제조업 IoT·IIoT·Edge 보안(NIST IR 8259·ETSI EN 303 645·OWASP IoT Top 10·Cyber Trust Mark) 실무 완벽 가이드 — 기본 비밀번호에서 평생 보안까지 5단계 로드맵

중소·중견 한국 제조사가 IoT·IIoT·Edge 보안 체계를 자산진단·설계·운영·인증·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. NIST IR 8259 시리즈·SP 800-213·ETSI EN 303 645 v3.1.3·OWASP IoT Top 10:2018·ISA/IEC 62443-4-1/-4-2, US Cyber Trust Mark(2024.7)·EU CRA 2024·EU CER, Armis·Claroty·Nozomi·Forescout·Phosphorus·Ordr 자산 가시화, Matter 1.4·OPC UA·MQTT TLS·DTLS, KISA IoT 보안 인증, Smart Factory·Edge AI 보안 매핑 실무.

1. 왜 IoT·IIoT·Edge 보안인가 — 30년 사용되는 보안 부채

IoT Analytics 2024: 글로벌 연결 디바이스 190억 대(2024 추정), 300억 대(2027). 제조업은 IIoT·센서·로봇·CNC·PLC·HMI·SCADA·Vision·AGV·자율트럭 등 공장당 평균 5,000~50,000 디바이스. 평균 수명 10~30년 — 보안 부채가 누적된다.

대표 사고:

  • Mirai 봇넷(2016): IoT 기본 비밀번호 51개로 1Tbps DDoS, Dyn DNS 마비
  • Stuxnet(2010): 이란 핵 원심분리기 PLC 침해(IIoT 표적)
  • TRITON/TRISIS(2017): 사우디 가스 안전 PLC
  • Verkada(2021): 150,000 카메라 침해 — Tesla·병원·교도소
  • 콜로니얼 파이프라인(2021): IT-OT 경계 침해
  • Industroyer2(2022): 우크라이나 전력망
  • Genesis Market(2023.4): IoT 인증 거래 시장 적발

오해 1 — “IT 보안 = IoT 보안.” IT는 13년 수명·패치 즉시·연결성 확인, IoT는 1030년·패치 어려움·물리 접근. 오해 2 — “공장 OT만 IoT.” 사무실 IP 카메라·프린터·VoIP·스마트 IPMI/BMC·HVAC·출입통제 모두 IoT. 오해 3 — “벤더 책임.” 미 Cyber Trust Mark·EU CRA — 제조사 평생 책임 의무.

압박:

  • EU CRA(2024.10 발효, 2027.12 완전 적용): 디지털제품 14 필수 사이버 요구·SBOM·취약점 처리
  • EU CER·EU NIS2: 운영자 의무
  • EU RED(Radio Equipment Directive) Article 3(3)(d,e,f)(2024.8 시행): 무선 IoT 보안
  • US Cyber Trust Mark(FCC 2024.7): 소비자 IoT 라벨링
  • US PROTECTING Act(2023): 연방기관 IoT 보안 표준 의무
  • 한국 KISA IoT 보안 인증·KS X·과기정통부 가이드
  • NIST SP 800-213(2021): 연방 IoT
  • NIST IR 8259 시리즈: 제조사 기준
  • NIST CSF 2.0·IEC 62443(블로그 별도)

2. 주요 표준 비교

표준발표대상핵심
NIST IR 82592020.5제조사Foundational Activities 4
NIST IR 8259A2020.5제조사Core Device Cybersecurity 6
NIST IR 8259B2021.4제조사Non-technical Support 4
NIST IR 8259C/D2022.7제조사Profile·Catalog
NIST SP 800-2132021.11연방 사용자연방 시스템 IoT
NIST SP 800-213A2021.11연방 사용자Capability Catalog
ETSI EN 303 645 v3.1.32024.6소비자13 Provisions
OWASP IoT Top 102018일반10 위험
ISA/IEC 62443-4-12018제조사Secure Development(SDL)
ISA/IEC 62443-4-22019제품Component Security
ISA/IEC 62443-3-32013시스템System Security
NIST FIPS 140-32019암호 모듈(블로그 별도)
Matter 1.42024.11스마트홈자격증명·인증
OCF(Open Connectivity Foundation)IoT상호운영성·보안

3. NIST IR 8259A·8259B — 제조사 기준

NIST IR 8259A(Core Baseline·6 Capabilities):

  1. Device Identification: 고유 ID·UDID·MAC
  2. Device Configuration: 설정 제어·기본값
  3. Data Protection: 저장·전송 보호
  4. Logical Access to Interfaces: 인증·인가
  5. Software Update: 안전한 업데이트·롤백
  6. Cybersecurity State Awareness: 이상 상태 보고

NIST IR 8259B(Non-technical Baseline·4 Capabilities):

