자동차 산업
불과 지난 몇 년 사이에 자동차와 트럭에 탑재된 기술은 상당히 발전했습니다. 센서 기술과 실시간 데이터 분석의 발전 덕분에 가능해진 전방 충돌 경고 및 자동 긴급 제동과 같은 기능들은 우리 차량과 우리 모두를 더욱 안전하게 만들어 주었습니다.
일부 도시에서 이미 운행되고 있는 자율주행차는 인적 오류의 위험을 줄임으로써 운전자의 안전을 한층 더 향상시킬 잠재력을 지니고 있습니다. 하지만 이러한 신기술의 등장과 함께 새로운 위험 요소들도 대두되고 있으며, 차량이 제조되는 과정에서 이러한 위험 요소들을 반드시 고려하고 최소화해야 합니다.
차량용 사이버 보안 지침
최근 미국 교통부(DOT)는 차량용 ‘ ’사이버 보안 지침 초안 (새 탭에서 열림) 을 발표함으로써, 이러한 새로운 위험에 대처하기 위한 중요한 첫걸음을 내디뎠습니다. 여기에는 차량 펌웨어 수정 기능을 제한하거나 제어 시스템을 분할하는 등, 자동차 제조사들이 표준으로 삼아야 할 여러 권장 관행이 포함되어 있습니다. 하지만 이러한 지침이 탄탄한 기반을 마련해 주기는 하지만, 자발적으로 준수하는 성격이기 때문에 소비자들은 제조사가 지침을 얼마나 철저히 준수했는지, 혹은 아예 준수했는지조차 알 방법이 없습니다.
정부는 자동차 제조사들에게 충돌 테스트 등급과 같은 다른 안전 기능을 공개하도록 요구해 온 것처럼, 소비자들에게도 이러한 투명성을 보장해야 한다. 사람의 생명이 걸려 있는 상황에서, 사이버 보안은 물리적 보안과 별개로 볼 수 없습니다.
DOT는 EPA가 요구하는 연비 등급과 유사한 차량용 보안 라벨을 도입하여, 포괄적인 보안 평가 결과를 표시함으로써 이 문제를 해결할 수 있다. 이 지침에서는 유사한 검사를 권장하고 있지만, 역시 검사 결과 공개를 의무화하지 않기 때문에 소비자들은 자신의 차량이 실제로 얼마나 안전한지, 혹은 그렇지 않은지 알 방법이 없습니다. 이러한 평가는 의무화되어야 하며, 정부 인증을 받은 제3자 기관이 수행해야 합니다. 이 평가에서는 차량의 전반적인 아키텍처, 기본 코드의 핵심 구성 요소, 맞춤형 통신 프로토콜, 그리고 센서에 대한 능동적 또는 수동적 공격에 차량이 얼마나 잘 대응하는지를 검토해야 합니다.
평가를 위한 구체적인 기준 수립
이러한 평가에 대한 구체적인 기준을 마련하기 위해, DOT는 자동차 제조업체와 사이버 보안 전문가들로 구성된 실무 그룹을 소집해야 한다. 이 단체는 누가 이러한 평가를 수행할 자격을 갖춘 공급업체를 인증해야 하는지, 언제 인증을 진행해야 하는지, 그리고 소비자에게 어떤 정보가 가장 유용할지 결정할 수 있습니다.
미국의 대형 자동차 제조사를 비롯한 수많은 고객사가 사이버 보안 규정을 준수할 수 있도록 지원해 온 경험을 바탕으로, 저는 규제 부담이 얼마나 큰지 특히 잘 알고 있으며, 규제가 지나치거나 부적절한 형태일 경우 보안 수준을 높이는 대신 오히려 보안에 방해가 될 수 있다는 점을 잘 알고 있습니다. 보안 평가를 의무화하는 것은 지나치게 부담스러운 조치가 아닙니다. 이 규정은 제조업체가 차량을 안전하게 만들기 위해 사용하는 방법을 강제하지도 않고, 막대한 비용이 드는 요건을 부과하지도 않지만, 소비자가 자신의 차량이 얼마나 안전한지 이해할 수 있도록 마땅히 누려야 할 투명성을 보장해 줍니다.
미국 교통부(DOT)는 1967 년에 “자동차의 설계, 제작 또는 성능으로 인해 발생하는 사고의 부당한 위험으로부터 대중을 보호하고, 사고가 실제로 발생할 경우 사망이나 부상의 부당한 위험으로부터도 대중을 보호하기 위해” 연방 자동차 안전 기준을 최초로 제정했다.
결론
사이버 보안도 결국 안전벨트나 에어백과 동등한 위치에서 이 범주에 포함되어야 한다. 하지만 당분간 정부는 소비자들이 정보에 입각한 결정을 내리는 데 필요한 정확하고 검증된 정보를 제공하는 이러한 단기적·중간적 조치를 취해야 한다. 이는 제조사의 수익에 미치는 영향을 비교적 최소화하면서도 차량 안전성을 전반적으로 향상시킬 수 있는 가장 효과적인 조치 중 하나입니다.
저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 다양한 분야의 풍부한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.
