1. 왜 Wireless Security가 산업의 필수인가
스마트팩토리·IoT·BYOD·OT 확장으로 모든 산업이 무선에 의존. 평균 중견 제조사 — Wi-Fi 100+ AP·Bluetooth IoT 1,000+·RFID/NFC 출입 5,000+·무선 센서·로봇·AGV. 그러나 ① 공기 매체의 본질적 노출, ② 기본 비활성 보안, ③ 레거시 호환성(WPA2·Mifare Classic)·④ 물리적 침입 결합·⑤ 모바일 디바이스 다양성 — 모두 위험.
대표 사고·취약점:
- KRACK(2017.10): WPA2 4-way handshake 우회·모든 WPA2 영향
- Dragonblood(2019.4): WPA3 SAE 측면 채널·다운그레이드
- FragAttacks(2021.5): 802.11 fragmentation·25년+ 취약점
- BlueBorne(2017.9): Bluetooth RCE·82억 기기 영향
- KNOB(2019.8): Bluetooth 키 협상 약화
- BIAS(2020.5): Bluetooth Classic 인증 우회
- BLURtooth(2020.9): Dual-mode Bluetooth
- BrakTooth(2021): Bluetooth Stack·1,000+ 모델
- Mifare Classic(2008~): 깨짐·여전히 사용 빈번
- HID Prox 125kHz(2014~): 복제 1만원 도구
- Flipper Zero(2020~): 다중 무선 침투·소비자 가능
오해 1 — “WPA3·MFA면 충분.” Dragonblood·FragAttacks·다운그레이드 공격 등 신규 위협 매년. 오해 2 — “Bluetooth는 짧은 거리.” BlueBorne RCE 80m·전용 안테나 km 가능. 오해 3 — “RFID·NFC는 카드 도용만.” HID Prox·Mifare — 출입 침입의 80%+ 경로.
압박:
- IEEE 802.11be Wi-Fi 7(2024 정식)
- Wi-Fi 6E 6GHz(2020·한국 2021)
- WPA3 Mandatory(Wi-Fi Alliance 2020.7~)
- EU NIS2·CRA·CER: 무선 통제
- NIST SP 800-153(Wireless LAN·갱신 2024 진행)
- PCI DSS v4.0.1 11.2·11.5: 무선 검색
- 한국 ISMS-P 무선 통제
- 한국 정보통신망법·무선국 안전기준
2. Wi-Fi 표준·보안 진화
Wi-Fi 표준·보안:
| 표준 | 연도 | 보안 |
|---|---|---|
| WEP(802.11) | 1997 | 깨짐 |
| WPA(TKIP) | 2003 | 깨짐 |
| WPA2-PSK·Enterprise(CCMP·AES) | 2004 | KRACK 취약·여전히 사용 |
| WPA3-Personal(SAE) | 2018 | Forward Secrecy |
| WPA3-Enterprise(192-bit) | 2018 | 정부·고보증 |
| OWE(Opportunistic Wireless Encryption) | 2018 | 공공 Wi-Fi 암호화 |
| Wi-Fi 6/6E(802.11ax) | 2019/2020 | 6GHz·WPA3 의무 |
| Wi-Fi 7(802.11be) | 2024 | MLO·320MHz·4096-QAM |
| Wi-Fi 8(802.11bn) 연구 | 2028~ | UHR |
WPA3 핵심:
- SAE(Simultaneous Authentication of Equals): PSK 대체·Dictionary 차단
- Forward Secrecy: 세션 키 분리
- 192-bit Enterprise: CNSA·정부
- OWE: 공공·암호화 자동
- Transition Mode: WPA2 호환·취약·금지 권장
802.1X·EAP(Enterprise):
- EAP-TLS: 인증서 — 가장 강력
- EAP-PEAP·MSCHAPv2: 비밀번호 — 사회공학 취약
- EAP-TTLS·EAP-FAST: 중간
- EAP-SIM·AKA·AKA’: 모바일·5G
- 도구: Cisco ISE·Aruba ClearPass·Fortinet FortiNAC·FreeRADIUS
