Categories: News

NIST, OT 보안 개정안 공개…CISA·FBI는 ICS 통합업체 권고

NIST, OT 보안 개정안 공개…CISA·FBI는 ICS 통합업체 접근 통제 권고

  • NIST는 2026년 9월 SP 800-82 개정 4판 초안을 공개했다. OT의 안전·신뢰성·성능을 반영한 보호 지침이다.
  • 개정안은 산업제어시스템에서 건물 자동화·수처리·농업·철도·해운과 산업 IoT·클라우드 융합으로 범위를 넓혔다.
  • CISA와 FBI는 제3자 ICS 통합업체에 최소권한만 부여하라고 권고했다. 원격접속은 기록·감시하고 필요할 때만 열어야 한다.
  • FBI는 2025년 3~4월 미국 자동화업체 침입을 분석했다. 공격자는 9개 압축파일에 약 800개 도면·설정·고객정보를 담았다.
  • 통합업체가 전력·교통 고객의 SCADA 자료에 접근하면 침해가 하위 운영망 교란으로 이어질 수 있다. 계약에 저장 위치·원격접속·패치 조건을 넣어야 한다.
  • 한국은 OT 통합업체를 핵심 공급망으로 지정하고 최소권한·인터넷 차단·접속기록을 계약 기준화해야 한다. SP 800-82r4 의견수렴은 2026년 11월 30일까지다.

정책 담당자는 통합업체별 접근권한과 데이터 보관 위치를 즉시 점검하고, 조달계약에 원격접속 승인·기록·패치 의무를 포함해야 한다.

주요 용어: OT(현장 설비를 감시·제어하는 운영기술), ICS(산업 공정을 자동 제어하는 시스템), 최소권한(업무에 필요한 범위만 접근 허용)

출처: SecurityWeek

ajken

Recent Posts

해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

Roundcube 취약점이 인증 우회형 SQL 인젝션 공격에 악용되며 웹메일 서버 보안 조치가 요구된다Roundcube 보안팀은 2026년…

5시간 ago

CTM360, 1만7000개 URL로 ClickFix 악성 유인 구조 분석

신뢰받는 웹사이트가 사용자 조작형 악성코드 유인처로 전환되는 구조CTM360은 ClickFix가 취약점·첨부파일 없이 가짜 Cloudflare 확인창으로 사용자를…

5시간 ago

공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공개 직후 악용된 워드프레스 치명적 취약점, 패치 적용 필요공격자는 2026년 9월 22일 공개된 CVE-2026-87902를 수시간…

5시간 ago

BeyondTrust, CrowdStrike Falcon과 신규 통합 발표

권한·위협 데이터를 결합해 탐지와 대응을 단일 흐름으로 통합BeyondTrust는 2026년 9월 24일 Pathfinder Platform과 CrowdStrike Falcon…

5시간 ago

TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

잊힌 서비스 계정이 Microsoft 365 클라우드 침입 경로로 확인되다Proofpoint는 UNK_CondorFiltration이 칠레 금융·유통기관의 Microsoft 365 28개…

5시간 ago

LatticeFlow AI, AI 거버넌스 관리형 서비스 공개

LatticeFlow AI, 지속적 위험 통제를 위한 AI 거버넌스 관리형 서비스 공개LatticeFlow AI는 2026년 9월 24일…

5시간 ago