IEC 62443 기준 OT/IT 융합 및 제어 시스템 보안
구역/통로 모델을 포함한 자산 인벤토리
자세히 보기
귀사 산업에 종사하는 분들을 위해.
귀사의 중점 분야
IEC 62443 기준에 따라 구역 분리, 강화된 원격 접속, 이상 탐지로 공정 제어 시스템을 보호하고, 통제된 인터페이스를 통해 설비와 기업 IT를 통합하며, 하드웨어 보안 모듈로 배합 정보, 펌웨어, 접근 권한을 보호합니다.
전략부터 시스템까지
여섯 가지 실행 영역. 더 자세히 살펴보고 싶은 영역을 선택하십시오.
저희의 접근 방식
공정 제어 시스템, 안전 제어장치, 분석 장비는 오늘날 MES, ERP, 클라우드 서비스와 연결되어 있어 사무 네트워크에서도 접근할 수 있습니다. 저희는 모든 구성 요소와 연결을 파악하고, IEC 62443-3-2에 따라 설비 네트워크를 구역(zone)과 통로(conduit)로 나누며, 각 구역에 목표 보안 수준을 설정합니다. 데이터 다이오드, 산업용 방화벽, 이상 탐지는 설비의 제어 루프에 관여하지 않으면서 이 모델을 기술적으로 구현합니다. 안전계장시스템(SIS)은 별도의 구역과 NAMUR NA 163에 따른 IT 위험 평가를 받습니다.
한 특수화학 제조사가 데이터 다이오드로 제어 시스템과 사무 네트워크를 분리했으며, 공정 데이터는 계속 MES로 전달되지만 반대 방향으로의 접근은 물리적으로 차단됩니다.
저희의 접근 방식
제어 시스템, 분석 장비, 압축기 제조사는 종종 급하게, 그리고 24시간 내내 자사 설비에 접근해야 합니다. 저희는 흩어진 VPN 접속과 원격 유지보수 소프트웨어를 DMZ 내 중앙 접근 지점으로 대체하며, 이곳에서 모든 접속을 신청, 승인, 기록하고 만료되면 자동 종료합니다. 서비스 제공업체는 개인 계정과 2단계 인증으로 로그인하며, 승인받은 구역에만 접근할 수 있습니다. 업데이트 파일은 전송 전에 악성코드 검사를 거치는 데이터 검역 게이트를 통과합니다.
한 화학단지가 제어 시스템 및 분석 장비 제조사의 원격 접속을 하나의 접근 지점으로 통합했으며, 모든 세션은 제어실의 승인을 받아야 하고 기록됩니다.
저희의 접근 방식
배치 데이터는 여러 시스템에서 발생합니다. 레시피와 공정 순서 제어는 제어 시스템에, 공정 값은 히스토리안에, 시험 결과는 LIMS에, 주문 정보는 ERP에 있습니다. 저희는 ISA-95 계층 모델에 따라 OPC UA와 버전 관리되는 인터페이스로 이 시스템들을 하나의 데이터 플랫폼에 연결하며, 이 플랫폼은 원료부터 분석증명서까지 각 배치를 완전히 추적합니다. 설비는 데이터를 바깥으로만 전송하며, 제어 시스템으로 돌아가는 경로는 없습니다. 품질, 생산, 고객 서비스 부서는 역할과 로그를 기반으로 동일한 검증된 데이터에 접근합니다.
한 첨가제 제조사가 LIMS와 공정 데이터로부터 분석증명서를 직접 생성하며, 클레임이 발생하면 여러 시스템을 뒤지지 않고도 해당 배치의 원료와 공정 값을 즉시 특정할 수 있습니다.
저희의 접근 방식
펌프, 압축기, 교반기, 열교환기는 진동, 온도, 압력 데이터에서 고장 징후를 오래전부터 드러내는 경우가 많습니다. 저희는 히스토리안과 정비 데이터를 결합해 마모와 파울링을 인식하는 모델을 학습시켜, 고장 전에 정비를 계획할 수 있게 합니다. 소프트 센서는 실험실이 몇 시간 뒤에야 측정하는 품질 값을 미리 추정해 에너지와 불량을 줄이는 운전 방식을 찾는 데 도움을 줍니다. 모델은 제어실과 정비팀에 권고안을 제공할 뿐, 제어 루프에는 관여하지 않습니다.
한 중합 설비 운영사가 온도 및 압력 추이를 통해 열교환기의 파울링 증가를 감지하고, 세척 작업을 다음 계획 정지 기간에 배정했습니다.
