Cybersecurity/ISO.SAE 21434

(์‚ฌ์ด๋ฒ„๋ณด์•ˆ 5๊ฐ•) ์ž๋™์ฐจ ๋ณด์•ˆ ์šฉ์–ด, ์ด๊ฒƒ๋งŒ์€ ์•Œ์•„๋‘์ž!

์•ŒํŒŒ๋ฏธ๋ฅด 2025. 6. 7. 14:42

๐Ÿง  5๊ฐ•. ์ž๋™์ฐจ ๋ณด์•ˆ ์šฉ์–ด, ์ด๊ฒƒ๋งŒ์€ ์•Œ์•„๋‘์ž!

์ค„์ž„๋ง ๊ณตํฌ์—์„œ ํ•ด๋ฐฉ๋˜๋Š” ๊ทธ๋‚ ๊นŒ์ง€!

์•ˆ๋…•ํ•˜์„ธ์š”~ ์ž๋™์ฐจ ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๋งˆ์Šคํ„ฐ๋ฅผ ํ–ฅํ•ด ๋‹ฌ๋ฆฌ๋Š” ์—ฌ๋Ÿฌ๋ถ„! ๐Ÿš—๐Ÿ’จ
์˜ค๋Š˜์€ ๋ชจ๋“  ๊ฐ•์˜์˜ ๊ธฐ์ดˆ์ด์ž ์ƒ์กด ์Šคํ‚ฌ!
์ž๋™์ฐจ ๋ณด์•ˆ ์šฉ์–ด๋ฅผ ํ™•์‹คํ•˜๊ฒŒ ์ •๋ฆฌํ•ด๋ณด๋Š” ์‹œ๊ฐ„์ž…๋‹ˆ๋‹ค.

"์ด ์šฉ์–ด๋“ค์ด ๋„ˆ๋ฌด ๋งŽ์•„์„œ ๋‡Œ ์šฉ๋Ÿ‰์ด ๋ถ€์กฑํ•ด์š”..."
๋ผ๋Š” ๋ถ„๋“ค, ์˜ค๋Š˜ ์ด๊ฑฐ ํ•˜๋‚˜๋กœ ์ •๋ฆฌํ•ด ๋“œ๋ฆด๊ฒŒ์š”!
(๊ทธ๋ฆฌ๊ณ , ๋ชฐ๋ผ๋„ ๋˜๋Š” ๊ฑด ๊ณผ๊ฐํžˆ ์•ˆ ์™ธ์›Œ๋„ ๋ฉ๋‹ˆ๋‹ค. ๐Ÿ˜Ž)


