제조업 Tabletop Exercise·Crisis Simulation·사이버 위기 훈련(NIST SP 800-84·CISA CTEP·Locked Shields) 실무 완벽 가이드 — 가상 시나리오에서 진짜 준비된 조직까지 5단계 로드맵

중소·중견 한국 제조사가 Tabletop Exercise·Crisis Simulation·사이버 위기 훈련 체계를 설계·실행·평가·고도화·운영까지 진짜 무사히 정착시키는 5단계 로드맵. NIST SP 800-84·CISA CTEP·HSEEP, Cyber Storm(CISA)·Locked Shields(NATO CCDCOE)·ENISA Cyber Europe·TIBER-EU, 4 유형(Tabletop·Drill·Functional·Full-scale), MSEL(Master Scenario Events List)·Hot Wash·AAR·IPL, Immersive Labs·SimSpace·Cyberbit·StratusCyber·한국 KISA 사이버안전대비훈련 매핑 실무.

1. 왜 Tabletop Exercise가 필수인가 — 훈련하지 않은 IR은 작동하지 않는다

IBM 2024 Cost of a Data Breach: 정기 Tabletop 운영 조직 — 침해 비용 평균 $1.49M 절감(전체 평균 $4.88M). (ISC)² 2024: IR Plan 보유의 80%·정기 시험 25%·연 1회+ Tabletop 14%. CISA 2024: 의무 침해 통보 미준수의 70%가 훈련 부재 — 결정 마비·소통 실패.

Mike Tyson의 명언: “Everyone has a plan until they get punched in the mouth” — IR Plan은 시험하기 전까지 작동 추정만.

대표 사고 — 훈련 부재의 비용:

  • MGM·Caesars(2023.9): HelpDesk 사회공학·임원 결정 마비 → 9일 마비·$100M+
  • CrowdStrike Falcon 7.19(2024.7): 비상 BCP 부재·850만 마비·$10B+
  • Change Healthcare(2024.2): IR 운영 미비·재무 영향 $872M+
  • CDK Global(2024.6): 위기 통신 실패·2주 마비
  • 카카오 SK C&C(2022.10): 17시간 마비·BCP 부재

대표 훈련 — 효과:

  • JP Morgan(2023~): 분기 Tabletop·임원 의무·이사회 보고
  • Microsoft Red Team Tabletop: 주간·매월 임원
  • NATO Locked Shields(2024.4): 4,000+ 참가·40+ 국가
  • CISA Cyber Storm IX(2024.4): 미 핵심 인프라·2,000+ 참가
  • EU Cyber Europe 2024: 에너지·600+ 참가

오해 1 — “분기 BCP 점검이면 충분.” 점검 X·실전 시뮬레이션. 오해 2 — “Tabletop = 형식적·시간 낭비.” Blameless 운영 시 — 가장 빠른 학습. 오해 3 — “임원은 IT가 알아서.” Crisis Decision은 임원 책임 — 훈련 필수.

압박:

  • EU NIS2 Article 21: IR Plan + 시험
  • EU DORA Article 25: Digital Operational Resilience Testing(TLPT 포함)
  • NIST CSF 2.0 RS.MA·RC.RP·GV.OC
  • NIST SP 800-84(Test·Training·Exercise·갱신 진행)
  • CISA Tabletop Exercise Package(CTEP)
  • HSEEP(Homeland Security Exercise and Evaluation Program·FEMA)
  • NYDFS Part 500.16: IR Plan·테스트
  • PCI DSS v4.0.1 12.10: IR Plan·시험
  • HIPAA Contingency Plan
  • 한국 ISMS-P 모의훈련·BCP 시험
  • 한국 전자금융감독규정·금감원 BCP 훈련 의무

2. 4 유형·NIST SP 800-84 분류

NIST SP 800-84(Guide to Test·Training·Exercise·2006·갱신 진행) — 4 유형:

Discussion-Based(토론·낮은 비용·자주):

유형핵심시간
Seminar정책·절차 강의1~4h
Workshop정책·계획 수립4~16h
Tabletop(TTX)시나리오 토론2~8h
Game다중 참가·역할4~24h

Operations-Based(실전·높은 비용·연):

유형핵심시간
Drill단일 절차1~4h
Functional Exercise다중 기능·시뮬레이션8~48h
Full-Scale Exercise실제 환경·다중 조직1~7일

HSEEP(FEMA 표준): 미 정부·핵심 인프라 권장.

