1. 왜 IoT·IIoT·Edge 보안인가 — 30년 사용되는 보안 부채
IoT Analytics 2024: 글로벌 연결 디바이스 190억 대(2024 추정), 300억 대(2027). 제조업은 IIoT·센서·로봇·CNC·PLC·HMI·SCADA·Vision·AGV·자율트럭 등 공장당 평균 5,000~50,000 디바이스. 평균 수명 10~30년 — 보안 부채가 누적된다.
대표 사고:
- Mirai 봇넷(2016): IoT 기본 비밀번호 51개로 1Tbps DDoS, Dyn DNS 마비
- Stuxnet(2010): 이란 핵 원심분리기 PLC 침해(IIoT 표적)
- TRITON/TRISIS(2017): 사우디 가스 안전 PLC
- Verkada(2021): 150,000 카메라 침해 — Tesla·병원·교도소
- 콜로니얼 파이프라인(2021): IT-OT 경계 침해
- Industroyer2(2022): 우크라이나 전력망
- Genesis Market(2023.4): IoT 인증 거래 시장 적발
오해 1 — “IT 보안 = IoT 보안.” IT는 13년 수명·패치 즉시·연결성 확인, IoT는 1030년·패치 어려움·물리 접근. 오해 2 — “공장 OT만 IoT.” 사무실 IP 카메라·프린터·VoIP·스마트 IPMI/BMC·HVAC·출입통제 모두 IoT. 오해 3 — “벤더 책임.” 미 Cyber Trust Mark·EU CRA — 제조사 평생 책임 의무.
압박:
- EU CRA(2024.10 발효, 2027.12 완전 적용): 디지털제품 14 필수 사이버 요구·SBOM·취약점 처리
- EU CER·EU NIS2: 운영자 의무
- EU RED(Radio Equipment Directive) Article 3(3)(d,e,f)(2024.8 시행): 무선 IoT 보안
- US Cyber Trust Mark(FCC 2024.7): 소비자 IoT 라벨링
- US PROTECTING Act(2023): 연방기관 IoT 보안 표준 의무
- 한국 KISA IoT 보안 인증·KS X·과기정통부 가이드
- NIST SP 800-213(2021): 연방 IoT
- NIST IR 8259 시리즈: 제조사 기준
- NIST CSF 2.0·IEC 62443(블로그 별도)
2. 주요 표준 비교
| 표준 | 발표 | 대상 | 핵심 |
|---|---|---|---|
| NIST IR 8259 | 2020.5 | 제조사 | Foundational Activities 4 |
| NIST IR 8259A | 2020.5 | 제조사 | Core Device Cybersecurity 6 |
| NIST IR 8259B | 2021.4 | 제조사 | Non-technical Support 4 |
| NIST IR 8259C/D | 2022.7 | 제조사 | Profile·Catalog |
| NIST SP 800-213 | 2021.11 | 연방 사용자 | 연방 시스템 IoT |
| NIST SP 800-213A | 2021.11 | 연방 사용자 | Capability Catalog |
| ETSI EN 303 645 v3.1.3 | 2024.6 | 소비자 | 13 Provisions |
| OWASP IoT Top 10 | 2018 | 일반 | 10 위험 |
| ISA/IEC 62443-4-1 | 2018 | 제조사 | Secure Development(SDL) |
| ISA/IEC 62443-4-2 | 2019 | 제품 | Component Security |
| ISA/IEC 62443-3-3 | 2013 | 시스템 | System Security |
| NIST FIPS 140-3 | 2019 | 암호 모듈 | (블로그 별도) |
| Matter 1.4 | 2024.11 | 스마트홈 | 자격증명·인증 |
| OCF(Open Connectivity Foundation) | IoT | 상호운영성·보안 |
3. NIST IR 8259A·8259B — 제조사 기준
NIST IR 8259A(Core Baseline·6 Capabilities):
- Device Identification: 고유 ID·UDID·MAC
- Device Configuration: 설정 제어·기본값
- Data Protection: 저장·전송 보호
- Logical Access to Interfaces: 인증·인가
- Software Update: 안전한 업데이트·롤백
- Cybersecurity State Awareness: 이상 상태 보고
NIST IR 8259B(Non-technical Baseline·4 Capabilities):
- Documentation: 명확한 문서
- Information & Query Reception: 고객 문의·취약점 신고
- Information Dissemination: 권고·패치 공지
- Education & Awareness: 사용자 교육
ETSI EN 303 645 v3.1.3 — 13 Provisions(EU·UK·EU CRA·EU RED 매핑):
- No universal default passwords
- Implement a means to manage reports of vulnerabilities(VDP)
- Keep software updated
- Securely store credentials
- Communicate securely(TLS)
- Minimise exposed attack surfaces
- Ensure software integrity
- Ensure personal data is protected
- Make systems resilient to outages
- Examine system telemetry data
- Make it easy for users to delete personal data
- Make installation and maintenance easy
- Validate input data
4. OWASP IoT Top 10 (2018·차기 갱신 2025 예정)
| ID | 위험 |
|---|---|
| I1 | Weak·Guessable·Hardcoded Passwords |
| I2 | Insecure Network Services |
| I3 | Insecure Ecosystem Interfaces |
| I4 | Lack of Secure Update Mechanism |
| I5 | Use of Insecure/Outdated Components |
| I6 | Insufficient Privacy Protection |
| I7 | Insecure Data Transfer & Storage |
| I8 | Lack of Device Management |
| I9 | Insecure Default Settings |
| I10 | Lack of Physical Hardening |
I1 사례: Mirai — 61개 기본 비밀번호 사전 공격으로 60만 디바이스 좀비화.
