원자력 사이버보안 4대 가시성 — 미국 vs 영국 규제 비교
자산·네트워크·계정접근·보안이벤트 — 4축으로 미국 NRC와 영국 ONR 요구사항을 매핑.
목차
원자력 발전소 사이버보안 규제는 나라마다 다르다. 미국은 NRC(Nuclear Regulatory Commission), 영국은 ONR(Office for Nuclear Regulation). 표면 요구사항은 비슷하지만 디테일과 강조점이 다르다.
11개 규제 문서를 분석해서 공통 요구사항을 4가지 가시성 축으로 정리.
4대 가시성
1. 자산 가시성 (Asset Visibility)
= 어떤 디지털 자산이 어디에 있고 무엇을 하는가
2. 네트워크 가시성 (Network Visibility)
= 어떤 트래픽이 어디로 흐르는가
3. 계정·접근 가시성 (Account & Access Visibility)
= 누가 어떤 권한으로 어떤 자산에 접근하는가
4. 보안 이벤트 가시성 (Security Event Visibility)
= 보안 사건이 발생했을 때 어떻게 감지·기록·대응하는가
이 4축은 일반 정보보안에도 그대로 적용된다. 원자력 도메인의 특수성은 위험 임팩트의 크기와 요구되는 정밀도에 있다.
1) 자산 가시성
미국 (10 CFR 73.110, RG 5.71)
- CDA(Critical Digital Asset) 정의 명확
- 모든 CDA를 목록화 + 분류(Safety/Security/Emergency) 필수
- 변경 시 변경 관리 + 영향 평가 필수
영국 (SyAPs, NS-TAST-GD-046)
- CCS(Critical Computer System) 용어로 부름
- 자산 분류는 운영자가 자체 정의 (성과 기반 규제)
- 자산 inventory 유지 + 정기 검증
공통
자산을 모르면 보호 못 한다는 원칙. 디지털 자산 인벤토리가 사이버보안 첫 단추.
차이
미국은 prescriptive (정확히 어떤 카테고리로 분류하라). 영국은 goal-based (분류 결과만 합리적이면 됨).
2) 네트워크 가시성
미국
- 보안 영역(security level) 기반 네트워크 분리
- 영역 간 통신은 단방향 게이트웨이(데이터 다이오드) 강제
- 모든 외부 통신 점검 + 로깅
영국
- “방어 심층화(Defense in Depth)” 강조
- 네트워크 트래픽 모니터링 + 이상 행위 탐지
- 외부 침입 + 내부 이동 탐지 모두 요구
공통
네트워크 트래픽 가시성은 핵심. 5-tuple 메타데이터만 잡으면 부족, 페이로드 수준 분석 필요.
한계
기존 클라우드 네이티브 모니터링(VPC Flow Logs 등)은 5-tuple만. 페이로드 가시성은 eBPF SSL uprobe 같은 추가 후크 필요.
3) 계정·접근 가시성
미국
- 다중 인증(MFA) + 권한 분리 강제
- 모든 접근 시도 로깅
- 권한 변경 승인 절차
영국
- “최소 권한 원칙(Least Privilege)” 명시
- 역할 기반 접근 제어(RBAC) 권장
- 계정 활동 정기 감사
공통
ISMS-P 2.9.4와 동일 — 5개 항목: 계정ID, 접속 일시, 접속 IP, 정보주체, 수행 업무. 클라우드 네이티브 도구는 이 중 2개(접속 일시 + IP)만 제공. 나머지 3개(계정ID 매칭, 정보주체 식별, 수행 업무)는 추가 인스트루먼트 필요.
갭
대부분의 클라우드 환경에서 수행 업무 = 무엇을 했는지 = 페이로드 수준 분석. 여기서 eBPF + L7 가시성이 답.
4) 보안 이벤트 가시성
미국
- 24/7 모니터링 강제 (SOC 운영)
- 사고 대응 절차 문서화
- 사후 분석 및 보고
영국
- 이상 행위 탐지 (anomaly detection)
- 자동화된 대응(Automated Response) 권장
- 정기 침투 테스트
공통
이벤트 발생 → 탐지 → 대응 → 분석 → 학습 — 전 사이클 가시성. 각 단계마다 도구 + 프로세스.
