제조업 WP.29·UNECE R155·R156·Connected Car 사이버보안 실무 완벽 가이드 — Jeep Hack 2015에서 자율주행 CSMS·SUMS까지 5단계 로드맵

중소·중견 한국 자동차 OEM·Tier 1·SW 제조사가 UNECE WP.29 R155(CSMS) R156(SUMS)·ISO/SAE 21434·ISO 24089 자동차 사이버보안 체계를 진단·구축·평가·인증·운영까지 진짜 무사히 정착시키는 5단계 로드맵. WP.29 R155 CSMS 2022.7 의무 적용·2024.7 모든 신차, R156 SUMS Software Update Mgmt System, ISO 24089 2023, Auto-ISAC, TARA·V2X·CAN/CAN-FD/AUTOSAR/SOME-IP·OTA, Jeep Cherokee 2015·Tesla Pwn2Own·Toyota Kojima 2022.2·현대 KATRI·KAMA·KARI 매핑 실무.

1. 왜 WP.29 R155·R156이 자동차 산업의 새 진입장벽인가

2015.7 Jeep Cherokee Hack — Chrysler 140만 차량 리콜·$1.7M 안전 캠페인. 자동차 사이버보안 게임 체인저. 그 후 Tesla Pwn2Own(2019·2023·각 $700K+)·Toyota Kojima Industries 랜섬(2022.2·일 생산 중단)·Honda 랜섬(2024.2)·다중 OEM 침해 보고(2024) — 자동차는 가장 빠르게 진화하는 사이버 표적.

UNECE WP.29(World Forum for Harmonization of Vehicle Regulations) — UN 산하·1958/1998 협정·자동차 표준 통합. R155(Cyber Security Management System) + R156(Software Update Management System) — 2020.6 채택·2022.7 신규 유형 의무·2024.7 모든 신차 의무.

적용 국가(1958 협정 가입국): EU 27개국·한국·일본·러시아·튀르키예·호주·뉴질랜드 등 60+. 미국 — 별도 시스템(NHTSA). 중국 — GB 표준 별도(유사).

영향 받는 K-기업:

  • 현대자동차·기아·제네시스·KG모빌리티: 글로벌 7위 OEM
  • 현대모비스·만도·LG에너지솔루션·삼성SDI·SK On: Tier 1
  • K-자율주행: 현대-Motional·StradVision·서울로보틱스
  • EV 충전·V2X: 한전·SK시그넷·CHAdeMO

오해 1 — “ISO/SAE 21434 받으면 끝.” 21434는 표준·R155는 법규·Type Approval·둘 다 필요. 오해 2 — “EV·자율주행만 적용.” R155 — 모든 승용차·트럭·버스·트레일러·신차 의무. 오해 3 — “OEM만 적용.” Tier 1·Tier 2·SW·MaaS·EV 충전 모두 영향.

압박:

  • WP.29 R155(2022.7 의무 적용·2024.7 모든 신차): CSMS 의무
  • WP.29 R156(2024.7): SUMS 의무
  • ISO/SAE 21434(블로그 별도): Engineering 표준
  • ISO 24089(2023): SUMS 표준
  • ISO 26262(블로그 별도): Functional Safety
  • ISO 21448 SOTIF: 의도 미사용 안전
  • ISO 8800(2024 발표·AI Functional Safety)
  • ASPICE(Automotive SPICE): SW 개발 표준
  • EU AI Act(블로그 별도): 자율주행 AI
  • EU CRA·NIS2·CER(블로그 별도)
  • 한국 자동차관리법·국토부·KATRI(한국교통안전공단)
  • TISAX(블로그 별도): VDA 보안 정보

2. WP.29 R155·R156 핵심 구조

R155 — Cybersecurity Management System(2020.6 채택·2022.7 적용):

4 핵심 영역:

  1. CSMS Approval: OEM 보유 인증
  2. Vehicle Type Approval: 차종별 사이버보안
  3. Threat·Vulnerability Mgmt: 평생 추적
  4. Incident Response·Reporting

CSMS 평가(7+ 영역):