저희의 접근 방식
레시피, 공정 변수, 연구 데이터는 수십 년간 가치를 유지하며 산업 스파이의 표적이 됩니다. 저희는 파일 저장소, 데이터베이스, 레시피 관리 시스템을 암호화하고, Utimaco, Thales, Entrust의 하드웨어 보안 모듈에 키를 보관해 관리자도 승인 없이는 평문을 볼 수 없도록 합니다. 공격자가 암호화된 데이터를 오늘 저장해 두었다가 나중에 양자 컴퓨터로 복호화할 수 있으므로, 장기간 보호해야 하는 레시피에는 ML-KEM 기반 하이브리드 방식을 적용할 계획입니다. 컨트롤러용 펌웨어와 레시피는 서명되어 설비가 승인된 버전만 불러오도록 합니다.
한 도료 제조사가 두 곳의 사업장에 설치된 HSM 이중화 구성의 키로 레시피 데이터베이스를 암호화했으며, 위탁제조업체와의 공유는 기간이 제한되고 기록됩니다.
저희의 접근 방식
화학물질 제조사는 일정 규모 이상이면 NIS2 적용 대상이 되며, 자체 전력, 증기, 용수 공급 설비를 갖춘 화학단지는 추가로 KRITIS 운영기관이 될 수 있습니다. 저희는 적용 여부와 등록을 확인하고, 설비를 위해 IEC 62443-2-1을 반영한 ISO 27001 기준 ISMS를 구축하며, 24시간 이내 조기 경보, 72시간 이내 신고, 최종 보고서로 이어지는 신고 절차를 마련합니다. 보안 모니터링과 인시던트 대응은 IT와 OT를 함께 다룹니다. 비상 훈련은 사이버 공격과 중대사고를 결합해 자체소방대, 제어실, IT 부서가 동일한 절차를 숙지하도록 합니다.
한 화학단지가 NIS2와 KRITIS 적용 여부를 확인하고, 부지 운영기관와 입주업체를 위한 공동 신고 절차를 도입했으며, 자체소방대와 함께 제어 시스템에 대한 공격 대응 훈련을 실시했습니다.

전형적인 프로젝트 상황
프로젝트는 흔히 구체적인 과제에서 시작됩니다. 다음 예시는 전형적인 초기 상황과 가능한 접근 방식, 목표로 하는 결과를 함께 보여줍니다.
예시로 든 초기 상황이며, 고객 사례가 아닙니다.
01 / 화학 산업
제어 시스템, 안전 제어장치, 사무 IT가 단일 평면 네트워크에 있었고, 방화벽 규칙은 문서화되어 있지 않았으며, 중대사고예방규정에 따른 점검이 예고되어 있었습니다.
수동적 현황 조사, IEC 62443-3-2 기준 구역/통로 모델 구축, MES로 연결되는 데이터 다이오드 설치, 이상 탐지 도입, 계획 정지 기간 내 전환을 진행했습니다.
보안 수준이 명시된 구역 문서화, 사무 네트워크에서 제어 시스템으로의 접근 차단, 관계 당국을 위한 증빙을 확보했습니다.
02 / 화학 산업
많은 제조사와 입주업체가 각자의 VPN 접속을 사용했고, 계정은 공유되었으며, 세션 기록도 없었습니다.
DMZ 내 중앙 접근 지점을 구축하고, FIDO2 기반 개인 계정을 도입했으며, 제어실의 승인 절차와 업데이트용 데이터 검역 게이트를 마련했습니다.
모든 접속이 신청, 승인, 기록되고, 기존 VPN 접속은 차단되었으며, IEC 62443-2-4 요구 사항이 계약서에 반영되었습니다.
03 / 화학 산업
레시피가 파일 서버에 암호화되지 않은 채 저장되어 있었고, 위탁제조업체와의 공유는 이메일로 이루어졌으며, 노하우 유출 의혹이 있었습니다.
보호 필요성 분석, HSM 내 키를 활용한 암호화, 기간이 제한된 공유, 양자내성암호 전환 계획을 마련했습니다.
레시피는 승인이 있을 때만 평문으로 확인 가능하고, 모든 접근이 기록되며, 장기 보호가 필요한 데이터를 위한 로드맵을 확보했습니다.
협업
최초 개요 파악부터 지속적인 운영까지, 저희는 우선순위와 책임, 각 단계의 결과물을 함께 조율합니다.
저희가 일하는 방식
설비 네트워크, 원격 접속, 데이터 흐름, 규제 의무
구역 모델, 목표 아키텍처, 운영 모델
단계별 네트워크 분할, 접속, 데이터 플랫폼, HSM 구축
모니터링, 훈련, 증빙
현재의 과제와 귀사가 원하는 결과.
