1. 왜 Physical Security가 가장 기본인가 — 자물쇠 없이 사이버 무의미
ASIS·CSO Online 2024: 침해 사고의 17%가 물리적 침입 경유(Tailgating·내부자·USB Drop). FBI 2024: 산업 기밀 절도 — 외부 침입 35%·내부자 65%, 둘 다 물리 접근에서 시작. 물리 보안이 무너지면 사이버 통제 80%가 우회된다.
대표 사건:
- 카카오 SK C&C 데이터센터 화재(2022.10.15): 17시간 마비·5,000만 사용자 영향·UPS 발화
- KT 아현 통신구 화재(2018.11.24): 5,000m²·서울 일부 통신 마비·4일 복구
- ESS 화재(2017~2019 다수): 한국 전력저장장치 화재 32건·SK이노·LG·삼성SDI 책임
- AWS·Microsoft·Google 데이터센터 화재·정전: 매년 다수
- Twitter HQ 침입(2023): 인수 직후
- Stuxnet(2010·블로그 OT): USB·내부자 협조
- Snowden(2013): SCIF 내부자
- Equifax(2017): Apache + 물리 접근 추정
- 반도체 기술 유출(매년 다수): 임원·연구원·외주·외주국 표적
오해 1 — “사이버는 디지털.” 자물쇠·CCTV·출입통제 없으면 키보드 직접 사용·USB 삽입·HDD 분리 가능. 오해 2 — “CCTV·출입카드면 충분.” HID·MIFARE 카드 — 1만원 도구로 복제 가능. 오해 3 — “데이터센터는 자물쇠 잠궈둠.” Tier IV 데이터센터도 직원 Tailgating·외주 침입 시도 매주.
압박:
- ISO 27001 Annex A.7(2022): 14 Physical Controls
- PCI DSS v4.0.1 Requirement 9: 물리 접근통제
- HIPAA Physical Safeguards(블로그 Healthcare)
- NIST SP 800-53 PE Family: 16 통제
- FIPS 201 PIV(Personal Identity Verification): 미 연방·매핑
- NIST SP 800-116·800-79: PIV 운영
- NDAA Section 889(미·2019.8 발효·2020.8 의무): Huawei·ZTE·Hikvision·Dahua·Hytera·Dahua 5사 정부 사용 금지
- EO 13873(US): 외국 적국 ICT
- EU NIS2 Article 21: 물리 보안 포함
- EU CER: 핵심 기관
- 한국 ISMS-P 통제 2.4(물리 보안)
- 한국 통신구 시설 안전기준(2019 강화)
- Uptime Institute Tier I~IV(데이터센터)
- TIA-942(데이터센터)
- ANSI/BICSI 002
- UL 2050·UL 60839·UL 681
2. 침입 카테고리·기법
Outsider Attack:
| 기법 | 핵심 | 차단 |
|---|---|---|
| Tailgating | 정당 사용자 따라 진입 | Mantrap·Turnstile·교육 |
| Piggybacking | 정당 사용자 협조 | 정책·CCTV |
| Lock Picking·Bumping | 자물쇠 우회 | 고급 자물쇠·전자 |
| Card Cloning | HID Prox·MIFARE | DESFire·BLE·생체 |
| Wiegand 가로채기 | 출입 데이터 신호 | OSDP·암호화 |
| Bypass Keys | 비상키·Master Key | 정기 회전·통제 |
| USB Drop | 악성 USB 흘리기 | EDR·USB 차단 |
| Dumpster Diving | 폐기물·서류 | 파쇄·정책 |
| Visual Hacking | 화면 엿보기·Shoulder Surfing | 프라이버시 필터·정책 |
| Drone Spying | 무인기 정찰·도청 | 안티-드론 |
Insider Threat(블로그 별도):
- 직원·외주·임원 — 신뢰 관계
- 산업기술 유출(블로그 Insider)
- 외국 정보기관 채용
Foreign Intelligence:
- 중국 MSS·러시아 SVR·북한 RGB·이란 IRGC
- 한국 — 반도체·자동차·바이오·방산 표적
자연·우발 사고:
- 화재·홍수·지진·낙뢰
- 전력 중단·UPS 실패
- 화재 진압 시 부수 손상(Halon·Inergen 등)
- 카카오·KT 화재 형
3. ISO 27001 A.7·PCI §9·NIST SP 800-53 PE