PMF(Protected Management Frames·802.11w):
- 관리 프레임 보호
- Deauth·Disassoc 공격 차단
- WPA3 의무·WPA2 권장
Wi-Fi 6E·7(6GHz):
- 한국 — 2021.10 1.2GHz 비면허 개방
- 더 많은 채널·간섭 적음
- WPA3 의무
3. Bluetooth·NFC·RFID·UWB
Bluetooth:
| 버전 | 연도 | 특징 |
|---|---|---|
| Classic 1.0~5.x | 1999~ | BR/EDR·기본 |
| BLE(Low Energy) | 2010(4.0) | 저전력·IoT |
| 5.0 | 2016 | LE 4배·범위·속도 |
| 5.1 | 2019 | AoA/AoD 정확도 |
| 5.2 | 2019 | LE Audio·Isochronous |
| 5.3 | 2021 | LE Power Control·Connection Subrating |
| 5.4 | 2023 | EAD·PAwR |
| 6.0 | 2024 | Channel Sounding·UWB 통합 |
Pairing Methods:
- Just Works: 검증 X·취약
- Numeric Comparison: 양쪽 디스플레이·MITM 방어
- Passkey Entry: 6자리 PIN
- OOB(Out of Band): NFC·QR — 강함
BLE 보안:
- LE Secure Connections(4.2+) — ECDH
- 자체 키 교환·암호화
- 정기 키 회전
Bluetooth 공격:
- BlueBorne(2017): RCE·8억+ 기기
- KNOB(2019): 키 협상 약화
- BIAS(2020): Classic 인증 우회
- BLURtooth(2020): Dual-mode
- BrakTooth(2021): 1,000+ 스택
- SweynTooth(2020): BLE Crash
- BLESA(2020): Pairing 재사용
NFC(13.56MHz·근접):
- Mifare Classic(NXP): 2008년 깨짐·여전히 사용 → 폐기 권장
- Mifare DESFire EV2·EV3: AES 128 — 권장
- iCLASS SEOS(HID·DESFire EV2 형): 권장
- PIV: 정부·고보증
- Apple Pay·Google Wallet·Samsung Pay: 토큰화·EMVCo
RFID(저주파·고주파):
- 125kHz HID Prox·EM4100: 취약·복제 1만원·폐기 권장
- 13.56MHz Mifare·DESFire·iCLASS SEOS: NFC 형
- UHF 860~960MHz(EPC Gen2·물류): 단순 인증
- 한국 — 상품·자산 추적·물류 활용 폭증
UWB(Ultra-Wide Band·6~9GHz):
- IEEE 802.15.4z: 보안 강화
- 정확한 위치·1cm 정확도
- Apple AirTag·Find My·Apple Vision Pro·Samsung S24+·Galaxy Watch·Pixel 6+
- 차량 출입·집 출입·자산 추적
- 한국 — 삼성·LG·현대 활용
- 보안 — 자체 암호화·MITM 방어
LiFi(Light Fidelity·Visible Light):
- IEEE 802.11bb(2023): 표준화
- 가시광·암호화 본질적·전자기 누설 X
- 군·의료·특수 환경
- 미래 — 5G·6G 보조
4. Stage 1 — 자산·환경·정책 (1~2개월)
무선 자산 인벤토리:
- Wi-Fi AP·Controller·SSID — 자체·게스트·OT·임원
- Bluetooth Devices — 직원·헤드셋·IoT
- NFC·RFID — 출입·자산 추적·결제
- UWB·LiFi(해당)
- Cellular·5G(블로그 별도)
환경 매핑:
- 사무실·공장·창고·OT·외주
- 인접 시설·반사·간섭
- BYOD 비율·외부 방문
위험 평가:
- 레거시 — WPA2·HID Prox·Mifare Classic
- 표준 — Wi-Fi 6·WPA3
- 미래 — Wi-Fi 7·WPA3-Enterprise
Wireless Policy:
- WPA3 표준·WPA2 폐지 로드맵
