Cybersecurity/ISO.SAE 21434

(์‚ฌ์ด๋ฒ„๋ณด์•ˆ 10๊ฐ•) TARA – ์œ„ํ—˜ ํ‰๊ฐ€์™€ ๋ณด์•ˆ ๋ชฉํ‘œ ๋„์ถœ

์•ŒํŒŒ๋ฏธ๋ฅด 2025. 6. 18. 12:00

๐Ÿ” 10๊ฐ•. TARA – ์œ„ํ—˜ ํ‰๊ฐ€์™€ ๋ณด์•ˆ ๋ชฉํ‘œ ๋„์ถœ

 

"๋ชจ๋“  ์œ„ํ˜‘์ด ๋˜‘๊ฐ™์ด ๋ฌด์„ญ์ง„ ์•Š๋‹ค๊ตฌ์š”!"

 

์•ˆ๋…•ํ•˜์„ธ์š”, ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๊ฐœ๋ฐœ์ž ์—ฌ๋Ÿฌ๋ถ„!
์˜ค๋Š˜์€ TARA์˜ ๋งˆ์ง€๋ง‰ ๋‹จ๊ณ„, ๋ฐ”๋กœ "์ด ์œ„ํ˜‘์€ ์–ผ๋งˆ๋‚˜ ์œ„ํ—˜ํ• ๊นŒ?"์— ๋Œ€ํ•ด ์ด์•ผ๊ธฐํ•ด๋ณด๋Š” ์‹œ๊ฐ„์ž…๋‹ˆ๋‹ค.

 

์ง€๊ธˆ๊นŒ์ง€ ์šฐ๋ฆฌ๋Š”:

  • ์ž์‚ฐ์„ ์‹๋ณ„ํ•˜๊ณ ,
  • ์‹œ์Šคํ…œ ๊ฒฝ๊ณ„๋ฅผ ์ •ํ•˜๊ณ ,
  • ๊ณต๊ฒฉ ์‹œ๋‚˜๋ฆฌ์˜ค๋ฅผ ๋งŒ๋“ค์—ˆ์Šต๋‹ˆ๋‹ค.

์ด์ œ "๊ทธ๋ž˜์„œ ์–ผ๋งˆ๋‚˜ ์œ„ํ—˜ํ•œ๋ฐ?",
๊ทธ๋ฆฌ๊ณ  "๋ญ˜ ์ง€์ผœ์•ผ ํ•˜์ง€?" ๋ผ๋Š” ์งˆ๋ฌธ์— ๋‹ตํ•  ์ฐจ๋ก€์ž…๋‹ˆ๋‹ค.


๐ŸŽฏ ์˜ค๋Š˜์˜ ํ•ต์‹ฌ ๋ชฉํ‘œ

  • ์œ„ํ—˜ ํ‰๊ฐ€๋ž€ ๋ฌด์—‡์ธ๊ฐ€?
  • Impact/Risk Matrix๋กœ ์ง๊ด€์ ์œผ๋กœ ํ‰๊ฐ€ํ•˜๊ธฐ
  • ๋ณด์•ˆ ๋ชฉํ‘œ(Cybersecurity Goal)๋ฅผ ๋„์ถœํ•˜๋Š” ๋ฒ•
  • ์‹ค์ „ ์˜ˆ์‹œ๊นŒ์ง€!

โš–๏ธ 1. ์œ„ํ—˜ ํ‰๊ฐ€(Risk Assessment)๋ž€?

"ํ•ดํ‚น ์‹œ๋„๊ฐ€ 100๋ฒˆ ๋“ค์–ด์˜ค๋”๋ผ๋„, ์‹ค์ œ ํ”ผํ•ด๊ฐ€ 0์ด๋ฉด ๊ดœ์ฐฎ์€ ๊ฑฐ ์•„๋‹Œ๊ฐ€์š”?"

๋งž์Šต๋‹ˆ๋‹ค!
๊ทธ๋ž˜์„œ ์šฐ๋ฆฌ๋Š” ๊ณต๊ฒฉ์˜ ๊ฐ€๋Šฅ์„ฑ๊ณผ ์˜ํ–ฅ(Impact) ์„ ํ•จ๊ป˜ ๊ณ ๋ คํ•ด์•ผ ํ•ด์š”.

๐Ÿ“Œ ํ•ต์‹ฌ ์š”์†Œ

  • Likelihood (๋ฐœ์ƒ ๊ฐ€๋Šฅ์„ฑ)
    ์–ผ๋งˆ๋‚˜ ์ž์ฃผ ๋˜๋Š” ์‰ฝ๊ฒŒ ๊ณต๊ฒฉ์ด ์ผ์–ด๋‚  ์ˆ˜ ์žˆ๋Š”๊ฐ€?
  • Impact (์˜ํ–ฅ๋„)
    ๊ณต๊ฒฉ์ด ์„ฑ๊ณตํ–ˆ์„ ๋•Œ ์•ˆ์ „, ์žฌ์‚ฐ, ์šด์˜์— ์–ผ๋งˆ๋‚˜ ํฐ ์˜ํ–ฅ์„ ์ฃผ๋Š”๊ฐ€?