  • Governance·Policy
  • Risk Mgmt·TARA(Threat Analysis & Risk Assessment)
  • Cybersecurity Engineering(ISO/SAE 21434)
  • Production·Operation
  • Vulnerability Mgmt
  • Incident Response
  • Continuous Monitoring·Update

R156 — Software Update Management System(2020.6 채택·2022.7 적용·2024.7 모든 신차):

핵심 요구:

  • SUMS Approval: 시스템 인증
  • 차량 RxSWIN(Regulation x Software Identification Number)
  • OTA(Over-the-Air) 또는 In-Workshop 업데이트
  • Update Information Document: 영향·법규
  • Failure Handling: 실패 시 안전
  • Customer Information

Annex 1 — TARA Methodology:

  • ISO/SAE 21434 4-Step
  • Asset·Threat·Impact·Risk
  • TARA → Cybersecurity Goals → Concept → Requirements

Annex 2 — 7 Threat Categories·Annex 5 — 23 Threat Examples·Mitigations:

  • Backend 서버·통신 채널·차량 외부 인터페이스
  • 업데이트 절차·인적 행동·외부 연결
  • 잠재적 표적

3. ISO/SAE 21434·ISO 24089·연관 표준

ISO/SAE 21434(2021.8 발표·블로그 별도): Engineering 표준 — R155 매핑.

ISO 24089(Road Vehicles - Software Update Engineering·2023): R156 매핑·SUMS 표준.

ASPICE(Automotive SPICE):

  • SW 개발 프로세스 평가
  • HIS Scope·Cybersecurity Plug-in(2023)
  • Level 0~5
  • OEM 평가·계약 요구(VW·BMW·Daimler 등)

ISO 26262(Road Vehicles - Functional Safety·블로그 별도):

  • ASIL A·B·C·D
  • 안전 + 사이버 결합

ISO 21448(SOTIF·Safety of the Intended Functionality):

  • 의도 사용 외 위험
  • L2+ 자율주행

ISO 8800(AI Functional Safety·2024.12 발표):

  • AI + 안전 결합
  • 자율주행 AI 인증

SAE J3061(전 사이버보안·ISO 21434 통합).

Auto-ISAC(Automotive Information Sharing and Analysis Center·2015):

  • 글로벌 OEM·Tier 1
  • Best Practices·Threat Intel
  • 한국 — 별도 K-Auto-ISAC 검토

한국 표준:

  • 자동차관리법 사이버보안 조항
  • KATRI(한국교통안전공단): Type Approval
  • KAMA(한국자동차산업협회)
  • KARI(한국항공우주연구원·자율주행 일부)

4. 자동차 시스템·위협

ECU(Electronic Control Unit):

  • 평균 차량 80~150 ECU
  • 고급 차량 200+
  • AUTOSAR(Adaptive·Classic) 표준

Network:

  • CAN(Controller Area Network·1986): 기본
  • CAN-FD(Flexible Data Rate)
  • LIN(Local Interconnect Network)
  • FlexRay: 안전 중요
  • MOST(Media Oriented Systems): 멀티미디어
  • Automotive Ethernet 100BASE-T1·1000BASE-T1
  • SOME/IP: Service-Oriented Middleware over IP
  • TSN(Time-Sensitive Networking)

External Interfaces:

  • OBD-II: 진단(블로그 OT 형 위협)
  • USB·SD·Bluetooth·Wi-Fi·5G·NFC(블로그 Wireless)
  • V2X: Vehicle-to-Everything(V2V·V2I·V2P·V2N)
  • OTA Update·Telematics
  • EV Charging: AC·DC·OCPP·ISO 15118

자율주행 표준:

  • SAE J3016: L0~L5
  • NHTSA·UNECE GRVA: 규제
  • 한국 — L3 도입(2024~), L4 시범

위협 사례:

