1. 왜 5G·O-RAN·Telecom Security인가 — 통신은 모든 산업의 인프라
5G는 단순 통신 업그레이드가 아닌 모든 산업의 디지털 인프라: 자율주행·로봇·텔레헬스·금융·미디어·스마트팩토리. 통신 침해 시 모든 의존 산업 동시 영향. Ericsson Mobility Report 2024: 글로벌 5G 가입 18억(2024)→55억(2030). Private 5G — 제조업 폭증 — Bosch·Audi·Siemens·삼성전자·LG·현대모비스 자체 망 구축.
대표 사고:
- Salt Typhoon(2024.10): 중국 APT — 미국 통신사 다중 침해(Verizon·AT&T·T-Mobile·Lumen) — 정부·정치인 통신 도청·메타데이터·CALEA 시스템 침투
- T-Mobile(2023.1·2024.9): 다중 침해 — 3,700만·1,000만+ 고객 PII
- AT&T Snowflake(2024.7): 1억 1,000만 통화·SMS 메타데이터
- CrowdStrike Falcon 7.19(2024.7): 850만 Windows 마비 — 통신·항공·은행
- Optus(2022.9): 호주 1,030만 PII
- Volt Typhoon(2023.5~): 중국 APT 미국 핵심 인프라
- 2018 KT 아현 통신구 화재: 단일 통신구 마비·서울 일부 마비
- 2023 카카오 SK C&C 데이터센터 화재: 17시간 마비·범국가적 영향
오해 1 — “통신은 통신사 책임.” 기업 사용자 — Private 5G·Slice 사용 시 우리 책임 영역. 오해 2 — “5G는 자동으로 더 안전.” 표준은 더 강함, 그러나 운영·구성·O-RAN·MEC 새 공격 표면. 오해 3 — “Telecom은 정부 영역.” EU NIS2 Article 21·CER — 통신 운영자·제조사 모두 의무.
압박:
- EU NIS2(2024.10) Article 21: 통신·운영자·공급망
- EU 5G Toolbox(2020.1·2024 갱신): 5G 위험·고위험 공급사 제한·다양화
- EU CER(Critical Entities Resilience): 운영자
- FCC Rip and Replace(미·2020): Huawei·ZTE 장비 제거
- CIRCIA(미·2025 시행 예정): 핵심 인프라 통보
- K-5G+ 전략·국가핵심기술
- 3GPP TS 33 시리즈: 표준 보안
- GSMA NESAS: 제품 보안 평가
- O-RAN WG11: O-RAN 보안
- ENISA 5G Threat Landscape(매년 갱신)
2. 3GPP TS 33 시리즈 — 5G 보안 표준
3GPP(3rd Generation Partnership Project) — 글로벌 통신 표준.
TS 33 시리즈(Security Architecture·Working Group SA3):
| Spec | 내용 |
|---|---|
| TS 33.501 | 5G Security Architecture·핵심 |
| TS 33.310 | NDS/AF — Authentication Framework |
| TS 33.401·402 | LTE Security |
| TS 33.117 | Generic Network Product Class SCAS |
| TS 33.511~33.540 | 제품별 SCAS — gNB·AMF·SMF·UPF·AUSF·UDM·NRF·NEF 등 |
| TS 33.512 | gNB SCAS |
| TS 33.513 | AMF SCAS |
| TS 33.515 | UPF SCAS |
| TS 33.526 | NWDAF SCAS |
| TS 33.741 | 5G·MEC Security |
| TS 33.744 | URLLC Security |
| TS 33.745 | Sliced Network Slice |
SCAS(Security Assurance Specification): 3GPP·GSMA 공동·NESAS 매핑.
