1. 왜 WP.29 R155·R156이 자동차 산업의 새 진입장벽인가
2015.7 Jeep Cherokee Hack — Chrysler 140만 차량 리콜·$1.7M 안전 캠페인. 자동차 사이버보안 게임 체인저. 그 후 Tesla Pwn2Own(2019·2023·각 $700K+)·Toyota Kojima Industries 랜섬(2022.2·일 생산 중단)·Honda 랜섬(2024.2)·다중 OEM 침해 보고(2024) — 자동차는 가장 빠르게 진화하는 사이버 표적.
UNECE WP.29(World Forum for Harmonization of Vehicle Regulations) — UN 산하·1958/1998 협정·자동차 표준 통합. R155(Cyber Security Management System) + R156(Software Update Management System) — 2020.6 채택·2022.7 신규 유형 의무·2024.7 모든 신차 의무.
적용 국가(1958 협정 가입국): EU 27개국·한국·일본·러시아·튀르키예·호주·뉴질랜드 등 60+. 미국 — 별도 시스템(NHTSA). 중국 — GB 표준 별도(유사).
영향 받는 K-기업:
- 현대자동차·기아·제네시스·KG모빌리티: 글로벌 7위 OEM
- 현대모비스·만도·LG에너지솔루션·삼성SDI·SK On: Tier 1
- K-자율주행: 현대-Motional·StradVision·서울로보틱스
- EV 충전·V2X: 한전·SK시그넷·CHAdeMO
오해 1 — “ISO/SAE 21434 받으면 끝.” 21434는 표준·R155는 법규·Type Approval·둘 다 필요. 오해 2 — “EV·자율주행만 적용.” R155 — 모든 승용차·트럭·버스·트레일러·신차 의무. 오해 3 — “OEM만 적용.” Tier 1·Tier 2·SW·MaaS·EV 충전 모두 영향.
압박:
- WP.29 R155(2022.7 의무 적용·2024.7 모든 신차): CSMS 의무
- WP.29 R156(2024.7): SUMS 의무
- ISO/SAE 21434(블로그 별도): Engineering 표준
- ISO 24089(2023): SUMS 표준
- ISO 26262(블로그 별도): Functional Safety
- ISO 21448 SOTIF: 의도 미사용 안전
- ISO 8800(2024 발표·AI Functional Safety)
- ASPICE(Automotive SPICE): SW 개발 표준
- EU AI Act(블로그 별도): 자율주행 AI
- EU CRA·NIS2·CER(블로그 별도)
- 한국 자동차관리법·국토부·KATRI(한국교통안전공단)
- TISAX(블로그 별도): VDA 보안 정보
2. WP.29 R155·R156 핵심 구조
R155 — Cybersecurity Management System(2020.6 채택·2022.7 적용):
4 핵심 영역:
- CSMS Approval: OEM 보유 인증
- Vehicle Type Approval: 차종별 사이버보안
- Threat·Vulnerability Mgmt: 평생 추적
- Incident Response·Reporting
CSMS 평가(7+ 영역):
- Governance·Policy
- Risk Mgmt·TARA(Threat Analysis & Risk Assessment)
- Cybersecurity Engineering(ISO/SAE 21434)
- Production·Operation
- Vulnerability Mgmt
- Incident Response
- Continuous Monitoring·Update
R156 — Software Update Management System(2020.6 채택·2022.7 적용·2024.7 모든 신차):
핵심 요구:
- SUMS Approval: 시스템 인증
- 차량 RxSWIN(Regulation x Software Identification Number)
- OTA(Over-the-Air) 또는 In-Workshop 업데이트
- Update Information Document: 영향·법규
- Failure Handling: 실패 시 안전
- Customer Information
Annex 1 — TARA Methodology:
- ISO/SAE 21434 4-Step
- Asset·Threat·Impact·Risk
- TARA → Cybersecurity Goals → Concept → Requirements
Annex 2 — 7 Threat Categories·Annex 5 — 23 Threat Examples·Mitigations:
- Backend 서버·통신 채널·차량 외부 인터페이스
- 업데이트 절차·인적 행동·외부 연결
- 잠재적 표적
3. ISO/SAE 21434·ISO 24089·연관 표준
ISO/SAE 21434(2021.8 발표·블로그 별도): Engineering 표준 — R155 매핑.
