1. 왜 항공·우주·방산 사이버보안은 다른 산업과 다른가
세 산업 공통:
- 인명·국가안보: 단일 사고가 수십~수백 명 인명 또는 국가 안전
- 공급망 다층: Tier 1·2·3·4 — 평균 1,000+ 공급사
- 수명 30~50년: 항공기·인공위성·미사일·잠수함
- 이중 사용: 민간·군 — 수출 통제·기술 보호
- APT 표적: 중·러·북·이란 국가 후원 그룹 핵심 표적
대표 사건:
- Boeing LockBit(2024.1): 43GB 데이터 유출
- Airbus(2019): 다중 침해 시도
- TAA·Toll·Atlas Air: 다중 항공·물류 침해
- NATO 데이터 유출(2024.11): 정찰 공급사 침해
- Kojima Industries(2022.2): Toyota 1일 production halt
- NASA·SpaceX: APT 시도(다수)
- 한국 KAI·LIG넥스원·한화에어로: 침해 시도(공식 발표 부분적)
- GPS Jamming·Spoofing(2022~ 우크라이나·중동·한반도)
규제·표준 압박(다중):
- EU AVIATION·EASA Part-IS(2026.2 의무·2022.10 발효): 모든 EASA 인증 조직 의무
- FAA Cybersecurity Strategy(2024.9)
- ICAO Doc 8973(Aviation Cybersecurity)·ICAO ASBU
- RTCA DO-326A·DO-356A·DO-355A(미)·EUROCAE ED-202A·ED-203A·ED-204A(EU)
- DFARS 252.204-7012(2017)·7019·7020·7021(2020)
- CMMC 2.0(2024.12 정식 시행·블로그 별도)
- NIST SP 800-171 Rev. 3(2024.5 정식·CUI 보호)
- NIST SP 800-172(추가 보안·APT 대응)
- DoD Zero Trust Strategy(2022.10)·DoD ZTRA(Reference Architecture 2024)
- NSA Cybersecurity Information Sheets·CSAs
- Space Policy Directive-5(US 2020.9): 우주 시스템 사이버보안 원칙
- Space ISAC·Aerospace ISAC
- NATO Cyber Defense·JCDC
- 한국: 방위사업법·방산기술보호법·국가핵심기술·K-방산 보안인증(2024 시행)·한국 항공보안법
2. 항공 — DO-326A/ED-202A·EASA Part-IS·ICAO
DO-326A/ED-202A(Airworthiness Security Process Specification·2014):
- 항공기 사이버보안 인증 — FAA·EASA Type Certificate 의무
- AIP(Airworthiness Information Protection)·PASS
- 전체 라이프사이클·SDA(Security Development Assurance)
DO-356A/ED-203A(Airworthiness Security Methods and Considerations·2018):
- Threat·Vulnerability·Risk 평가 방법
- SAL(Security Assurance Level) 1~5
- Common Criteria 매핑
DO-355A/ED-204A(Operational Aircraft Cybersecurity·2021):
- 운항 중 보안·정비·항공사 운영
ARINC 811(Commercial Aviation Information Security Framework·2005·갱신):
- 항공사·MRO·OEM 보안 가이드
EASA Part-IS(Information Security·2022.10 EU Regulation·2026.2 적용):
- 모든 EASA 인증 조직(항공사·MRO·제조사·관제) 의무
- ISO 27001/27002 기반
- Information Security Mgmt System 의무
- 인시던트 보고·BCP
ICAO Aviation Cybersecurity Strategy(2019)·Doc 8973(Aviation Security Manual): 글로벌 가이드.
FAA Cybersecurity Strategy(2024.9):
- FAA·항공사·공항 협력
- ATC(Air Traffic Control) 보호
- UAS(드론) 사이버보안
Threat Categories:
- 항공전자(Avionics) — FMS·ECAM·EICAS
- 통신(ACARS·SatCom·CPDLC)
- IFC·IFE(Inflight Connectivity·Entertainment)
- EFB(Electronic Flight Bag)
- GPS·GNSS Jamming·Spoofing
- 공항 시스템(BHS·Check-in·Border)·MRO Tools
3. 우주 — Space Policy Directive-5·NIST SP 800-160·CRA·CER
SPD-5(Space Policy Directive-5·US 2020.9):
- 우주 시스템 사이버보안 원칙
- 정부·민간·공동
- 5 Principles: 위험 평가·보안 통합·공급망·물리적·정보 공유
NIST IR 8270(Introduction to Cybersecurity for Commercial Satellite Operations·2024.6):
- 위성 운영 사이버보안 가이드
- Threat·Risk·Control
Space ISAC(2019 설립): 우주 산업 위협 인텔.
