
자동차는 점점 더 네트워크에 연결되고 있으며, 따라서 외부로부터의 사이버 공격에 점점 더 취약해지고 있습니다. 이는 승객과 대중의 안전을 심각하게 위협할 수 있습니다. 그러나 기존의 표준들은 안전성, 긴 수명 주기, 임베디드 제어기의 사용 등 자동차 공학 분야에서 특유의 cybersecurity 과제를 다루지 못하고 있습니다. 따라서 자동차 보안을 위한 통일된 지침과 표준을 마련할 필요가 있습니다.
왜 ISO/SAE 21434인가?
ISO/SAE 21434 “도로용 차량 – cybersecurity 공학”은 미래의 자동차 cybersecurity 표준입니다. 이는 자동차 제품 개발 및 모든 관련 프로세스에 있어 중요한 역할을 합니다.
ISO/SAE 21434는 전 세계 자동차 공급망 전반에 걸쳐 공통된 용어를 정의하고, 주요 cybersecurity 쟁점에 대한 업계의 합의를 이끌어낼 것입니다. 또한 차량 cybersecurity 엔지니어링에 대한 최소 기준을 설정하고, 엔지니어링 품질을 보장하기 위한 거버넌스 지침을 제공합니다.
ISO/SAE 21434의 Scope
새로운 ISO/SAE 21434 표준은 도로용 차량의 전체 개발 프로세스와 생명주기를 보호하며, “설계 단계에서의 보안(security by design)”을 장려합니다. 이 표준은 V-모델을 따르며, 요구사항 공학, 설계, 사양, 구현, 테스트 및 운영을 포함합니다.
따라서 ISO/SAE 21434는 프로세스 중심의 표준으로, 생명주기 전반에 걸쳐 cybersecurity를 보장하기 위한 체계적인 프로세스를 정의하는 데 도움말을 제공합니다. 이 표준은 특정 cybersecurity 기술, 솔루션 또는 시정 조치를 규정하지는 않습니다.
Cybersecurity 프로세스
당사는 다음과 같은 활동을 수행하는 최첨단 cybersecurity 프로세스의 구축을 지원합니다:


당사의 솔루션
- 위협 및 위험 분석(TARA), 보안 개념, 우선순위가 지정된 제안 사항 및 초기 방법론적 지침을 포함한 Vector SecurityCheck
- 보안 중심 평가 및 복원력을 위한 방법론 및 도구 지원
- 공급자를 위한 프로세스 평가
- 관리자 및 개발자를 위한 cybersecurity 및 ISO/SAE 21434 인식 교육
- 라이프사이클 전반에 걸쳐 ISO/SAE 21434를 효과적으로 이행하기 위한 관리자 및 개발자 대상 교육 및 코칭
- 임시 안전 및 보안 관리자
Vector 보안 점검
종단간 보안 조치 분석
종단간 보호 조치를 위한 보안 분석 및 보안 개념
위협 시나리오 기반 보안 요구사항 명세서
위협 시나리오 및 자동차 공통 평가 기준(Automotive Common Criteria)에 기반한 보안 요구사항의 수립 및 명세화
자산 및 위협 분류 분석
자산 목록이 확정되면, 각 자산에 대해 잠재적인 공격, 공격의 영향 및 그로 인한 위협을 분석합니다. 각 위협은 보안 수준에 따라 분류됩니다. 이 작업 패키지의 첫 번째 단계는 보안 엔지니어링 프로세스의 Scope 내에서 보안 항목을 분석하는 것입니다.
Cybersecurity 사고 개념 수립
산업계 및 연구 기관에서 보고된 관련 cybersecurity 사고를 바탕으로 개념과 해결 방안을 마련한다.
ECU 보안 취약점 분석 및 위험 예방
ECU를 분석하여 잠재적인 보안 취약점을 파악하고, 향후 위험을 방지하기 위해 갱신할 수 있는 새로운 요구사항, 테스트 또는 프로세스를 도출하여 보고합니다. 스토리보드, 사용사례, 개념 증명(PoC) 시연, 사양 및 요구사항 개발 경험
보안 개념 및 공격 방식 검토
보안 개념 및 공격 수법 분석
고수준 위협에 대한 보안 목표 도출
보안 수준이 높은 각 위협에 대해 보안 목표가 도출됩니다. 보안 목표는 고수준 보안 요구사항으로 요약될 수 있습니다.
기능적 및 기술적 보안 요구사항의 구체화
그런 다음 각 보안 목표는 해당 목표 달성에 도움되는 기능적 및 기술적 보안 요구사항으로 더욱 구체화됩니다. 이 단계는 “어떻게?”라는 질문에 답하며, 구현을 위한 구체적인 해법을 제시합니다.
보안 요구사항에 대한 예비 격차 분석
또한, 초기 개념 문서가 이미 마련되어 있다면, 보안 요구사항을 바탕으로 시스템 요구사항 명세가 관련 보안 측면을 충분히 다루고 있는지 여부를 평가하는 예비 격차 분석을 수행할 수 있습니다.
실습 튜토리얼

