1. 왜 Maritime Cybersecurity인가 — 글로벌 무역의 90%가 바다
UNCTAD 2024: 글로벌 무역의 80% 톤수·70% 가치가 해상 운송. 5만+ 선박·5,000+ 항만. 그러나 ① 레거시 시스템(20~30년 사용), ② 위성 통신·노출, ③ IT-OT 융합, ④ 다국적 승무원, ⑤ VSAT·AIS·GPS 의존 — 모두 표적.
대표 사고:
- Maersk NotPetya(2017.6): 글로벌 1위 해운사·$300M 손실·4,000 서버·45,000 PC 복구
- COSCO 침해(2018.7): 중국 1위 해운·미국 사업 마비
- MSC 침해(2020.4): 5일 마비
- Hapag-Lloyd 피싱(2024.2): 임원 사칭·자격증명 노출
- DNV ShipManager 랜섬(2023.1): 1,000+ 선박 영향
- Port of Antwerp(2024.1): 4일 마비
- CMA CGM(2020.9·2024.4): 다중 침해
- Port of Houston(2021.8): APT·CISA 경고
- K-항만 부산·인천 신고(연 평균 10+ 사이버 사고)
한국 해사 산업:
- HMM: 한국 1위 컨테이너
- HD현대중공업·한화오션·삼성중공업: 글로벌 5대 조선
- 부산항·인천항·광양항·울산항: 글로벌 Top 50
- K-조선 보안: 자율운항·스마트 조선소·MASS
오해 1 — “선박은 격리·안전.” VSAT·이메일·USB — 모두 노출. 오해 2 — “IMO 권고는 자율.” 2021.1.1부터 ISM Code 의무 — 미준수 시 항행 불가. 오해 3 — “포트만 사이버 표적.” 선박 + 항만 + 화주 + 보험 모두.
압박:
- IMO MSC.428(98)(2017.6 Resolution): Maritime Cyber Risk Management
- ISM Code 2021.1.1 통합: 의무
- BIMCO Guidelines 4판(2024): 글로벌 표준
- USCG Cybersecurity Bulletin 2-23(2023.10)
- USCG ANPRM(2024.5): Cybersecurity in MTS
- 2025 MTS Rule(시행 예정): 의무
- OCIMF TMSA 3(Tanker Management Self-Assessment·2017·갱신)
- IEC 63154(2021): Maritime Navigation Cyber Standard
- EU NIS2 Annex: 해운·항만 — 필수 운영자
- EU CRA(2024.10): 해사 디지털제품
- 한국 해운법·항만법·국제해사기구 협약
- K-MARDi(한국형 MASS·자율운항)
2. IMO MSC.428·BIMCO·USCG·OCIMF·IEC
IMO MSC.428(98)(Maritime Safety Committee 98차·2017.6):
- Maritime Cyber Risk Management Resolution
- ISM Code(International Safety Management) 통합
- 2021.1.1 의무 — 모든 선박 SMS(Safety Management System)에 사이버 위험 통합
- 미준수 — 항만 입항 불가·보험 거부
BIMCO Guidelines on Cyber Security Onboard Ships(2016 초판·4판 2024):
- 글로벌 해운 표준
- 4 Phases: Assess·Develop·Implement·Maintain
- NIST CSF 매핑
- 5 카테고리 — Identify·Protect·Detect·Respond·Recover
- 선원 교육·정책·기술·통신·물리
USCG(US Coast Guard):
- Bulletin 2-23(2023.10): MTS 사이버보안 강화
- ANPRM(2024.5·Advanced Notice of Proposed Rulemaking): MTS Cybersecurity
- NVIC 01-20(2020): Sept 2020 시행
- 2025 MTS Rule(예정): 의무
- MARSEC: 해상 보안 위협 수준
OCIMF TMSA 3(Tanker Management Self-Assessment·2017·갱신 2024):
- 선박 관리 자체 평가
- 13 Elements — 그중 Element 13 = Maritime Security and Cybersecurity
- 4 Levels — Basic·Approved·Adequate·Best Practice
- 정유사·트레이더 평가·계약 요구
IEC 63154(2021): Maritime Navigation·Cybersecurity Standard. ISO/IEC 27001·IEC 62443(블로그 OT 별도): 매핑.
