제조업 Maritime Cybersecurity(IMO MSC.428·BIMCO·USCG·OCIMF TMSA 3·IEC 63154) 실무 완벽 가이드 — Maersk NotPetya $300M에서 자율운항 보안까지 5단계 로드맵

중소·중견 한국 해운·조선·항만 사업자가 해사 사이버보안 체계를 진단·표준·통제·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. IMO MSC.428(98) 2017.6 Maritime Cyber Risk Management Resolution·ISM Code 2021.1.1 의무, BIMCO Guidelines on Cyber Security Onboard Ships 4판 2024, USCG Cybersecurity Bulletin 2-23·ANPRM 2024.5·2025 MTS Rule, OCIMF TMSA 3, IEC 63154 2021, ECDIS·AIS·GPS·VSAT 보안, Maersk NotPetya 2017 $300M·COSCO 2018·MSC 2020·Hapag-Lloyd, K-조선 HD현대·한화오션·삼성중공업·HMM·부산항 매핑 실무.

1. 왜 Maritime Cybersecurity인가 — 글로벌 무역의 90%가 바다

UNCTAD 2024: 글로벌 무역의 80% 톤수·70% 가치가 해상 운송. 5만+ 선박·5,000+ 항만. 그러나 ① 레거시 시스템(20~30년 사용), ② 위성 통신·노출, ③ IT-OT 융합, ④ 다국적 승무원, ⑤ VSAT·AIS·GPS 의존 — 모두 표적.

대표 사고:

  • Maersk NotPetya(2017.6): 글로벌 1위 해운사·$300M 손실·4,000 서버·45,000 PC 복구
  • COSCO 침해(2018.7): 중국 1위 해운·미국 사업 마비
  • MSC 침해(2020.4): 5일 마비
  • Hapag-Lloyd 피싱(2024.2): 임원 사칭·자격증명 노출
  • DNV ShipManager 랜섬(2023.1): 1,000+ 선박 영향
  • Port of Antwerp(2024.1): 4일 마비
  • CMA CGM(2020.9·2024.4): 다중 침해
  • Port of Houston(2021.8): APT·CISA 경고
  • K-항만 부산·인천 신고(연 평균 10+ 사이버 사고)

한국 해사 산업:

  • HMM: 한국 1위 컨테이너
  • HD현대중공업·한화오션·삼성중공업: 글로벌 5대 조선
  • 부산항·인천항·광양항·울산항: 글로벌 Top 50
  • K-조선 보안: 자율운항·스마트 조선소·MASS

오해 1 — “선박은 격리·안전.” VSAT·이메일·USB — 모두 노출. 오해 2 — “IMO 권고는 자율.” 2021.1.1부터 ISM Code 의무 — 미준수 시 항행 불가. 오해 3 — “포트만 사이버 표적.” 선박 + 항만 + 화주 + 보험 모두.

압박:

  • IMO MSC.428(98)(2017.6 Resolution): Maritime Cyber Risk Management
  • ISM Code 2021.1.1 통합: 의무
  • BIMCO Guidelines 4판(2024): 글로벌 표준
  • USCG Cybersecurity Bulletin 2-23(2023.10)
  • USCG ANPRM(2024.5): Cybersecurity in MTS
  • 2025 MTS Rule(시행 예정): 의무
  • OCIMF TMSA 3(Tanker Management Self-Assessment·2017·갱신)
  • IEC 63154(2021): Maritime Navigation Cyber Standard
  • EU NIS2 Annex: 해운·항만 — 필수 운영자
  • EU CRA(2024.10): 해사 디지털제품
  • 한국 해운법·항만법·국제해사기구 협약
  • K-MARDi(한국형 MASS·자율운항)

2. IMO MSC.428·BIMCO·USCG·OCIMF·IEC

IMO MSC.428(98)(Maritime Safety Committee 98차·2017.6):

  • Maritime Cyber Risk Management Resolution
  • ISM Code(International Safety Management) 통합
  • 2021.1.1 의무 — 모든 선박 SMS(Safety Management System)에 사이버 위험 통합
  • 미준수 — 항만 입항 불가·보험 거부

BIMCO Guidelines on Cyber Security Onboard Ships(2016 초판·4판 2024):