Space ATT&CK(MITRE 2023): 위성·궤도·지상 시스템 ATT&CK.
CONFERS(Consortium for Execution of Rendezvous and Servicing Operations): 자동 도킹·서비싱 보안.
위협:
- 위성 직접 침해(2022.2 Viasat KA-SAT)
- 명령·제어 채널
- GPS·GNSS
- 지상국·TT&C(Tracking·Telemetry·Command)
- 공급망(부품·소프트웨어)
EU:
- EU Space Programme Regulation(2021)
- EU Secure Connectivity(IRIS²)
- EU GalileoSec
한국:
- KARI(한국항공우주연구원)·누리호·다누리·아리랑·천리안
- K-우주안보(국가우주위원회)
- 한국형 ITAR(전략물자관리)
4. 방산 — DFARS·CMMC 2.0·NIST SP 800-171·DoD ZT
DFARS 252.204-7012(Safeguarding CUI·2017):
- 모든 DoD 계약자 — CUI(Controlled Unclassified Information) 보호 의무
- NIST SP 800-171 110+ Controls 적용
- 72h 사이버 인시던트 보고
- Cyber Damage Assessment 협조
DFARS 252.204-7019(2020.11): 자가 평가 점수 SPRS(Supplier Performance Risk System) 등록.
DFARS 252.204-7020(2020.11): NIST SP 800-171 평가 결과 등록.
DFARS 252.204-7021(2020.11·CMMC): CMMC 인증 필수 — 계약별.
CMMC 2.0(블로그 별도·2024.12 정식 시행):
- Level 1: 17 통제·자가증명(FCI)
- Level 2: 110 통제(NIST SP 800-171)·C3PAO 평가(CUI)
- Level 3: 110 + 24 추가(NIST SP 800-172)·DIBCAC 평가(국가안보 CUI)
NIST SP 800-171 Rev. 3(2024.5 정식):
- Rev. 2(2020) → Rev. 3
- 17 Families·97 Requirements (Rev.2 110 → 97로 통합)
- ODP(Organization-Defined Parameter)
- NIST CSF 2.0 매핑
NIST SP 800-172(2021·갱신 2024 진행):
- 800-171 + APT 대응 35 추가 통제
- Penetration Resistant Architecture
- Damage Limiting Operation
- Cyber Resilient Design
DoD Zero Trust Strategy(2022.10) + ZTRA(Reference Architecture·2024):
- 7 Pillars: User·Device·App/Workload·Data·Network·Visibility·Automation
- 152 Activities — Target·Advanced
- 2027 Target·2032 Advanced
ICD 503(미 정보공동체): IC IT 시스템 보안 인증·인가.
NIST SP 800-37·800-53·800-53A·800-39: 기반 표준(블로그 GRC).
5. 한국 — K-방산·국가핵심기술·항공보안법
방위사업법: 방위산업 보안 의무.
방산기술보호법(2024.6 시행):
- 국가핵심기술 보호
- 침해 시 15년 이하 징역·15억 이하 벌금
- 외국 기업 인수 사전 승인
K-방산 보안인증(2024):
- 방산업체 사이버보안 표준
- ISMS-P + 방산 추가 통제
- CMMC 한국 버전 검토
항공보안법(2017 제정·매년 갱신):
- 항공 보안 종합·사이버 일부
- IATA·ICAO 매핑
전략물자관리법: ITAR 한국 버전·이중 사용 제어.
우주개발진흥법·우주개발진흥기본계획: 우주 보안.
KARI·국방과학연구소(ADD)·국가정보원·국가보안기술연구소: R&D·인증·평가.
K-방산 SOC·국방통합사이버사령부: 국방 사이버.
