OTCC, CISA에 연방 운영기술 보안 의무화 요구
연방 운영기술 보안 의무화 요구가 기반시설 보호 기준으로 확산될 전망이다
- OTCC는 10월 6일 CISA에 연방 민간기관의 운영기술 보안을 강제하는 BOD를 요구하며 최소 기준 부재와 위험 가시성 부족을 지적했다.
- 제안된 BOD는 8,000곳이 넘는 GSA 시설의 냉난방·전력·출입통제·수자원 시스템에 자산목록과 분할망 기준을 적용한다.
- 기관별 책임 고위직 지정과 기업위험관리 편입을 요구하고 원격접속·설정관리·사고대응·검증된 복구까지 통합하도록 설계됐다.
- GAO는 9월 30일 점검한 22개 기관 중 7곳만 OMB의 연결 OT·IoT 목록 요건을 충족했고 제출기한은 2024년 9월이었다고 밝혔다.
- Viakoo는 기본 비밀번호와 구형 펌웨어 악용을 막으려면 목록화만으로 부족하다고 했으며 OTCC도 패치·펌웨어 갱신은 명시하지 않았다.
- 연방 기준은 민간 의무는 아니어도 공급업체의 보안설계와 조달요건을 바꿀 수 있어 한국도 OT 목록화·망분리·복구검증을 산업정책과 연계해야 한다.
한국은 시설 운영자별 책임자를 지정하고 자산목록을 조달·감사와 연결하되, 패치가 어려운 장비에는 망분리와 복구훈련을 함께 의무화해야 한다.
주요 용어: 운영기술(시설·산업설비를 감시·제어하는 기술), BOD(미 연방기관에 준수 의무를 부과하는 운영지침)