  1. Documentation: 명확한 문서
  2. Information & Query Reception: 고객 문의·취약점 신고
  3. Information Dissemination: 권고·패치 공지
  4. Education & Awareness: 사용자 교육

ETSI EN 303 645 v3.1.3 — 13 Provisions(EU·UK·EU CRA·EU RED 매핑):

  1. No universal default passwords
  2. Implement a means to manage reports of vulnerabilities(VDP)
  3. Keep software updated
  4. Securely store credentials
  5. Communicate securely(TLS)
  6. Minimise exposed attack surfaces
  7. Ensure software integrity
  8. Ensure personal data is protected
  9. Make systems resilient to outages
  10. Examine system telemetry data
  11. Make it easy for users to delete personal data
  12. Make installation and maintenance easy
  13. Validate input data

4. OWASP IoT Top 10 (2018·차기 갱신 2025 예정)

ID위험
I1Weak·Guessable·Hardcoded Passwords
I2Insecure Network Services
I3Insecure Ecosystem Interfaces
I4Lack of Secure Update Mechanism
I5Use of Insecure/Outdated Components
I6Insufficient Privacy Protection
I7Insecure Data Transfer & Storage
I8Lack of Device Management
I9Insecure Default Settings
I10Lack of Physical Hardening

I1 사례: Mirai — 61개 기본 비밀번호 사전 공격으로 60만 디바이스 좀비화.

5. Stage 1 — 자산 인벤토리·가시화 (1~3개월)

IoT 자산 발견 어려움:

  • DHCP·DNS·ARP·NetFlow에서 식별
  • Passive 발견(트래픽 분석)·Active 스캔(질의)
  • 펌웨어·모델·버전 식별 — 어려움
  • 일부 IoT는 ICMP 응답 X·DHCP 미사용

자동 발견 도구:

  • Armis Centrix: IT·IoT·OT·BYOD 종합·시장 점유 1위
  • Claroty xDome: OT·IIoT 강함
  • Nozomi Guardian Air·Vantage: OT·IoT
  • Forescout eyeInspect·eyeSight: NAC + IoT
  • Phosphorus Cybersecurity: 펌웨어·관리
  • Ordr(2024 Wiz 인수): 헬스케어·기업 IoT
  • Asimily·CyberMDX·Medigate(Claroty 인수): 의료

분류:

  • IoT(소비자형 사내·HVAC·카메라·프린터·VoIP·BMC)
  • IIoT(생산 라인·센서·로봇·PLC·HMI·SCADA)
  • OT(산업제어·IEC 62443·블로그 별도)
  • Medical IoT(의료·HIPAA)
  • Connected Vehicle·텔레매틱스
  • Edge Compute(Edge AI·5G MEC)

위험 점수:

  • 인터넷 노출
  • EOL OS·펌웨어
  • 기본 자격증명
  • CVE in 펌웨어·SW
  • 비정상 트래픽
  • 다른 시스템 접근

HBOM·SBOM:

  • IoT SBOM 의무(EU CRA·NIST)
  • HBOM(Hardware Bill of Materials) — CISA·NTIA
  • 도구: Phosphorus·Finite State·NetRise

6. Stage 2 — 표준 채택·디자인 (3~12개월)

제조사 의무(EU CRA·Cyber Trust Mark·KISA):

  • Secure-by-Design·Secure-by-Default
  • 14개 EU CRA 필수 요구
  • 평생 SBOM·취약점 처리(EOL까지)
  • VDP(Vulnerability Disclosure Policy)
  • 24h 통보·14일 후속·1개월 완료

EU CRA Annex I — 14 필수 요구:

  1. 적정 보안 — Risk Assessment
  2. 침해 사전 보호
  3. Confidentiality·암호화
  4. Integrity 보장
  5. 최소 데이터·기능
  6. 자격증명·세션 보호
  7. 측면 이동 차단
  8. 인증·접근통제
  9. 로깅·모니터링
  10. DoS 회복력
  11. 무단 접근 차단
  12. 보안 업데이트·서명
  13. 명확한 보안 문서
  14. 알려진 취약점 처리·SBOM

Secure Boot·Trusted Boot:

  • ARM TrustZone·Intel TDX·AMD SEV
  • TPM 2.0·Secure Element(SE)
  • 펌웨어 서명 검증
  • 측정 부팅(Measured Boot)

Hardware Root of Trust:

  • TPM 2.0: 표준
  • Microsoft Pluton: AMD·Intel·Qualcomm CPU 내장
  • Apple Secure Enclave·Google Titan·AWS Nitro
  • 디바이스 신원·키 보호·암호화 가속

디바이스 신원:

  • DICE(Device Identifier Composition Engine·TCG)
  • IEEE 802.1AR(DevID)
  • SPIFFE/SPIRE — Cloud-Native
  • EST(Enrollment over Secure Transport·RFC 7030)
  • SCEP(Simple Cert Enrollment Protocol)