5. Stage 1 — 자산 인벤토리·가시화 (1~3개월)
IoT 자산 발견 어려움:
- DHCP·DNS·ARP·NetFlow에서 식별
- Passive 발견(트래픽 분석)·Active 스캔(질의)
- 펌웨어·모델·버전 식별 — 어려움
- 일부 IoT는 ICMP 응답 X·DHCP 미사용
자동 발견 도구:
- Armis Centrix: IT·IoT·OT·BYOD 종합·시장 점유 1위
- Claroty xDome: OT·IIoT 강함
- Nozomi Guardian Air·Vantage: OT·IoT
- Forescout eyeInspect·eyeSight: NAC + IoT
- Phosphorus Cybersecurity: 펌웨어·관리
- Ordr(2024 Wiz 인수): 헬스케어·기업 IoT
- Asimily·CyberMDX·Medigate(Claroty 인수): 의료
분류:
- IoT(소비자형 사내·HVAC·카메라·프린터·VoIP·BMC)
- IIoT(생산 라인·센서·로봇·PLC·HMI·SCADA)
- OT(산업제어·IEC 62443·블로그 별도)
- Medical IoT(의료·HIPAA)
- Connected Vehicle·텔레매틱스
- Edge Compute(Edge AI·5G MEC)
위험 점수:
- 인터넷 노출
- EOL OS·펌웨어
- 기본 자격증명
- CVE in 펌웨어·SW
- 비정상 트래픽
- 다른 시스템 접근
HBOM·SBOM:
- IoT SBOM 의무(EU CRA·NIST)
- HBOM(Hardware Bill of Materials) — CISA·NTIA
- 도구: Phosphorus·Finite State·NetRise
6. Stage 2 — 표준 채택·디자인 (3~12개월)
제조사 의무(EU CRA·Cyber Trust Mark·KISA):
- Secure-by-Design·Secure-by-Default
- 14개 EU CRA 필수 요구
- 평생 SBOM·취약점 처리(EOL까지)
- VDP(Vulnerability Disclosure Policy)
- 24h 통보·14일 후속·1개월 완료
EU CRA Annex I — 14 필수 요구:
- 적정 보안 — Risk Assessment
- 침해 사전 보호
- Confidentiality·암호화
- Integrity 보장
- 최소 데이터·기능
- 자격증명·세션 보호
- 측면 이동 차단
- 인증·접근통제
- 로깅·모니터링
- DoS 회복력
- 무단 접근 차단
- 보안 업데이트·서명
- 명확한 보안 문서
- 알려진 취약점 처리·SBOM
Secure Boot·Trusted Boot:
- ARM TrustZone·Intel TDX·AMD SEV
- TPM 2.0·Secure Element(SE)
- 펌웨어 서명 검증
- 측정 부팅(Measured Boot)
Hardware Root of Trust:
- TPM 2.0: 표준
- Microsoft Pluton: AMD·Intel·Qualcomm CPU 내장
- Apple Secure Enclave·Google Titan·AWS Nitro
- 디바이스 신원·키 보호·암호화 가속
디바이스 신원:
- DICE(Device Identifier Composition Engine·TCG)
- IEEE 802.1AR(DevID)
- SPIFFE/SPIRE — Cloud-Native
- EST(Enrollment over Secure Transport·RFC 7030)
- SCEP(Simple Cert Enrollment Protocol)
암호화·통신:
- TLS 1.3 의무
- DTLS 1.3(IoT 친화·UDP)
- CoAP(Constrained Application Protocol·RFC 7252)
- MQTT + TLS·OAuth
- OPC UA(IEC 62541): 통신 표준·암호화·인증
- Matter 1.4: 스마트홈 보안 표준
Software Update(OTA):
- SUIT(Software Updates for IoT·IETF) — 표준 메타데이터
- TUF(The Update Framework) — 제어판 보안
- RAUC·Mender·SWUpdate — Linux IoT
- 서명·롤백·실패 복구
7. Stage 3 — 네트워크·운영 통제 (6~12개월)
Network Segmentation:
- IoT VLAN 분리
- 기능별 추가 분할(카메라·HVAC·생산)
- IT-IoT 경계 NGFW·NAC
- Microsegmentation(블로그 Network 참조)
NAC(Network Access Control):
- Cisco ISE·Aruba ClearPass·Fortinet FortiNAC·Forescout
