NIST, OT 보안 개정안 공개…CISA·FBI는 ICS 통합업체 권고
NIST, OT 보안 개정안 공개…CISA·FBI는 ICS 통합업체 접근 통제 권고
- NIST는 2026년 9월 SP 800-82 개정 4판 초안을 공개했다. OT의 안전·신뢰성·성능을 반영한 보호 지침이다.
- 개정안은 산업제어시스템에서 건물 자동화·수처리·농업·철도·해운과 산업 IoT·클라우드 융합으로 범위를 넓혔다.
- CISA와 FBI는 제3자 ICS 통합업체에 최소권한만 부여하라고 권고했다. 원격접속은 기록·감시하고 필요할 때만 열어야 한다.
- FBI는 2025년 3~4월 미국 자동화업체 침입을 분석했다. 공격자는 9개 압축파일에 약 800개 도면·설정·고객정보를 담았다.
- 통합업체가 전력·교통 고객의 SCADA 자료에 접근하면 침해가 하위 운영망 교란으로 이어질 수 있다. 계약에 저장 위치·원격접속·패치 조건을 넣어야 한다.
- 한국은 OT 통합업체를 핵심 공급망으로 지정하고 최소권한·인터넷 차단·접속기록을 계약 기준화해야 한다. SP 800-82r4 의견수렴은 2026년 11월 30일까지다.
정책 담당자는 통합업체별 접근권한과 데이터 보관 위치를 즉시 점검하고, 조달계약에 원격접속 승인·기록·패치 의무를 포함해야 한다.
주요 용어: OT(현장 설비를 감시·제어하는 운영기술), ICS(산업 공정을 자동 제어하는 시스템), 최소권한(업무에 필요한 범위만 접근 허용)
출처: SecurityWeek