  • Jeep Cherokee 2015: Sprint UConnect 침해·140만 리콜
  • Tesla Pwn2Own(2019·2023): Sandbox Escape·다중 $700K+
  • Nissan LEAF(2016): API·앱
  • GM OnStar(2010~)
  • BMW ConnectedDrive(2015): RCE
  • 현대·기아 Wireless Key(다수): Relay Attack
  • Toyota Kojima Industries 랜섬(2022.2): 14 공장 마비
  • Honda 랜섬(2024.2)
  • EV Charging(2024): 다수 침해

5. Stage 1 — Gap Analysis·CSMS Foundation (3~6개월)

현황 진단:

  • R155·R156 매핑·격차
  • 보유 인증(ISO/SAE 21434·ASPICE·TISAX·ISO 27001)
  • TARA 수준·CTI

Governance:

  • CISO·CPO·VP Engineering
  • Cybersecurity Officer(차량 단위)
  • Cybersecurity Steering Committee

Policy·Process:

  • CSMS 정책·표준
  • ISO/SAE 21434 적용
  • ASPICE·ISO 26262 통합
  • TISAX·ISO 27001 매핑(블로그 별도)

TARA Methodology(ISO/SAE 21434):

  • Item Definition
  • Asset Identification
  • Threat Scenario Identification
  • Impact Rating(Safety·Financial·Operational·Privacy)
  • Attack Path Analysis
  • Attack Feasibility Rating
  • Risk Determination
  • Risk Treatment
  • 도구: Itemis ANALYZE·Synopsys ARGAS·Riscure TRD·Argus·Vector PREEvision

Asset Inventory:

  • 모든 ECU·Component·Software
  • AUTOSAR·SOME/IP·CAN 매핑
  • SBOM·HBOM(블로그 IoT·SCA)
  • 도구: Phosphorus·Finite State·NetRise

External Interfaces Mapping:

  • OBD·V2X·OTA·EV Charging·Telematics
  • 위협 표면·Tier별 분류

6. Stage 2 — CSMS·SUMS 구축 (12~24개월)

R155 CSMS Building Blocks:

Risk Management:

  • TARA — 차량 단위·연간
  • Risk Acceptance Criteria
  • Residual Risk 관리·승인

Cybersecurity Engineering(블로그 ISO/SAE 21434):

  • Concept Phase: Cybersecurity Goals·Concept
  • Product Development: Requirements·Architecture·Implementation
  • Verification·Validation: Pentest·Fuzzing·SAST·DAST(블로그 DevSecOps)
  • Production: 키 관리·부팅·도구
  • Operation·Maintenance: OTA·VDP·인시던트
  • End of Cybersecurity Support: EOL·통보

Cybersecurity Activities:

  • Cybersecurity Plan·Case·Assessment·Audit
  • 도구: Vector PREEvision·Synopsys·ETAS·ISYSTEM·dSPACE Cyber

Vehicle Type Approval(R155 차종별):

  • TARA·Cybersecurity Concept·구현 증빙
  • Cybersecurity Interview
  • KATRI(한국)·KBA(독일)·RDW(네덜란드)·다른 NSAs

R156 SUMS Building Blocks:

Update Capability:

  • OTA(Over-the-Air): 권장
  • In-Workshop: 일부
  • Mixed: 일반

Configuration Management:

  • RxSWIN: 규제별 SW 식별
  • Vehicle Configuration·Compliance

Update Process:

  • Pre-update: 호환성·안전
  • During-update: 실패 처리·롤백
  • Post-update: 검증·통보

Customer Information:

  • 업데이트 정보 문서
  • 영향·기능 변경
  • 동의·승인

OTA Security:

  • Uptane: Tier 1 표준·서명·롤백
  • TUF(The Update Framework·블로그 IoT)
  • SUIT(블로그 IoT)
  • Code Signing·HSM(블로그 HSM)
  • 도구: Excelfore eSync·Aurora Labs·HARMAN OTA

7. Stage 3 — Penetration Test·검증·Type Approval (지속)

Pentest·Verification:

  • Hardware: JTAG·SPI·UART·CAN(블로그 Hardware Security)
  • Firmware: Reverse Engineering·SBOM
  • CAN/CAN-FD/Ethernet: Sniffing·Injection
  • AUTOSAR·SOME/IP: Fuzzing
  • OTA: 서명 우회·중간자
  • Wireless: Wi-Fi·Bluetooth·NFC·Key Fob(블로그 Wireless)
  • Telematics·5G·V2X
  • 도구: Riscure·NCC Group·Trail of Bits·Argus·GuardKnox·VicOne(Trend Micro)·Karamba·Theori(한국)

Atomic·Fuzzing:

  • AUTOSAR·SOME/IP Fuzzing
  • 도구: AFL·libFuzzer·Defensics(Synopsys)·peach

Compliance Testing:

  • KATRI(한국): Type Approval
  • KBA(독일)·RDW(네덜란드)·VCA(영국)·TÜV·DEKRA
  • Cybersecurity Interview·증빙

Continuous Verification:

  • 분기 Pentest·BAS for Automotive
  • VDP(블로그 Bug Bounty): Bugcrowd Automotive·HackerOne·Auto-ISAC

Auto-ISAC 참여:

  • Best Practices·Threat Intel
  • Bug Bounty Coordinate Disclosure
  • Major OEM·Tier 1 공유

8. Stage 4 — V-SOC·OTA·운영 (지속)

V-SOC(Vehicle SOC):

  • 24/7·차량 사이버 모니터링
  • 텔레메트리·VSOC API·CTI
  • 도구: GuardKnox·Upstream·SafeRide·Argus·VicOne·HARMAN ShieldX·Continental Anti-Hacking

OTA 운영:

  • 정기 업데이트·긴급 패치
  • KEV·EPSS 적용(블로그 CVE)
  • A/B Slot·Rollback
  • 도구: Excelfore·HARMAN OTA·Aurora Labs·Mender(블로그 IoT)

CTI for Automotive(블로그 CTI):

  • Auto-ISAC·Upstream Threat Intelligence·VicOne·Argus
  • 신규 위협·캠페인·APT

Vulnerability Management:

  • Tier 1·2·3 공급사 — SBOM·VEX
  • 도구: Cybellum(Tier 1 vSBOM·CMU 2023 인수)·Phosphorus·Finite State

Incident Response:

  • 차량 IR Playbook
  • 통보 — UNECE·KATRI
  • 외부 협력 — Auto-ISAC·CTI

EV Charging Security:

  • OCPP(Open Charge Point Protocol)
  • ISO 15118(V2G·Plug & Charge)
  • 도구: Saiflow·Driivz·ChargeLab
  • 한국 SK시그넷·차지비·환경부·한전

Fleet Mgmt·MaaS:

  • 도구: HARMAN Ignite·Continental Connected Vehicle·Geotab

9. Stage 5 — 자율주행·AI·고도화 (지속)

자율주행 AI 보안(블로그 LLM·Agent):

  • L3+ AI 사용
  • Perception·Sensor Fusion·Decision
  • Adversarial Attacks(블로그 LLM)
  • 도구: NVIDIA DRIVE Secure·Argus AutoAI Sec

ISO 8800(AI Functional Safety·2024.12):

  • AI + Safety + Cybersecurity
  • L3+ 자율주행 인증 — 2025~

V2X Security:

  • IEEE 1609.2·ETSI ITS-G5·3GPP C-V2X
  • 인증서·서명·Privacy(Pseudonym Certificates)
  • 한국 — KAMA·NIA C-V2X 시범

Connected Services·SaaS in Car:

  • App Store·Subscription
  • Privacy·DLP·블로그 별도

EV Charging·V2G:

  • ISO 15118·OCPP 2.0.1
  • Plug & Charge·V2G(Vehicle-to-Grid)
  • 도구: 별도 보안

Korean K-Auto Strategy:

  • 현대-Motional·Aptiv 합작
  • StradVision·서울로보틱스
  • 한국 자율주행 산업 R&D

고도화 트렌드:

  • SDV(Software Defined Vehicle): Tesla·BYD 모델
  • Zonal Architecture: ECU 통합·Domain Controller
  • HPC(High Performance Computer)·AD(Autonomous Driving) SoC
  • PQC Automotive(블로그 PQC): 2030~
  • Quantum + Connected Car

