제조업 Aviation·Aerospace·Defense 사이버보안(DO-326A·ICAO·NIST SP 800-171·CMMC·NATO) 실무 완벽 가이드 — 항공기 침해에서 전력화 보안까지 5단계 로드맵

중소·중견 한국 제조사가 항공·우주·방산 사이버보안 체계를 진단·표준·통제·운영·인증까지 진짜 무사히 정착시키는 5단계 로드맵. RTCA DO-326A/ED-202A·DO-356A·DO-355A, ICAO Doc 8973, EASA Part-IS(2026.2 의무), FAA Cybersecurity Strategy, NIST SP 800-171 Rev.3·800-172, DFARS 252.204-7012·7019·7020·7021, CMMC 2.0, DoD Zero Trust 2022.10, Space Policy Directive-5, Space ISAC, NATO Cyber Defense, K-방산 보안인증·방산기술보호법 매핑 실무.

1. 왜 항공·우주·방산 사이버보안은 다른 산업과 다른가

세 산업 공통:

  1. 인명·국가안보: 단일 사고가 수십~수백 명 인명 또는 국가 안전
  2. 공급망 다층: Tier 1·2·3·4 — 평균 1,000+ 공급사
  3. 수명 30~50년: 항공기·인공위성·미사일·잠수함
  4. 이중 사용: 민간·군 — 수출 통제·기술 보호
  5. APT 표적: 중·러·북·이란 국가 후원 그룹 핵심 표적

대표 사건:

  • Boeing LockBit(2024.1): 43GB 데이터 유출
  • Airbus(2019): 다중 침해 시도
  • TAA·Toll·Atlas Air: 다중 항공·물류 침해
  • NATO 데이터 유출(2024.11): 정찰 공급사 침해
  • Kojima Industries(2022.2): Toyota 1일 production halt
  • NASA·SpaceX: APT 시도(다수)
  • 한국 KAI·LIG넥스원·한화에어로: 침해 시도(공식 발표 부분적)
  • GPS Jamming·Spoofing(2022~ 우크라이나·중동·한반도)

규제·표준 압박(다중):

  • EU AVIATION·EASA Part-IS(2026.2 의무·2022.10 발효): 모든 EASA 인증 조직 의무
  • FAA Cybersecurity Strategy(2024.9)
  • ICAO Doc 8973(Aviation Cybersecurity)·ICAO ASBU
  • RTCA DO-326A·DO-356A·DO-355A(미)·EUROCAE ED-202A·ED-203A·ED-204A(EU)
  • DFARS 252.204-7012(2017)·7019·7020·7021(2020)
  • CMMC 2.0(2024.12 정식 시행·블로그 별도)
  • NIST SP 800-171 Rev. 3(2024.5 정식·CUI 보호)
  • NIST SP 800-172(추가 보안·APT 대응)
  • DoD Zero Trust Strategy(2022.10)·DoD ZTRA(Reference Architecture 2024)
  • NSA Cybersecurity Information Sheets·CSAs
  • Space Policy Directive-5(US 2020.9): 우주 시스템 사이버보안 원칙
  • Space ISAC·Aerospace ISAC
  • NATO Cyber Defense·JCDC
  • 한국: 방위사업법·방산기술보호법·국가핵심기술·K-방산 보안인증(2024 시행)·한국 항공보안법

2. 항공 — DO-326A/ED-202A·EASA Part-IS·ICAO

DO-326A/ED-202A(Airworthiness Security Process Specification·2014):

  • 항공기 사이버보안 인증 — FAA·EASA Type Certificate 의무
  • AIP(Airworthiness Information Protection)·PASS
  • 전체 라이프사이클·SDA(Security Development Assurance)

DO-356A/ED-203A(Airworthiness Security Methods and Considerations·2018):

  • Threat·Vulnerability·Risk 평가 방법
  • SAL(Security Assurance Level) 1~5
  • Common Criteria 매핑