๐Ÿงฎ 2. Impact / Risk Matrix ์‚ฌ์šฉ๋ฒ•

Risk Matrix๋Š” Likelihood์™€ Impact๋ฅผ ๊ธฐ์ค€์œผ๋กœ ์œ„ํ—˜๋„๋ฅผ ์‹œ๊ฐํ™”ํ•˜๋Š” ๋„๊ตฌ์˜ˆ์š”!

๐Ÿ“Š ์˜ˆ์‹œ: 3x3 Risk Matrix

  Low Impact Medium Impact High Impact
Low Likelihood Low Risk Low Risk Medium Risk
Medium Likelihood Low Risk Medium Risk High Risk
High Likelihood Medium Risk High Risk Critical Risk

๐Ÿ” ๊ฐ ์‹œ๋‚˜๋ฆฌ์˜ค์— ๋Œ€ํ•ด ์ด ํ…Œ์ด๋ธ”์„ ์ ์šฉํ•ด๋ณด๋ฉด ์œ„ํ—˜ ์šฐ์„ ์ˆœ์œ„๋ฅผ ์ง๊ด€์ ์œผ๋กœ ์ •ํ•  ์ˆ˜ ์žˆ์–ด์š”!


๐Ÿš— 3. ์‹ค์ „ ์˜ˆ์ œ: ์ฐจ๋Ÿ‰ ์œ„์น˜ ์ถ”์  ๊ณต๊ฒฉ

์‹œ๋‚˜๋ฆฌ์˜ค ์š”์•ฝ

  • ํ•ด์ปค๊ฐ€ ๋ฐฑ๋„์–ด ์•ฑ์„ ํ†ตํ•ด ์ฐจ๋Ÿ‰์˜ ์‹ค์‹œ๊ฐ„ GPS ๋ฐ์ดํ„ฐ๋ฅผ ์ˆ˜์ง‘
  • ์šด์ „์ž์˜ ์œ„์น˜ ๋ฐ ์ด๋™ ๊ฒฝ๋กœ๋ฅผ ์„œ๋ฒ„์— ์ „์†ก

ํ‰๊ฐ€ ํ•ญ๋ชฉ

ํ•ญ๋ชฉ ํ‰๊ฐ€ ๋‚ด์šฉ
Likelihood ์ค‘๊ฐ„ (์ค‘๊ธ‰ ๊ธฐ์ˆ ์ž๋„ ๊ฐ€๋Šฅ, ์•ฑ ์œ„์กฐ ๋“ฑ)
Impact ๋†’์Œ (์œ„์น˜ ์ •๋ณด ์œ ์ถœ๋กœ ์‚ฌ์ƒํ™œ ์นจํ•ด, ์Šคํ† ํ‚น ์œ„ํ—˜)
Risk Level High Risk

๋ณด์•ˆ ๋ชฉํ‘œ ๋„์ถœ ์˜ˆ์‹œ

  • CG-01: ์ฐจ๋Ÿ‰์˜ ์œ„์น˜์ •๋ณด๋Š” ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๋งŒ ์ ‘๊ทผ ๊ฐ€๋Šฅํ•ด์•ผ ํ•œ๋‹ค.
  • CG-02: ์œ„์น˜์ •๋ณด ์ „์†ก ์‹œ ์•”ํ˜ธํ™”๋˜์–ด์•ผ ํ•œ๋‹ค.
  • CG-03: ํด๋ผ์šฐ๋“œ์—์„œ ์œ„์น˜์ •๋ณด ์ ‘๊ทผ ๋กœ๊ทธ๊ฐ€ ๊ธฐ๋ก๋˜๊ณ , ์กฐ์ž‘๋˜์ง€ ์•Š์•„์•ผ ํ•œ๋‹ค.

๐Ÿ’ก ๋ณด์•ˆ ๋ชฉํ‘œ๋Š” "์‹œ์Šคํ…œ์ด ์–ด๋–ค ์ƒํƒœ๋ฅผ ๋ฐ˜๋“œ์‹œ ์œ ์ง€ํ•ด์•ผ ํ•˜๋Š”๊ฐ€?"์— ๋Œ€ํ•œ ์„ ์–ธ์ด์—์š”!


๐ŸŽฏ 4. ๋ณด์•ˆ ๋ชฉํ‘œ(Cybersecurity Goal) ๋„์ถœ ํŒ

  • ํ•˜๋‚˜์˜ ์œ„ํ˜‘ ์‹œ๋‚˜๋ฆฌ์˜ค → ์—ฌ๋Ÿฌ ๊ฐœ์˜ ๋ณด์•ˆ ๋ชฉํ‘œ
  • ๋ณด์•ˆ ๋ชฉํ‘œ๋Š” ๊ธฐ๋Šฅ์ด ์•„๋‹ˆ๋‹ค! ์‹œ์Šคํ…œ์ด ์œ ์ง€ํ•ด์•ผ ํ•˜๋Š” '๋ณด์žฅ ์กฐ๊ฑด'์ด๋‹ค
  • ๊ฐ€๋Šฅํ•œ ํ•œ ๊ตฌ์ฒด์ ์œผ๋กœ, ์ธก์ • ๊ฐ€๋Šฅํ•˜๊ฒŒ ์ž‘์„ฑํ•  ๊ฒƒ!