- 802.1X·MAC 인증
- Posture Assessment
- 격리·VLAN 자동
OT/IT DMZ:
- Purdue Model(블로그 별도)
- IDMZ·Jump Server
- Unidirectional Gateway(Waterfall·Owl·Siemens Sicwall)
무선 보안:
- Wi-Fi WPA3·SAE·WPA3-Enterprise
- Bluetooth: BLE 보안·Pairing·LE Secure Connections
- Zigbee Zigbee 3.0
- Thread·Matter
- LoRaWAN 1.1: AppKey·NwkKey
- NB-IoT·LTE-M: 셀룰러 LPWAN
- 5G·Private 5G: Standalone(SA)·Slicing 보안
디바이스 라이프사이클:
- Onboarding: 안전한 자격증명·인증서 발급
- Operation: 모니터링·패치
- Decommissioning: 데이터 삭제·인증서 폐기
모니터링:
- IoT 디바이스 행동 베이스라인
- 비정상 트래픽·접속·명령
- NDR + IoT(Armis·Claroty·Nozomi·Forescout)
- SIEM 통합
8. Stage 4 — 인증·라벨링·VDP (지속)
US Cyber Trust Mark(FCC 2024.7 시작·2025 라벨링):
- 소비자 IoT 자발 라벨
- NIST IR 8259A·B 기준
- QR 코드 → 보안 정보·EOL·VDP
- 인증기관(CyberLAB) 평가
EU CRA CE 마킹:
- 모든 디지털제품(IoT·SW·HW) CE 마킹
- 위험 클래스에 따라 자가증명·제3자 평가
- Critical 제품(스마트미터·산업제어)·Class I·II
- 자가증명서·기술 문서
KISA IoT 보안 인증:
- 한국 IoT 보안 인증제 (KISA 운영)
- Lite·Standard 등급
- 보안성·취약점 진단
SOC 2 + IoT·ISO/IEC 27400(IoT 보안 지침·2022.6):
- IoT 보안 거버넌스 가이드
- 위험·통제·라이프사이클
ISO/IEC 27402(IoT Baseline Requirements·2023.11):
- IoT 기기 기본 보안 요구
ETSI TS 103 701(EN 303 645 평가 방법론·2021).
VDP(Vulnerability Disclosure Policy):
- security.txt 게시(RFC 9116)
- HackerOne·Bugcrowd·자체 채널
- 신고 → 분류·완화·공시(CSAF·VEX·블로그 별도)
9. Stage 5 — 운영·평생 책임·고도화 (지속)
평생 책임:
- EU CRA — EOL까지 무료 보안 패치
- 미 Cyber Trust Mark — 명시된 지원 기간
- SBOM·VDP 평생 유지
EOL 정책:
- 명시적 종료일·고객 통보
- 종료 후 — 추가 비용 또는 신제품 권유
- 명확한 마이그레이션 경로
Brownfield 통제(기존 디바이스):
- 신규 보안 적용 불가 시:
- 격리·NAC·Microsegmentation
- 가상 패치(IPS·WAF·NDR)
- 강화 모니터링
- 교체 로드맵
OT/IT 융합:
- IT 보안 (Endpoint·EDR·SIEM) + OT 보안 (Claroty·Nozomi)
- 공통 SOC·통합 IR
- IT-OT 경계 통제
Edge AI 보안:
- Edge Inference 모델·LLM 추론
- 모델 무결성·서명
- 입력 검증(LLM Prompt Injection)
- 프라이버시(Federated Learning·Differential Privacy)
- 도구: NVIDIA Triton·Edge Impulse·EdgeImpulse Security·Latent AI
Private 5G·MEC:
- Multi-access Edge Computing
- 5G Slicing 보안·Identity
- O-RAN 보안(별도 가이드)
- 도구: Athonet·Celona·Druid·NVIDIA Aerial
SBOM·VEX 자동화(블로그 SLSA·CVE 참조):
- 매 빌드 SBOM 생성
- 신규 CVE 자동 영향 분석
- VEX 자동 발행
- 도구: Phosphorus·Finite State·Aqua·NetRise
Quantum·PQC IoT(블로그 별도):
- 평생 사용 IoT — PQC 우선
- TLS Hybrid·MQTT PQC
- HW 가속 모듈 — TPM PQC
거버넌스:
- Product Security Team
- PSIRT(Product Security Incident Response Team)
- 분기 CVE·VEX 리뷰
- 인증·라벨링 갱신
- EOL 결정 위원회
컴플라이언스 매핑:
- EU CRA Annex I 14 요구