5G AKA(Authentication & Key Agreement):
- LTE AKA보다 강화
- Home Network 인증 — Roaming 공격 차단
- EAP-AKA’: WiFi·비3GPP 액세스
- SUCI(Subscription Concealed Identifier): IMSI 암호화
- SUPI(Subscription Permanent Identifier): 영구 ID
- 5G-GUTI: 임시 ID
- 도구: OpenAirInterface·Open5GS·Free5GC·srsRAN
3. NESAS·GSMA·O-RAN WG11
GSMA NESAS(Network Equipment Security Assurance Scheme·2019):
- 3GPP + GSMA 공동
- 제품·벤더 보안 평가
- NESAS Vendor Audit + SCAS Test
- 모든 5G·LTE 장비 의무화 가속
- 2024.6 NESAS 2.3
- 시험기관: TÜV·DEKRA·CTC·CAICT·Brightsight 등
NESAS Vendor Audit:
- 공급사 보안 SDL·운영 평가
- 14 Categories·100+ Requirements
- 2년 1회 갱신
SCAS Test:
- 제품 보안 기능 시험
- 보안 기능 정상 동작 확인
O-RAN Alliance(2018 설립):
- 5G RAN 개방 표준
- AT&T·Verizon·Vodafone·KT·Samsung·NEC·Nokia 등 300+
- 분리 — RU(Radio Unit)·DU(Distributed Unit)·CU(Centralized Unit)
- 인터페이스 — Open Fronthaul·E1·F1·O1·O2·A1
- SMO(Service Management & Orchestration)
- Near-RT RIC(Real-Time Intelligent Controller·10ms~1s)
- Non-RT RIC(>1s)
- xApps(Near-RT RIC 앱)·rApps(Non-RT RIC)
O-RAN WG11 Security:
- O-RAN 보안 워킹 그룹
- O-RAN Security Threat Modeling and Risk Assessment
- O-RAN Security Requirements·Tests
- 자체 표준 발간
O-RAN 위협:
- 다중 공급사 — 통합 책임 불분명
- Open Fronthaul — 암호화 미흡 가능
- xApps/rApps — 외부 코드 실행
- SMO — 단일장애점
- RIC 침해 — 전체 RAN 제어 가능
4. Stage 1 — Telecom 자산·위협 진단 (1~3개월)
자산 인벤토리:
- Core Network: 5G Core(SBA·AMF·SMF·UPF·AUSF·UDM·NRF·NEF·NSSF·PCF·NWDAF)
- RAN: gNB·eNB·DU·CU·RU·BBU·소형셀
- Edge: MEC·UPF Edge·AR/VR·산업 IoT
- Transport: IP·MPLS·Optical·Microwave
- OSS/BSS: 운영·과금
- Subscriber: SIM·eSIM·iSIM
- Roaming: IPX·DRA·SEPP
- Private 5G: 자체 망
위협 모델링:
- ENISA 5G Threat Landscape(매년)
- 3GPP TR 33.926(SCAS 위협 분석)
- O-RAN Threat Model
- MITRE FiGHT(5G·O-RAN)·MITRE EMB3D
- ATIS·NIST 5G Security Guide
위협 카테고리:
- 무선(Air Interface): IMSI Catcher·SUCI 우회
- Signaling: SS7·Diameter·HTTP/2 SBA
- 측면 이동·RAN→Core
- API 공격(SBA HTTP/2·OAuth)
- Network Slice 격리 실패
- Roaming(SEPP·N32)
- O-RAN 인터페이스
- MEC 워크로드·컨테이너
위협 인텔:
- T-ISAC(Telecommunications ISAC)·K-ICT ISAC(한국)
- GSMA T-ISAC·3GPP 보안 알림
- Mandiant·CrowdStrike·Symantec Salt/Volt Typhoon 보고서
5. Stage 2 — 3GPP·NESAS 표준 적용 (3~12개월)
5G SA Architecture Hardening:
- TS 33.501 적용
- SBA(Service Based Architecture) — HTTP/2 + OAuth 2.0
- SEPP(Security Edge Protection Proxy) — Roaming
- N32 Interface 암호화·무결성
- AUSF/UDM 가입자 보호
- PRINS(Protocol for N32 Interconnect Security)
5G Slice 보안:
- Slice별 격리·인증·인가
- NSSF(Network Slice Selection)·NSSAI
- Slice간 측면 이동 차단
- 산업별 Slice — eMBB·URLLC·mMTC
Subscriber Privacy:
- IMSI → SUCI 암호화 의무
