1. 왜 Smart City Cybersecurity가 글로벌 의무인가
UN 2024: 글로벌 인구의 56%가 도시 거주·2050년 68%. ENISA·CISA·IDC 2024: 글로벌 600+ 스마트시티 운영·투자 $1.5T(2024)·매년 +15%. 한국 — 세종·부산 에코델타·인천 송도 + 200+ 스마트도시 인증.
스마트시티 — 도시 운영(교통·수도·전력·CCTV·시민서비스·디지털트윈)이 사이버 위험에 직접 노출. 단일 침해가 ① 수백만 시민 영향, ② 수십억 손실, ③ 인명 위협(교통·의료), ④ 장기 복구(인프라).
대표 사고:
- Atlanta SamSam 랜섬(2018.3): $17M+ 복구·시민 서비스 5일 마비·법원·경찰·법무·법인 다수 영향
- Baltimore RobbinHood(2019.5): $18M+·1개월 복구·시·지방세·도시 서비스
- New Orleans 2019.12: 디스플레이·도시 시스템
- Riviera Beach 2019.6: $600K 지급(논란)
- Knoxville 2019: 도시 시스템
- Singapore SingHealth(2018.7): 1.5M PII·총리 PII 포함·국가 사이버보안 전략
- MS Lake City·Greenville·Texas 23개 시 다중: 2019
- 카카오 SK C&C(2022.10·블로그 BCP): 17h 마비·5,000만+ 시민 서비스 영향
- 한국 다중 사고: 2024 부산·세종 의심 침해 보고
한국 K-스마트시티:
- 세종 스마트시티 국가시범도시(2018~)
- 부산 에코델타 시티(2018~·자율주행·물 도시)
- 인천 송도·대구 수성알파시티
- K-스마트시티 종합계획(국토부·2024 갱신)
- K-City Network 글로벌 협력 사업(WB·MDB)
오해 1 — “스마트시티 = 도시 IT.” 시민 서비스 + OT + IoT + 시민 데이터 통합. 오해 2 — “도시 사이버 = 정부 일.” 시민·산업·SI·OEM·CCTV·EV·자율주행 모두. 오해 3 — “한국 도시 보안 강함.” Atlanta·Baltimore가 대비 — K-도시 침해 시 글로벌 평판.
압박:
- EU CER(Critical Entities Resilience·2023.1): 11 sectors·도시·교통·수도 등
- EU NIS2(블로그 별도): 도시 운영자
- EU CRA(블로그 별도): 디지털 제품
- EU AI Act(블로그 별도): AI 감시·생체
- NIST IR 8259/8425(블로그 IoT): IoT in Cities
- CISA Smart City(2023 공동 가이드)
- ENISA Good Practices for Smart Cities(2024)
- ISO 37120·37122 Smart City Indicators
- ISO/IEC 30141 IoT Reference Architecture
- ETSI TS 103 264 SmartM2M
- 한국 스마트도시법(2018·갱신)
- 국토부·정보통신산업진흥원(NIPA)
2. 표준·프레임워크
ENISA Good Practices for Smart Cities Security(2024):
- 5 Domains: Governance·Architecture·Data·OT/IoT·Operation
- 100+ Recommendations
- ICS·IoT·Cloud 통합
ISO 37120(Sustainable Cities·Indicators for City Services and Quality of Life·2018):
- 19 Themes·100+ Indicators
- 안전·보안 포함
ISO 37122(Smart Cities Indicators·2019):
- 80+ Smart City 지표
- 디지털·연결·혁신
ISO 37123(Resilient Cities·2019):
- 67+ Indicators
- 회복력·BCP
ISO/IEC 30141(IoT Reference Architecture·2018):
- IoT 시스템 표준
- 6 Domain·Concerns
NIST IR 8259/8425(블로그 IoT):
- IoT Cybersecurity Capabilities
- Smart City 적용
CISA·NCSC Joint Guidance(2023.4):
- 미·영·호·캐·뉴(Five Eyes)
- Smart City 사이버 우려·완화
ETSI TS 103 264·SmartM2M:
- M2M 통신·표준
한국 표준:
- 스마트도시법(국토부 2018·2024 갱신)
- 스마트도시 인증제도(2020~)
- K-스마트시티 종합계획(2024)
- K-스마트시티 사이버보안 가이드(KISA 2024 작업)
3. Smart City 영역·위협
Smart City 7 Domains:
| Domain | 시스템 |
|---|---|
| Smart Mobility | 교통·신호·자율주행·MaaS·EV 충전 |
| Smart Energy | 전력·발전·전기차·태양광·풍력·스마트그리드 |
| Smart Water | 수도·하수·환경 모니터링 |
