제조업 Physical Security·데이터센터·PSIM(FIPS 201·Uptime·TIA-942·NDAA 889) 실무 완벽 가이드 — Tailgating에서 통합 사이버-피지컬까지 5단계 로드맵

중소·중견 한국 제조사가 물리 보안·데이터센터·PSIM(Physical Security Information Management)·CCTV·출입통제 체계를 진단·통제·통합·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. ISO 27001 Annex A.7 14 통제, PCI DSS §9, NIST SP 800-116 PIV·FIPS 201, ASIS International, Uptime Institute Tier I~IV·TIA-942, US NDAA Section 889·Executive Order 13873(Hikvision·Dahua 제한), 한국 카카오 2022·KT 아현 2018·ESS 화재, Genetec·Milestone·Honeywell·Bosch PSIM, 한화비전·Axis·슈프리마 매핑 실무.

1. 왜 Physical Security가 가장 기본인가 — 자물쇠 없이 사이버 무의미

ASIS·CSO Online 2024: 침해 사고의 17%가 물리적 침입 경유(Tailgating·내부자·USB Drop). FBI 2024: 산업 기밀 절도 — 외부 침입 35%·내부자 65%, 둘 다 물리 접근에서 시작. 물리 보안이 무너지면 사이버 통제 80%가 우회된다.

대표 사건:

  • 카카오 SK C&C 데이터센터 화재(2022.10.15): 17시간 마비·5,000만 사용자 영향·UPS 발화
  • KT 아현 통신구 화재(2018.11.24): 5,000m²·서울 일부 통신 마비·4일 복구
  • ESS 화재(2017~2019 다수): 한국 전력저장장치 화재 32건·SK이노·LG·삼성SDI 책임
  • AWS·Microsoft·Google 데이터센터 화재·정전: 매년 다수
  • Twitter HQ 침입(2023): 인수 직후
  • Stuxnet(2010·블로그 OT): USB·내부자 협조
  • Snowden(2013): SCIF 내부자
  • Equifax(2017): Apache + 물리 접근 추정
  • 반도체 기술 유출(매년 다수): 임원·연구원·외주·외주국 표적

오해 1 — “사이버는 디지털.” 자물쇠·CCTV·출입통제 없으면 키보드 직접 사용·USB 삽입·HDD 분리 가능. 오해 2 — “CCTV·출입카드면 충분.” HID·MIFARE 카드 — 1만원 도구로 복제 가능. 오해 3 — “데이터센터는 자물쇠 잠궈둠.” Tier IV 데이터센터도 직원 Tailgating·외주 침입 시도 매주.

압박:

  • ISO 27001 Annex A.7(2022): 14 Physical Controls
  • PCI DSS v4.0.1 Requirement 9: 물리 접근통제
  • HIPAA Physical Safeguards(블로그 Healthcare)
  • NIST SP 800-53 PE Family: 16 통제
  • FIPS 201 PIV(Personal Identity Verification): 미 연방·매핑
  • NIST SP 800-116·800-79: PIV 운영
  • NDAA Section 889(미·2019.8 발효·2020.8 의무): Huawei·ZTE·Hikvision·Dahua·Hytera·Dahua 5사 정부 사용 금지
  • EO 13873(US): 외국 적국 ICT
  • EU NIS2 Article 21: 물리 보안 포함
  • EU CER: 핵심 기관
  • 한국 ISMS-P 통제 2.4(물리 보안)
  • 한국 통신구 시설 안전기준(2019 강화)
  • Uptime Institute Tier I~IV(데이터센터)
  • TIA-942(데이터센터)
  • ANSI/BICSI 002
  • UL 2050·UL 60839·UL 681

2. 침입 카테고리·기법

Outsider Attack:

기법핵심차단
Tailgating정당 사용자 따라 진입Mantrap·Turnstile·교육
Piggybacking정당 사용자 협조정책·CCTV
Lock Picking·Bumping자물쇠 우회고급 자물쇠·전자
Card CloningHID Prox·MIFAREDESFire·BLE·생체
Wiegand 가로채기출입 데이터 신호OSDP·암호화
Bypass Keys비상키·Master Key정기 회전·통제
USB Drop악성 USB 흘리기EDR·USB 차단
Dumpster Diving폐기물·서류파쇄·정책
Visual Hacking화면 엿보기·Shoulder Surfing프라이버시 필터·정책
Drone Spying무인기 정찰·도청안티-드론

Insider Threat(블로그 별도):

  • 직원·외주·임원 — 신뢰 관계
  • 산업기술 유출(블로그 Insider)
  • 외국 정보기관 채용

Foreign Intelligence:

  • 중국 MSS·러시아 SVR·북한 RGB·이란 IRGC
  • 한국 — 반도체·자동차·바이오·방산 표적

자연·우발 사고:

  • 화재·홍수·지진·낙뢰
  • 전력 중단·UPS 실패
  • 화재 진압 시 부수 손상(Halon·Inergen 등)
  • 카카오·KT 화재 형

3. ISO 27001 A.7·PCI §9·NIST SP 800-53 PE

ISO 27001:2022 Annex A.7 (Physical Controls·14개):

ID통제
A.7.1Physical Security Perimeters
A.7.2Physical Entry
A.7.3Securing Offices·Rooms·Facilities
A.7.4Physical Security Monitoring
A.7.5Protecting Against External·Environmental Threats
A.7.6Working in Secure Areas
A.7.7Clear Desk·Clear Screen
A.7.8Equipment Siting·Protection
A.7.9Security of Assets Off-Premises
A.7.10Storage Media
A.7.11Supporting Utilities
A.7.12Cabling Security
A.7.13Equipment Maintenance
A.7.14Secure Disposal·Re-use

PCI DSS v4.0.1 Requirement 9:

  • 9.1: 물리 보호 정책
  • 9.2: 시설 진입 통제
  • 9.3: 임직원·방문자 식별
  • 9.4: 매체 보호·운반
  • 9.5: 결제기기(POS·PIN Pad) 보호

NIST SP 800-53 PE Family(16 통제):

  • PE-1 Policy·PE-2 Authorization·PE-3 Access·PE-4 Transmission·PE-5 Output·PE-6 Monitoring·PE-7 Visitor·PE-8 Visitor Records·PE-9 Power·PE-10 Emergency·PE-11 Backup Power·PE-12 Emergency Lighting·PE-13 Fire·PE-14 Environment·PE-15 Water·PE-16 Delivery

HIPAA Physical Safeguards:

  • §164.310 — 시설·워크스테이션·미디어

FIPS 201 PIV + NIST SP 800-116·800-79:

  • 미 연방 PIV 카드
  • X.509 인증서·생체
  • 강력 인증 표준

4. Stage 1 — 자산·위협·범위 진단 (1~2개월)

자산 인벤토리:

  • 본사·지사·연구소·공장·창고
  • 데이터센터·MDF·IDF·통신구
  • Critical Asset Room — 서버·R&D 실험실·임원실
  • 외주 시설·임대

Threat Assessment:

  • 위치 기반(범죄율·자연재해·시위·테러)
  • 산업 표적(반도체·자동차·바이오·방산 우선)
  • 인접 시설(폭발물·화학·공항·고속도로)
  • 사이버-피지컬 통합 위협

Zone 분류(블로그 OT Purdue 형):

  • Zone 1 Public: 로비·외부
  • Zone 2 Reception: 안내·대기
  • Zone 3 Office: 일반 업무
  • Zone 4 Restricted: 임원·R&D·금고
  • Zone 5 Secure: 데이터센터·SCIF·핵심 R&D
  • Zone 6 Top Secret: 국가핵심기술·SCIF

Risk Assessment:

  • ASIS Standard·NIST 800-30
  • 위협×취약점×영향
  • 우선순위 매트릭스

Compliance 매핑:

  • ISO 27001 A.7·PCI §9·HIPAA·SOC 2
  • NDAA 889·EO 13873·EU NIS2
  • 한국 ISMS-P·통신구 안전기준