암호화·통신:

  • TLS 1.3 의무
  • DTLS 1.3(IoT 친화·UDP)
  • CoAP(Constrained Application Protocol·RFC 7252)
  • MQTT + TLS·OAuth
  • OPC UA(IEC 62541): 통신 표준·암호화·인증
  • Matter 1.4: 스마트홈 보안 표준

Software Update(OTA):

  • SUIT(Software Updates for IoT·IETF) — 표준 메타데이터
  • TUF(The Update Framework) — 제어판 보안
  • RAUC·Mender·SWUpdate — Linux IoT
  • 서명·롤백·실패 복구

7. Stage 3 — 네트워크·운영 통제 (6~12개월)

Network Segmentation:

  • IoT VLAN 분리
  • 기능별 추가 분할(카메라·HVAC·생산)
  • IT-IoT 경계 NGFW·NAC
  • Microsegmentation(블로그 Network 참조)

NAC(Network Access Control):

  • Cisco ISE·Aruba ClearPass·Fortinet FortiNAC·Forescout
  • 802.1X·MAC 인증
  • Posture Assessment
  • 격리·VLAN 자동

OT/IT DMZ:

  • Purdue Model(블로그 별도)
  • IDMZ·Jump Server
  • Unidirectional Gateway(Waterfall·Owl·Siemens Sicwall)

무선 보안:

  • Wi-Fi WPA3·SAE·WPA3-Enterprise
  • Bluetooth: BLE 보안·Pairing·LE Secure Connections
  • Zigbee Zigbee 3.0
  • Thread·Matter
  • LoRaWAN 1.1: AppKey·NwkKey
  • NB-IoT·LTE-M: 셀룰러 LPWAN
  • 5G·Private 5G: Standalone(SA)·Slicing 보안

디바이스 라이프사이클:

  • Onboarding: 안전한 자격증명·인증서 발급
  • Operation: 모니터링·패치
  • Decommissioning: 데이터 삭제·인증서 폐기

모니터링:

  • IoT 디바이스 행동 베이스라인
  • 비정상 트래픽·접속·명령
  • NDR + IoT(Armis·Claroty·Nozomi·Forescout)
  • SIEM 통합

8. Stage 4 — 인증·라벨링·VDP (지속)

US Cyber Trust Mark(FCC 2024.7 시작·2025 라벨링):

  • 소비자 IoT 자발 라벨
  • NIST IR 8259A·B 기준
  • QR 코드 → 보안 정보·EOL·VDP
  • 인증기관(CyberLAB) 평가

EU CRA CE 마킹:

  • 모든 디지털제품(IoT·SW·HW) CE 마킹
  • 위험 클래스에 따라 자가증명·제3자 평가
  • Critical 제품(스마트미터·산업제어)·Class I·II
  • 자가증명서·기술 문서

KISA IoT 보안 인증:

  • 한국 IoT 보안 인증제 (KISA 운영)
  • Lite·Standard 등급
  • 보안성·취약점 진단

SOC 2 + IoT·ISO/IEC 27400(IoT 보안 지침·2022.6):

  • IoT 보안 거버넌스 가이드
  • 위험·통제·라이프사이클

ISO/IEC 27402(IoT Baseline Requirements·2023.11):

  • IoT 기기 기본 보안 요구

ETSI TS 103 701(EN 303 645 평가 방법론·2021).

VDP(Vulnerability Disclosure Policy):

  • security.txt 게시(RFC 9116)
  • HackerOne·Bugcrowd·자체 채널
  • 신고 → 분류·완화·공시(CSAF·VEX·블로그 별도)

9. Stage 5 — 운영·평생 책임·고도화 (지속)

평생 책임:

  • EU CRA — EOL까지 무료 보안 패치
  • 미 Cyber Trust Mark — 명시된 지원 기간
  • SBOM·VDP 평생 유지

EOL 정책:

  • 명시적 종료일·고객 통보
  • 종료 후 — 추가 비용 또는 신제품 권유
  • 명확한 마이그레이션 경로

Brownfield 통제(기존 디바이스):

  • 신규 보안 적용 불가 시:
    • 격리·NAC·Microsegmentation
    • 가상 패치(IPS·WAF·NDR)
    • 강화 모니터링
    • 교체 로드맵

OT/IT 융합:

  • IT 보안 (Endpoint·EDR·SIEM) + OT 보안 (Claroty·Nozomi)
  • 공통 SOC·통합 IR
  • IT-OT 경계 통제

Edge AI 보안:

  • Edge Inference 모델·LLM 추론
  • 모델 무결성·서명
  • 입력 검증(LLM Prompt Injection)
  • 프라이버시(Federated Learning·Differential Privacy)
  • 도구: NVIDIA Triton·Edge Impulse·EdgeImpulse Security·Latent AI