  • 글로벌 해운 표준
  • 4 Phases: Assess·Develop·Implement·Maintain
  • NIST CSF 매핑
  • 5 카테고리 — Identify·Protect·Detect·Respond·Recover
  • 선원 교육·정책·기술·통신·물리

USCG(US Coast Guard):

  • Bulletin 2-23(2023.10): MTS 사이버보안 강화
  • ANPRM(2024.5·Advanced Notice of Proposed Rulemaking): MTS Cybersecurity
  • NVIC 01-20(2020): Sept 2020 시행
  • 2025 MTS Rule(예정): 의무
  • MARSEC: 해상 보안 위협 수준

OCIMF TMSA 3(Tanker Management Self-Assessment·2017·갱신 2024):

  • 선박 관리 자체 평가
  • 13 Elements — 그중 Element 13 = Maritime Security and Cybersecurity
  • 4 Levels — Basic·Approved·Adequate·Best Practice
  • 정유사·트레이더 평가·계약 요구

IEC 63154(2021): Maritime Navigation·Cybersecurity Standard. ISO/IEC 27001·IEC 62443(블로그 OT 별도): 매핑.

Chamber of Shipping·CLIA·IAPH·USCG IMSAC: 산업 협회 가이드.

Class Society:

  • DNV·Lloyd’s Register·ABS(American Bureau of Shipping)·BV(Bureau Veritas)·KR(한국선급)
  • Cybersecurity Class Notation(자발 인증)

3. 선박 시스템·위협

OT·Navigation Systems:

시스템기능
ECDIS(Electronic Chart Display)전자 해도
AIS(Automatic Identification)자동 식별
GPS·GNSS위치
Radar·X-band·S-band레이더
VDR(Voyage Data Recorder)항해 기록
GMDSS(Global Maritime Distress)조난
NMEA 2000/0183선박 데이터 버스
DP(Dynamic Positioning)선박 위치 유지

Communication:

  • VSAT: 위성 인터넷
  • Inmarsat·Iridium·Starlink: 위성
  • HF·MF·VHF·UHF: 무선

Engine·Cargo:

  • Engine Control·BMS: 엔진 관리
  • Cargo Management: 화물 추적·온도
  • Ballast Water: 평형수
  • HVAC·Power

선박 위협:

  • GPS Spoofing: 위치 조작·우크라이나 사례
  • AIS Spoofing: 가짜 선박 위치
  • ECDIS 조작: 해도 변경·좌초
  • Radar Jamming
  • VSAT 침해: Maersk형
  • DP 침해: 위치 유지 실패
  • Engine Control: 화재·고장
  • Crew Phishing·BEC: 임직원

한국 사례:

  • 부산항·인천항 — 화물 추적 시스템 침해
  • HMM·SM상선 — 피싱·BEC
  • 한국 조선소 — 도면·R&D 표적

4. Stage 1 — Cyber Risk Assessment (1~2개월)

선박·자산 인벤토리:

  • 모든 선박·OT·IT 자산
  • 통신 시스템(VSAT·Inmarsat·Starlink)
  • 항만·터미널·창고
  • 외주(MRO·정비·제조사)

Risk Assessment(BIMCO·NIST CSF):

  • 위협·취약점·자산
  • Likelihood × Impact
  • BIMCO 5 카테고리 적용
  • 도구: BIMCO Toolkit·DNV CyberRisk·LR

Compliance Mapping:

  • IMO MSC.428·ISM Code
  • BIMCO Guidelines 4판
  • USCG MTS·OCIMF TMSA 3
  • IEC 63154·ISO 27001·IEC 62443
  • EU NIS2·CRA(해당)
  • 한국 해운법·항만법

Class Notation 검토(자발):

  • DNV·Lloyd’s Register·KR Cyber Class
  • 평가·인증 — 신뢰·보험

Port·Crew·Vendor 평가:

  • 항만 보안 수준·MARSEC
  • 승무원 교육·인식
  • 공급사·외주(블로그 TPRM)

5. Stage 2 — 표준 통제·강화 (3~12개월)

Network Segmentation:

  • IT vs OT 분리(블로그 OT)
  • Navigation·Engine·Cargo VLAN
  • Crew Wi-Fi 격리(블로그 Wireless)
  • 도구: 산업 NGFW·Industrial Firewall

Crew Internet 격리:

  • Crew Wi-Fi·VPN 별도
  • Operational 시스템 접근 X
  • USB·외부 매체 정책

Endpoint Protection(블로그 Endpoint):

  • 선박 PC·EDR
  • 패치 — 항해 중 어려움·정기 입항 시
  • 도구: Microsoft Defender·CrowdStrike·SentinelOne·안랩

Backup·Recovery(블로그 Ransomware):

  • 선박·핵심 시스템 백업
  • 3-2-1-1-0 적용
  • Air-gapped·Immutable
  • 정기 복구 테스트

Email Security(블로그 Email):

  • DMARC·ICES
  • BEC·CEO 사칭 차단
  • 임원·재무·운영 우선

Access Control(블로그 IAM):

  • MFA 의무
  • Role-based
  • Privileged Access(PAM)

Patch Management:

  • ECDIS·AIS·Navigation 정기 펌웨어
  • IMO·Class 인증된 업데이트만
  • 입항 시 일괄 적용

Trace & Logging(블로그 SOC):

  • VDR + Cybersecurity Log
  • 위성·시간차 — 중앙 SIEM
  • 도구: 선박 SIEM·Maritime SOC

6. Stage 3 — Port·Vendor·Crew (3~6개월)

Port Cybersecurity:

  • ISPS Code 사이버 확장(블로그 Physical)
  • ICT 시스템·OT·물류
  • 자동화 — 무인 크레인·AGV·자율 운반
  • 도구: Industrial Firewall·NDR·CCTV(블로그 Network)

Vendor·MRO 통제(블로그 TPRM):

  • 정비 업체·제조사 보안
  • 원격 접근 통제(VPN·ZTNA)
  • USB·매체 통제
  • 도구: 선박 정비 접근통제

Crew Training:

  • 분기 사이버 인식(블로그 Awareness)
  • Phishing·BEC·USB
  • 비상 절차
  • 도구: KnowBe4 Maritime·SAS·DNV Crew Training

Vendor·CSP Selection:

  • VSAT·이메일·앱 — 보안 평가
  • Starlink·Inmarsat·Iridium 비교
  • 도구: SecurityScorecard·BitSight(블로그 TPRM)

Maritime IR(블로그 IR):

  • 선박 인시던트 — 24/7 대응
  • 위성 통신 — 지연·대역폭
  • 해운사·항만·정부 통보
  • 도구: 자체 또는 외주(SK쉴더스·MSCO Korea)

7. Stage 4 — 운영·인증·통합 (지속)

Maritime SOC:

  • 자체 또는 외주(MDR)
  • 해사 특화 위협
  • VSAT·AIS·GPS 모니터링
  • 도구: Konsberg·Naval Dome·CyberOwl·Astaara

해사 특화 솔루션:

  • Naval Dome: 선박 사이버보안 — 글로벌 1위
  • CyberOwl: 선박 보안 분석
  • Astaara: Lloyd’s Maritime·Aon 인수
  • DNV CyberRisk: 컨설팅·플랫폼
  • Cydome·MSCO Korea·KIMM: 한국

Class Notation 인증:

  • DNV Cyber Secure·Lloyd’s Register Cyber·ABS CyberSafety·KR Cyber
  • 자발 — 평판·보험·계약

OCIMF TMSA 3:

  • 정유사·트레이더 표준
  • 4 Levels — Basic·Approved·Adequate·Best Practice
  • Element 13 사이버 의무

Port·Charterer 협력:

  • Port State Control·MARSEC
  • 화주·보험사 요구
  • 한국 해양수산부·KMI

Annual Review:

  • IMO·BIMCO·USCG 갱신
  • 신규 위협·기술
  • 인증·교육

8. Stage 5 — 자율운항·고도화 (지속)

MASS(Maritime Autonomous Surface Ships):

  • IMO 4 Degree(2018):
    • 1: 의사결정 지원
    • 2: 원격 제어 + 승무원
    • 3: 원격 제어 무인
    • 4: 완전 자율
  • 2024~ — IMO MSC.477 MASS Code 작성 중

K-MARDi·한국 자율운항선박:

  • 부산·울산·거제 — 시범 운항
  • HD현대·한화오션·삼성중공업·KRISO

AI for Maritime:

  • Predictive Maintenance
  • Navigation 최적
  • 위협 탐지
  • 도구: Konsberg·Wärtsilä·Rolls-Royce Marine·Maersk Tracking