ISO 24089(Road Vehicles - Software Update Engineering·2023): R156 매핑·SUMS 표준.
ASPICE(Automotive SPICE):
- SW 개발 프로세스 평가
- HIS Scope·Cybersecurity Plug-in(2023)
- Level 0~5
- OEM 평가·계약 요구(VW·BMW·Daimler 등)
ISO 26262(Road Vehicles - Functional Safety·블로그 별도):
- ASIL A·B·C·D
- 안전 + 사이버 결합
ISO 21448(SOTIF·Safety of the Intended Functionality):
- 의도 사용 외 위험
- L2+ 자율주행
ISO 8800(AI Functional Safety·2024.12 발표):
- AI + 안전 결합
- 자율주행 AI 인증
SAE J3061(전 사이버보안·ISO 21434 통합).
Auto-ISAC(Automotive Information Sharing and Analysis Center·2015):
- 글로벌 OEM·Tier 1
- Best Practices·Threat Intel
- 한국 — 별도 K-Auto-ISAC 검토
한국 표준:
- 자동차관리법 사이버보안 조항
- KATRI(한국교통안전공단): Type Approval
- KAMA(한국자동차산업협회)
- KARI(한국항공우주연구원·자율주행 일부)
4. 자동차 시스템·위협
ECU(Electronic Control Unit):
- 평균 차량 80~150 ECU
- 고급 차량 200+
- AUTOSAR(Adaptive·Classic) 표준
Network:
- CAN(Controller Area Network·1986): 기본
- CAN-FD(Flexible Data Rate)
- LIN(Local Interconnect Network)
- FlexRay: 안전 중요
- MOST(Media Oriented Systems): 멀티미디어
- Automotive Ethernet 100BASE-T1·1000BASE-T1
- SOME/IP: Service-Oriented Middleware over IP
- TSN(Time-Sensitive Networking)
External Interfaces:
- OBD-II: 진단(블로그 OT 형 위협)
- USB·SD·Bluetooth·Wi-Fi·5G·NFC(블로그 Wireless)
- V2X: Vehicle-to-Everything(V2V·V2I·V2P·V2N)
- OTA Update·Telematics
- EV Charging: AC·DC·OCPP·ISO 15118
자율주행 표준:
- SAE J3016: L0~L5
- NHTSA·UNECE GRVA: 규제
- 한국 — L3 도입(2024~), L4 시범
위협 사례:
- Jeep Cherokee 2015: Sprint UConnect 침해·140만 리콜
- Tesla Pwn2Own(2019·2023): Sandbox Escape·다중 $700K+
- Nissan LEAF(2016): API·앱
- GM OnStar(2010~)
- BMW ConnectedDrive(2015): RCE
- 현대·기아 Wireless Key(다수): Relay Attack
- Toyota Kojima Industries 랜섬(2022.2): 14 공장 마비
- Honda 랜섬(2024.2)
- EV Charging(2024): 다수 침해
5. Stage 1 — Gap Analysis·CSMS Foundation (3~6개월)
현황 진단:
- R155·R156 매핑·격차
- 보유 인증(ISO/SAE 21434·ASPICE·TISAX·ISO 27001)
- TARA 수준·CTI
Governance:
- CISO·CPO·VP Engineering
- Cybersecurity Officer(차량 단위)
- Cybersecurity Steering Committee
Policy·Process:
- CSMS 정책·표준
- ISO/SAE 21434 적용
- ASPICE·ISO 26262 통합
- TISAX·ISO 27001 매핑(블로그 별도)
TARA Methodology(ISO/SAE 21434):
- Item Definition
- Asset Identification
- Threat Scenario Identification
- Impact Rating(Safety·Financial·Operational·Privacy)
- Attack Path Analysis
- Attack Feasibility Rating
- Risk Determination
- Risk Treatment
- 도구: Itemis ANALYZE·Synopsys ARGAS·Riscure TRD·Argus·Vector PREEvision
Asset Inventory:
- 모든 ECU·Component·Software
- AUTOSAR·SOME/IP·CAN 매핑