ISO 27001:2022 Annex A.7 (Physical Controls·14개):
| ID | 통제 |
|---|---|
| A.7.1 | Physical Security Perimeters |
| A.7.2 | Physical Entry |
| A.7.3 | Securing Offices·Rooms·Facilities |
| A.7.4 | Physical Security Monitoring |
| A.7.5 | Protecting Against External·Environmental Threats |
| A.7.6 | Working in Secure Areas |
| A.7.7 | Clear Desk·Clear Screen |
| A.7.8 | Equipment Siting·Protection |
| A.7.9 | Security of Assets Off-Premises |
| A.7.10 | Storage Media |
| A.7.11 | Supporting Utilities |
| A.7.12 | Cabling Security |
| A.7.13 | Equipment Maintenance |
| A.7.14 | Secure Disposal·Re-use |
PCI DSS v4.0.1 Requirement 9:
- 9.1: 물리 보호 정책
- 9.2: 시설 진입 통제
- 9.3: 임직원·방문자 식별
- 9.4: 매체 보호·운반
- 9.5: 결제기기(POS·PIN Pad) 보호
NIST SP 800-53 PE Family(16 통제):
- PE-1 Policy·PE-2 Authorization·PE-3 Access·PE-4 Transmission·PE-5 Output·PE-6 Monitoring·PE-7 Visitor·PE-8 Visitor Records·PE-9 Power·PE-10 Emergency·PE-11 Backup Power·PE-12 Emergency Lighting·PE-13 Fire·PE-14 Environment·PE-15 Water·PE-16 Delivery
HIPAA Physical Safeguards:
- §164.310 — 시설·워크스테이션·미디어
FIPS 201 PIV + NIST SP 800-116·800-79:
- 미 연방 PIV 카드
- X.509 인증서·생체
- 강력 인증 표준
4. Stage 1 — 자산·위협·범위 진단 (1~2개월)
자산 인벤토리:
- 본사·지사·연구소·공장·창고
- 데이터센터·MDF·IDF·통신구
- Critical Asset Room — 서버·R&D 실험실·임원실
- 외주 시설·임대
Threat Assessment:
- 위치 기반(범죄율·자연재해·시위·테러)
- 산업 표적(반도체·자동차·바이오·방산 우선)
- 인접 시설(폭발물·화학·공항·고속도로)
- 사이버-피지컬 통합 위협
Zone 분류(블로그 OT Purdue 형):
- Zone 1 Public: 로비·외부
- Zone 2 Reception: 안내·대기
- Zone 3 Office: 일반 업무
- Zone 4 Restricted: 임원·R&D·금고
- Zone 5 Secure: 데이터센터·SCIF·핵심 R&D
- Zone 6 Top Secret: 국가핵심기술·SCIF
Risk Assessment:
- ASIS Standard·NIST 800-30
- 위협×취약점×영향
- 우선순위 매트릭스
Compliance 매핑:
- ISO 27001 A.7·PCI §9·HIPAA·SOC 2
- NDAA 889·EO 13873·EU NIS2
- 한국 ISMS-P·통신구 안전기준
5. Stage 2 — 출입통제·CCTV·침입 (3~9개월)
출입통제 시스템(ACS):
- HID Global·LenelS2(Honeywell·2018)·Genetec Synergis·Software House(Tyco)·Avigilon(Motorola)·Bosch·Honeywell·Salto·Allegion·Assa Abloy
- 한국: 슈프리마(시장 점유 1위)·아이리스 ID·유니온커뮤니티·나래트랜드
Credentials 발급(보안 강함 순):
- HID Prox 125kHz — 취약 권장 X
- MIFARE Classic 13.56MHz — 취약 권장 X
- MIFARE DESFire EV2/EV3 — 권장
- iCLASS SEOS — 권장