๐Ÿ—‚๏ธ 1. ํ‘œ์ค€/๋ฒ•๊ทœ ๊ด€๋ จ ์šฉ์–ด

์šฉ์–ด ๋œป ์„ค๋ช…
ISO/SAE 21434 ์ž๋™์ฐจ ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ํ‘œ์ค€ ์ž๋™์ฐจ ์ƒ์• ์ฃผ๊ธฐ ์ „์ฒด์— ๋Œ€ํ•œ ๋ณด์•ˆ ์„ค๊ณ„ ๋ฐฉ๋ฒ•๋ก ์„ ์ œ์‹œํ•˜๋Š” ๊ตญ์ œ ํ‘œ์ค€
UNECE WP.29 ์œ ์—”์ž๋™์ฐจ๊ทœ์ œ๊ทธ๋ฃน ์ „ ์„ธ๊ณ„ ์ž๋™์ฐจ ๊ทœ์ •์˜ ๋ชจ์ฒด, ์œ ๋Ÿฝ ์ค‘์‹ฌ์ด์ง€๋งŒ ๊ธ€๋กœ๋ฒŒ ์˜ํ–ฅ๋ ฅ ํผ
R155 ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ธ์ฆ ๋ฒ•๊ทœ ์กฐ์ง ๋ฐ ์ฐจ๋Ÿ‰์— ๋Œ€ํ•œ ๋ณด์•ˆ ๊ด€๋ฆฌ ์ฒด๊ณ„ ํ•„์š”. VTA ํ•„์ˆ˜ ์š”๊ฑด
R156 ์†Œํ”„ํŠธ์›จ์–ด ์—…๋ฐ์ดํŠธ ๋ฒ•๊ทœ OTA ๋“ฑ ์†Œํ”„ํŠธ์›จ์–ด ๋ณ€๊ฒฝ ์‹œ ์•ˆ์ „์„ฑ·๋ณด์•ˆ์„ฑ ๋ณด์žฅ ํ•„์š”
CSMS Cyber Security Management System ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๊ด€๋ฆฌ ์‹œ์Šคํ…œ (→ R155 ํ•ต์‹ฌ ์š”๊ตฌ์‚ฌํ•ญ)
SUMS Software Update Management System ์†Œํ”„ํŠธ์›จ์–ด ์—…๋ฐ์ดํŠธ ๊ด€๋ฆฌ ์‹œ์Šคํ…œ (→ R156 ํ•ต์‹ฌ ์š”๊ตฌ์‚ฌํ•ญ)
VTA Vehicle Type Approval ์ฐจ๋Ÿ‰ ํ˜•์‹ ์ธ์ฆ ์ œ๋„. R155, R156 ํ†ต๊ณผ ํ•„์ˆ˜!

โš™๏ธ 2. ์ž๋™์ฐจ ๋ถ€ํ’ˆ ๊ฐœ๋ฐœ๊ณผ ๋ณด์•ˆ ์šฉ์–ด

์šฉ์–ด ๋œป ์„ค๋ช…
ECU Electronic Control Unit ์ฐจ๋Ÿ‰ ๋‚ด ๊ฐ ๊ธฐ๋Šฅ์„ ์ œ์–ดํ•˜๋Š” ์ปดํ“จํ„ฐ. ๋ณดํ†ต ์ฐจ๋Ÿ‰ ํ•˜๋‚˜์— ์ˆ˜์‹ญ ๊ฐœ ์žˆ์Œ
OEM Original Equipment Manufacturer ์™„์„ฑ์ฐจ ์ œ์กฐ์‚ฌ (ํ˜„๋Œ€, ๋ฒค์ธ , ํ† ์š”ํƒ€ ๋“ฑ)
Tier 1 1์ฐจ ํ˜‘๋ ฅ์—…์ฒด OEM์— ์ง์ ‘ ๋‚ฉํ’ˆํ•˜๋Š” ๋ถ€ํ’ˆ์‚ฌ. ๋ณดํ†ต ECU๋„ ์ด์ชฝ์—์„œ ๋งŒ๋“ฆ
Tier 2 2์ฐจ ํ˜‘๋ ฅ์—…์ฒด Tier 1์— ๋ถ€ํ’ˆ ๊ณต๊ธ‰ (์นฉ, ์„ผ์„œ ๋“ฑ)
HARA Hazard Analysis and Risk Assessment ๊ธฐ๋Šฅ์•ˆ์ „ ๋ถ„์•ผ์˜ ์œ„ํ—˜๋„ ๋ถ„์„. ISO 26262์—์„œ ์‚ฌ์šฉ
TARA Threat Analysis and Risk Assessment ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๋ถ„์•ผ์˜ ์œ„ํ˜‘ ๋ถ„์„ ๊ธฐ๋ฒ•. ISO/SAE 21434 Clause 15์— ์ •์˜๋จ
ASIL Automotive Safety Integrity Level ๊ธฐ๋Šฅ์•ˆ์ „ ์ˆ˜์ค€. A~D๊นŒ์ง€ ์žˆ์œผ๋ฉฐ D๊ฐ€ ๊ฐ€์žฅ ์—„๊ฒฉํ•จ
CAL Cybersecurity Assurance Level ๋ณด์•ˆ ๋ฌด๊ฒฐ์„ฑ ์ˆ˜์ค€. CAL 1~4๊นŒ์ง€ ์žˆ์œผ๋ฉฐ CAL 4๊ฐ€ ๊ฐ€์žฅ ๋†’์Œ