- 게스트 네트워크 격리
- BYOD·MDM 의무
- Bluetooth 정책(허용·차단)
- HID Prox·Mifare Classic 폐기 일정
- 무선 감사 정기
규제 매핑:
- ISO 27001 A.8.20·A.8.22(블로그 별도)
- PCI DSS 11.2·11.5
- 한국 ISMS-P 통신 보안
- EU NIS2·CRA
5. Stage 2 — Wi-Fi·802.1X 강화 (3~6개월)
WPA3 전환:
- Phase 1: WPA3 + WPA2 Transition(호환)
- Phase 2: WPA3 only·WPA2 폐기
- IoT 의존성 평가·교체
802.1X EAP-TLS:
- 인증서 기반·블로그 HSM 참조
- 디바이스 인증서 자동 발급(SCEP·EST)
- MDM·UEM 통합(블로그 Endpoint)
- 도구: Cisco ISE·Aruba ClearPass·Fortinet FortiNAC·Microsoft NPS·FreeRADIUS·packetfence
Network Segmentation:
- 직원·게스트·OT·IoT VLAN 분리
- Microsegmentation(블로그 Network)
- BYOD 격리
Rogue AP·Evil Twin 차단:
- WIDS/WIPS(Wireless IDS/IPS)
- 도구: Aruba RFProtect·Cisco CleanAir·Mojo·Extreme AirDefense·Bastille
- 자동 차단·근원 추적
SSID 정책:
- Hidden SSID — 보안 효과 X·차단 X
- 강한 SSID 이름·회사명·층·구역 정보 X
- WPS 비활성·취약
PMF·802.11w 의무:
- Deauth·Disassoc 차단
- WPA3 의무·WPA2 권장
Wi-Fi 6E·7 도입:
- 6GHz Band·새 채널
- 더 많은 동시 디바이스
- WPA3 의무
- 호환성·교체 계획
모니터링:
- 정기 사이트 서베이(SSID·신호·간섭)
- 도구: Ekahau·NetSpot·iBwave·WiFi Explorer·WiFi Analyzer
6. Stage 3 — Bluetooth·NFC·RFID 강화 (3~6개월)
Bluetooth 정책:
- BLE 우선·Classic 격리
- LE Secure Connections 의무
- Discoverable Mode 차단
- Pairing — Numeric Comparison·Passkey·OOB
- 자동 Pairing 차단
Bluetooth 패치:
- 매년 신규 CVE(BlueBorne·KNOB·BIAS·BLURtooth)
- Microcode·Firmware 정기
- IoT — 장기 EOL 평가(블로그 IoT)
Bluetooth Mgmt:
- MDM·UEM(블로그 Endpoint)
- 정책: 회사 디바이스만·승인된 페어링
- 임원·고민감 — Bluetooth 차단 옵션
- 도구: Microsoft Intune·VMware Workspace ONE·Jamf
NFC·RFID 전환:
- HID Prox·Mifare Classic → DESFire EV3·iCLASS SEOS·PIV
- 모바일 — Apple Wallet·Google Wallet·Samsung Pass
- 한국 — 카카오·NAVER·삼성패스 출입 연계
Card 교체 일정:
- Phase 1: 신규 사용자 — 신 기술 의무
- Phase 2: 분기 교체 50%·연 100%
- Legacy Reader 동시 교체
UWB 도입:
- 자산 추적·정확한 위치
- 출입통제(차량·집·사무실)
- 보안 — 802.15.4z·암호화
WUSB·Wi-Fi Direct:
- 차단 또는 통제
- Air Drop·Quick Share 정책
7. Stage 4 — Pentest·모니터링·NAC (지속)
Wireless Pentest(블로그 Pentest):
- 분기 또는 신규 사이트
- 도구:
- Aircrack-ng: WPA·WPA2·WPA3
- Wifite·Wifite2: 자동
- Bettercap: 다중 무선
- Wireshark + AirPCAP·Kismet: 분석
- Hashcat: PSK 크랙
- HackRF·HackRF One: SDR