- HID Mobile / Apple Wallet Keys — 모바일
- PIV·CAC — 정부·고보증
- 생체 인증 — 지문·얼굴·홍채·정맥
- 추세 — Mobile Credential·BLE·NFC·UWB
Mantrap·Turnstile:
- Zone 5 데이터센터·SCIF 의무
- 2단계 검증(카드 + PIN·생체)
- Tailgating 방지
Visitor Mgmt:
- 사전 등록·QR·Self-check-in
- 도구: Envoy·Proxyclick(Eptura)·Sine·Traction Guest·SwipedOn·국내 솔루션
CCTV·VMS(Video Management System):
- Genetec Security Center: 시장 점유 1위·종합
- Milestone XProtect·Avigilon·Honeywell·Bosch·Pelco·Salient·Verkada
- 한화비전 Hanwha Vision(전 한화테크윈): 국내 1위·글로벌
- Axis Communications(Canon)·Bosch·Sony(스타비스 폐기·삼성)·Panasonic·Hikvision/Dahua(NDAA 889 제한)
NDAA Section 889 영향:
- 미 정부·계약자 — Huawei·ZTE·Hikvision·Dahua·Hytera 5사 사용 금지
- 미국 시장 진입 시 대체 — Axis·Hanwha Vision·Bosch·Avigilon·Verkada
- 한국 정부 — 검토 권장
AI Video Analytics:
- 얼굴 인식·행동 분석·LPR·Crowd
- 도구: Verkada·BriefCam·iOmniscient·SAFR·BlueDot
- 한국 — 한화비전 Wisenet AI·한국전자통신연구원(ETRI)
Intrusion Detection·Alarm:
- Honeywell·Bosch·DSC·Tyco·DMP
- 동작·도어·창문·유리·압력
- 한국: 에스원·SK쉴더스(전 ADT캡스)
Datacenter 5감 보안:
- 시각(CCTV·LED)·청각(소음·Microphone)·온도·습도·공기 질·진동
6. Stage 3 — 데이터센터·환경·BCP (지속)
Uptime Institute Tier(데이터센터 가용성):
| Tier | 가용성 | 다운타임/연 | 구성 |
|---|---|---|---|
| I | 99.671% | 28.8시간 | 기본 단일 경로 |
| II | 99.741% | 22시간 | 부분 이중화 |
| III | 99.982% | 1.6시간 | 동시 정비 가능(N+1) |
| IV | 99.995% | 0.4시간 | 결함 허용(2N+1) |
TIA-942: 데이터센터 통신 인프라 표준·Rated 1~4.
한국 데이터센터(주요):
- 삼성SDS·LG CNS·SK C&C·KT Cloud·LG U+·네이버·카카오·NHN·현대오토에버
- AWS·MS·GCP·Oracle Korea Region
환경 통제(NIST PE-12~16):
- 온도 18~27°C ASHRAE TC 9.9
- 습도 40~60%
- HVAC 이중화
- UPS·발전기: 최소 8시간 자율·재충전
- 연료: 디젤·천연가스
- 소화 시스템:
- 가스: FM-200·Novec 1230·Inergen·Argonite(서버실 — 데미지 최소)
- 수계: 스프링클러(사무실)
- 분말: 위험(서버 X)
카카오 SK C&C 2022 교훈:
- UPS 화재·정전·시스템 마비
- 재해복구·Active-Active·다중 IDC 의무화
- 사고 통보·복구 시간 SLA
- BCP·DR 운영(블로그 BCP)
KT 아현 2018 교훈:
- 통신구 화재·다층 사이트 의존
- 단일장애점 차단·통신구 안전 기준 강화
- 다중 라우팅
ESS 화재 교훈(2017~2019 한국 32건):
- 셀 단락·BMS 결함·환경(습도)
- 안전 기준 강화(2019 한국전기안전공사)
- 격리·소화·모니터링
Critical Infrastructure 통합:
- 전력 + 통신 + 데이터센터 + 수자원
- 단일장애점 분석
- EU CER·CISA·CIRCIA
7. Stage 4 — PSIM·통합·자동화 (지속)
PSIM(Physical Security Information Mgmt) — 모든 물리 보안 통합:
- 출입통제·CCTV·침입경보·화재·환경 단일 가시화
- 이벤트 상관·자동 대응
- 사이버·물리 통합 SOC