- EU CER·NIS2 운영자
- NIST IR 8259 시리즈
- ISO/IEC 27400·27402
- IEC 62443-4-1·-4-2(산업제어)
- ETSI EN 303 645(EU RED)
- 한국 KISA IoT 보안 인증
- 일본 IPA·EU CRA 매핑
- US Cyber Trust Mark
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| IoT 자산 가시화(Armis·Claroty·Nozomi·Forescout) | 1~30억 |
| Phosphorus·Finite State 펌웨어·SBOM | 1~10억 |
| NAC(Cisco ISE·Aruba·Fortinet) | 1~10억 |
| Microsegmentation(블로그 별도) | 1~30억 |
| 보안 SDLC·SBOM 자동(제조사) | 1~10억 |
| 인증(EU CRA CE·Cyber Trust Mark·KISA) | 3천~5억 |
| VDP·Bug Bounty | 3천~10억 |
| 인력(IoT Security 2~5명) | 4~25억 |
| 합계 (중견 제조사) | 10~130억 |
ROI:
- IoT 침해 평균 손실(Ponemon 2024) $4.5M
- Mirai형 봇넷 차단
- EU CRA 미준수 — 매출 2.5% 또는 €15M 中 大
- US Cyber Trust Mark·KISA 인증 — 소비자·B2B 신뢰
- 사이버보험 — IoT 통제 시 10~20% 할인
- Smart Factory·5G·Edge AI 활용 가속
11. 자가 점검
자산·가시화:
- IoT 자산 100% 발견(Armis·Claroty·Forescout)
- 분류(IoT·IIoT·OT·Medical·Vehicle·Edge)
- SBOM·HBOM 생성
- EOL·CVE·기본 자격증명 식별
디자인·표준:
- NIST IR 8259A·B Capabilities 충족
- ETSI EN 303 645 13 Provisions
- OWASP IoT Top 10 자가진단
- Secure-by-Design·Secure-by-Default
- Hardware Root of Trust(TPM 2.0·SE·Pluton)
- Secure Boot·Measured Boot
- Device Identity(DICE·DevID·SPIFFE)
- OTA 안전 업데이트(SUIT·TUF·서명·롤백)
네트워크·운영:
- IoT VLAN·Microsegmentation
- NAC 802.1X·MAC
- IT-OT DMZ·Unidirectional Gateway
- 무선 WPA3·LoRaWAN 1.1·Matter
- NDR + IoT 모니터링
- Onboarding·Operation·Decommissioning 자동
인증·VDP:
- EU CRA CE 마킹
- US Cyber Trust Mark
- KISA IoT 보안 인증
- ISO 27400·27402 매핑
- VDP·security.txt
- PSIRT 운영
고도화·평생:
- 명확한 EOL 정책
- 평생 SBOM·VEX·취약점
- Brownfield 격리·가상 패치
- Edge AI 보안
- Private 5G·MEC
- PQC IoT 로드맵
- IEC 62443·NIST CSF·EU NIS2·CRA·CER 매핑
12. 마무리 — 30년 사용되는 보안 부채를 잠근다
IoT·IIoT·Edge 보안은 ① 자산 인벤토리·가시화, ② 표준 채택·디자인, ③ 네트워크·운영 통제, ④ 인증·라벨링·VDP, ⑤ 운영·평생 책임·고도화 — 5단계로 정착시킨다. EU CRA·Cyber Trust Mark·KISA가 가르치는 핵심은 제조사 평생 책임 — Secure-by-Design + SBOM + VDP + 평생 패치가 디지털제품의 새 표준이다. Mirai·Stuxnet·TRITON 사고가 가르친 교훈: IoT는 IT가 아니다, 평생 부채로 다뤄야 한다.
통합 사이클
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- API Security OWASP API Top 10
- Kubernetes 컨테이너 보안
- Cloud Security CNAPP
- AI/LLM 보안 OWASP LLM Top 10
- NIST PQC·FIPS 140-3
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Zero Trust Architecture
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- IEC 62443 산업제어
- OT 사이버보안
- TISAX 자동차
- ISO/SAE 21434 자동차
- MITRE ATT&CK