Green Maritime + Cyber:

  • 친환경 + 사이버 결합
  • IMO 2050 Net-Zero
  • IT-OT 통합 통제

Quantum·PQC for Maritime(블로그 PQC):

  • 위성 통신 PQC
  • 2030~ 일정

고도화 트렌드:

  • Zero Trust for Ships: 블로그 ZTA
  • Confidential Computing 선박: 블로그 HW
  • AI Cybersecurity 통합: 블로그 LLM·Agent
  • 5G·Satellite Native: 블로그 5G

거버넌스:

  • Maritime Cyber Committee 분기
  • 해운사·조선·항만·보험 통합
  • 한국 해양수산부 정책 협력

컴플라이언스 매핑:

  • IMO MSC.428·ISM Code·MSC.477 MASS
  • BIMCO Guidelines·USCG·OCIMF TMSA 3
  • IEC 63154·ISO 27001·IEC 62443
  • EU NIS2·CRA·CER·DORA
  • 한국 해운법·항만법·정보통신기반보호법·ISMS-P

9. 비용·ROI

항목비용 (연간)
선박당 사이버 강화1~10억/선
Maritime SOC(자체 또는 MDR)3~30억
Naval Dome·CyberOwl·Astaara1~30억
Class Cyber Notation 인증1천~5억
OCIMF TMSA 3 평가1천~3억
승무원 교육·시뮬레이션3천~3억
인력(Maritime Security 1~3명)2~10억
합계 (중견 해운사)9~91억

ROI:

  • Maersk NotPetya $300M 회피
  • IMO·BIMCO·USCG 미준수 — 항만 입항 거부
  • 사이버보험 — Class Notation 시 25~40% 할인
  • 화주·정유사 계약 — TMSA 3 Best Practice
  • 자율운항·자동화 — 신규 사업 진입
  • K-조선·K-해운 글로벌 경쟁력

10. 자가 점검

진단·표준:

  • BIMCO 4 Phases Assess·Develop·Implement·Maintain
  • IMO MSC.428·ISM Code 통합
  • USCG Bulletin 2-23·MTS Rule 매핑
  • OCIMF TMSA 3 Element 13
  • IEC 63154·ISO 27001·IEC 62443
  • DNV·LR·KR Class Notation

선박 통제:

  • IT-OT 분리·Crew Wi-Fi 격리
  • ECDIS·AIS·GPS·VSAT 강화
  • EDR·Patch·Backup
  • Email·MFA·PAM
  • VDR + Cyber Log

Port·Vendor·Crew:

  • Port·ISPS Cyber 확장
  • Vendor·MRO 보안 평가
  • Crew 분기 교육·시뮬레이션
  • VSAT·Email·App Vendor 평가
  • Maritime IR·통보

운영·인증:

  • Maritime SOC(자체·MDR)
  • Naval Dome·CyberOwl·Astaara·Cydome
  • Class Cyber Notation
  • OCIMF TMSA 3 Best Practice
  • Port State Control·MARSEC

고도화·미래:

  • MASS·IMO MSC.477
  • K-MARDi·HD현대·한화오션·삼성·KRISO
  • AI Predictive·Navigation
  • Zero Trust·PQC·5G·Satellite
  • 한국 해운법·항만법·정보통신기반·ISMS-P 매핑

11. 마무리 — 글로벌 무역 90%의 사이버 방어

Maritime Cybersecurity는 ① Cyber Risk Assessment, ② 표준 통제·강화, ③ Port·Vendor·Crew, ④ 운영·인증·통합, ⑤ 자율운항·고도화 — 5단계로 정착시킨다. Maersk NotPetya $300M·COSCO·MSC·Hapag-Lloyd가 가르치는 진실: 해상은 더 이상 격리되지 않았다·VSAT는 새 진입로다. 2021.1.1 IMO ISM 의무·2025 USCG MTS Rule·EU NIS2 Annex — K-해운·K-조선의 글로벌 경쟁력에 직결된다. BIMCO Guidelines + Class Cyber Notation + Naval Dome + Maritime SOC + OCIMF TMSA 3 Best Practice의 통합 운영체가 2025년 표준이고, MASS·자율운항 + AI + Zero Trust + PQC가 2030년 도전이다.

통합 사이클