- 5G-GUTI 임시 ID
- Home Network ECIES 암호화
- 정기 키 회전
Edge·MEC 보안(블로그 IoT·Edge):
- MEC 워크로드 격리
- API 인증·인가
- 컨테이너 보안(블로그 K8s)
- Service Mesh mTLS
NESAS 채택:
- 모든 5G 장비 — NESAS 인증 의무화 권장
- 신규 도입·갱신 시 — SCAS Test Report 요구
- 공급사 NESAS Vendor Audit 요구
EU 5G Toolbox 적용:
- 고위험 공급사 다양화·제한
- Tier 1·2·3 공급사 평가
- Critical Function — 신뢰 공급사
- 의존도 모니터링
6. Stage 3 — O-RAN·Private 5G 보안 (3~12개월)
O-RAN 통합 보안:
- WG11 표준 채택
- Open Fronthaul 암호화·MACsec·IPsec
- E1·F1·O1·O2·A1 인증·암호화
- 인증서·PKI 통합
SMO·RIC 보호:
- SMO 단일장애점 — HA·분산
- Near-RT RIC·Non-RT RIC — 격리
- xApps·rApps — 서명·심사·SBOM
- A1·O1·E2 인터페이스 보안
xApps/rApps Marketplace:
- 공급사 다양·신뢰 확인
- 코드 서명·SBOM·VEX
- O-RAN App Store(개념·산업 진행)
Private 5G 구축 보안:
- Spectrum: 3.5GHz·28GHz Band(국가별)
- 자체 Core + RAN 또는 NPN(Non-Public Network)
- 통합 Identity(SIM·eSIM·iSIM·X.509)
- OT/IT 통합 SOC
- 도구: Athonet(HPE 인수 2023)·Celona·Druid·NVIDIA Aerial·Nokia DAC·Ericsson Private 5G·Samsung Networks·Mavenir
Edge Computing:
- ETSI MEC·5G MEC
- 워크로드 격리·다중 테넌트
- 보안 — CNAPP(블로그 별도)
- AI Inference·실시간
Workload·Compute:
- 5G Core·MEC Cloud-native·K8s(블로그 K8s)
- Service Mesh·mTLS
- Secrets Mgmt·Vault
- 컨테이너 보안
7. Stage 4 — 운영·SOC·OT/IT 통합 (지속)
Telecom SOC(블로그 SOC):
- 5G·O-RAN 특화 위협
- Signaling 모니터링(SS7·Diameter·SBA)
- NDR for Telecom: Mavenir Security·Anomali·Nokia NetGuard
Salt Typhoon 형 대응:
- CALEA 시스템 격리·강화
- Privileged Access(PAM) 의무
- 통신 메타데이터 보호
- 외부 위협 인텔 통합
Roaming·Interconnect:
- SEPP·N32 보안
- IPX 보안
- GSMA RAEX·SS7·Diameter Firewall: Cellusys·NetNumber·HPE·Mavenir
- 도구: Cellusys SafePath·NetNumber TITAN·HPE NFV·Mavenir Firewalls
Critical Infrastructure 통합:
- 통신 + 전력 + 수자원 + 운수
- IT-OT 통합 위험 평가
- BCP·DR 다층
Fraud·AML(블로그 Financial):
- SIM Swap·SMS Pumping·International Revenue Share Fraud
- 도구: Cellusys·BICS·Mobileum·SAS Fraud
WiFi·Fixed·Satellite:
- WiFi 6/7·WPA3-Enterprise·IEEE 802.1X
- DOCSIS 4.0(케이블)
- VoLTE·5G NR Voice
- 위성: Starlink·OneWeb·Iridium·Inmarsat·EU IRIS²·한국 KT Sat·한화시스템
8. Stage 5 — 거버넌스·6G·고도화 (지속)
거버넌스 체계:
- Telecom Security Officer
- 분기 위원회·이사회 보고
- ENISA·GSMA·O-RAN·3GPP 알림 모니터링
6G 연구:
- O-RAN Alliance 6G·ATIS Next G Alliance
- Hexa-X(EU): 6G 비전
- Korea 6G·일본 Beyond 5G
- 보안 — Zero Trust·AI·PQC 내장
- 2030년 상용화 예정
고도화 트렌드:
- AI for Telecom Security: NWDAF·자가 학습·이상 탐지
- PQC 통신: NSA CNSA 2.0·3GPP·O-RAN PQC 추진
- Confidential Computing: MEC·Core 보안
- Service Mesh Native(eBPF·Cilium for 5G)
- CBRS(미국)·LTE-U·Private LTE
- NTN(Non-Terrestrial Networks·5G 위성)
- IAB(Integrated Access Backhaul)
- RIS(Reconfigurable Intelligent Surfaces)
- 5G-Advanced(Release 18·19)