- Flipper Zero: 소형 다목적
- Ubertooth One·Sniffle(BLE)
- Proxmark3·ChameleonMini(RFID)
- 외부: NSHC·SK쉴더스·STEALIEN·KEI·Theori
Wireless IDS/IPS:
- Rogue AP 탐지
- KRACK·Dragonblood·FragAttacks·BlueBorne 시그니처
- 사용자 디바이스 강제 단절(Containment)
- 도구: Aruba RFProtect·Cisco DNA Center·Bastille·7SIGNAL
Bastille Wireless Threat Mgmt:
- Wi-Fi + Bluetooth + Cellular + IoT
- RF Spectrum 분석
- 정부·금융
NAC(Network Access Control·블로그 IoT):
- 802.1X + Posture Assessment
- Compliant Device·MDM 강제
- 자동 격리·VLAN
- 도구: Cisco ISE·Aruba ClearPass·Fortinet FortiNAC·Forescout
Mobile Threat Defense(블로그 Mobile):
- BYOD Wi-Fi·Bluetooth 모니터링
- 공공 Wi-Fi 차단·VPN 의무
- 도구: Zimperium·Lookout·Pradeo·Wandera
8. Stage 5 — 고도화·미래 (지속)
Wi-Fi 7 도입:
- 320MHz·4096-QAM·MLO(Multi-Link Operation)
- 6GHz Band 확장
- WPA3 의무
Wi-Fi 8 연구(2028~):
- UHR(Ultra High Reliability)·산업 자동화
- AI 통합·간섭 자동 조정
Private 5G 결합(블로그 5G):
- 5G Slicing + Wi-Fi 6E·7
- 자체 5G + 무선
Zero Trust Wireless:
- 모든 무선 — 신뢰 X·검증
- 802.1X·인증서·MFA
- Continuous Authentication
PQC for Wireless(블로그 PQC):
- 5G·Wi-Fi 7 PQC 통합 검토
- WPA3 Enterprise PQC
- 2030~ 단계 적용
AI for Wireless:
- ML 기반 이상 탐지
- 자동 채널·전력·신호 최적화
- 도구: Cisco AI Network·Juniper Mist AI·Aruba ESP AI
LiFi(2024~):
- IEEE 802.11bb 표준화
- 의료·항공·군·고민감 환경
- 한국 — KAIST·삼성 LiFi 연구
거버넌스:
- 분기 무선 위원회
- 정기 펜테스트·사이트 서베이
- 정책·표준 갱신
KPI:
- WPA3 적용율(100% 목표)
- HID Prox·Mifare Classic 교체율
- Rogue AP 탐지
- 무선 침해 사고
- 802.1X 적용율
컴플라이언스 매핑:
- ISO 27001 A.8.20·A.8.22
- PCI DSS 11.2·11.5
- 한국 ISMS-P·정보통신망법·무선국 안전기준
- NIST CSF 2.0 PR.IR·PR.PS
- EU NIS2·CRA·CER
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| Wi-Fi 6E/7 AP 교체(직원당) | 직원당 10~30만/연 |
| 802.1X·NAC(Cisco ISE·Aruba ClearPass·Fortinet) | 1~30억 |
| WIDS/WIPS·Bastille | 1~30억 |
| 카드 교체(HID Prox→DESFire EV3·iCLASS SEOS) | 직원당 5~15만/연 |
| MDM/UEM·MTD(블로그 Mobile) | 직원당 5~15만/연 |
| Wireless Pentest(연 1) | 5천~3억 |
| 인력(무선 보안 0.5~2명) | 1~10억 |
| 합계 (직원 500명·중견) | 5~60억 |
ROI:
- KRACK·BlueBorne 형 침해 회피(평균 38억 — IBM 2024)
- HID Prox·Mifare Classic 복제 — 물리 침입 차단
- Smart Factory·OT·자율주행 가속