Chamber of Shipping·CLIA·IAPH·USCG IMSAC: 산업 협회 가이드.
Class Society:
- DNV·Lloyd’s Register·ABS(American Bureau of Shipping)·BV(Bureau Veritas)·KR(한국선급)
- Cybersecurity Class Notation(자발 인증)
3. 선박 시스템·위협
OT·Navigation Systems:
| 시스템 | 기능 |
|---|---|
| ECDIS(Electronic Chart Display) | 전자 해도 |
| AIS(Automatic Identification) | 자동 식별 |
| GPS·GNSS | 위치 |
| Radar·X-band·S-band | 레이더 |
| VDR(Voyage Data Recorder) | 항해 기록 |
| GMDSS(Global Maritime Distress) | 조난 |
| NMEA 2000/0183 | 선박 데이터 버스 |
| DP(Dynamic Positioning) | 선박 위치 유지 |
Communication:
- VSAT: 위성 인터넷
- Inmarsat·Iridium·Starlink: 위성
- HF·MF·VHF·UHF: 무선
Engine·Cargo:
- Engine Control·BMS: 엔진 관리
- Cargo Management: 화물 추적·온도
- Ballast Water: 평형수
- HVAC·Power
선박 위협:
- GPS Spoofing: 위치 조작·우크라이나 사례
- AIS Spoofing: 가짜 선박 위치
- ECDIS 조작: 해도 변경·좌초
- Radar Jamming
- VSAT 침해: Maersk형
- DP 침해: 위치 유지 실패
- Engine Control: 화재·고장
- Crew Phishing·BEC: 임직원
한국 사례:
- 부산항·인천항 — 화물 추적 시스템 침해
- HMM·SM상선 — 피싱·BEC
- 한국 조선소 — 도면·R&D 표적
4. Stage 1 — Cyber Risk Assessment (1~2개월)
선박·자산 인벤토리:
- 모든 선박·OT·IT 자산
- 통신 시스템(VSAT·Inmarsat·Starlink)
- 항만·터미널·창고
- 외주(MRO·정비·제조사)
Risk Assessment(BIMCO·NIST CSF):
- 위협·취약점·자산
- Likelihood × Impact
- BIMCO 5 카테고리 적용
- 도구: BIMCO Toolkit·DNV CyberRisk·LR
Compliance Mapping:
- IMO MSC.428·ISM Code
- BIMCO Guidelines 4판
- USCG MTS·OCIMF TMSA 3
- IEC 63154·ISO 27001·IEC 62443
- EU NIS2·CRA(해당)
- 한국 해운법·항만법
Class Notation 검토(자발):
- DNV·Lloyd’s Register·KR Cyber Class
- 평가·인증 — 신뢰·보험
Port·Crew·Vendor 평가:
- 항만 보안 수준·MARSEC
- 승무원 교육·인식
- 공급사·외주(블로그 TPRM)
5. Stage 2 — 표준 통제·강화 (3~12개월)
Network Segmentation:
- IT vs OT 분리(블로그 OT)
- Navigation·Engine·Cargo VLAN
- Crew Wi-Fi 격리(블로그 Wireless)
- 도구: 산업 NGFW·Industrial Firewall
Crew Internet 격리:
- Crew Wi-Fi·VPN 별도
- Operational 시스템 접근 X
- USB·외부 매체 정책
Endpoint Protection(블로그 Endpoint):
- 선박 PC·EDR
- 패치 — 항해 중 어려움·정기 입항 시
- 도구: Microsoft Defender·CrowdStrike·SentinelOne·안랩
Backup·Recovery(블로그 Ransomware):
- 선박·핵심 시스템 백업
- 3-2-1-1-0 적용
- Air-gapped·Immutable
- 정기 복구 테스트
Email Security(블로그 Email):
- DMARC·ICES
- BEC·CEO 사칭 차단
- 임원·재무·운영 우선
Access Control(블로그 IAM):
- MFA 의무
- Role-based
- Privileged Access(PAM)
Patch Management:
- ECDIS·AIS·Navigation 정기 펌웨어
- IMO·Class 인증된 업데이트만
- 입항 시 일괄 적용
Trace & Logging(블로그 SOC):
- VDR + Cybersecurity Log
- 위성·시간차 — 중앙 SIEM
- 도구: 선박 SIEM·Maritime SOC