Private 5G·MEC:

  • Multi-access Edge Computing
  • 5G Slicing 보안·Identity
  • O-RAN 보안(별도 가이드)
  • 도구: Athonet·Celona·Druid·NVIDIA Aerial

SBOM·VEX 자동화(블로그 SLSA·CVE 참조):

  • 매 빌드 SBOM 생성
  • 신규 CVE 자동 영향 분석
  • VEX 자동 발행
  • 도구: Phosphorus·Finite State·Aqua·NetRise

Quantum·PQC IoT(블로그 별도):

  • 평생 사용 IoT — PQC 우선
  • TLS Hybrid·MQTT PQC
  • HW 가속 모듈 — TPM PQC

거버넌스:

  • Product Security Team
  • PSIRT(Product Security Incident Response Team)
  • 분기 CVE·VEX 리뷰
  • 인증·라벨링 갱신
  • EOL 결정 위원회

컴플라이언스 매핑:

  • EU CRA Annex I 14 요구
  • EU CER·NIS2 운영자
  • NIST IR 8259 시리즈
  • ISO/IEC 27400·27402
  • IEC 62443-4-1·-4-2(산업제어)
  • ETSI EN 303 645(EU RED)
  • 한국 KISA IoT 보안 인증
  • 일본 IPA·EU CRA 매핑
  • US Cyber Trust Mark

10. 비용·ROI

항목비용 (연간)
IoT 자산 가시화(Armis·Claroty·Nozomi·Forescout)1~30억
Phosphorus·Finite State 펌웨어·SBOM1~10억
NAC(Cisco ISE·Aruba·Fortinet)1~10억
Microsegmentation(블로그 별도)1~30억
보안 SDLC·SBOM 자동(제조사)1~10억
인증(EU CRA CE·Cyber Trust Mark·KISA)3천~5억
VDP·Bug Bounty3천~10억
인력(IoT Security 2~5명)4~25억
합계 (중견 제조사)10~130억

ROI:

  • IoT 침해 평균 손실(Ponemon 2024) $4.5M
  • Mirai형 봇넷 차단
  • EU CRA 미준수 — 매출 2.5% 또는 €15M 中 大
  • US Cyber Trust Mark·KISA 인증 — 소비자·B2B 신뢰
  • 사이버보험 — IoT 통제 시 10~20% 할인
  • Smart Factory·5G·Edge AI 활용 가속

11. 자가 점검

자산·가시화:

  • IoT 자산 100% 발견(Armis·Claroty·Forescout)
  • 분류(IoT·IIoT·OT·Medical·Vehicle·Edge)
  • SBOM·HBOM 생성
  • EOL·CVE·기본 자격증명 식별

디자인·표준:

  • NIST IR 8259A·B Capabilities 충족
  • ETSI EN 303 645 13 Provisions
  • OWASP IoT Top 10 자가진단
  • Secure-by-Design·Secure-by-Default
  • Hardware Root of Trust(TPM 2.0·SE·Pluton)
  • Secure Boot·Measured Boot
  • Device Identity(DICE·DevID·SPIFFE)
  • OTA 안전 업데이트(SUIT·TUF·서명·롤백)

네트워크·운영:

  • IoT VLAN·Microsegmentation
  • NAC 802.1X·MAC
  • IT-OT DMZ·Unidirectional Gateway
  • 무선 WPA3·LoRaWAN 1.1·Matter
  • NDR + IoT 모니터링
  • Onboarding·Operation·Decommissioning 자동

인증·VDP:

  • EU CRA CE 마킹
  • US Cyber Trust Mark
  • KISA IoT 보안 인증
  • ISO 27400·27402 매핑
  • VDP·security.txt
  • PSIRT 운영

고도화·평생:

  • 명확한 EOL 정책
  • 평생 SBOM·VEX·취약점
  • Brownfield 격리·가상 패치
  • Edge AI 보안
  • Private 5G·MEC
  • PQC IoT 로드맵
  • IEC 62443·NIST CSF·EU NIS2·CRA·CER 매핑

12. 마무리 — 30년 사용되는 보안 부채를 잠근다

IoT·IIoT·Edge 보안은 ① 자산 인벤토리·가시화, ② 표준 채택·디자인, ③ 네트워크·운영 통제, ④ 인증·라벨링·VDP, ⑤ 운영·평생 책임·고도화 — 5단계로 정착시킨다. EU CRA·Cyber Trust Mark·KISA가 가르치는 핵심은 제조사 평생 책임 — Secure-by-Design + SBOM + VDP + 평생 패치가 디지털제품의 새 표준이다. Mirai·Stuxnet·TRITON 사고가 가르친 교훈: IoT는 IT가 아니다, 평생 부채로 다뤄야 한다.

통합 사이클