- 사이버보험 — 강한 무선 통제 시 10~15% 할인
- 컴플라이언스(ISMS-P·NIS2·CRA·PCI) 자동 충족
10. 자가 점검
자산·정책:
- 무선 자산 인벤토리(Wi-Fi·BT·NFC·RFID·UWB)
- WPA3 전환 로드맵·WPA2 폐지
- HID Prox·Mifare Classic 폐기
- BYOD·MDM 정책
- PCI·ISMS-P·NIS2 매핑
Wi-Fi:
- WPA3 Personal·Enterprise
- 802.1X EAP-TLS·인증서
- PMF 의무·WPS 차단
- Network Segmentation(VLAN·Microsegmentation)
- Wi-Fi 6E·7 도입
- Rogue AP WIDS/WIPS
Bluetooth·NFC·RFID·UWB:
- LE Secure Connections·Numeric Comparison·Passkey·OOB
- BlueBorne·KNOB·BIAS·BLURtooth 패치
- DESFire EV3·iCLASS SEOS·PIV
- 모바일 Wallet·Pass(Apple·Google·Samsung·카카오·NAVER)
- UWB 802.15.4z(자산·차량·출입)
- WIDS for Bluetooth·Bastille
Pentest·모니터링·NAC:
- 분기 또는 연 1 무선 펜테스트
- Aircrack·Wifite·Bettercap·Flipper·Proxmark
- 외부 펜테스트사
- WIDS/WIPS·Bastille·7SIGNAL
- NAC 802.1X·Posture
- MDM·MTD(블로그 Mobile)
고도화·미래:
- Wi-Fi 7·320MHz·MLO·4096-QAM
- Private 5G + Wi-Fi 6E/7
- Zero Trust Wireless·Continuous Auth
- PQC Wireless(2030~)
- AI for Wireless(Cisco AI·Mist·Aruba ESP)
- LiFi 검토(의료·항공·고민감)
11. 마무리 — 공기 매체에 신뢰를 새기다
Wireless Security는 ① 자산·환경·정책, ② Wi-Fi·802.1X 강화, ③ Bluetooth·NFC·RFID 강화, ④ Pentest·모니터링·NAC, ⑤ 고도화·미래 — 5단계로 정착시킨다. 공기는 무한 매체·KRACK·BlueBorne·Mifare Classic·HID Prox가 가르치는 진실은 레거시 + 기본 비활성 = 침해라는 것이다. WPA3 + 802.1X EAP-TLS + DESFire EV3 + WIDS + NAC + MDM의 통합 운영체가 2025년 표준이고, Wi-Fi 7·8 + LiFi + PQC + Private 5G 결합이 2030년 도전이다. 무선은 더 이상 보조가 아니다·1차 인프라다.
통합 사이클
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Cybersecurity Workforce·NICE Framework
- CRQ·Cyber Risk Quantification·FAIR
- SCA·OSS License·xz-utils
- OSINT·Threat Hunting·Purple Team
- Physical Security·데이터센터·PSIM
- Hardware Security Side-channel·UEFI·TPM
- 5G·O-RAN·Telecom Security
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- Mobile Security OWASP MASVS
- IAM·IGA·CIAM·PAM·ITDR
- FIDO2·WebAuthn·Passkey
- HSM·KMS·PKI·Key Management
- NIST PQC·FIPS 140-3
- Zero Trust Architecture
- Penetration Testing·Red Team
- OT·ICS·SCADA Pentest
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- IEC 62443 산업제어
- PCI DSS v4.0
- MITRE ATT&CK