매핑 표
11개 문서의 핵심 요구사항을 4축으로 매핑:
| 문서 | 자산 | 네트워크 | 계정·접근 | 이벤트 |
|---|---|---|---|---|
| 10 CFR 73.110 | ✓✓ | ✓ | ✓ | ✓ |
| RG 5.71 | ✓✓✓ | ✓✓ | ✓✓ | ✓✓ |
| RG 5.96 | ✓ | ✓ | ✓✓ | ✓ |
| RG 1.168 | ✓ | - | - | ✓✓ |
| NEI 08-09 | ✓✓ | ✓✓ | ✓ | ✓ |
| NEI 13-10 | ✓ | ✓✓✓ | ✓ | ✓ |
| SyAPs | ✓✓ | ✓✓✓ | ✓✓ | ✓✓✓ |
| NS-TAST-GD-046 | ✓✓✓ | ✓✓ | ✓✓ | ✓✓ |
| CNS-INSP-GD-001 | ✓✓ | ✓ | ✓✓✓ | ✓ |
| CNS-TAST-GD-2.1 | ✓ | ✓ | ✓ | ✓✓✓ |
| CNS-TAST-GD-10.2 | ✓ | ✓✓✓ | ✓ | ✓✓ |
✓ 다소, ✓✓ 보통, ✓✓✓ 강하게 다룸.
관찰: SyAPs와 NS-TAST-GD-046이 4축 모두 강하게 다룸. RG 5.71은 NRC의 핵심 가이드라 마찬가지.
미국 vs 영국 — 큰 그림
| 측면 | 미국 (NRC) | 영국 (ONR) |
|---|---|---|
| 규제 스타일 | Prescriptive (정확한 명령) | Goal-based (목표 달성 방식 자율) |
| 문서 분량 | 짧고 명확 | 길고 상세한 가이드 |
| 검증 방식 | 체크리스트 | 운영자의 안전 사례(Safety Case) |
| 융통성 | 낮음 | 높음 |
| 신기술 적응 | 느림 | 빠름 |
미국식은 불확실성을 줄이는 것이 강점, 영국식은 변화하는 위협에 적응이 강점.
한국 적용 시사점
한국은 KINAC가 RS-015, RS-019 같은 사이버보안 규제 운영. 비공개라 직접 분석은 못 했지만, 공개 자료에서:
- 미국식 prescriptive 스타일에 가까움
- 4축 중 자산 가시성 + 계정·접근 가시성 강조
- 네트워크 가시성은 NEI 13-10 흡수
- 이벤트 가시성은 KISA의 ISMS-P + 자체 가이드
한국 의료 클라우드/공공 클라우드도 동일 4축으로 분석 가능.
만들면서 알게 된 것들
“가시성”이 사이버보안의 핵심 개념이다. 자산 가시성 없으면 보호 불가, 네트워크 가시성 없으면 침입 탐지 불가, 계정 가시성 없으면 내부자 위협 탐지 불가, 이벤트 가시성 없으면 학습 불가. 4축이 다 차야 비로소 보안.
규제는 비교해야 보인다. 단일 국가 규제만 보면 그게 standard 같아 보이지만, 다른 국가와 비교하면 강조점이 다른 게 보임. 본질이 무엇인지 비교해야 보임.
Prescriptive vs Goal-based 트레이드오프. 정확한 규정은 명확하지만 신기술 못 따라감. 목표 기반은 유연하지만 운영자가 알아서 해석해야 함. 한국은 prescriptive로 출발해서 점진적으로 goal-based로 전환 중.
클라우드 네이티브 가시성의 한계. AWS/Azure/GCP 기본 도구는 4축 중 절반만 충족. 보안 가시성을 진지하게 추구하면 추가 인스트루먼트(eBPF, SIEM, EDR 등) 필수.
한 줄 결론
자산·네트워크·계정·이벤트 4축으로 보안을 구조화하면 미국·영국·한국 어떤 규제라도 매핑 가능. 추상화 한 칸 위에서 보면 디테일 차이는 작고 본질이 같다.