Cybersecurity for Automotive
Cybersecurity for Automotive 서비스는 현재 조직에서 보유한 개발 프로세스를 기반으로 ISO/SAE 21434 표준과
Automotive SPICE for Cybersecurity 모델을 적용하여 고객사가 빠르게 사이버보안 관리, 엔지니어링, 지원 프로세스에 대한
사이버보안 체계를 구축할 수 있도록 컨설팅 합니다. 또한, 사이버보안 위협 및 취약점 분석, 위험평가에 대한 방법을 제공하여
사이버보안의 잠재 위협 리스크를 체계적으로 분석, 평가, 관리할 수 있는 교육과 코칭을 제공합니다.
Automotive SPICE for Cybersecurity 모델을 적용하여 고객사가 빠르게 사이버보안 관리, 엔지니어링, 지원 프로세스에 대한
사이버보안 체계를 구축할 수 있도록 컨설팅 합니다. 또한, 사이버보안 위협 및 취약점 분석, 위험평가에 대한 방법을 제공하여
사이버보안의 잠재 위협 리스크를 체계적으로 분석, 평가, 관리할 수 있는 교육과 코칭을 제공합니다.
차량 사이버보안 표준의 필요성
- 기존의 사이버보안 표준들은 인터넷과 연결된 IT분야에 초점이 맞추어 졌습니다.
차량의 경우 Embedded Controller의 사용, 차량의 긴 수명주기, Safety 관련 사항 등으로 인해 Automotive를 다루지 않습니다.
하지만 현대에는 차량의 연결성(Connective Cars)이 급속하게 증가함에 따라 차량 네트워크에 대한 사이버 공격의 잠재력도 커지고 있습니다.
이러한 공격은 차량의 기능적 안전을 위협하며 금전적 손상을 초래할 수 있어서 차량 사이버보안에 대한 기준이 필요하게 되었습니다.
차량 사이버보안 표준의 이점
- 공급망 전체에서 사용할 공통 용어를 정의하고
- 주요 사이버보안 문제에 대한 업계의 합의를 이끌어 내며
- 차량 사이버보안 엔지니어링의 최소 기준을 설정하고
- 규제기관 등이 참조할 수 있으며
- 업계가 사이버보안을 심각하게 받아들이고 있다는 증거를 제공합니다.
UNECE WP.29 Automotive Cyber security regulation
UNECE World Forum of Harmonization of Vehicle Regulations 는 2020년 6월 24일 사이버보안 및 커넥티드 차량의 소프트웨어 업데이트에 대해 새로운 법규를 채택했습니다.
WP.29 UN 사이버보안 규정은 자동차 산업에서 법적 구속력을 가진 최초의 국제 표준으로서, 차량의 IT보안 및 소프트웨어 업데이트에 대한 요건 및 감사 요구사항을 명시하고 있습니다.
UN 규정은 차량 부문에 필요한 프로세스를 시행하기 위한 프레임워크를 제공하며, 이 모든 것은 국가 기술 서비스 또는 승인 기관에 의해 감사됩니다.
UN 규정은 차량 부문에 필요한 프로세스를 시행하기 위한 프레임워크를 제공하며, 이 모든 것은 국가 기술 서비스 또는 승인 기관에 의해 감사됩니다.
- 차량 설계 시 사이버보안 위험 식별 및 관리
- 시험을 포함하여 위험이 관리되고 있는지 확인
- 위험 평가가 최신 상태로 유지되는지 확인
- 사이버공격에 대한 감시와 효과적인 대응
- 성공했거나 시도된 공격의 분석을 지원
- 새로운 위협 및 취약성에 비추어 사이버보안 조치가 효과적인지 여부를 평가
해당 법규는 승용차와 상용차를 대상으로 하며, 2022년 7월부터 모든 신차는 형식 승인을 받아야 합니다.
2024년 7월부터 모든 차량이 형식 승인 적용대상입니다.
서명한 국가들은 전 세계 차량 생산량의 1/3을 차지하는 유럽,일본, 한국을 비롯한 58개국입니다.
이 나라에 차량을 수출하려면 UNECE 규정을 준수해야 합니다.
ISO/SAE 21434
ISO/SAE 21434는 유럽의 주요 표준 제정 기구인 SAE, VDA, BSI 와 주요 자동차 OEM인 GM, BMW, Jaguar-land rover, Volvo 등 총 82개 기업이 참여하는 사이버보안 엔지니어링 표준입니다.
UNECE WP.29의 사이버보안경영시스템(CSMS) 준수를 위해서는 ISO/SAE 21434를 기준으로 적용해야 합니다.
UNECE WP.29의 사이버보안경영시스템(CSMS) 준수를 위해서는 ISO/SAE 21434를 기준으로 적용해야 합니다.
Key Principles
- 적용 부분 : Road-vehicle과 그 시스템, 컴포넌트, 소프트웨어, 차량과 연결된 외부 장치 또는 네트워크
- 합리적인 보안 차량 및 시스템이 목표입니다.
- 자동차 OEM과 공급업체는 “실사(Due diligence)1)"를 보여줄 수 있습니다.
- 자동차 사이버보안 엔지니어링에 중점을 둡니다.
- 사이버보안 엔지니어링의 최신 기술을 기반으로 합니다.
- 위험 중심의 접근방식
- 위험은 행동의 우선순위를 결정하는데 사용합니다.
- 사이버보안 요구사항의 체계적인 도출을 위한 위험 요소 분석 - 사이버보안 관리 활동을 합니다.
- 차량 생명주기의 모든 단계에 대한 사이버 보안 활동/프로세스 : 설계부터 폐기까지
1) Due diligence : 사업에 있어 의사결정 이전에 적절한 주의를 다하고 계획을 수립하여 수행하야 하는 주체의 책임. 즉, 소정의 절차에 따른 조사행위
Automotive SPICE for Cybersecurity
UNECE 규정에서 차량 제조사가 공급망에서 사이버보안 위험을 식별하고 관리하도록 요구합니다. Automotive SPICE는 이러한 요구에 대응하기 위하여 기존 Automotive SPICE에 사이버보안 관련 프로세스를 통하여 사이버보안 엔지니어링을 위한 프로세스 참조 및 평가모델을 정의하였습니다.