Categories: News

OTCC, CISA에 연방 운영기술 보안 의무화 요구

연방 운영기술 보안 의무화 요구가 기반시설 보호 기준으로 확산될 전망이다

  • OTCC는 10월 6일 CISA에 연방 민간기관의 운영기술 보안을 강제하는 BOD를 요구하며 최소 기준 부재와 위험 가시성 부족을 지적했다.
  • 제안된 BOD는 8,000곳이 넘는 GSA 시설의 냉난방·전력·출입통제·수자원 시스템에 자산목록과 분할망 기준을 적용한다.
  • 기관별 책임 고위직 지정과 기업위험관리 편입을 요구하고 원격접속·설정관리·사고대응·검증된 복구까지 통합하도록 설계됐다.
  • GAO는 9월 30일 점검한 22개 기관 중 7곳만 OMB의 연결 OT·IoT 목록 요건을 충족했고 제출기한은 2024년 9월이었다고 밝혔다.
  • Viakoo는 기본 비밀번호와 구형 펌웨어 악용을 막으려면 목록화만으로 부족하다고 했으며 OTCC도 패치·펌웨어 갱신은 명시하지 않았다.
  • 연방 기준은 민간 의무는 아니어도 공급업체의 보안설계와 조달요건을 바꿀 수 있어 한국도 OT 목록화·망분리·복구검증을 산업정책과 연계해야 한다.

한국은 시설 운영자별 책임자를 지정하고 자산목록을 조달·감사와 연결하되, 패치가 어려운 장비에는 망분리와 복구훈련을 함께 의무화해야 한다.

주요 용어: 운영기술(시설·산업설비를 감시·제어하는 기술), BOD(미 연방기관에 준수 의무를 부과하는 운영지침)

출처: Infosecurity Magazine

ajken

Recent Posts

러시아 연계 세력, ‘MatchBoil’ 악성코드 은밀성 강화

러시아 연계 세력, ‘MatchBoil’ 악성코드 은밀성 강화러시아 연계 의심 조직 UAC-0099가 우크라이나 운송·제조·에너지 기업을 노리고…

12시간 ago

저가형 안드로이드폰에 주거용 프록시 악성코드 탑재

저가형 안드로이드폰에 주거용 프록시 악성코드 탑재루마니아 보안기업 Bitdefender가 2026년 10월 ‘Midnight Mimosa’를 발견했으며, MediaTek 기반…

12시간 ago

Oracle Health 데이터 침해 피해 규모 거의 2,000만 명으로 증가

Oracle 헬스 ‘Cerner’ 침해 피해자 nearly 2,000만 명으로 증가Oracle Health의 구형 Cerner 시스템 침해로 개인정보와…

12시간 ago

FBI, 중국 해킹 도구 운용 도메인 7개 압수

FBI의 도메인 압수로 중국 연계 해킹 도구 접근 차단FBI와 법무부가 2026년 10월 8일 Flax Typhoon이…

12시간 ago

시스코, 핵심 취약점 12건 패치

시스코의 핵심 네트워크 제품 취약점 패치가 운영환경 점검을 요구하다시스코가 2026년 10월 7일 Nexus 스위치·APIC·Finesse의 핵심…

12시간 ago

‘AgentCorruption’, 단일 프롬프트로 AWS 환경 위험

단일 프롬프트가 AWS 환경 전체 에이전트 장악으로 이어진 취약점Zenity Labs는 SecTor 2026에서 AWS Bedrock AgentCore의…

12시간 ago