CISA CTEP(Cybersecurity Tabletop Exercise Package·2018~):

  • 무료 패키지·14+ 시나리오
  • Ransomware·Insider·BEC·Supply Chain·Cloud·OT
  • 평균 4~8시간 운영

NATO CCDCOE Locked Shields:

  • 매년 4월·세계 최대 사이버 훈련
  • 2024: 4,000+ 참가·40+ 국가
  • Blue Team(방어)·Red Team(공격)·Green Team(운영)
  • 한국 — 국군사이버사령부 참가

3. 시나리오 카탈로그

Top 10 시나리오(우선순위):

시나리오빈도영향
Ransomware(블로그 별도)매우 높음운영·재무
BEC·CEO 사칭(블로그 Email·Deepfake)매우 높음재무·평판
Supply Chain(SolarWinds·MOVEit형)높음평판·법적
Insider Threat(블로그 별도)영업비밀·재무
Data Breach + GDPR/PIPA높음과징금·평판
DDoS운영
OT/ICS 침해(블로그 OT)안전·운영
Cloud Misconfiguration높음데이터 노출
Phishing → Lateral Movement매우 높음전사 영향
0-day·CrowdStrike Falcon 7.19형낮음·치명적운영

확장 시나리오:

  • M&A 시 침해
  • 임원 Deepfake 송금
  • 다국 동시 사고
  • 기후·자연재해 + 사이버
  • AI Agent 침해(블로그 AI Agent)
  • Web3·암호자산 도용(블로그 Web3)

산업 특화:

  • 금융: SWIFT 침해·트레이딩 마비·뱅크런(블로그 Financial)
  • 헬스: 의료기기 침해·환자 안전(블로그 Healthcare)
  • 항공·방산: 무기체계 침해(블로그 Aviation)
  • 5G·통신: Salt Typhoon형(블로그 5G)
  • OT: TRITON·PIPEDREAM형(블로그 OT)

4. 도구·플랫폼 매트릭스

Tabletop 도구:

솔루션특징
Mural·Miro: Whiteboard시각·협업
Microsoft Teams·Zoom: 화상원격
Slack·Signal: 위기 통신Out-of-Band
CISA CTEP: 무료 패키지시작

Cyber Range·Simulation:

솔루션특징
Immersive Labs시장 점유 1위·콘텐츠
SimSpace미 정부·가성비
Cyberbit Range종합
RangeForceSaaS 친화
SANS Cyber RangesSANS 통합
Picus SecurityBAS + Range
AttackIQBAS 통합
StratusCyber TTX-as-a-Service컨설팅 통합
Surekloud(Diligent) Cyber Resilience ExerciseGRC 통합
NetWrix Threat Manager시뮬레이션

한국:

  • KISA 사이버안전대비훈련(분기): 정부·기관
  • 금감원 BCP 훈련(연): 금융권 의무
  • 국방통합사이버사령부 훈련: 군
  • SK쉴더스·LG CNS·NSHC TTX 컨설팅

5. Stage 1 — 설계·MSEL·역할 (4~8주)

Concept Development:

  • 목적·목표(SMART)
  • 범위(시스템·부서·지역·법인)
  • 위협·시나리오 결정
  • 학습 목표(KSA·Knowledge·Skills·Attitudes)

Initial Planning Meeting(IPM):

  • 4~12주 전
  • 스폰서·이해관계자·진행자
  • 시나리오 초안
  • 일정·자원·예산

Master Scenario Events List(MSEL):

  • 시간별 사건 목록(Injects)
  • 예시:
    • T+0: 직원 피싱 클릭
    • T+1h: SOC 알람
    • T+4h: 자격증명 도용 확인
    • T+8h: 측면 이동 탐지
    • T+24h: 랜섬 협박
    • T+48h: 외부 통보 의무
    • T+72h: 언론 보도
  • 각 Inject — 결정 시점·소통 시점

Mid Planning Meeting(MPM): 4주 전·시나리오 확정. Final Planning Meeting(FPM): 1주 전·최종 준비.