๐Ÿ’ป 3. ์†Œํ”„ํŠธ์›จ์–ด ๋ณด์•ˆ ๊ด€๋ จ ์šฉ์–ด

์šฉ์–ด ๋œป ์„ค๋ช…
CVE Common Vulnerabilities and Exposures ๊ณต๊ฐœ๋œ ์ทจ์•ฝ์  ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค. "์ด ์ทจ์•ฝ์ ์€ CVE-2024-xxxx์˜ˆ์š”"์ฒ˜๋Ÿผ ์‚ฌ์šฉ
OTA Over The Air ๋ฌด์„  ์†Œํ”„ํŠธ์›จ์–ด ์—…๋ฐ์ดํŠธ. ๋ณด์•ˆ์„ฑ์ด ๋งค์šฐ ์ค‘์š”!
PenTest Penetration Testing ์นจํˆฌ ํ…Œ์ŠคํŠธ. ํ•ดํ‚น ์‹œ๋„๋ฅผ ํ†ตํ•ด ๋ณด์•ˆ์„ฑ ํ™•์ธ
Secure Boot ๋ณด์•ˆ ๋ถ€ํŒ… ๋ถ€ํŒ… ์‹œ ์„œ๋ช…๋œ SW๋งŒ ์‹คํ–‰๋˜๋„๋ก ํ•˜๋Š” ๋ณด์•ˆ ๊ธฐ๋Šฅ
Cryptographic Key ์•”ํ˜ธํ™” ํ‚ค ๋ฐ์ดํ„ฐ๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•œ ํ•ต์‹ฌ. ์œ ์ถœ๋˜๋ฉด ๋์žฅ... โš ๏ธ

๐Ÿ” 4. ISO/SAE 21434 ๊ตฌ์กฐ ์† ์šฉ์–ด๋“ค

์šฉ์–ด ๋œป ์„ค๋ช…
Item ๋ณด์•ˆ ๋ถ„์„ ๋Œ€์ƒ ์‹œ์Šคํ…œ ๋˜๋Š” ๊ธฐ๋Šฅ ๋‹จ์œ„ TARA ๋ฐ ๊ฐœ๋ฐœ ๋ณด์•ˆ ํ”„๋กœ์„ธ์Šค์˜ ๋‹จ์œ„ ๋Œ€์ƒ
Asset ์ž์‚ฐ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋ฆด ์ˆ˜ ์žˆ๋Š” ๊ฐ€์น˜ ์žˆ๋Š” ์ •๋ณด๋‚˜ ๊ธฐ๋Šฅ
Threat Scenario ์œ„ํ˜‘ ์‹œ๋‚˜๋ฆฌ์˜ค ๊ณต๊ฒฉ์ž๊ฐ€ ์–ด๋–ค ๋ฐฉ๋ฒ•์œผ๋กœ ์ž์‚ฐ์„ ์นจํ•ดํ•˜๋Š”์ง€ ๊ฐ€์ •ํ•œ ์‹œ๋‚˜๋ฆฌ์˜ค
Attack Path ๊ณต๊ฒฉ ๊ฒฝ๋กœ ์œ„ํ˜‘ ์‹œ๋‚˜๋ฆฌ์˜ค๊ฐ€ ์‹ค์ œ๋กœ ์‹คํ–‰๋˜๋Š” ๊ฒฝ๋กœ
Risk Value ์œ„ํ—˜ ๊ฐ’ ๊ณต๊ฒฉ์˜ ์‹ฌ๊ฐ๋„, ๋‚œ์ด๋„ ๋“ฑ์„ ์ข…ํ•ฉํ•ด ์ •๋Ÿ‰ํ™”ํ•œ ์ˆ˜์น˜
Mitigation ๋Œ€์‘์ฑ… ์œ„ํ˜‘์ด๋‚˜ ๋ฆฌ์Šคํฌ์— ๋Œ€ํ•œ ๋ฐฉ์ง€ ๋˜๋Š” ์™„ํ™” ์ˆ˜๋‹จ

๐Ÿง  ๋ณด์•ˆ ์šฉ์–ด ์ •๋ฆฌ ๋งˆ์ธ๋“œ์…‹!