DO-355A/ED-204A(Operational Aircraft Cybersecurity·2021):

  • 운항 중 보안·정비·항공사 운영

ARINC 811(Commercial Aviation Information Security Framework·2005·갱신):

  • 항공사·MRO·OEM 보안 가이드

EASA Part-IS(Information Security·2022.10 EU Regulation·2026.2 적용):

  • 모든 EASA 인증 조직(항공사·MRO·제조사·관제) 의무
  • ISO 27001/27002 기반
  • Information Security Mgmt System 의무
  • 인시던트 보고·BCP

ICAO Aviation Cybersecurity Strategy(2019)·Doc 8973(Aviation Security Manual): 글로벌 가이드.

FAA Cybersecurity Strategy(2024.9):

  • FAA·항공사·공항 협력
  • ATC(Air Traffic Control) 보호
  • UAS(드론) 사이버보안

Threat Categories:

  • 항공전자(Avionics) — FMS·ECAM·EICAS
  • 통신(ACARS·SatCom·CPDLC)
  • IFC·IFE(Inflight Connectivity·Entertainment)
  • EFB(Electronic Flight Bag)
  • GPS·GNSS Jamming·Spoofing
  • 공항 시스템(BHS·Check-in·Border)·MRO Tools

3. 우주 — Space Policy Directive-5·NIST SP 800-160·CRA·CER

SPD-5(Space Policy Directive-5·US 2020.9):

  • 우주 시스템 사이버보안 원칙
  • 정부·민간·공동
  • 5 Principles: 위험 평가·보안 통합·공급망·물리적·정보 공유

NIST IR 8270(Introduction to Cybersecurity for Commercial Satellite Operations·2024.6):

  • 위성 운영 사이버보안 가이드
  • Threat·Risk·Control

Space ISAC(2019 설립): 우주 산업 위협 인텔.

Space ATT&CK(MITRE 2023): 위성·궤도·지상 시스템 ATT&CK.

CONFERS(Consortium for Execution of Rendezvous and Servicing Operations): 자동 도킹·서비싱 보안.

위협:

  • 위성 직접 침해(2022.2 Viasat KA-SAT)
  • 명령·제어 채널
  • GPS·GNSS
  • 지상국·TT&C(Tracking·Telemetry·Command)
  • 공급망(부품·소프트웨어)

EU:

  • EU Space Programme Regulation(2021)
  • EU Secure Connectivity(IRIS²)
  • EU GalileoSec

한국:

  • KARI(한국항공우주연구원)·누리호·다누리·아리랑·천리안
  • K-우주안보(국가우주위원회)
  • 한국형 ITAR(전략물자관리)

4. 방산 — DFARS·CMMC 2.0·NIST SP 800-171·DoD ZT

DFARS 252.204-7012(Safeguarding CUI·2017):

  • 모든 DoD 계약자 — CUI(Controlled Unclassified Information) 보호 의무
  • NIST SP 800-171 110+ Controls 적용
  • 72h 사이버 인시던트 보고
  • Cyber Damage Assessment 협조

DFARS 252.204-7019(2020.11): 자가 평가 점수 SPRS(Supplier Performance Risk System) 등록.

DFARS 252.204-7020(2020.11): NIST SP 800-171 평가 결과 등록.

DFARS 252.204-7021(2020.11·CMMC): CMMC 인증 필수 — 계약별.

CMMC 2.0(블로그 별도·2024.12 정식 시행):

  • Level 1: 17 통제·자가증명(FCI)
  • Level 2: 110 통제(NIST SP 800-171)·C3PAO 평가(CUI)
  • Level 3: 110 + 24 추가(NIST SP 800-172)·DIBCAC 평가(국가안보 CUI)

NIST SP 800-171 Rev. 3(2024.5 정식):

  • Rev. 2(2020) → Rev. 3
  • 17 Families·97 Requirements (Rev.2 110 → 97로 통합)
  • ODP(Organization-Defined Parameter)
  • NIST CSF 2.0 매핑