역할 정의:

  • Exercise Director: 총괄·결정
  • Facilitator: 진행
  • White Cell: Injects·정보 통제
  • Players: 참가자(IT·SOC·법무·PR·임원)
  • Evaluators: 평가·관찰
  • Observers: 학습·외부 컨설팅

시나리오 — 임원 vs 기술:

  • Technical TTX(SOC·IR): 매우 상세·도구·로그
  • Executive TTX(C-Suite·이사회): 비즈니스 결정·외부 통보·언론
  • Board TTX(이사): 거버넌스·책임·이사회 보고
  • Cross-functional: 분기 합동

6. Stage 2 — 실행·MSEL Injects (1~3일)

Pre-brief(시작 30분):

  • 시나리오·역할·규칙
  • Blameless·학습 우선
  • 비밀 유지·NDA
  • 녹화·기록 동의

MSEL 진행:

  • 시간 단축(8h → 4h)
  • White Cell — 정해진 시간에 Injects
  • 외부 자극(언론 질의·고객 통보·이사회 요구)
  • 의도된 정보 격차·복잡성

핵심 관찰 영역:

  • 결정 시간(Time-to-Decision)
  • 소통(누가·언제·무엇)
  • 외부 통보 의무 인지·SLA
  • 자원 동원(외부 IR·법무·PR)
  • 이사회 보고
  • 현금·예산 결정(랜섬·복구·법무)

Injects 예시 — 랜섬웨어:

  • T+0: SOC 알람 — 비정상 암호화
  • T+2h: 랜섬 노트 발견
  • T+4h: 백업 일부 영향 확인
  • T+6h: 언론 문의(고객 알림 받음)
  • T+8h: 랜섬 요구 $5M(72시간)
  • T+12h: 외부 IR 도착
  • T+24h: 직원 노트북 50% 영향
  • T+36h: 이사회 긴급 회의
  • T+48h: 규제 통보 시한
  • T+72h: 랜섬 만기·언론 보도 폭증
  • T+1주: 복구 진행·외부 영향
  • T+1개월: 사후 회고·외부 감사

참가자 부담 관리:

  • 휴식·식사
  • 실시간 피드백
  • 안전 환경

7. Stage 3 — Hot Wash·AAR·IPL (1~4주)

Hot Wash(즉시·30~60분):

  • 시나리오 종료 직후
  • 모든 참가자 회고
  • 잘된 점·개선 점
  • 즉시 학습·기억 강화
  • Blameless: 비난 X·시스템 개선

After Action Report(AAR·1~2주):

  • 목적·시나리오·진행 요약
  • 발견 사항·강점·약점
  • 정량 평가(SLA·MTTD·MTTC·MTTR)
  • 외부 통보 의무 충족도
  • 결정 품질·소통 효과
  • 권고·우선순위

Improvement Plan(IPL):

  • AAR 권고 → 구체 액션
  • 책임자·일정·예산
  • 분기 진행 추적
  • 다음 TTX에서 재검증

Corrective Actions:

  • IR Plan·Playbook 갱신(블로그 IR)
  • 도구·자동화 추가
  • 추가 교육·시뮬레이션
  • 외부 협력사·계약

Re-exercise:

  • 같은 시나리오 6~12개월 후
  • IPL 효과 검증

Lessons Learned 공유:

  • 산업 ISAC(블로그 CTI)
  • 동료 회사·CISO 네트워크
  • 익명화 보고서

8. Stage 4 — 임원·이사회·고객 (지속)

Executive TTX:

  • C-Suite·CFO·CMO·CCO 의무
  • 시나리오 — 비즈니스 결정 중심
  • 외부 통보·언론·규제·이사회
  • 분기·반기
  • 도구: Stratus·Sureclo·자체

Board TTX:

  • 이사회·감사위원회
  • 시나리오 — 거버넌스·책임·SEC 공시(블로그 CISO)
  • 연 1회+
  • 외부 컨설팅 — Deloitte·EY·PwC·KPMG·Mandiant

Crisis Communication:

  • PR·언론 응대
  • 내부 통보(직원·임원·이사회)
  • 외부 통보(고객·당국·언론·소셜)
  • Dark Site·예비 채널
  • 도구: Public Relations 컨설팅·StatusGator

Regulatory Simulation:

  • TIBER-EU·TIBER-KR(블로그 Pentest): 위협 인텔 기반 Red Team
  • CBEST(영국 금융)
  • EU DORA Article 26·27 TLPT
  • NYDFS Part 500 Annual Audit
  • 한국 금감원 BCP 훈련(매년)

M&A·확장 시뮬레이션:

  • 인수 시점 침해
  • 통합 단계 위험
  • Day 1 보안

Cross-Industry·Joint:

  • 산업 ISAC 합동
  • 공급사·외주 합동
  • 한국 — KISA 합동 훈련 참가

9. Stage 5 — 자동화·AI·고도화 (지속)

Continuous Exercise:

  • 분기 Tabletop(전 직원)
  • 월 1회 SOC Drill
  • 매주 Atomic Test(블로그 OSINT)
  • 매일 BAS(블로그 OSINT)
  • 연 1회 Full-scale Simulation

