← 블로그로 돌아가기
보안
5분 읽기
NIS2에 따른 핵심 인프라 보호: 완전 가이드
NIS2가 핵심 인프라 사이버보안 요건을 어떻게 변화시키는지 살펴봅니다. 필수 서비스를 위한 부문별 의무, 기술적 조치, 컴플라이언스 전략을 다룹니다.
NIS2, 핵심 인프라 보안 기준을 끌어올리다
핵심 인프라 운영기관은 항상 국가 배후 행위자와 사이버범죄자들의 고가치 표적이었습니다. NIS2가 이제 EU 전역에서 전면 시행됨에 따라, 필수 서비스 보호를 위한 규제 프레임워크는 지난 10년간 가장 중대한 개편을 겪었습니다. 이 가이드는 핵심 인프라 운영기관이 새로운 요건을 충족하기 위해 알아야 할 것과 해야 할 일을 다룹니다.
NIS2가 정의하는 핵심 인프라
NIS2는 적용 대상 기관을 서로 다른 의무를 가진 두 계층으로 분류합니다:
필수 기관(더 엄격한 요건)
- 에너지: 전기, 석유, 가스, 수소, 지역난방
- 교통: 항공, 철도, 수상, 도로 운송 사업자
- 은행 및 금융시장 인프라
- 보건: 병원, 기준 실험실, 의료기기 제조업체
- 상수도 공급 및 폐수 처리
- 디지털 인프라: IXP, DNS 제공업체, TLD 등록기관, 클라우드 컴퓨팅, 데이터센터, CDN
- ICT 서비스 관리(B2B)
- 공공 행정
- 우주
중요 기관(기본 요건)
- 우편 및 택배 서비스
- 폐기물 관리
- 중요 제품 제조(화학물질, 의료기기, 전자제품)
- 식품 생산 및 유통
- 디지털 제공업체(마켓플레이스, 검색엔진, 소셜 네트워크)
필요한 기술적 보안 조치
NIS2 제21조는 최소 보안 조치를 규정합니다. 핵심 인프라의 경우, 이는 다음과 같이 적용됩니다:
1. 위험 분석 및 보안 정책
- IT, OT, IoT 시스템을 포괄하는 종합적인 위험 평가
- 이사회 수준에서 승인된 정보보안 정책
- 정기적인 검토 주기(최소 연 1회, 또는 중대한 변경 후)
- 운영기술을 포함한 모든 연결 시스템에 대한 자산 인벤토리
2. 사고 대응
- 24시간 이내 조기 경보 — 중대한 사고 탐지 후 국가 CSIRT에 제출해야 합니다
- 72시간 이내 사고 통지 — 심각도 및 영향에 대한 초기 평가 포함
- 1개월 이내 최종 보고서 — 상세한 설명, 근본 원인, 완화 조치 포함
- 필수 기관 대상 24/7 사고 대응 역량
3. 업무 연속성 및 위기 관리
- 최소 분기별로 테스트되는 백업 및 재해 복구 절차
- 사이버 사고에 특화된 위기 관리 계획
- 핵심 시스템 및 서비스에 대한 이중화
- 국가 위기 관리 프레임워크와의 조율
4. 공급망 보안
- 직접 공급업체 및 서비스 제공업체에 대한 보안 평가
- 제3자에 대한 계약상 보안 요건
- 공급망 취약점 모니터링
- 핵심 소프트웨어 구성요소에 대한 소프트웨어 자재명세서(SBOM)
⚠️ OT/ICS 특별 고려사항
운영기술(OT)을 보유한 핵심 인프라 운영기관은 IT/OT 융합 리스크를 해결해야 합니다. NIS2는 전체 공격 표면에 대한 보안 조치를 요구하며, 여기에는 과거 IT 보안 프로그램에서 제외되었을 수 있는 SCADA 시스템, PLC, 산업용 IoT 기기가 포함됩니다.
부문별 시행
에너지 부문
에너지 운영기관은 다음과 같은 고유한 과제에 직면합니다:
- 20년 이상 수명을 가진 레거시 SCADA 시스템과 제한된 패치 적용 능력
- 유지보수 시간을 확보하기 어렵게 만드는 실시간 가용성 요건
- 국경 간 공격 표면을 만드는 전력망 상호연결
- 수백만 개의 새로운 엔드포인트를 노출하는 스마트 미터 인프라
보건의료
- 환자 안전에 영향을 미치는 의료기기 보안
- 네트워크 분할과 상충하는 상호운용성 요건
- 임상 시스템과 병행되는 연구 데이터 보호
- 생사가 걸린 랜섬웨어 회복력
교통
- 인증된 보안 솔루션이 필요한 안전 필수 시스템
- 커넥티드 차량 인프라(V2X) 보안
- 항공 교통 관리 시스템 보호
- 해상 사이버 리스크 관리(NIS2와 중복되는 IMO 요건)
핵심 인프라를 위한 컴플라이언스 전략
- 범위 결정: NIS2 적용 대상에 해당하는 모든 시스템, 서비스, 종속성을 매핑하십시오
- 격차 평가: 현재 보안 태세를 제21조 요건과 비교하십시오
- OT 보안 감사: 운영기술 환경을 구체적으로 평가하십시오
- 취약점 관리 프로그램: IT와 OT 전반에 걸쳐 지속적인 스캐닝을 구현하십시오
- 사고 대응 체계 구축: 정의된 통지 절차와 함께 24/7 역량을 확립하십시오
- 공급망 평가: 핵심 공급업체를 평가하고 계약으로 구속하십시오
- 테스트 및 검증: 정기적인 침투 테스트와 위기 대응 훈련
- 문서화: 모든 조치에 대한 감사 대비 증거를 유지하십시오
KENSAI와 함께 핵심 인프라를 보호하세요
KENSAI의 자동화된 침투 테스트 플랫폼은 핵심 인프라 운영기관이 지속적이고 업무에 지장을 주지 않는 보안 평가로 NIS2 취약점 관리 요건을 충족하도록 돕습니다.
인프라 평가 요청 →
← 블로그로 돌아가기