거버넌스:

  • Automotive Cyber Committee 분기
  • KAMA·Auto-ISAC·KATRI 협력
  • 이사회 보고

컴플라이언스 매핑:

  • WP.29 R155·R156·ISO/SAE 21434·ISO 24089·ISO 26262·ISO 21448·ISO 8800·ASPICE
  • EU NIS2·CRA·AI Act
  • 한국 자동차관리법·KATRI
  • TISAX·ISO 27001·SOC 2

10. 비용·ROI

항목비용 (연간)
TARA 도구(Itemis·Synopsys·Vector PREEvision)1~10억
Cybersecurity Engineering 인력(10~100명)20~500억
Pentest·Verification(Riscure·NCC·Trail of Bits·Theori)5~50억
V-SOC(GuardKnox·Upstream·VicOne·HARMAN)5~50억
OTA Platform(Excelfore·HARMAN OTA)5~50억
CTI·Auto-ISAC3억~10억
Type Approval(KATRI·KBA·RDW·TÜV)1억~10억
Tier 1·2·3 평가(블로그 TPRM)3~30억
합계 (중견 K-OEM·Tier 1)43~710억

ROI:

  • WP.29 R155·R156 미준수 — 유럽·한국·일본 판매 불가
  • Jeep Cherokee 형 사고 회피
  • Toyota Kojima 형 14 공장 마비 회피
  • 사이버보험 — 강한 통제 시 25~40% 할인
  • K-자동차 글로벌 경쟁력
  • Tesla·EV·자율주행 진입

11. 자가 점검

Gap Analysis·Foundation:

  • R155·R156 매핑
  • ISO/SAE 21434·ISO 24089·ASPICE 적용
  • CSMS Governance·Policy
  • TARA Methodology·도구
  • Asset Inventory·SBOM·HBOM

CSMS·SUMS 구축:

  • Risk Mgmt·Engineering·Production·Operation
  • OTA(Uptane·SUIT·HSM)
  • RxSWIN·Configuration Mgmt
  • Update Information·Customer
  • HARMAN·Excelfore·Aurora Labs

Verification·Type Approval:

  • Hardware·Firmware·CAN·AUTOSAR Pentest
  • Riscure·NCC·Trail of Bits·VicOne·Theori
  • KATRI·KBA·RDW·TÜV Type Approval
  • Bug Bounty·VDP·Auto-ISAC
  • BAS for Automotive

V-SOC·운영:

  • V-SOC(GuardKnox·Upstream·VicOne·HARMAN)
  • OTA 정기·긴급
  • CTI Auto-ISAC·VicOne·Argus
  • Cybellum·Phosphorus vSBOM
  • EV Charging·OCPP·ISO 15118

자율주행·AI·고도화:

  • ISO 8800 AI Functional Safety
  • V2X(IEEE 1609.2·ETSI·C-V2X)
  • SDV·Zonal Architecture·HPC
  • PQC Automotive 로드맵
  • WP.29·ISO/SAE 21434·ISO 26262·EU NIS2·CRA·AI Act·자동차관리법 매핑

12. 마무리 — Jeep Hack에서 자율주행 평생 보안까지

WP.29·UNECE R155·R156·Connected Car 사이버보안은 ① Gap Analysis·CSMS Foundation, ② CSMS·SUMS 구축, ③ Pentest·Type Approval, ④ V-SOC·OTA·운영, ⑤ 자율주행·AI·고도화 — 5단계로 정착시킨다. 2022.7 의무 적용·2024.7 모든 신차 — K-자동차의 글로벌 경쟁력에 직결된다. WP.29 R155 + R156 + ISO/SAE 21434 + ISO 24089 + ASPICE + ISO 8800 AI Safety의 통합 운영체가 2025년 표준이고, SDV·Zonal·자율주행 AI·V2X·PQC Automotive가 2030년 도전이다. Jeep Cherokee 2015·Toyota Kojima 2022·Honda 2024가 가르치는 진실: 자동차는 바퀴 달린 컴퓨터다.

통합 사이클