AI for TTX:

  • LLM 기반 시나리오 자동 생성
  • 동적 Injects·개인화
  • AI 진행자(Facilitator)
  • 자동 AAR 작성
  • 도구: ChatGPT·Claude·자체 RAG·Tracebit

Multi-domain:

  • IT + OT + Physical(블로그 별도) + Insider(블로그 별도) + Deepfake(블로그 별도) 결합
  • AI Agent·Web3·Quantum 결합(미래)

KPI:

  • TTX 빈도·참가율
  • AAR 권고 이행률
  • IPL 효과 측정
  • MTTD·MTTC·MTTR 단축 추세
  • 외부 통보 SLA 준수
  • 시나리오별 성숙도

거버넌스:

  • 분기 TTX 위원회
  • 이사회 보고
  • 외부 컨설팅(분기 1회+)

컴플라이언스 매핑:

  • NIST SP 800-84·800-61·CSF 2.0
  • HSEEP·CISA CTEP
  • EU NIS2·DORA Article 25·27
  • NYDFS Part 500.16
  • PCI DSS 12.10·HIPAA
  • ISO 22301·27001 A.5.30·A.6.8
  • 한국 ISMS-P·금감원 BCP

10. 비용·ROI

항목비용 (연간)
자체 운영(분기 TTX)5천만~3억
외부 컨설팅(연 1~2회)5천만~3억
Cyber Range·Simulation(Immersive·SimSpace·Cyberbit)1~10억
AI for TTX1천~3억
외부 IR 리테이너(분기 동석)3천만~3억
이사회·임원 외부 컨설팅(Deloitte·EY·PwC·KPMG·Mandiant)5천만~5억
인력(TTX Lead·Facilitator 1~2명)1~5억
합계 (중견 제조사)3~30억

ROI:

  • IBM 2024: 정기 TTX 보유 시 침해 비용 평균 $1.49M 절감
  • MGM·CDK형 사고 회피
  • 외부 통보 의무·과징금 회피(GDPR 4%·NIS2 2%·PIPA 3%)
  • 사이버보험 — TTX 운영 시 15~25% 할인
  • 이사회 신뢰·평판
  • M&A 가치·실사·신뢰

11. 자가 점검

설계·MSEL:

  • 연간 TTX 계획·분기 일정
  • Top 10 시나리오 커버
  • MSEL·Injects 명확
  • 4~12주 사전 IPM·MPM·FPM
  • Exercise Director·Facilitator·White Cell·Players·Evaluators

실행:

  • Blameless·NDA·녹화 동의
  • 시간 단축(8h → 4h)
  • White Cell 정해진 Injects
  • 외부 자극(언론·고객·이사회)
  • 핵심 영역 관찰(결정·소통·외부 통보)

Hot Wash·AAR·IPL:

  • 즉시 Hot Wash 30~60분
  • AAR 1~2주 내·정량 평가
  • IPL·책임자·일정·예산
  • Corrective Actions·재시험

임원·이사회·확장:

  • Executive TTX 분기·반기
  • Board TTX 연 1+
  • Crisis Communication 시뮬레이션
  • TIBER-EU·CBEST·금감원 BCP 매핑
  • M&A·Joint Industry 합동

자동화·고도화:

  • 분기 TTX + 월 Drill + 주 Atomic + 일 BAS
  • AI for TTX(LLM 시나리오·AAR)
  • Multi-domain(IT+OT+Physical+Insider+Deepfake)
  • KPI·이사회 보고
  • NIST SP 800-84·CISA CTEP·HSEEP·DORA·NYDFS·ISMS-P 매핑

12. 마무리 — 훈련하지 않은 IR은 작동하지 않는다

Tabletop Exercise·Crisis Simulation·사이버 위기 훈련은 ① 설계·MSEL·역할, ② 실행·MSEL Injects, ③ Hot Wash·AAR·IPL, ④ 임원·이사회·고객, ⑤ 자동화·AI·고도화 — 5단계로 정착시킨다. Mike Tyson모든 계획은 입에 한 방 맞기 전까지. MGM·CDK·Change Healthcare·CrowdStrike가 가르치는 진실: 훈련 부재 = 결정 마비. NIST SP 800-84 + CISA CTEP + 분기 TTX + Hot Wash + AAR + IPL의 통합 운영체가 2025년 표준이고, AI for TTX + Multi-domain + Continuous Exercise가 2030년 도전이다. 준비된 조직이 침해를 1주에 복귀시킨다.

통합 사이클