PSIM 솔루션:
- Genetec Security Center: 시장 점유 1위·종합
- Milestone XProtect Federated
- Honeywell Pro-Watch
- Verkada Command: 클라우드 네이티브
- Vidsys·CNL Software(Quantum Secure·HID)
- Qognify·Avigilon Control Center
- 한국: 슈프리마 BioStar·한화비전 Wisenet WAVE·소프트맥스 CamMan
SOAR Physical-Cyber 통합:
- 물리 침입 알람 → 자동 사이버 격리
- 사이버 침해 → 자동 출입 차단·CCTV 확대
- 도구: Cortex XSOAR·Sentinel + PSIM API
Convergence Operations:
- IT SOC + 물리 보안 통합
- 단일 운영실(NOC·SOC·OC)
- 도구·프로세스 통합
Visitor·외주 통합:
- HR + Access Control + Cyber Identity
- 외주 종료 시 즉시 모든 권한 회수
- 도구: Envoy + Okta·Entra ID 통합
Drone·Counter-UAS:
- 무인기 정찰·도청·낙하 공격
- 도구: Dedrone·DJI Aeroscope·D-Fend·MyDefence
- 한국 — KAIST·국방과학연구소 연구
Tamper Detection:
- 봉인 라벨·홀로그램·QR
- IoT 센서 + 자동 알람
- HBOM 통합(블로그 별도)
8. Stage 5 — 거버넌스·인증·고도화 (지속)
거버넌스 체계:
- Physical Security Officer 또는 CISO 산하
- 분기 위원회·이사회
- IT·물리·HR·법무·외주 통합
KPI:
- 출입 통계·이상 패턴
- CCTV 가시화 100%
- Mantrap·Visitor 통과율
- 침입 시도·탐지·대응
- 화재·정전·환경 사고
- 사이버-피지컬 통합 알람
인증·평가:
- ISO 27001 A.7 14 통제
- PCI DSS §9
- Uptime Institute Tier 인증(데이터센터)
- TIA-942 Rated
- SOC 2 + Physical
- ASIS Certified Protection Professional(CPP)·Physical Security Professional(PSP)
Pentest:
- Physical Pentest: 사회공학·Lock Picking·Card Cloning·Tailgating
- Red Team Physical: 다층 시나리오
- 도구·기법(블로그 Pentest 참조)
- 외부: Trustwave·Bishop Fox·NCC Group·SK쉴더스 Red Team
고도화 트렌드:
- AI Video Analytics: 행동·이상 자동
- Edge AI Camera: 실시간 처리·프라이버시
- Biometric 진화: Multi-modal·라이브니스
- UWB(Ultra-Wide Band): 정확한 위치
- Digital Twin Facility: 시뮬레이션·BCP
- Sustainable·Green Datacenter: PUE 1.1·재생에너지
- Decentralized·Edge Datacenter: 5G MEC 통합
- Confidential·Quantum 환경: 양자 키 분배·물리 보안 결합
컴플라이언스 매핑:
- ISO 27001 A.7·PCI §9·HIPAA·SOC 2
- NIST SP 800-53 PE·800-116·800-79·FIPS 201
- ASIS Standard·UL 2050/60839/681·ANSI/SIA
- Uptime Institute·TIA-942·BICSI 002
- 한국 ISMS-P 2.4·통신구 안전기준·전기안전관리법
- NDAA 889·EO 13873·EU NIS2·CER
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 출입통제·CCTV·침입(직원당) | 직원당 30~100만/연 |
| PSIM(Genetec·Milestone·Honeywell) | 1~30억 |
| 데이터센터 운영(Tier III·IV) | 직원당 100~500만/연 |
| 24/7 보안 인력(자체 또는 외주 — 에스원·SK쉴더스) | 1~30억 |
| Visitor Mgmt(Envoy 등) | 1천~3억 |