NIST SP 800-172(2021·갱신 2024 진행):

  • 800-171 + APT 대응 35 추가 통제
  • Penetration Resistant Architecture
  • Damage Limiting Operation
  • Cyber Resilient Design

DoD Zero Trust Strategy(2022.10) + ZTRA(Reference Architecture·2024):

  • 7 Pillars: User·Device·App/Workload·Data·Network·Visibility·Automation
  • 152 Activities — Target·Advanced
  • 2027 Target·2032 Advanced

ICD 503(미 정보공동체): IC IT 시스템 보안 인증·인가.

NIST SP 800-37·800-53·800-53A·800-39: 기반 표준(블로그 GRC).

5. 한국 — K-방산·국가핵심기술·항공보안법

방위사업법: 방위산업 보안 의무.

방산기술보호법(2024.6 시행):

  • 국가핵심기술 보호
  • 침해 시 15년 이하 징역·15억 이하 벌금
  • 외국 기업 인수 사전 승인

K-방산 보안인증(2024):

  • 방산업체 사이버보안 표준
  • ISMS-P + 방산 추가 통제
  • CMMC 한국 버전 검토

항공보안법(2017 제정·매년 갱신):

  • 항공 보안 종합·사이버 일부
  • IATA·ICAO 매핑

전략물자관리법: ITAR 한국 버전·이중 사용 제어.

우주개발진흥법·우주개발진흥기본계획: 우주 보안.

KARI·국방과학연구소(ADD)·국가정보원·국가보안기술연구소: R&D·인증·평가.

K-방산 SOC·국방통합사이버사령부: 국방 사이버.

6. Stage 1 — 자산·위협·규제 매핑 (2~4개월)

자산 인벤토리:

  • 민간 항공기·국방·우주 — 분리
  • IT·OT·항공전자·위성·무기체계
  • 공급사 Tier 1~4
  • 외주·해외 협력사

규제 범위 결정:

  • 미국 DoD — DFARS·CMMC
  • EU 항공 — EASA Part-IS
  • 한국 — 방산기술보호법·K-방산 인증·항공보안법
  • 글로벌 — ICAO·NATO·UN
  • 일본·인도·호주·이스라엘 등 — 각국 표준

Threat Modeling:

  • LINDDUN·STRIDE·SAL(Security Assurance Level)
  • ATT&CK for ICS·Containers·Cloud
  • Space ATT&CK
  • APT Profile(중·러·북·이란 — 국가후원)

위협 인텔:

  • Aerospace ISAC·Space ISAC·Aviation ISAC(A-ISAC)·ND-ISAC(National Defense)
  • NATO CCDCOE·JCDC·CISA
  • 한국 K-NDC ISAC·국정원·KISA·ADD

Crown Jewel:

  • 항공 — Avionics·FMS·통신·ATC
  • 우주 — 위성·TT&C·지상국
  • 방산 — 무기체계 SW·도면·테스트 데이터·인사

7. Stage 2 — 표준 통제 구현 (12~36개월)

민간 항공 제조사(Type Certificate 신청):

  • DO-326A·DO-356A·DO-355A 적용
  • AIP·SAL 평가
  • Threat·Vulnerability·Risk
  • 항공전자 SW(DO-178C·블로그 별도)·HW(DO-254·블로그 별도) + DO-326A
  • EASA Part-IS(EU 인증)
  • 시판 후 사이버보안

항공사·MRO·공항:

  • EASA Part-IS — Information Security Management
  • ISO 27001/27002 기반
  • IATA Cyber Security Manual·IOSA Cyber Security
  • 항공보안법 한국

우주 운영자·제조사:

  • SPD-5·NIST IR 8270 적용
  • Space ATT&CK 매핑
  • 위성·지상국·통신·공급망
  • 한국 KARI·우주개발진흥법

방산 — CUI 보호:

  • NIST SP 800-171 Rev.3·800-172
  • DFARS 7012·7019·7020·7021
  • CMMC Level 2·3 인증
  • DoD Zero Trust 7 Pillars

한국 방산:

  • 방산기술보호법
  • K-방산 보안인증
  • 국가핵심기술 격리

공급망(블로그 TPRM·SLSA·SBOM):

  • 모든 공급사 보안 평가
  • SBOM·HBOM 의무
  • VEX·CSAF
  • 평가 — 자가증명·외부 평가·현장 감사

8. Stage 3 — 운영·SOC·고급 통제 (지속)

Defense·Aerospace SOC(블로그 SOC):

  • 24/7·국방·항공 특화
  • Top Secret·SECRET·Confidential 분리 인프라
  • Air-gapped·HSM·Confidential Computing

위협 인텔 통합:

  • A-ISAC·Space ISAC·ND-ISAC·NATO·CCDCOE·JCDC
  • 글로벌 5 Eyes(미·영·캐·호·뉴) 공유
  • 국정원·NCSC·BSI·ANSSI

SIPRNet·JWICS(미국 국방·정보 네트워크):

  • 별도 네트워크·인증서·암호
  • 한국 — 국방통합망·국방인트라넷

Cross Domain Solutions(CDS):

  • 다중 분류 시스템 안전 연결
  • Forcepoint Trusted Thin Client·Owl Cyber Defense·Waterfall·BAE Cross Domain

고급 통제:

  • Cyber Resilient Weapon Systems: 무기체계 사이버보안 공학(DCE)
  • TEMPEST: 전자기 누설 방어
  • HAIPE(High Assurance IP Encryption)
  • Type 1·2 암호(NSA 인증)
  • PQC 전환(NSA CNSA 2.0·블로그 PQC): 2031 의무

Tabletop·Exercise:

  • Locked Shields(NATO CCDCOE)·Cyber Storm(CISA)·Cyber Flag(미군)
  • 한국 — 사이버 안전 대비훈련

Penetration Test:

  • 항공 — DO-356A 매핑·외부 인증 기관
  • 방산 — CMMC·CRR(Cyber Resilience Review)
  • 우주 — Space ATT&CK·Aerospace Penetration Test

9. Stage 4 — 인증·평가·통보 (지속)

민간 항공 인증:

  • FAA Type Certificate·EASA TC·한국 국토부 형식인증
  • AIP·DO-326A 증빙
  • Continued Airworthiness — 시판 후

EASA Part-IS Approval(2026.2~):

  • AOC·POA·DOA·ATO·CAMO·145·CAO 등
  • ISMS 의무·인시던트 보고

방산 인증:

  • CMMC Level 1·2·3 인증
  • DIBCAC·C3PAO 평가
  • 한국 K-방산 보안인증

우주 인증:

  • DoD SPP(Space Protection Program)
  • NIST 800-160 Vol. 2(System Security Engineering)
  • 한국 KARI·우주개발진흥법

통보 의무:

  • DFARS 7012 — 72h
  • EASA Part-IS — 인시던트 보고
  • 한국 — 24h KISA·국정원
  • ICAO·EASA·NATO 산업 ISAC

감사·갱신:

  • 매년 자가 평가
  • 외부 평가 3년 주기
  • 변경 시 재평가

10. Stage 5 — 거버넌스·고도화 (지속)

거버넌스 체계:

  • 항공 — Aviation Cybersecurity Officer
  • 우주 — Space Cybersecurity Officer
  • 방산 — DCE(Defense Cybersecurity Engineering) 책임
  • 분기 위원회·이사회 보고

Lifetime Support:

  • 항공기 30~50년 운영
  • 위성 15~25년
  • 무기체계 30~40년
  • 평생 SBOM·VEX·취약점 처리·SUIT(블로그 IoT)

고도화 트렌드:

  • AI for Defense: AI 위협 탐지·자율 시스템
  • Quantum-resistant: NSA CNSA 2.0 2031 의무
  • Confidential Computing: 방산·우주 데이터
  • Zero Trust 적용 가속
  • Cyber Resilient Weapons System(CRWS)
  • OT/IT Convergence: 무기체계·민간 위협 융합
  • Space Cyber Range: 시뮬레이션·훈련
  • K-방산 글로벌 진출(폴란드·UAE·필리핀·호주) — 현지 사이버보안 충족

컴플라이언스 매핑:

  • 항공 — DO-326A·DO-356A·DO-355A·EASA Part-IS·ICAO·FAA·항공보안법
  • 우주 — SPD-5·NIST IR 8270·우주개발진흥법
  • 방산 — DFARS·CMMC·NIST SP 800-171/172·DoD ZT·방산기술보호법·K-방산
  • 공통 — NIST CSF·ISO 27001·EU NIS2·CRA·DORA·CER

11. 비용·ROI

항목비용 (연간)
항공 보안 인증(DO-326A·EASA Part-IS)5~50억
방산 CMMC Level 2·3 인증3~30억
우주 보안 평가1~10억
SOC·SIEM·CTI(블로그 별도)10~100억
TPRM·SBOM·HBOM3~30억
Confidential·HSM·PQC5~50억
인력(15~50명)30~250억
Tabletop·Cyber Range·Exercise1~10억
합계 (중견 방산·항공)60~530억

ROI:

  • Boeing LockBit·NATO 형 사고 회피 — 평균 손실 100억~1,000억
  • 미 DoD·EU 항공 계약 진입(CMMC·EASA Part-IS 미준수 시 불가)
  • 사이버보험 — 강한 통제 시 30~50% 할인
  • 국가안보·인명 보호
  • K-방산 글로벌 진출(폴란드 K2·UAE·필리핀 KF-21 등)

12. 자가 점검

자산·인텔:

  • 항공·우주·방산 자산 분리·인벤토리
  • Tier 1~4 공급사 매핑
  • A-ISAC·Space ISAC·ND-ISAC·NATO·JCDC 가입
  • 위협 모델링·SAL·APT Profile

민간 항공:

  • DO-326A·DO-356A·DO-355A 적용
  • EASA Part-IS(2026.2~) 준비
  • ICAO Doc 8973
  • FAA Cybersecurity Strategy 매핑

우주:

  • SPD-5 5 Principles
  • NIST IR 8270
  • Space ATT&CK 매핑
  • 한국 우주개발진흥법

방산:

  • DFARS 7012·7019·7020·7021
  • NIST SP 800-171 Rev.3·800-172
  • CMMC Level 1·2·3
  • DoD Zero Trust 7 Pillars
  • ICD 503(IC)

한국:

  • 방산기술보호법
  • K-방산 보안인증
  • 항공보안법·전략물자관리법
  • 국가핵심기술 격리

공급망·운영:

  • TPRM·SBOM·HBOM·VEX(블로그 별도)
  • 24/7 SOC·국방 SOC
  • CDS(Cross Domain Solutions)
  • TEMPEST·HAIPE·Type 1 암호
  • PQC 전환(NSA CNSA 2.0 2031)
  • Tabletop·Cyber Range
  • Lifetime Support(30~50년)

13. 마무리 — 인명·국가안보의 통합 사이버 방어

항공·우주·방산 사이버보안은 ① 자산·위협·규제 매핑, ② 표준 통제 구현, ③ 운영·SOC·고급 통제, ④ 인증·평가·통보, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. 인명·국가안보·30~50년 수명이 세 산업의 공통 부담이고, Boeing·NATO·Kojima·KAI가 가르치는 진실은 공급망 하나의 결함이 전체 산업 영향이라는 것이다. DO-326A + EASA Part-IS + CMMC + NIST SP 800-171 + DoD ZT + K-방산 인증의 통합 운영체가 2025년 표준이고, PQC + AI for Defense + Confidential Computing이 2030년 도전이다.

통합 사이클