사업장, 애플리케이션, 인터페이스에 대한 개요.
프로젝트 일정, 유지보수 기간, 알려진 종속성.
IT, 보안, 운영 부문의 적합한 담당자.
IEC 62443 기준 공정 제어 시스템부터 NIS2 신고 의무까지, 6가지 실행 영역을 OTOKO®가 계획, 통합, 운영합니다. 설비 네트워크에 대한 작업은 정비 시간대와 정지 기간에 맞춰 진행합니다. 전체 솔루션은 독일 데이터센터에서 운영됩니다.
화학 산업의 IT 보안은 조작이 사람과 환경을 위협할 수 있는 현장에서 공정 제어 시스템, 실험실 및 생산 데이터, 레시피를 보호합니다. OTOKO®는 이를 위해 6가지 실행 영역을 다룹니다. IEC 62443 기준 OT/IT 융합 및 제어 시스템 보안, 설비와 협력업체를 위한 안전한 원격 유지보수, 배치·품질·실험실 데이터를 위한 데이터 플랫폼, 머신러닝 기반 예지 정비, HSM과 양자내성암호를 활용한 레시피 보호, KRITIS와 NIS2에 따른 컴플라이언스 및 인시던트 대응입니다.
OTOKO®는 계획 및 통합뿐 아니라 운영도 함께 맡으며, 모든 구역, 모든 원격 접속, 모든 모델을 버전 정보와 함께 문서화하고 중대사고예방규정, NIS2, 감사인이 요구하는 증빙을 갖춥니다. 암호 기술과 하드웨어 보안 모듈은 저희의 핵심 역량입니다. 그래서 레시피, 장비 인증서, 펌웨어 서명을 위한 키는 파일이 아니라 인증된 장비에 보관됩니다.
암호 기술과 하드웨어 보안 모듈은 저희의 핵심 역량입니다. 레시피, 펌웨어 서명, 장비 인증서를 위한 키를 인증된 하드웨어에서 관리합니다.
배치용 데이터 플랫폼부터 설비 네트워크용 SIEM까지 전체 솔루션이 독일 데이터센터에서 운영됩니다.
저희는 핵심 기반시설 운영기관 및 규제 산업과 함께 일합니다. 관계 당국, 전문 감정인, 공장 경영진이 설비 안전 증빙에 대해 기대하는 바를 잘 알고 있습니다.
하나의 팀이 컨설팅부터 운영까지 함께합니다. OT 보안 아키텍트, 통합 개발자, 암호 전문가가 제3자에게 인계되지 않고 프로젝트에 계속 참여합니다.
화학 산업 현장에서 발목을 잡는 것은 도구 부족이 아니라, 수명이 긴 설비, 가용성에 대한 압박, 자동화 부서와 IT 부서 간의 불명확한 책임 소재인 경우가 많습니다.
01
제어 시스템, 안전 제어장치, 사무 IT가 같은 네트워크에 연결되어 있고, 방화벽 규칙은 수년에 걸쳐 늘어났으며, 모든 연결을 아는 사람은 없습니다.
02
제조사와 서비스 제공업체가 각자의 VPN 접속을 사용하고, 엔지니어링 스테이션에는 원격 유지보수 소프트웨어가 실행 중이며, 공유 계정은 기록을 남기지 않습니다.
03
품질 데이터는 LIMS에, 공정 데이터는 히스토리안에, 배치 정보는 ERP에 흩어져 있어 분석증명서 하나를 작성하는 데도 여러 시스템을 오가는 수작업이 필요합니다.
04
제형과 공정 변수가 파일 서버와 레시피 관리 시스템에 암호화되지 않은 채 저장되어 있으며, 파트너와 실험실의 접근 이력을 분석하는 사람도 없습니다.