- SBOM·HBOM(블로그 IoT·SCA)
- 도구: Phosphorus·Finite State·NetRise
External Interfaces Mapping:
- OBD·V2X·OTA·EV Charging·Telematics
- 위협 표면·Tier별 분류
6. Stage 2 — CSMS·SUMS 구축 (12~24개월)
R155 CSMS Building Blocks:
Risk Management:
- TARA — 차량 단위·연간
- Risk Acceptance Criteria
- Residual Risk 관리·승인
Cybersecurity Engineering(블로그 ISO/SAE 21434):
- Concept Phase: Cybersecurity Goals·Concept
- Product Development: Requirements·Architecture·Implementation
- Verification·Validation: Pentest·Fuzzing·SAST·DAST(블로그 DevSecOps)
- Production: 키 관리·부팅·도구
- Operation·Maintenance: OTA·VDP·인시던트
- End of Cybersecurity Support: EOL·통보
Cybersecurity Activities:
- Cybersecurity Plan·Case·Assessment·Audit
- 도구: Vector PREEvision·Synopsys·ETAS·ISYSTEM·dSPACE Cyber
Vehicle Type Approval(R155 차종별):
- TARA·Cybersecurity Concept·구현 증빙
- Cybersecurity Interview
- KATRI(한국)·KBA(독일)·RDW(네덜란드)·다른 NSAs
R156 SUMS Building Blocks:
Update Capability:
- OTA(Over-the-Air): 권장
- In-Workshop: 일부
- Mixed: 일반
Configuration Management:
- RxSWIN: 규제별 SW 식별
- Vehicle Configuration·Compliance
Update Process:
- Pre-update: 호환성·안전
- During-update: 실패 처리·롤백
- Post-update: 검증·통보
Customer Information:
- 업데이트 정보 문서
- 영향·기능 변경
- 동의·승인
OTA Security:
- Uptane: Tier 1 표준·서명·롤백
- TUF(The Update Framework·블로그 IoT)
- SUIT(블로그 IoT)
- Code Signing·HSM(블로그 HSM)
- 도구: Excelfore eSync·Aurora Labs·HARMAN OTA
7. Stage 3 — Penetration Test·검증·Type Approval (지속)
Pentest·Verification:
- Hardware: JTAG·SPI·UART·CAN(블로그 Hardware Security)
- Firmware: Reverse Engineering·SBOM
- CAN/CAN-FD/Ethernet: Sniffing·Injection
- AUTOSAR·SOME/IP: Fuzzing
- OTA: 서명 우회·중간자
- Wireless: Wi-Fi·Bluetooth·NFC·Key Fob(블로그 Wireless)
- Telematics·5G·V2X
- 도구: Riscure·NCC Group·Trail of Bits·Argus·GuardKnox·VicOne(Trend Micro)·Karamba·Theori(한국)
Atomic·Fuzzing:
- AUTOSAR·SOME/IP Fuzzing
- 도구: AFL·libFuzzer·Defensics(Synopsys)·peach
Compliance Testing:
- KATRI(한국): Type Approval
- KBA(독일)·RDW(네덜란드)·VCA(영국)·TÜV·DEKRA
- Cybersecurity Interview·증빙
Continuous Verification:
- 분기 Pentest·BAS for Automotive
- VDP(블로그 Bug Bounty): Bugcrowd Automotive·HackerOne·Auto-ISAC
Auto-ISAC 참여:
- Best Practices·Threat Intel
- Bug Bounty Coordinate Disclosure
- Major OEM·Tier 1 공유
8. Stage 4 — V-SOC·OTA·운영 (지속)
V-SOC(Vehicle SOC):
- 24/7·차량 사이버 모니터링
- 텔레메트리·VSOC API·CTI
- 도구: GuardKnox·Upstream·SafeRide·Argus·VicOne·HARMAN ShieldX·Continental Anti-Hacking
OTA 운영:
- 정기 업데이트·긴급 패치
- KEV·EPSS 적용(블로그 CVE)