6. Stage 3 — Port·Vendor·Crew (3~6개월)
Port Cybersecurity:
- ISPS Code 사이버 확장(블로그 Physical)
- ICT 시스템·OT·물류
- 자동화 — 무인 크레인·AGV·자율 운반
- 도구: Industrial Firewall·NDR·CCTV(블로그 Network)
Vendor·MRO 통제(블로그 TPRM):
- 정비 업체·제조사 보안
- 원격 접근 통제(VPN·ZTNA)
- USB·매체 통제
- 도구: 선박 정비 접근통제
Crew Training:
- 분기 사이버 인식(블로그 Awareness)
- Phishing·BEC·USB
- 비상 절차
- 도구: KnowBe4 Maritime·SAS·DNV Crew Training
Vendor·CSP Selection:
- VSAT·이메일·앱 — 보안 평가
- Starlink·Inmarsat·Iridium 비교
- 도구: SecurityScorecard·BitSight(블로그 TPRM)
Maritime IR(블로그 IR):
- 선박 인시던트 — 24/7 대응
- 위성 통신 — 지연·대역폭
- 해운사·항만·정부 통보
- 도구: 자체 또는 외주(SK쉴더스·MSCO Korea)
7. Stage 4 — 운영·인증·통합 (지속)
Maritime SOC:
- 자체 또는 외주(MDR)
- 해사 특화 위협
- VSAT·AIS·GPS 모니터링
- 도구: Konsberg·Naval Dome·CyberOwl·Astaara
해사 특화 솔루션:
- Naval Dome: 선박 사이버보안 — 글로벌 1위
- CyberOwl: 선박 보안 분석
- Astaara: Lloyd’s Maritime·Aon 인수
- DNV CyberRisk: 컨설팅·플랫폼
- Cydome·MSCO Korea·KIMM: 한국
Class Notation 인증:
- DNV Cyber Secure·Lloyd’s Register Cyber·ABS CyberSafety·KR Cyber
- 자발 — 평판·보험·계약
OCIMF TMSA 3:
- 정유사·트레이더 표준
- 4 Levels — Basic·Approved·Adequate·Best Practice
- Element 13 사이버 의무
Port·Charterer 협력:
- Port State Control·MARSEC
- 화주·보험사 요구
- 한국 해양수산부·KMI
Annual Review:
- IMO·BIMCO·USCG 갱신
- 신규 위협·기술
- 인증·교육
8. Stage 5 — 자율운항·고도화 (지속)
MASS(Maritime Autonomous Surface Ships):
- IMO 4 Degree(2018):
- 1: 의사결정 지원
- 2: 원격 제어 + 승무원
- 3: 원격 제어 무인
- 4: 완전 자율
- 2024~ — IMO MSC.477 MASS Code 작성 중
K-MARDi·한국 자율운항선박:
- 부산·울산·거제 — 시범 운항
- HD현대·한화오션·삼성중공업·KRISO
AI for Maritime:
- Predictive Maintenance
- Navigation 최적
- 위협 탐지
- 도구: Konsberg·Wärtsilä·Rolls-Royce Marine·Maersk Tracking
Green Maritime + Cyber:
- 친환경 + 사이버 결합
- IMO 2050 Net-Zero
- IT-OT 통합 통제
Quantum·PQC for Maritime(블로그 PQC):
- 위성 통신 PQC
- 2030~ 일정
고도화 트렌드:
- Zero Trust for Ships: 블로그 ZTA
- Confidential Computing 선박: 블로그 HW
- AI Cybersecurity 통합: 블로그 LLM·Agent
- 5G·Satellite Native: 블로그 5G
거버넌스:
- Maritime Cyber Committee 분기
- 해운사·조선·항만·보험 통합
- 한국 해양수산부 정책 협력
컴플라이언스 매핑:
- IMO MSC.428·ISM Code·MSC.477 MASS
- BIMCO Guidelines·USCG·OCIMF TMSA 3
- IEC 63154·ISO 27001·IEC 62443
- EU NIS2·CRA·CER·DORA
- 한국 해운법·항만법·정보통신기반보호법·ISMS-P
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 선박당 사이버 강화 | 1~10억/선 |
| Maritime SOC(자체 또는 MDR) | 3~30억 |
| Naval Dome·CyberOwl·Astaara | 1~30억 |
| Class Cyber Notation 인증 | 1천~5억 |
| OCIMF TMSA 3 평가 | 1천~3억 |
| 승무원 교육·시뮬레이션 | 3천~3억 |