컴플라이언스 매핑:
- 3GPP TS 33 시리즈·SCAS
- GSMA NESAS·FS.21
- O-RAN Alliance WG11
- ENISA 5G Threat·5G Toolbox
- EU NIS2·CER·CRA
- FCC Rip and Replace·CIRCIA
- 한국 K-5G+·국가핵심기술·정보통신망법
- NIST CSF 2.0·ISO 27001·27011(통신)
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 통신 SOC·SIEM(통신 특화) | 10~100억 |
| Signaling Firewall(Cellusys·Mobileum·HPE) | 3~30억 |
| Telecom NDR(Mavenir·Nokia NetGuard) | 3~30억 |
| NESAS 인증(제조사) | 1~10억 |
| Private 5G 보안(자체 운영) | 5~50억 |
| 인력(Telecom Security 5~30명) | 10~150억 |
| 5G Toolbox·공급사 평가 | 1~10억 |
| 합계 (통신사·대형 Private 5G) | 30~380억 |
ROI:
- Salt Typhoon 형 사고 회피 — 평판·국가안보
- 통신 마비 — 한국 KT 형 사고 시 매출 시간당 100억+
- EU NIS2·5G Toolbox·CRA 미준수 — 매출 2% 과징금
- 사이버보험 — 강한 통제 시 15~25% 할인
- Private 5G 산업 — 제조 효율·자율주행·로봇 가속
- K-5G+ 글로벌 진출 — 한국 통신·장비 신뢰
10. 자가 점검
진단·표준:
- 5G·O-RAN 자산 인벤토리(Core·RAN·Edge·Transport·OSS/BSS)
- ENISA 5G Threat·3GPP TR 33.926 매핑
- MITRE FiGHT·EMB3D
- T-ISAC·K-ICT ISAC 가입
3GPP·NESAS:
- TS 33.501 5G SA·SBA·SEPP·N32 적용
- 5G AKA·SUCI/SUPI·5G-GUTI
- Network Slice 격리·NSSF·NSSAI
- NESAS Vendor Audit·SCAS Test 의무
- EU 5G Toolbox 공급사 평가
O-RAN·Private 5G:
- O-RAN WG11 Security
- Open Fronthaul·인터페이스 보안
- SMO·RIC 격리·HA
- xApps/rApps 서명·SBOM
- Private 5G(Athonet·Celona·Druid·Mavenir·Nokia·Ericsson·Samsung)
- MEC 컨테이너·Service Mesh
운영·통합:
- 24/7 Telecom SOC
- Signaling Firewall(Cellusys·Mobileum·HPE)
- NDR for Telecom(Mavenir·Nokia)
- Roaming SEPP·N32·PRINS
- Privileged Access·CALEA 강화(Salt Typhoon 대응)
- Fraud·SIM Swap·IRSF
고도화:
- 6G·NTN·CBRS·5G-Advanced 모니터링
- AI for Telecom·NWDAF
- PQC 통신 로드맵
- Confidential Computing·eBPF for 5G
- EU NIS2·CER·CRA·5G Toolbox·K-5G+ 매핑
11. 마무리 — 통신은 모든 산업의 인프라
5G·O-RAN·Telecom Security는 ① Telecom 자산·위협 진단, ② 3GPP·NESAS 표준 적용, ③ O-RAN·Private 5G 보안, ④ 운영·SOC·OT/IT 통합, ⑤ 거버넌스·6G·고도화 — 5단계로 정착시킨다. 통신은 모든 산업의 디지털 인프라이고, Salt Typhoon·T-Mobile·CrowdStrike Falcon·KT 아현이 가르치는 진실은 단일 통신 침해가 국가·산업 전체 영향이다. 3GPP TS 33.501 + NESAS + O-RAN WG11 + EU 5G Toolbox + Private 5G 통합 운영체가 2025년 표준이고, 6G·PQC·AI for Telecom이 2030년 도전이다.
통합 사이클
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안 HIPAA·FDA
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- CISO·Security Program·CSMA
- HSM·KMS·PKI·Key Management
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Cloud Security CNAPP
- Kubernetes 컨테이너 보안
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- Threat Modeling STRIDE·PASTA·LINDDUN
- NIST PQC·FIPS 140-3
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU EUCC
- Zero Trust Architecture
- MITRE ATT&CK