- A/B Slot·Rollback
- 도구: Excelfore·HARMAN OTA·Aurora Labs·Mender(블로그 IoT)
CTI for Automotive(블로그 CTI):
- Auto-ISAC·Upstream Threat Intelligence·VicOne·Argus
- 신규 위협·캠페인·APT
Vulnerability Management:
- Tier 1·2·3 공급사 — SBOM·VEX
- 도구: Cybellum(Tier 1 vSBOM·CMU 2023 인수)·Phosphorus·Finite State
Incident Response:
- 차량 IR Playbook
- 통보 — UNECE·KATRI
- 외부 협력 — Auto-ISAC·CTI
EV Charging Security:
- OCPP(Open Charge Point Protocol)
- ISO 15118(V2G·Plug & Charge)
- 도구: Saiflow·Driivz·ChargeLab
- 한국 SK시그넷·차지비·환경부·한전
Fleet Mgmt·MaaS:
- 도구: HARMAN Ignite·Continental Connected Vehicle·Geotab
9. Stage 5 — 자율주행·AI·고도화 (지속)
자율주행 AI 보안(블로그 LLM·Agent):
- L3+ AI 사용
- Perception·Sensor Fusion·Decision
- Adversarial Attacks(블로그 LLM)
- 도구: NVIDIA DRIVE Secure·Argus AutoAI Sec
ISO 8800(AI Functional Safety·2024.12):
- AI + Safety + Cybersecurity
- L3+ 자율주행 인증 — 2025~
V2X Security:
- IEEE 1609.2·ETSI ITS-G5·3GPP C-V2X
- 인증서·서명·Privacy(Pseudonym Certificates)
- 한국 — KAMA·NIA C-V2X 시범
Connected Services·SaaS in Car:
- App Store·Subscription
- Privacy·DLP·블로그 별도
EV Charging·V2G:
- ISO 15118·OCPP 2.0.1
- Plug & Charge·V2G(Vehicle-to-Grid)
- 도구: 별도 보안
Korean K-Auto Strategy:
- 현대-Motional·Aptiv 합작
- StradVision·서울로보틱스
- 한국 자율주행 산업 R&D
고도화 트렌드:
- SDV(Software Defined Vehicle): Tesla·BYD 모델
- Zonal Architecture: ECU 통합·Domain Controller
- HPC(High Performance Computer)·AD(Autonomous Driving) SoC
- PQC Automotive(블로그 PQC): 2030~
- Quantum + Connected Car
거버넌스:
- Automotive Cyber Committee 분기
- KAMA·Auto-ISAC·KATRI 협력
- 이사회 보고
컴플라이언스 매핑:
- WP.29 R155·R156·ISO/SAE 21434·ISO 24089·ISO 26262·ISO 21448·ISO 8800·ASPICE
- EU NIS2·CRA·AI Act
- 한국 자동차관리법·KATRI
- TISAX·ISO 27001·SOC 2
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| TARA 도구(Itemis·Synopsys·Vector PREEvision) | 1~10억 |
| Cybersecurity Engineering 인력(10~100명) | 20~500억 |
| Pentest·Verification(Riscure·NCC·Trail of Bits·Theori) | 5~50억 |
| V-SOC(GuardKnox·Upstream·VicOne·HARMAN) | 5~50억 |
| OTA Platform(Excelfore·HARMAN OTA) | 5~50억 |
| CTI·Auto-ISAC | 3억~10억 |
| Type Approval(KATRI·KBA·RDW·TÜV) | 1억~10억 |
| Tier 1·2·3 평가(블로그 TPRM) | 3~30억 |
| 합계 (중견 K-OEM·Tier 1) | 43~710억 |
ROI:
- WP.29 R155·R156 미준수 — 유럽·한국·일본 판매 불가
- Jeep Cherokee 형 사고 회피
- Toyota Kojima 형 14 공장 마비 회피
- 사이버보험 — 강한 통제 시 25~40% 할인
- K-자동차 글로벌 경쟁력
- Tesla·EV·자율주행 진입
11. 자가 점검
Gap Analysis·Foundation:
- R155·R156 매핑
- ISO/SAE 21434·ISO 24089·ASPICE 적용
- CSMS Governance·Policy
- TARA Methodology·도구