| Smart Safety | CCTV·범죄·재난·소방 |
| Smart Health | 의료·웨어러블·응급 |
| Smart Building·Smart Home | HVAC·조명·접근·에너지 |
| Smart Governance | 디지털 시민·서비스·전자정부 |
위협 카테고리:
- OT/ICS(블로그 OT): 교통·전력·수도
- IoT/IIoT(블로그 IoT): 센서·CCTV·미터
- Connected Car(블로그 별도): V2X·자율주행
- 5G(블로그 별도): 통신 인프라
- Cloud(블로그 별도): 시 데이터센터
- Citizen Apps(블로그 Mobile): 시민 서비스
- Surveillance(블로그 AI Agent·인권): 감시 시스템
Threat Actors:
- 국가 후원 APT: Volt Typhoon·Salt Typhoon(블로그 5G)
- 랜섬웨어 그룹: BlackCat·LockBit·Akira(블로그 Ransomware)
- Hacktivists: 정치·이념
- 사이버범죄: 금전·데이터
- 국내 위협: 내부자·외주
CCTV·AI Surveillance 우려:
- 인권·표현(블로그 PETs·Deepfake)
- 차별·편견(EU AI Act 별도)
- 데이터 보유·접근
4. Stage 1 — 자산·위협 진단 (3~6개월)
Smart City 자산 인벤토리:
- 7 Domains 매핑
- OT·IoT·IT·Cloud·Mobile
- 외주·SI·OEM·CSP
- Critical vs Important vs Standard
Threat Modeling:
- ENISA Good Practices 5 Domain
- ATT&CK for ICS·Cloud·Mobile·Containers·IoT
- Citizen Privacy·Surveillance 영향
- 도구: STRIDE·LINDDUN(블로그 Threat Modeling)
Risk Assessment:
- ISO 31000·NIST 800-30
- Citizen Impact·재난·인명 위협
- 정량(CRQ·블로그 별도)
Compliance Mapping:
- 한국 — 스마트도시법·정보통신기반보호법·정보통신망법·개인정보보호법·ISMS-P
- EU — NIS2·CER·CRA·AI Act·GDPR
- US — CISA·State Cybersecurity Council
- ISO·ETSI·NIST IR 8259
Stakeholder:
- 시·도청·국토부·NIPA
- 시민·이해관계자
- 시민단체·언론
5. Stage 2 — Governance·Architecture (6~18개월)
Governance:
- City CISO 또는 통합 임원
- 시 사이버 위원회
- 시민 참여·투명성
- 정부·기관 협력
Architecture:
- Zero Trust City(블로그 ZTA): 신원·기기·네트워크
- Microsegmentation(블로그 Network): OT·IT·IoT 분리
- Single Identity for Citizens(블로그 IAM): SSO·MFA
- Edge Computing 보안(블로그 IoT)
Network Segmentation:
- IT vs OT vs IoT vs Cloud vs Citizen
- Purdue Model 적용(블로그 OT)
- SCADA·HMI 격리
Privacy by Design(블로그 PETs):
- 시민 데이터 최소 수집
- 가명화·익명화
- DPIA(Data Protection Impact Assessment)
- AI Surveillance 윤리
Identity·SSO:
- Citizen Identity·디지털 신분증
- Government SSO
- mDL(Mobile Driver’s License) — 블로그 IAM
Data Governance(블로그 GRC·EU Data Act):
- City Data Platform
- B2G·G2B·G2G·G2C
- Open Data·Privacy 균형
6. Stage 3 — OT·IoT·CCTV 통제 (6~18개월)
OT Security(블로그 OT):
- 교통·전력·수도 격리
- IEC 62443·NIST 800-82·MITRE ATT&CK for ICS
- Dragos·Claroty·Nozomi·Forescout
IoT Security(블로그 IoT):
- ETSI EN 303 645·NIST IR 8259
- IoT 자산 가시화(Armis·Phosphorus)
- Secure Boot·OTA(SUIT·TUF·블로그 IoT)
CCTV Security:
- 카메라 인증서·서명
- NDAA 889(블로그 Physical): Hikvision·Dahua 우려
- 한화비전·Axis·Bosch 대체
- AI Analytics 윤리(EU AI Act): 편견·동의
5G·Wi-Fi 7(블로그 5G·Wireless):
- Public 5G·Private 5G
- City Wi-Fi
- WPA3·802.1X
- 도구: GuardKnox·Upstream
EV Charging·V2X(블로그 Connected Car):