5. Stage 2 — 출입통제·CCTV·침입 (3~9개월)

출입통제 시스템(ACS):

  • HID Global·LenelS2(Honeywell·2018)·Genetec Synergis·Software House(Tyco)·Avigilon(Motorola)·Bosch·Honeywell·Salto·Allegion·Assa Abloy
  • 한국: 슈프리마(시장 점유 1위)·아이리스 ID·유니온커뮤니티·나래트랜드

Credentials 발급(보안 강함 순):

  • HID Prox 125kHz취약 권장 X
  • MIFARE Classic 13.56MHz취약 권장 X
  • MIFARE DESFire EV2/EV3 — 권장
  • iCLASS SEOS — 권장
  • HID Mobile / Apple Wallet Keys — 모바일
  • PIV·CAC — 정부·고보증
  • 생체 인증 — 지문·얼굴·홍채·정맥
  • 추세 — Mobile Credential·BLE·NFC·UWB

Mantrap·Turnstile:

  • Zone 5 데이터센터·SCIF 의무
  • 2단계 검증(카드 + PIN·생체)
  • Tailgating 방지

Visitor Mgmt:

  • 사전 등록·QR·Self-check-in
  • 도구: Envoy·Proxyclick(Eptura)·Sine·Traction Guest·SwipedOn·국내 솔루션

CCTV·VMS(Video Management System):

  • Genetec Security Center: 시장 점유 1위·종합
  • Milestone XProtect·Avigilon·Honeywell·Bosch·Pelco·Salient·Verkada
  • 한화비전 Hanwha Vision(전 한화테크윈): 국내 1위·글로벌
  • Axis Communications(Canon)·Bosch·Sony(스타비스 폐기·삼성)·Panasonic·Hikvision/Dahua(NDAA 889 제한)

NDAA Section 889 영향:

  • 미 정부·계약자 — Huawei·ZTE·Hikvision·Dahua·Hytera 5사 사용 금지
  • 미국 시장 진입 시 대체 — Axis·Hanwha Vision·Bosch·Avigilon·Verkada
  • 한국 정부 — 검토 권장

AI Video Analytics:

  • 얼굴 인식·행동 분석·LPR·Crowd
  • 도구: Verkada·BriefCam·iOmniscient·SAFR·BlueDot
  • 한국 — 한화비전 Wisenet AI·한국전자통신연구원(ETRI)

Intrusion Detection·Alarm:

  • Honeywell·Bosch·DSC·Tyco·DMP
  • 동작·도어·창문·유리·압력
  • 한국: 에스원·SK쉴더스(전 ADT캡스)

Datacenter 5감 보안:

  • 시각(CCTV·LED)·청각(소음·Microphone)·온도·습도·공기 질·진동

6. Stage 3 — 데이터센터·환경·BCP (지속)

Uptime Institute Tier(데이터센터 가용성):

Tier가용성다운타임/연구성
I99.671%28.8시간기본 단일 경로
II99.741%22시간부분 이중화
III99.982%1.6시간동시 정비 가능(N+1)
IV99.995%0.4시간결함 허용(2N+1)

TIA-942: 데이터센터 통신 인프라 표준·Rated 1~4.

한국 데이터센터(주요):

  • 삼성SDS·LG CNS·SK C&C·KT Cloud·LG U+·네이버·카카오·NHN·현대오토에버
  • AWS·MS·GCP·Oracle Korea Region

환경 통제(NIST PE-12~16):

  • 온도 18~27°C ASHRAE TC 9.9
  • 습도 40~60%
  • HVAC 이중화
  • UPS·발전기: 최소 8시간 자율·재충전
  • 연료: 디젤·천연가스
  • 소화 시스템:
    • 가스: FM-200·Novec 1230·Inergen·Argonite(서버실 — 데미지 최소)
    • 수계: 스프링클러(사무실)
    • 분말: 위험(서버 X)

카카오 SK C&C 2022 교훈:

  • UPS 화재·정전·시스템 마비
  • 재해복구·Active-Active·다중 IDC 의무화
  • 사고 통보·복구 시간 SLA
  • BCP·DR 운영(블로그 BCP)