- Asset Inventory·SBOM·HBOM
CSMS·SUMS 구축:
- Risk Mgmt·Engineering·Production·Operation
- OTA(Uptane·SUIT·HSM)
- RxSWIN·Configuration Mgmt
- Update Information·Customer
- HARMAN·Excelfore·Aurora Labs
Verification·Type Approval:
- Hardware·Firmware·CAN·AUTOSAR Pentest
- Riscure·NCC·Trail of Bits·VicOne·Theori
- KATRI·KBA·RDW·TÜV Type Approval
- Bug Bounty·VDP·Auto-ISAC
- BAS for Automotive
V-SOC·운영:
- V-SOC(GuardKnox·Upstream·VicOne·HARMAN)
- OTA 정기·긴급
- CTI Auto-ISAC·VicOne·Argus
- Cybellum·Phosphorus vSBOM
- EV Charging·OCPP·ISO 15118
자율주행·AI·고도화:
- ISO 8800 AI Functional Safety
- V2X(IEEE 1609.2·ETSI·C-V2X)
- SDV·Zonal Architecture·HPC
- PQC Automotive 로드맵
- WP.29·ISO/SAE 21434·ISO 26262·EU NIS2·CRA·AI Act·자동차관리법 매핑
12. 마무리 — Jeep Hack에서 자율주행 평생 보안까지
WP.29·UNECE R155·R156·Connected Car 사이버보안은 ① Gap Analysis·CSMS Foundation, ② CSMS·SUMS 구축, ③ Pentest·Type Approval, ④ V-SOC·OTA·운영, ⑤ 자율주행·AI·고도화 — 5단계로 정착시킨다. 2022.7 의무 적용·2024.7 모든 신차 — K-자동차의 글로벌 경쟁력에 직결된다. WP.29 R155 + R156 + ISO/SAE 21434 + ISO 24089 + ASPICE + ISO 8800 AI Safety의 통합 운영체가 2025년 표준이고, SDV·Zonal·자율주행 AI·V2X·PQC Automotive가 2030년 도전이다. Jeep Cherokee 2015·Toyota Kojima 2022·Honda 2024가 가르치는 진실: 자동차는 바퀴 달린 컴퓨터다.
통합 사이클
- Maritime Cybersecurity IMO·BIMCO·USCG
- Cybersecurity M&A Due Diligence·Post-Merger
- MITRE D3FEND·Detection Engineering
- Cybersecurity Tool Consolidation·Vendor Rationalization
- EU Data Act·Data Governance Act·Cloud Switching
- Deception Technology·Honeypot·MITRE Engage
- AI Agent·Agentic AI·MCP
- Hardware Security Side-channel·UEFI·TPM
- 5G·O-RAN·Telecom Security
- Aviation·Aerospace·Defense 사이버보안
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안 HIPAA·FDA
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- Physical Security·데이터센터·PSIM
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- IoT·IIoT·Edge 보안
- CISO·Security Program·CSMA
- HSM·KMS·PKI·Key Management
- NIST PQC·FIPS 140-3
- SCA·OSS License·xz-utils
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Threat Modeling STRIDE·PASTA·LINDDUN
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- Bug Bounty·VDP·Responsible Disclosure
- TPRM·공급망 위험관리
- SOC SIEM·SOAR·UEBA·XDR·MDR
- BCP·DRP·ISO 22301
- 침해사고 대응 NIST SP 800-61
- Zero Trust Architecture
- ISO 27001 인증
- ISO/SAE 21434 자동차
- TISAX 자동차
- ISO 26262 자동차 기능안전
- IEC 62443 산업제어
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU AI Act
- AI/LLM 보안 OWASP LLM Top 10
- MITRE ATT&CK