6. Stage 1 — 자산·위협·규제 매핑 (2~4개월)
자산 인벤토리:
- 민간 항공기·국방·우주 — 분리
- IT·OT·항공전자·위성·무기체계
- 공급사 Tier 1~4
- 외주·해외 협력사
규제 범위 결정:
- 미국 DoD — DFARS·CMMC
- EU 항공 — EASA Part-IS
- 한국 — 방산기술보호법·K-방산 인증·항공보안법
- 글로벌 — ICAO·NATO·UN
- 일본·인도·호주·이스라엘 등 — 각국 표준
Threat Modeling:
- LINDDUN·STRIDE·SAL(Security Assurance Level)
- ATT&CK for ICS·Containers·Cloud
- Space ATT&CK
- APT Profile(중·러·북·이란 — 국가후원)
위협 인텔:
- Aerospace ISAC·Space ISAC·Aviation ISAC(A-ISAC)·ND-ISAC(National Defense)
- NATO CCDCOE·JCDC·CISA
- 한국 K-NDC ISAC·국정원·KISA·ADD
Crown Jewel:
- 항공 — Avionics·FMS·통신·ATC
- 우주 — 위성·TT&C·지상국
- 방산 — 무기체계 SW·도면·테스트 데이터·인사
7. Stage 2 — 표준 통제 구현 (12~36개월)
민간 항공 제조사(Type Certificate 신청):
- DO-326A·DO-356A·DO-355A 적용
- AIP·SAL 평가
- Threat·Vulnerability·Risk
- 항공전자 SW(DO-178C·블로그 별도)·HW(DO-254·블로그 별도) + DO-326A
- EASA Part-IS(EU 인증)
- 시판 후 사이버보안
항공사·MRO·공항:
- EASA Part-IS — Information Security Management
- ISO 27001/27002 기반
- IATA Cyber Security Manual·IOSA Cyber Security
- 항공보안법 한국
우주 운영자·제조사:
- SPD-5·NIST IR 8270 적용
- Space ATT&CK 매핑
- 위성·지상국·통신·공급망
- 한국 KARI·우주개발진흥법
방산 — CUI 보호:
- NIST SP 800-171 Rev.3·800-172
- DFARS 7012·7019·7020·7021
- CMMC Level 2·3 인증
- DoD Zero Trust 7 Pillars
한국 방산:
- 방산기술보호법
- K-방산 보안인증
- 국가핵심기술 격리
공급망(블로그 TPRM·SLSA·SBOM):
- 모든 공급사 보안 평가
- SBOM·HBOM 의무
- VEX·CSAF
- 평가 — 자가증명·외부 평가·현장 감사
8. Stage 3 — 운영·SOC·고급 통제 (지속)
Defense·Aerospace SOC(블로그 SOC):
- 24/7·국방·항공 특화
- Top Secret·SECRET·Confidential 분리 인프라
- Air-gapped·HSM·Confidential Computing
위협 인텔 통합:
- A-ISAC·Space ISAC·ND-ISAC·NATO·CCDCOE·JCDC
- 글로벌 5 Eyes(미·영·캐·호·뉴) 공유
- 국정원·NCSC·BSI·ANSSI
SIPRNet·JWICS(미국 국방·정보 네트워크):
- 별도 네트워크·인증서·암호
- 한국 — 국방통합망·국방인트라넷
Cross Domain Solutions(CDS):
- 다중 분류 시스템 안전 연결
- Forcepoint Trusted Thin Client·Owl Cyber Defense·Waterfall·BAE Cross Domain
고급 통제:
- Cyber Resilient Weapon Systems: 무기체계 사이버보안 공학(DCE)
- TEMPEST: 전자기 누설 방어
- HAIPE(High Assurance IP Encryption)
- Type 1·2 암호(NSA 인증)
- PQC 전환(NSA CNSA 2.0·블로그 PQC): 2031 의무
Tabletop·Exercise:
- Locked Shields(NATO CCDCOE)·Cyber Storm(CISA)·Cyber Flag(미군)
- 한국 — 사이버 안전 대비훈련
Penetration Test:
- 항공 — DO-356A 매핑·외부 인증 기관
- 방산 — CMMC·CRR(Cyber Resilience Review)
- 우주 — Space ATT&CK·Aerospace Penetration Test
9. Stage 4 — 인증·평가·통보 (지속)
민간 항공 인증:
- FAA Type Certificate·EASA TC·한국 국토부 형식인증
- AIP·DO-326A 증빙
- Continued Airworthiness — 시판 후
EASA Part-IS Approval(2026.2~):
- AOC·POA·DOA·ATO·CAMO·145·CAO 등
- ISMS 의무·인시던트 보고
방산 인증:
- CMMC Level 1·2·3 인증
- DIBCAC·C3PAO 평가
- 한국 K-방산 보안인증
우주 인증:
- DoD SPP(Space Protection Program)
- NIST 800-160 Vol. 2(System Security Engineering)
- 한국 KARI·우주개발진흥법
통보 의무:
- DFARS 7012 — 72h
- EASA Part-IS — 인시던트 보고
- 한국 — 24h KISA·국정원
- ICAO·EASA·NATO 산업 ISAC
감사·갱신:
- 매년 자가 평가
- 외부 평가 3년 주기
- 변경 시 재평가
10. Stage 5 — 거버넌스·고도화 (지속)
거버넌스 체계:
- 항공 — Aviation Cybersecurity Officer
- 우주 — Space Cybersecurity Officer
- 방산 — DCE(Defense Cybersecurity Engineering) 책임
- 분기 위원회·이사회 보고
Lifetime Support:
- 항공기 30~50년 운영
- 위성 15~25년
- 무기체계 30~40년
- 평생 SBOM·VEX·취약점 처리·SUIT(블로그 IoT)
고도화 트렌드:
- AI for Defense: AI 위협 탐지·자율 시스템
- Quantum-resistant: NSA CNSA 2.0 2031 의무
- Confidential Computing: 방산·우주 데이터
- Zero Trust 적용 가속
- Cyber Resilient Weapons System(CRWS)
- OT/IT Convergence: 무기체계·민간 위협 융합
- Space Cyber Range: 시뮬레이션·훈련
- K-방산 글로벌 진출(폴란드·UAE·필리핀·호주) — 현지 사이버보안 충족
컴플라이언스 매핑:
- 항공 — DO-326A·DO-356A·DO-355A·EASA Part-IS·ICAO·FAA·항공보안법
- 우주 — SPD-5·NIST IR 8270·우주개발진흥법
- 방산 — DFARS·CMMC·NIST SP 800-171/172·DoD ZT·방산기술보호법·K-방산
- 공통 — NIST CSF·ISO 27001·EU NIS2·CRA·DORA·CER
11. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 항공 보안 인증(DO-326A·EASA Part-IS) | 5~50억 |
| 방산 CMMC Level 2·3 인증 | 3~30억 |
| 우주 보안 평가 | 1~10억 |
| SOC·SIEM·CTI(블로그 별도) | 10~100억 |
| TPRM·SBOM·HBOM | 3~30억 |
| Confidential·HSM·PQC | 5~50억 |
| 인력(15~50명) | 30~250억 |
| Tabletop·Cyber Range·Exercise | 1~10억 |
| 합계 (중견 방산·항공) | 60~530억 |
ROI:
- Boeing LockBit·NATO 형 사고 회피 — 평균 손실 100억~1,000억
- 미 DoD·EU 항공 계약 진입(CMMC·EASA Part-IS 미준수 시 불가)
- 사이버보험 — 강한 통제 시 30~50% 할인
- 국가안보·인명 보호
- K-방산 글로벌 진출(폴란드 K2·UAE·필리핀 KF-21 등)
12. 자가 점검
자산·인텔:
- 항공·우주·방산 자산 분리·인벤토리
- Tier 1~4 공급사 매핑
- A-ISAC·Space ISAC·ND-ISAC·NATO·JCDC 가입
- 위협 모델링·SAL·APT Profile
민간 항공:
- DO-326A·DO-356A·DO-355A 적용
- EASA Part-IS(2026.2~) 준비
- ICAO Doc 8973
- FAA Cybersecurity Strategy 매핑
우주:
- SPD-5 5 Principles
- NIST IR 8270
- Space ATT&CK 매핑
- 한국 우주개발진흥법
방산:
- DFARS 7012·7019·7020·7021
- NIST SP 800-171 Rev.3·800-172
- CMMC Level 1·2·3
- DoD Zero Trust 7 Pillars
- ICD 503(IC)
한국:
- 방산기술보호법
- K-방산 보안인증
- 항공보안법·전략물자관리법
- 국가핵심기술 격리
공급망·운영:
- TPRM·SBOM·HBOM·VEX(블로그 별도)
- 24/7 SOC·국방 SOC
- CDS(Cross Domain Solutions)
- TEMPEST·HAIPE·Type 1 암호
- PQC 전환(NSA CNSA 2.0 2031)
- Tabletop·Cyber Range
- Lifetime Support(30~50년)
13. 마무리 — 인명·국가안보의 통합 사이버 방어
항공·우주·방산 사이버보안은 ① 자산·위협·규제 매핑, ② 표준 통제 구현, ③ 운영·SOC·고급 통제, ④ 인증·평가·통보, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. 인명·국가안보·30~50년 수명이 세 산업의 공통 부담이고, Boeing·NATO·Kojima·KAI가 가르치는 진실은 공급망 하나의 결함이 전체 산업 영향이라는 것이다. DO-326A + EASA Part-IS + CMMC + NIST SP 800-171 + DoD ZT + K-방산 인증의 통합 운영체가 2025년 표준이고, PQC + AI for Defense + Confidential Computing이 2030년 도전이다.
통합 사이클
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안 HIPAA·FDA
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- CISO·Security Program·CSMA
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- NIST PQC·FIPS 140-3
- Penetration Testing·Red Team
- Threat Modeling STRIDE·PASTA·LINDDUN
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- CMMC 2.0
- DO-178C 항공 SW
- DO-254 항공 HW
- AS 9100D 항공우주 품질
- MITRE ATT&CK