| Physical Pentest·Red Team(외부 연 1) | 1천~5억 |
| 인력(Physical Security Officer 1~3명) | 2~15억 |
| 합계 (중견 제조사·본사+공장+데이터센터) | 10~120억 |
ROI:
- 카카오 2022 형 사고 — 17시간 마비·매출 손실 100억+·평판
- KT 2018 형 사고 — 4일 복구·신뢰 회복 비용 1,000억+
- 산업 기밀 유출 — 평균 50억~500억(반도체·자동차)
- 사이버보험 — 물리 통제 시 10~15% 할인
- 정부·금융 RFP·NDAA·EU NIS2 충족
- 인명 안전·BCP
10. 자가 점검
자산·범위:
- 자산 인벤토리·Zone 분류
- Risk Assessment 분기 갱신
- ISO 27001 A.7·PCI §9·NIST PE 매핑
- NDAA 889·EO 13873(미국 영업) 매핑
출입·CCTV·침입:
- DESFire EV2/EV3·iCLASS SEOS·PIV·Mobile Credential
- HID Prox·MIFARE Classic 폐기
- Mantrap·Turnstile(Zone 5+)
- CCTV 100% Coverage·1년+ 보관
- 한화비전·Axis·Bosch·Avigilon·Verkada(NDAA 889 영향)
- AI Video Analytics
- Intrusion·Alarm 24/7
데이터센터·환경:
- Uptime Institute Tier III·IV(Critical)
- TIA-942 Rated
- HVAC·UPS·발전기 이중화
- FM-200·Novec 1230·Inergen 소화
- BCP·DR Active-Active(카카오 교훈)
- 통신구·라우팅 다중화(KT 교훈)
- ESS·전기안전관리법
PSIM·통합:
- PSIM(Genetec·Milestone·Verkada)
- SOC·OC 통합
- SOAR Physical-Cyber 통합
- Visitor + IAM 통합
- HR + Access Control 자동
- Counter-UAS·Drone 검토
고도화·인증:
- ISO 27001 A.7·SOC 2·PCI·HIPAA 통합
- Uptime Institute·TIA-942 인증
- Physical Pentest 연 1+
- Edge AI·UWB·Multi-modal Biometric
- Digital Twin·Sustainable Datacenter
- Confidential·Quantum·QKD 검토
- CISA·EU CER·NIS2·한국 통신구 기준 매핑
11. 마무리 — 자물쇠 없이 사이버는 무의미
Physical Security·데이터센터·PSIM은 ① 자산·위협·범위 진단, ② 출입통제·CCTV·침입, ③ 데이터센터·환경·BCP, ④ PSIM·통합·자동화, ⑤ 거버넌스·인증·고도화 — 5단계로 정착시킨다. 자물쇠 없이 사이버 통제 80%가 우회된다 — Tailgating·Card Cloning·USB Drop이 가르치는 진실이다. 카카오 2022·KT 2018·ESS 화재가 가르치는 다층 교훈: 다중 IDC + Active-Active + 라우팅 다중화 + 통합 SOC + Convergence Operations가 2025년 표준이고, AI Video + UWB + Digital Twin + Confidential·Quantum이 2030년 도전이다.
통합 사이클
- Hardware Security Side-channel·UEFI·TPM
- 5G·O-RAN·Telecom Security
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안 HIPAA·FDA
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- CISO·Security Program·CSMA
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- 내부자 위협·DLP·DSPM
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Penetration Testing·Red Team
- BCP·DRP·ISO 22301
- 침해사고 대응 NIST SP 800-61
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- IEC 62443 산업제어
- MITRE ATT&CK