“์ด๊ฑธ ์™ธ์›Œ์•ผ ํ•˜๋‚˜์š”?” → ์•„๋‹ˆ์š”! ์ต์ˆ™ํ•ด์ง€๋ฉด ๋ฉ๋‹ˆ๋‹ค.

  • ์ž์ฃผ ์“ฐ์ด๋Š” ์šฉ์–ด๋“ค๋ถ€ํ„ฐ ์ตํžˆ๊ธฐ! (์˜ˆ: ECU, TARA, CSMS, CVE)
  • ํ‘œ์ค€/๋ฒ•๊ทœ๋Š” ์‹ค๋ฌด ๋ฌธ์„œ ๋ณผ ๋•Œ ๋‹ค์‹œ ๋ณด๊ฒŒ ๋ฉ๋‹ˆ๋‹ค.
  • ์šฉ์–ด๋งŒ ์ž˜ ์•Œ์•„๋„ ํšŒ์˜์—์„œ ํ—ค๋งค์ง€ ์•Š์•„์š”. ๐Ÿ‘

๐ŸŽฏ ์˜ค๋Š˜์˜ ์ •๋ฆฌ

  • ์ค„์ž„๋ง์ด ๋„˜์ณ๋‚˜๋Š” ์ž๋™์ฐจ ๋ณด์•ˆ ์„ธ๊ณ„, ์•Œ๊ณ  ๋ณด๋ฉด ์–ด๋ ต์ง€ ์•Š์•„์š”!
  • ISO/SAE 21434์™€ R155/R156, ๊ทธ๋ฆฌ๊ณ  ์‹ค๋ฌด ์šฉ์–ด๋Š” ๋ณด์•ˆ์˜ ์–ธ์–ด์ž…๋‹ˆ๋‹ค.
  • ์ด ์šฉ์–ด๋“ค์„ ์ตํ˜€๋‘๋ฉด ์‹ค๋ฌด ํšŒ์˜, ์ธ์ฆ ๋Œ€์‘, ์„ค๊ณ„ ๋ฌธ์„œ ์ž‘์„ฑ์— ์ž์‹ ๊ฐ์ด ๋ถ™์–ด์š”!

โญ๏ธ ๋‹ค์Œ ๊ฐ•์˜ ์˜ˆ๊ณ 

๐Ÿšง 6๊ฐ•. ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๊ฐœ๋ฐœ ํ”„๋กœ์„ธ์Šค ์ „๊ฐœ ๊ฐœ์š”

๋ณด์•ˆ์€ ๊ทธ๋ƒฅ ๋ฎ์–ด์”Œ์šฐ๋Š” ๊ฒŒ ์•„๋‹™๋‹ˆ๋‹ค!
์ฒ˜์Œ๋ถ€ํ„ฐ ๋‹จ๊ณ„๋ณ„๋กœ ์งœ๋Š” ๊ฐœ๋ฐœ ํ”„๋กœ์„ธ์Šค, ์‹œ๊ฐ์ ์œผ๋กœ ์ •๋ฆฌํ•ด๋“œ๋ฆฝ๋‹ˆ๋‹ค!

๊ทธ๋Ÿผ ๋‹ค์Œ ์‹œ๊ฐ„์— ๋งŒ๋‚˜์š”! ๐Ÿš—๐Ÿ”’๐Ÿ“š