KT 아현 2018 교훈:

  • 통신구 화재·다층 사이트 의존
  • 단일장애점 차단·통신구 안전 기준 강화
  • 다중 라우팅

ESS 화재 교훈(2017~2019 한국 32건):

  • 셀 단락·BMS 결함·환경(습도)
  • 안전 기준 강화(2019 한국전기안전공사)
  • 격리·소화·모니터링

Critical Infrastructure 통합:

  • 전력 + 통신 + 데이터센터 + 수자원
  • 단일장애점 분석
  • EU CER·CISA·CIRCIA

7. Stage 4 — PSIM·통합·자동화 (지속)

PSIM(Physical Security Information Mgmt) — 모든 물리 보안 통합:

  • 출입통제·CCTV·침입경보·화재·환경 단일 가시화
  • 이벤트 상관·자동 대응
  • 사이버·물리 통합 SOC

PSIM 솔루션:

  • Genetec Security Center: 시장 점유 1위·종합
  • Milestone XProtect Federated
  • Honeywell Pro-Watch
  • Verkada Command: 클라우드 네이티브
  • Vidsys·CNL Software(Quantum Secure·HID)
  • Qognify·Avigilon Control Center
  • 한국: 슈프리마 BioStar·한화비전 Wisenet WAVE·소프트맥스 CamMan

SOAR Physical-Cyber 통합:

  • 물리 침입 알람 → 자동 사이버 격리
  • 사이버 침해 → 자동 출입 차단·CCTV 확대
  • 도구: Cortex XSOAR·Sentinel + PSIM API

Convergence Operations:

  • IT SOC + 물리 보안 통합
  • 단일 운영실(NOC·SOC·OC)
  • 도구·프로세스 통합

Visitor·외주 통합:

  • HR + Access Control + Cyber Identity
  • 외주 종료 시 즉시 모든 권한 회수
  • 도구: Envoy + Okta·Entra ID 통합

Drone·Counter-UAS:

  • 무인기 정찰·도청·낙하 공격
  • 도구: Dedrone·DJI Aeroscope·D-Fend·MyDefence
  • 한국 — KAIST·국방과학연구소 연구

Tamper Detection:

  • 봉인 라벨·홀로그램·QR
  • IoT 센서 + 자동 알람
  • HBOM 통합(블로그 별도)

8. Stage 5 — 거버넌스·인증·고도화 (지속)

거버넌스 체계:

  • Physical Security Officer 또는 CISO 산하
  • 분기 위원회·이사회
  • IT·물리·HR·법무·외주 통합

KPI:

  • 출입 통계·이상 패턴
  • CCTV 가시화 100%
  • Mantrap·Visitor 통과율
  • 침입 시도·탐지·대응
  • 화재·정전·환경 사고
  • 사이버-피지컬 통합 알람

인증·평가:

  • ISO 27001 A.7 14 통제
  • PCI DSS §9
  • Uptime Institute Tier 인증(데이터센터)
  • TIA-942 Rated
  • SOC 2 + Physical
  • ASIS Certified Protection Professional(CPP)·Physical Security Professional(PSP)

Pentest:

  • Physical Pentest: 사회공학·Lock Picking·Card Cloning·Tailgating
  • Red Team Physical: 다층 시나리오
  • 도구·기법(블로그 Pentest 참조)
  • 외부: Trustwave·Bishop Fox·NCC Group·SK쉴더스 Red Team

고도화 트렌드:

  • AI Video Analytics: 행동·이상 자동
  • Edge AI Camera: 실시간 처리·프라이버시
  • Biometric 진화: Multi-modal·라이브니스
  • UWB(Ultra-Wide Band): 정확한 위치
  • Digital Twin Facility: 시뮬레이션·BCP
  • Sustainable·Green Datacenter: PUE 1.1·재생에너지
  • Decentralized·Edge Datacenter: 5G MEC 통합
  • Confidential·Quantum 환경: 양자 키 분배·물리 보안 결합

컴플라이언스 매핑:

  • ISO 27001 A.7·PCI §9·HIPAA·SOC 2
  • NIST SP 800-53 PE·800-116·800-79·FIPS 201
  • ASIS Standard·UL 2050/60839/681·ANSI/SIA
  • Uptime Institute·TIA-942·BICSI 002
  • 한국 ISMS-P 2.4·통신구 안전기준·전기안전관리법
  • NDAA 889·EO 13873·EU NIS2·CER

9. 비용·ROI

항목비용 (연간)
출입통제·CCTV·침입(직원당)직원당 30~100만/연
PSIM(Genetec·Milestone·Honeywell)1~30억
데이터센터 운영(Tier III·IV)직원당 100~500만/연
24/7 보안 인력(자체 또는 외주 — 에스원·SK쉴더스)1~30억
Visitor Mgmt(Envoy 등)1천~3억
Physical Pentest·Red Team(외부 연 1)1천~5억
인력(Physical Security Officer 1~3명)2~15억
합계 (중견 제조사·본사+공장+데이터센터)10~120억

ROI:

  • 카카오 2022 형 사고 — 17시간 마비·매출 손실 100억+·평판
  • KT 2018 형 사고 — 4일 복구·신뢰 회복 비용 1,000억+
  • 산업 기밀 유출 — 평균 50억~500억(반도체·자동차)
  • 사이버보험 — 물리 통제 시 10~15% 할인
  • 정부·금융 RFP·NDAA·EU NIS2 충족
  • 인명 안전·BCP

10. 자가 점검

자산·범위:

  • 자산 인벤토리·Zone 분류
  • Risk Assessment 분기 갱신
  • ISO 27001 A.7·PCI §9·NIST PE 매핑
  • NDAA 889·EO 13873(미국 영업) 매핑

출입·CCTV·침입:

  • DESFire EV2/EV3·iCLASS SEOS·PIV·Mobile Credential
  • HID Prox·MIFARE Classic 폐기
  • Mantrap·Turnstile(Zone 5+)
  • CCTV 100% Coverage·1년+ 보관
  • 한화비전·Axis·Bosch·Avigilon·Verkada(NDAA 889 영향)
  • AI Video Analytics
  • Intrusion·Alarm 24/7

데이터센터·환경:

  • Uptime Institute Tier III·IV(Critical)
  • TIA-942 Rated
  • HVAC·UPS·발전기 이중화
  • FM-200·Novec 1230·Inergen 소화
  • BCP·DR Active-Active(카카오 교훈)
  • 통신구·라우팅 다중화(KT 교훈)
  • ESS·전기안전관리법

PSIM·통합:

  • PSIM(Genetec·Milestone·Verkada)
  • SOC·OC 통합
  • SOAR Physical-Cyber 통합
  • Visitor + IAM 통합
  • HR + Access Control 자동
  • Counter-UAS·Drone 검토

고도화·인증:

  • ISO 27001 A.7·SOC 2·PCI·HIPAA 통합
  • Uptime Institute·TIA-942 인증
  • Physical Pentest 연 1+
  • Edge AI·UWB·Multi-modal Biometric
  • Digital Twin·Sustainable Datacenter
  • Confidential·Quantum·QKD 검토
  • CISA·EU CER·NIS2·한국 통신구 기준 매핑

11. 마무리 — 자물쇠 없이 사이버는 무의미

Physical Security·데이터센터·PSIM은 ① 자산·위협·범위 진단, ② 출입통제·CCTV·침입, ③ 데이터센터·환경·BCP, ④ PSIM·통합·자동화, ⑤ 거버넌스·인증·고도화 — 5단계로 정착시킨다. 자물쇠 없이 사이버 통제 80%가 우회된다 — Tailgating·Card Cloning·USB Drop이 가르치는 진실이다. 카카오 2022·KT 2018·ESS 화재가 가르치는 다층 교훈: 다중 IDC + Active-Active + 라우팅 다중화 + 통합 SOC + Convergence Operations가 2025년 표준이고, AI Video + UWB + Digital Twin + Confidential·Quantum이 2030년 도전이다.

통합 사이클