฐ์ ์ ๊ณต
- ๋์ ๋ฐฉ์
- ๋ณด์ ์ ์ฑ ์ ๊ฐ๊ฒฐํ๊ณ ๊ธฐ์ ์ค์ฌ์ ์ผ๋ก ๊ตฌ์ฑ (์: "์ ํ ์ค๊ณ ์ ๋ณด์ ์ทจ์ฝ์ ์ต์ํ")
- ๋ณด์ ๊ท์น๋ณด๋ค๋ ๊ฐ๋ฐ ๊ฐ์ด๋๋ผ์ธ ์์ฃผ (์: Secure Coding Rule, ๊ณต๊ธ ์์ ์ทจ์ฝ์ ์ ๊ฒ)
- ํ๋ก์ธ์ค๋ ISO 21434์ ์ฐ๊ด๋ ํญ๋ชฉ๋ง ์ต์ํํ์ฌ ์ด์ ๊ฐ๋ฅ
- Tier1/OEM์ ์๊ตฌ๋ฅผ ์ฆ์ ํํ๋ก ์ ๊ณตํ ์ ์๋๋ก ๋ฌธ์ํ
๐ Tier2๋ ๊ธฐ์ ํ์ง ๊ด์ ์ ๋ณด์ ๋ณด์ฅ์ ์ง์คํ๋ฉฐ, ๋ฆฌ์์ค๊ฐ ์ ์ ๊ฒฝ์ฐ ํ์ ํ๋ก์ธ์ค๋ง ๊ฒฝ๋ํํด์ ์ด์ํ๋ ๊ฒ์ด ํต์ฌ์ ๋๋ค.
๐ก ์ค๋ฌด ํ
- ์ ์ฑ ๋ฌธ์๋ ์งง๊ณ ๊ฐ๋จํ๊ฒ, ๋๊ตฌ๋ ์ฝ๊ณ ์ดํดํ ์ ์์ด์ผ ํด์. (์ฌ๋ก๊ฑด์ฒ๋ผ!)
- ๊ท์น๊ณผ ํ๋ก์ธ์ค๋ ๊ฐ๋ฐ์, ํ ์คํฐ, ๊ด๋ฆฌ์ ๋ฑ ์ญํ ๋ณ ์ฑ ์์ด ๋ฐ์๋์ด์ผ ํด์.
- OEM → Tier1 → Tier2๋ก ๊ฐ์๋ก ์ ์ฑ ์ ์ถ์์ → ๊ตฌ์ฒด์ → ๊ธฐ์ ์ ์ผ๋ก ๋ณํฉ๋๋ค.
- ์ธ๋ถ ์ธ์ฆ(ISMS, ISO 27001 ๋ฑ)๊ณผ ์ฐ๊ณ์ฑ์ ํ๋ณดํ๋ฉด ์ฌ์ฌ์์ ์ ์ ๋ฐ๊ธฐ ์ข์ต๋๋ค. ๐
๐ ์ค๋์ ์ ๋ฆฌ
์กฐ์ง์ด ์ฌ์ด๋ฒ๋ณด์์ ์ง์ง ๊ฒฝ์ ๊ณผ์ ๋ก ๋ค๋ฃจ๊ณ ์๋๊ฐ?์ ๋ํ ์ค๋น
- ์ ์ฑ : ๋ฐฉํฅ์ฑ ์ ์
- ๊ท์น: ์ง์ผ์ผ ํ ์์น
- ํ๋ก์ธ์ค: ์คํ ๋ฐฉ๋ฒ
๊ทธ๋ฆฌ๊ณ ์กฐ์ง ๊ท๋ชจ์ ๋ฐ๋ผ ๋์ ์ ๋ต์ด ๋ฌ๋ผ์ ธ์ผ ํฉ๋๋ค.
- OEM → ์ด๊ด ์ ์ฑ + ๊ณต๊ธ๋ง ๊ด๋ฆฌ
- Tier1 → ์ ์ฑ ์ ์ค๋ฌด ํ๋ก์ธ์คํ
- Tier2 → ๊ธฐ์ ํ์ง ์ค์ฌ ์ต์ ํ๋ก์ธ์ค ์ด์
์ด ์ธ ๊ฐ์ง๊ฐ ๋ฌธ์ํ๋์ด ์๊ณ , ์กฐ์ง ์ ์ฒด๊ฐ ์ด๋ฅผ ๋ฐ๋ฅด๊ณ ์๋ค๋ ์ฆ๊ฑฐ๊ฐ ์์ด์ผ ์ฌ์ฌ์์๊ฒ Pass!๋ฅผ ๋ฐ์ ์ ์์ต๋๋ค.
๐ ๋ค์ ํ์ฐจ์์๋ “์กฐ์ง ๋ด ์ฌ์ด๋ฒ๋ณด์ ์ญํ ๊ณผ ์ฑ
์”๋ฅผ ๋ค๋ค๋ณผ๊ฒ์!
์ญํ ๋ถ๋ด ์๊ธฐ๋ผ ๊ฐ๋ฐ์๋ถ๋ค, ํ๋ก์ธ์ค ์ ๋ฌธ๊ฐ๋ถ๋ค ๋ชจ๋ ๊ท ๊ธฐ์ธ์ฌ์ผ ํ ๋ด์ฉ์ด๋๋๋ค. ๐