| 인력(Maritime Security 1~3명) | 2~10억 |
| 합계 (중견 해운사) | 9~91억 |
ROI:
- Maersk NotPetya $300M 회피
- IMO·BIMCO·USCG 미준수 — 항만 입항 거부
- 사이버보험 — Class Notation 시 25~40% 할인
- 화주·정유사 계약 — TMSA 3 Best Practice
- 자율운항·자동화 — 신규 사업 진입
- K-조선·K-해운 글로벌 경쟁력
10. 자가 점검
진단·표준:
- BIMCO 4 Phases Assess·Develop·Implement·Maintain
- IMO MSC.428·ISM Code 통합
- USCG Bulletin 2-23·MTS Rule 매핑
- OCIMF TMSA 3 Element 13
- IEC 63154·ISO 27001·IEC 62443
- DNV·LR·KR Class Notation
선박 통제:
- IT-OT 분리·Crew Wi-Fi 격리
- ECDIS·AIS·GPS·VSAT 강화
- EDR·Patch·Backup
- Email·MFA·PAM
- VDR + Cyber Log
Port·Vendor·Crew:
- Port·ISPS Cyber 확장
- Vendor·MRO 보안 평가
- Crew 분기 교육·시뮬레이션
- VSAT·Email·App Vendor 평가
- Maritime IR·통보
운영·인증:
- Maritime SOC(자체·MDR)
- Naval Dome·CyberOwl·Astaara·Cydome
- Class Cyber Notation
- OCIMF TMSA 3 Best Practice
- Port State Control·MARSEC
고도화·미래:
- MASS·IMO MSC.477
- K-MARDi·HD현대·한화오션·삼성·KRISO
- AI Predictive·Navigation
- Zero Trust·PQC·5G·Satellite
- 한국 해운법·항만법·정보통신기반·ISMS-P 매핑
11. 마무리 — 글로벌 무역 90%의 사이버 방어
Maritime Cybersecurity는 ① Cyber Risk Assessment, ② 표준 통제·강화, ③ Port·Vendor·Crew, ④ 운영·인증·통합, ⑤ 자율운항·고도화 — 5단계로 정착시킨다. Maersk NotPetya $300M·COSCO·MSC·Hapag-Lloyd가 가르치는 진실: 해상은 더 이상 격리되지 않았다·VSAT는 새 진입로다. 2021.1.1 IMO ISM 의무·2025 USCG MTS Rule·EU NIS2 Annex — K-해운·K-조선의 글로벌 경쟁력에 직결된다. BIMCO Guidelines + Class Cyber Notation + Naval Dome + Maritime SOC + OCIMF TMSA 3 Best Practice의 통합 운영체가 2025년 표준이고, MASS·자율운항 + AI + Zero Trust + PQC가 2030년 도전이다.
통합 사이클
- Cybersecurity M&A Due Diligence·Post-Merger
- MITRE D3FEND·Detection Engineering
- Cybersecurity Tool Consolidation·Vendor Rationalization
- EU Data Act·Data Governance Act·Cloud Switching
- Deception Technology·Honeypot·MITRE Engage
- Tabletop Exercise·Crisis Simulation
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Physical Security·데이터센터·PSIM
- Hardware Security Side-channel·UEFI·TPM
- 5G·O-RAN·Telecom Security
- Aviation·Aerospace·Defense 사이버보안
- OT·ICS·SCADA Pentest
- IoT·IIoT·Edge 보안
- CISO·Security Program·CSMA
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- Email Security BEC·DMARC
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- SOC SIEM·SOAR·UEBA·XDR·MDR
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- Zero Trust Architecture
- NIST PQC·FIPS 140-3
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- IEC 62443 산업제어
- MITRE ATT&CK