๐Ÿงพ 5. ํ˜„์‹ค ์ ์šฉ ํŒ

  • ์œ„ํ—˜ ์ˆ˜์ค€์ด ๋‚ฎ๋‹ค๊ณ  ์™„์ „ ๋ฌด์‹œํ•˜์ง€ ๋งˆ์„ธ์š”!
    ์˜ˆ: ๋กœ๊ทธ์ธ ์‹คํŒจ ํšŸ์ˆ˜ ์ œํ•œ์„ ์•ˆ ๋‘๋ฉด ์ €์œ„ํ—˜์ด ๋ชจ์—ฌ ๊ณ ์œ„ํ—˜์ด ๋  ์ˆ˜ ์žˆ์Œ.
  • Impact๋Š” ์•ˆ์ „, ์žฌ์‚ฐ, ๋ฒ•์  ๋ฌธ์ œ๊นŒ์ง€ ๊ณ ๋ คํ•˜์„ธ์š”!
    ํŠนํžˆ ๊ธฐ๋Šฅ์•ˆ์ „(ISO 26262) ๊ณผ ์—ฐ๊ณ„๋œ ์‹œ์Šคํ…œ์—์„œ๋Š” Impact ์ ์ˆ˜๊ฐ€ ์ƒ์Šนํ•˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ์•„์š”.
  • Risk ํ‰๊ฐ€ ์ฃผ์ฒด๊ฐ€ ์ค‘์š”ํ•ฉ๋‹ˆ๋‹ค
    ๊ฐœ๋ฐœ์ž, ๋ณด์•ˆ ๋‹ด๋‹น์ž, QA, ์‹ฌ์ง€์–ด ๋ฒ•๋ฌด๊นŒ์ง€ ํ•จ๊ป˜ ๋…ผ์˜ํ•˜๋Š” ๊ฒƒ์ด ๊ฐ€์žฅ ์ด์ƒ์ ์ž…๋‹ˆ๋‹ค!

โœ… ์˜ค๋Š˜ ์š”์•ฝ

ํ•ญ๋ชฉ ๋‚ด์šฉ
์œ„ํ—˜ ํ‰๊ฐ€ Likelihood + Impact๋ฅผ Matrix๋กœ ํ‰๊ฐ€
๋ณด์•ˆ ๋ชฉํ‘œ "์‹œ์Šคํ…œ์ด ๋ฐ˜๋“œ์‹œ ์ง€์ผœ์•ผ ํ•˜๋Š” ์ƒํƒœ" ์ •์˜
์‹ค์ „ ์ ์šฉ ๊ณต๊ฒฉ ์‹œ๋‚˜๋ฆฌ์˜ค๋ณ„ ์œ„ํ—˜ ์ˆ˜์ค€ ์ •ํ•˜๊ณ , ๋ชฉํ‘œ ๋„์ถœ
ํ•ต์‹ฌ ํฌ์ธํŠธ STRIDE → Risk → Goal๋กœ ์ด์–ด์ง€๋Š” ํ๋ฆ„ ๊ธฐ์–ตํ•˜๊ธฐ!

โญ๏ธ ๋‹ค์Œ ๊ฐ•์˜ ์˜ˆ๊ณ 

11๊ฐ•. ๋ณด์•ˆ ์š”๊ตฌ์‚ฌํ•ญ ๋„์ถœ๊ณผ ๋ถ„๋ฅ˜

๋ณด์•ˆ ๋ชฉํ‘œ๊นŒ์ง€ ๋„์ถœํ–ˆ๋‹ค๋ฉด,
์ด์ œ ๊ทธ๊ฑธ ๊ฐœ๋ฐœํŒ€์ด ๋ฐ”๋กœ ์ดํ•ดํ•˜๊ณ  ๊ตฌํ˜„ํ•  ์ˆ˜ ์žˆ๋Š” ํ˜•ํƒœ๋กœ ๋ฐ”๊ฟ”์•ผ๊ฒ ์ฃ ?

Functional Requirement, Technical Control, Organizational Policy
์ด ์„ธ ๊ฐ€์ง€ ๊ด€์ ์œผ๋กœ ๋‚˜๋ˆ„๋Š” ๋ฐฉ๋ฒ•์„ ๋‹ค์Œ ์‹œ๊ฐ„์— ์•Œ์•„๋ด…์‹œ๋‹ค!

๐Ÿ› ๏ธ ๋ณด์•ˆ, ์ด์ œ ๊ตฌ์ฒด์ ์œผ๋กœ ๋งŒ๋“ค ์‹œ๊ฐ„์ž…๋‹ˆ๋‹ค!