| 온프레미스 | 독일 클라우드 | 하이퍼스케일러 | |
|---|---|---|---|
| 데이터 보관 | 귀사의 공장, 제어 시스템, 히스토리안, HSM을 자체 데이터센터에 보관 | ISO 27001 기준으로 운영되는 독일 내 데이터센터 | Azure, AWS 또는 Google Cloud, 독일 리전 선택 가능 |
| 운영 | 귀사의 팀 또는 DMZ를 통해 접근하는 OTOKO®의 매니지드 서비스 | OTOKO®, 귀사의 감사 권한 포함 | 공동 운영, 제공업체의 플랫폼 서비스 |
| 도구 | 현장의 데이터 다이오드, 산업용 방화벽, HSM, 원격 유지보수 접속 | 독일 내 호스팅되는 데이터 플랫폼, SIEM, HSM 서비스 | 매니지드 데이터 및 ML 서비스, 클라우드 HSM, SIEM 서비스 |
| 적합한 대상 | 제어 시스템, 안전계장시스템(SIS), 레시피 키 | 배치 및 실험실 데이터, 모니터링, 주권이 보장된 레시피 보호 | 사업장 간 분석, 머신러닝, 부하 급증 대응 |
| 컴플라이언스 | 완전한 통제, 귀사의 ISMS 및 안전관리체계 기반 증빙 | GDPR에 따른 위탁처리, 독일 소재, NIS2 공급망을 위한 증빙 | 위탁처리, 표준계약조항, 제어 시스템과의 연결 없음 |
협업 방식
프로젝트
IEC 62443 기준 네트워크 분할나 중앙 원격 접속처럼 명확하게 범위가 정해진 프로젝트로, 확정된 결과물과 마일스톤, 검수 기준이 있습니다.
인력 지원
OT 보안 아키텍트, 통합 개발자, 데이터 사이언티스트가 귀사의 팀에서 귀사의 도구와 설비 네트워크 승인 규정에 따라 함께 일합니다.
매니지드 서비스
OTOKO®가 합의된 서비스 수준, 보고서, NIS2가 공급망에 요구하는 증빙에 따라 원격 접속, 이상 탐지, HSM, 데이터 플랫폼을 운영합니다.
화학 산업 현장에 대해 각 규정이 요구하는 사항과 OTOKO®가 이를 위해 제공하는 것입니다.
| 기준 | 요구 내용 | OTOKO®의 제공 내용 |
|---|---|---|
| IEC 62443 | 운영기관의 보안 프로그램, 목표 보안 수준을 갖춘 구역과 통로, 시스템 요구 사항, 통합업체 및 유지보수 서비스 제공업체의 의무 | IEC 62443-3-2 기준 위험 평가 및 구역 모델, IEC 62443-3-3 기준 조치, IEC 62443-2-4 기준 원격 유지보수, IEC 62443-2-1 기준 보안 프로그램 |
| 중대사고예방규정(Seveso III) | 안전관리체계를 갖춘 중대사고 예방 방침, 상위 등급 시설의 경우 안전보고서와 내부 경보 및 위험 대응 계획, 무단 개입에 대한 고려 | KAS-51 지침에 따른 IT 경로 무단 개입 평가, 안전보고서와 위험 대응 계획에 대한 기여, 자체소방대와의 합동 훈련 |
| NIS2 | 위험 관리 조치, 공급망 보안, 3단계에 걸친 중대 사고 신고, 등록 및 경영진의 책임 | 적용 여부 분석, 조치 목록, 양식을 포함한 신고 절차, 공급업체 요구 사항, 경영진 교육 |
| KRITIS | 기술 수준에 부합하는 대책, 공격 탐지 시스템, BSI에 대한 정기 증빙, 장애 신고 | IT와 OT를 위한 공격 탐지, 점검용 증빙 서류, 신고 절차, 발견된 미비점에 대한 조치 계획 |
| ISO 27001 | 위험 처리, 부속서 A 통제항목, 내부 감사, 경영진 검토를 포함한 정보보호 관리체계 | ISMS 구축 또는 설비로의 확장, 적용성명서, 감사 지원, ISO 27001 기준 자체 서비스 운영 |
자주 묻는 질문
귀사의 산업 분야, 프로젝트, 이후 운영에 대한 15가지 답변입니다.
OTOKO®는 IEC 62443 기준으로 제어 시스템을 보호하고, 안전한 원격 유지보수를 구축하며, 배치 및 실험실 데이터를 위한 데이터 플랫폼을 통합합니다. 여기에 예지 정비, HSM과 양자내성암호를 활용한 레시피 보호, KRITIS와 NIS2에 따른 컴플라이언스 및 인시던트 대응이 더해집니다. 각 실행 영역은 개별적으로 의뢰할 수 있으며, 공장, 독일 데이터센터, 또는 하이퍼스케일러에서 운영됩니다.
대부분 가능합니다. 현황 조사, 이상 탐지, 원격 유지보수 접속은 네트워크를 수동적으로 읽거나 설비 네트워크 경계에서 작동하므로 가동 중에도 구축할 수 있습니다. 컨트롤러와 제어 시스템의 방화벽 규칙 변경은 정비 시간대와 계획 정지 기간에 맞춰 진행하며, 사전에 테스트 환경에서 검증합니다.