- OCPP·ISO 15118·Plug & Charge
- V2X 보안
- 한국 SK시그넷·차지비
Smart Building:
- BMS(Building Management System) 보안
- HVAC·조명·CCTV·접근
- 도구: Honeywell·Siemens·Bosch
Smart Water·Wastewater:
- SCADA(블로그 OT)
- 분석·모니터링
- AWIA 2018(미)·EU CER
Smart Grid·Power:
- IEC 62351·NERC CIP(미)·IEC 61850(블로그 OT)
- 분산 자원 — 분산형 위협
7. Stage 4 — Citizen Service·SOC·운영 (지속)
Citizen Services(블로그 SSPM·Mobile):
- 모바일 앱·정부 포털
- 디지털 신분증·결제
- DSAR·GDPR·PIPA(블로그 PETs)
City SOC(블로그 SOC):
- 24/7 운영·MDR
- IT + OT + IoT 통합
- CTI·MITRE ATT&CK
- 한국 — 서울·부산·세종·인천
OT·IoT NDR(블로그 Network):
- Dragos·Claroty·Nozomi·Forescout·Armis
- 실시간 위협
Incident Response(블로그 IR):
- 시 IR Playbook
- 시민·언론·정부 통보 SLA
- 외부 IR(SK쉴더스·LG CNS·NSHC·KISA)
Crisis Communication(블로그 IR·Tabletop):
- 시민 안전 우선
- 한국 — 재난문자·언론·소셜
- 도구: 자체·KISA 협조
Backup·Recovery(블로그 Ransomware):
- City 시스템·시민 데이터
- Immutable·Air-gapped·Cyber Vault
- 정기 복구 테스트
Tabletop Exercise(블로그 Tabletop):
- 분기 시민 서비스·재난
- 시·기관 합동
- KISA 사이버안전대비훈련
8. Stage 5 — AI·고도화·시민 신뢰 (지속)
Digital Twin Security:
- 디지털 트윈 — 시 시뮬레이션
- 데이터·모델·접근 보호
- 블로그 별도
AI Surveillance Ethics(블로그 PETs·LLM):
- EU AI Act 고위험 분류
- 한국 K-AI 가이드라인(블로그 LLM)
- 시민단체·인권 협력
- Transparency Reports
Citizen Engagement:
- 시민 사이버보안 교육
- 디지털 시민권
- 참여·피드백
- 도구: KISA·KCST·교육청
Continuous Monitoring:
- 외부 점수(SecurityScorecard·BitSight·블로그 TPRM)
- 다크웹 모니터링(KELA·Flashpoint·블로그 OSINT)
- 시 평판·브랜드 보호
Sustainable Smart City(블로그 ESG):
- Green·재생에너지·Carbon-aware
- ESG 통합
- K-Taxonomy
고도화 트렌드:
- AI for City: 통합 운영·예측·자동화
- Quantum·PQC City(블로그 PQC): 2030~
- Confidential Computing City(블로그 HW)
- Citizen Privacy + AI 균형
- Multi-city Federation: City-to-City 데이터 공유
- K-City Network 글로벌: K-스마트시티 수출
한국 K-City Network:
- 국토부·KIND·해외 K-스마트시티 사업
- 우즈베키스탄·인도네시아·베트남·UAE·페루
- 사이버보안 — 핵심 차별화
컴플라이언스 매핑:
- 한국 스마트도시법·정보통신기반보호법·ISMS-P
- 한국 K-스마트시티 종합계획·K-City Network
- EU NIS2·CER·CRA·AI Act·GDPR·Data Act
- US CISA·NCSC·State Cybersecurity Councils
- ISO 37120·37122·37123·30141·IEC 62443·61850·62351
- ETSI EN 303 645·TS 103 264
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| City SOC·MDR(자체·SK쉴더스·LG CNS) | 10~100억 |
| OT·IoT·CCTV 보안 | 10~100억 |
| Citizen Privacy·PETs | 1~10억 |
| Tabletop·KISA 협조 | 3천~3억 |
| 외부 컨설팅(Deloitte·EY·PwC) | 1~5억 |
| 인력(City Security 5~30명) | 10~100억 |
| 합계 (중견 K-스마트시티) | 32~318억 |
ROI:
- Atlanta·Baltimore 형 사고 $17M~$18M 회피
- 시민 서비스 중단 회피·평판
- K-City Network 글로벌 진출
- ESG·신뢰·국제 평판
- EU NIS2·CER·CRA 매핑
- 사이버보험 — 강한 통제 시 25~40% 할인
10. 자가 점검
자산·위협:
- 7 Domains 자산 매핑(Mobility·Energy·Water·Safety·Health·Building·Governance)
- ENISA·ATT&CK 위협 모델링
- Citizen Privacy·인권 영향
- 한국 스마트도시법·정보통신기반·ISMS-P 매핑
Governance·Architecture:
- City CISO 또는 임원
- Zero Trust City·Microsegmentation
- Citizen Single Identity·SSO·MFA·디지털 신분증
- Privacy by Design·DPIA·AI Surveillance 윤리
- City Data Platform·B2G·G2C
OT·IoT·CCTV·5G·EV:
- OT(Dragos·Claroty·Nozomi·Forescout)
- IoT(Armis·Phosphorus·ETSI EN 303 645·NIST IR 8259)
- CCTV(NDAA 889 영향·한화비전·Axis·Bosch·AI Ethics)
- 5G·Wi-Fi 7·WPA3
- EV Charging OCPP·ISO 15118
- Smart Building·Smart Water·Smart Grid
Citizen·SOC·IR:
- Citizen Services·DSAR·GDPR·PIPA
- City SOC 24/7
- OT·IoT NDR
- IR Playbook·시민 통보·KISA
- Crisis Communication·재난문자
- Backup·Cyber Vault
- 분기 Tabletop·KISA 합동
고도화·미래:
- Digital Twin Security
- AI Surveillance Ethics·시민단체
- Sustainable Smart City·ESG
- Quantum·PQC·Confidential Computing
- K-City Network 글로벌
- EU NIS2·CER·CRA·ISO 37120·37122·30141 매핑
11. 마무리 — 시민·인프라·미래의 사이버 방어
Smart City Cybersecurity는 ① 자산·위협 진단, ② Governance·Architecture, ③ OT·IoT·CCTV 통제, ④ Citizen Service·SOC·운영, ⑤ AI·고도화·시민 신뢰 — 5단계로 정착시킨다. Atlanta $17M·Baltimore $18M·Singapore SingHealth 1.5M PII가 가르치는 진실: 도시는 단일 침해로 마비된다. 한국 — 세종·부산 에코델타·송도·K-City Network 글로벌 진출의 새 진입장벽이다. ENISA + ISO 37120/37122 + NIST IR 8259 + 한국 스마트도시법의 통합 운영체가 2025년 표준이고, AI Surveillance Ethics + Digital Twin + Sustainable Smart City + K-City Network 글로벌이 2030년 도전이다.
통합 사이클
- Cybersecurity ESG·Sustainability·Climate Risk
- Election Security·Disinformation Defense
- UN Cybercrime Convention 2024.12·Budapest
- WP.29·UNECE R155·R156·Connected Car
- Maritime Cybersecurity IMO·BIMCO·USCG
- Cybersecurity M&A Due Diligence·Post-Merger
- MITRE D3FEND·Detection Engineering
- Cybersecurity Tool Consolidation·Vendor Rationalization
- EU Data Act·Data Governance Act·Cloud Switching
- Deception Technology·Honeypot·MITRE Engage
- Tabletop Exercise·Crisis Simulation
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Cybersecurity Workforce·NICE Framework
- 5G·O-RAN·Telecom Security
- OT·ICS·SCADA Pentest
- IoT·IIoT·Edge 보안
- Physical Security·데이터센터·PSIM
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- Mobile Security OWASP MASVS
- IAM·IGA·CIAM·PAM·ITDR
- Privacy Engineering·PETs
- Ransomware 방어·Immutable Backup
- SOC SIEM·SOAR·UEBA·XDR·MDR
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Zero Trust Architecture
- NIST PQC·FIPS 140-3
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU AI Act
- IEC 62443 산업제어
- MITRE ATT&CK