화학물질의 제조 및 유통은 NIS2 적용 분야이며, 중규모 이상 기업이 대상입니다. 특정 사업장이 BSI-Kritisverordnung(KRITIS 시행령)의 기준값에 도달하는 전력, 용수, 가스 공급 설비를 운영하는 경우 KRITIS도 추가로 적용됩니다. 저희는 법인과 사업장 단위로 두 가지를 모두 확인하고 BSI 등록을 지원합니다.
레시피는 암호화되어 저장되며, 키는 서버가 아닌 하드웨어 보안 모듈에 보관됩니다. 승인된 역할만 접근할 수 있고, 모든 조회가 기록되며, 비정상적인 패턴은 모니터링에서 드러납니다. 수십 년간 기밀을 유지해야 하는 데이터에는 양자내성 방식으로의 전환을 계획합니다.
독일 중대사고예방규정은 Seveso III를 독일 국내법으로 수용하며, 운영자가 무단 개입도 위험 요인으로 고려하도록 요구합니다. 여기에는 제어 시스템과 안전 제어장치에 대한 공격도 포함됩니다. 저희는 KAS-51 지침에 따른 평가, 안전보고서에 대한 기여, 사이버 공격과 중대사고를 함께 연습하는 훈련을 제공합니다.
원하시면 구축을 담당한 바로 그 팀이 계속 관리합니다. 하나의 팀이 컨설팅부터 운영까지 함께하며, 모니터링, 업데이트, 키 순환, NIS2 신고 지원을 제공합니다. 또는 운영 매뉴얼과 교육을 갖추고 귀사의 자동화 및 IT 팀에 단계적으로 인계합니다.
예. 먼저 구체적인 과제 하나를 한정할 수 있습니다. 이때 나머지 인프라와의 인터페이스를 함께 검토하고, 구현에 앞서 어떤 서비스가 계약에 포함되는지 협의합니다.
과제, 관련 시스템, 원하시는 결과를 간단히 설명해 주시면 시작하기에 충분합니다. 알려진 일정과 적합한 담당자 정보가 있으면 추가로 도움이 됩니다. 자격 증명이나 기밀 시스템 문서는 첫 문의에 포함하지 마십시오.
OT 보안 아키텍트: 구역 모델, 네트워크 분할, IEC 62443. 통합 아키텍트: 데이터 플랫폼, LIMS, MES, ERP. 데이터 사이언티스트: 상태 모델, 소프트 센서, 모델 운영. 암호 전문가: HSM, 레시피 보호, PQC 로드맵. 컴플라이언스 컨설턴트: NIS2, KRITIS, 중대사고예방규정, ISO 27001. 프로젝트 책임자: 마일스톤, 정지 계획, 검수.
저희는 시스템, 인터페이스, 문서화 현황, 운영상의 제약 조건을 살펴봅니다. 합의된 범위와 마일스톤이 작업량 산정의 근거가 됩니다. 이러한 정보 없이 제시한 고정 기간은 신뢰하기 어렵습니다.
설비 네트워크, 원격 접속, 데이터 흐름, 규제 의무 자산 인벤토리, 위험 평가, NIS2 및 KRITIS 적용 여부, 우선순위가 매겨진 조치
프로젝트: IEC 62443 기준 네트워크 분할나 중앙 원격 접속처럼 명확하게 범위가 정해진 프로젝트로, 확정된 결과물과 마일스톤, 검수 기준이 있습니다. 인력 지원: OT 보안 아키텍트, 통합 개발자, 데이터 사이언티스트가 귀사의 팀에서 귀사의 도구와 설비 네트워크 승인 규정에 따라 함께 일합니다. 매니지드 서비스: OTOKO®가 합의된 서비스 수준, 보고서, NIS2가 공급망에 요구하는 증빙에 따라 원격 접속, 이상 탐지, HSM, 데이터 플랫폼을 운영합니다.
모니터링, 훈련, 증빙 IT와 OT 모니터링, 신고 지원, 감사 지원, 단계적 인계
이는 첫 설계에서부터 고려할 수 있습니다. 문서화된 인터페이스와 재사용 가능한 규칙은 확장의 토대가 됩니다. 다만 추가되는 사업장과 신규 시스템은 각각의 고유한 요구 사항에 따라 별도로 검토됩니다.
책임 소재, 반복적인 업무, 변경 절차는 기술 구현과 함께 정해집니다. 문서화와 지식 전달은 귀사 팀의 일상 업무에 도움이 됩니다. 어떤 활동과 지속적인 지원이 포함되는지는 서비스 범위에서 합의합니다.
화학 산업
설비 및 IT 네트워크의 취약점과 개선 방안을 함께 살펴보겠습니다.
상담 예약하기