콘텐츠로 건너뛰기

신원 관리 및 거버넌스와 관련된 SOCI의 새로운 의무 사항 이해하기

최근 ‘핵심 인프라 보안법’에 다음 조항이 추가되었는데, 개정안 (강화된 핵심 인프라 위험 관리 프로그램)을 규칙에 추가합니다. 만약 여러분이 이전 RSA SOCI 블로그, 이 개정안은 기존의 ‘핵심 인프라 위험 관리 프로그램 규정(CIRMP)’에 추가되는 내용입니다. 이번 개정으로 고위험 핵심 인프라(CI) 자산군에 대해 일련의 강화된 의무 사항이 도입됩니다. 해당 자산군에는 방송, 도메인 이름 시스템, 전력 및 에너지 사업자, 화물 인프라 및 서비스, 가스, 연료 및 수도 자산 등이 포함됩니다.

이번 개정안은 사이버 위협의 위험을 줄이고 핵심 핵심 인프라(CI) 자산을 보호하기 위해 도입해야 할 다양한 통제 조치를 다루고 있습니다. 제8B조 ‘인증 정보 유출 위험’과 제8C조 ‘수평 이동 위험’이라는 두 조항은 높은 보안 수준을 요구하는 조직의 보안을 유지하는 데 있어 신원 및 접근 관리(IAM)의 중요성을 강조하고 있습니다.

조직들은 2028년 6월까지 이러한 새로운 통제 조치를 시행해야 합니다. 아직 시간이 많이 남은 것처럼 느껴질 수 있지만, CI 및 OT 환경을 변경하거나 수정하려면 조직들은 이러한 새로운 규제 요건을 충족하기 위해 지금 당장 조치를 취해야 합니다.

제8B조 자격 증명 유출 위험

CI 보호는 나열된 대부분의 자산에 있어 핵심 고려 사항일 가능성이 높으며, 거의 모든 자산이 기존의 사이버 보안 프레임워크(CSF)에 따라 운영될 것입니다. 새로운 법안에 따르면, 핵심 인프라(CI)는 Essential 8, AESCFS, ISO 27001, NIST CSF 2.0 또는 C2M2 중 하나를 통해 레벨 2(L2) 성숙도 수준을 달성해야 합니다. 레벨 2 성숙도 수준에는 피싱 방지 인증이 필수적으로 요구됩니다.

이 제어 기능은 다음 대상에 적용되어야 합니다:

  • 인터넷에 연결된 컴퓨터 및 핵심 시스템에 대한 접근 권한.
  • 중요 구성 요소에 대한 권한 부여 및 권한 미부여 액세스.
  • 애플리케이션, 시스템 또는 서비스에 대한 원격 액세스.

조직은 이미 L2 CSF 요건을 충족하는 피싱 방지 다단계 인증(MFA) 시스템을 갖추고 있다고 판단하더라도, 이 요건을 면밀히 검토해야 합니다. 대부분의 신원 관리 공급업체의 솔루션은 클라우드 서비스에 의존하고 있으며, 해당 클라우드 서비스가 중단될 경우 사용자는 새로운 요건을 충족하지 않는 MFA 프로토콜을 통해 인증을 받아야 하거나, 격리된 환경에서는 아예 인증을 할 수 없게 될 것입니다.

클라우드 전용 인증 서비스만으로는 OT 네트워크를 지원하기에 충분하지 않습니다. 확대된 SOCI 요건에 따르면, 조직은 최대 90일 동안 격리 상태를 유지하면서, 최대 3개월 동안 클라우드에 연결하지 않은 상태에서도 인증 및 기타 운영을 지속할 수 있어야 합니다.

호주에서는 이제 사이버 복원력이 단순한 SLA 목표가 아닌 법적 보안 요건으로 간주되고 있습니다.

RSA를 통해 피싱 방지 다단계 인증(MFA)을 구축하세요

RSA IDP Sovereign 배포 온프레미스, 에어갭 및 세미 에어갭 환경 전반에 걸쳐 피싱 방지 인증 기능을 제공합니다. 이 솔루션은 클라우드 서비스 중단 시에도 핵심 인프라에 대한 피싱 방지 다단계 인증(MFA)을 지속적으로 운영할 수 있도록 하는 하이브리드 장애 복구 기능을 갖추고 있습니다.

제8C조 측면 이동 위험

확대된 SOCI 요건에는 CI가 측면 이동의 위험을 줄이기 위해 구현해야 하는 몇 가지 주요 통제 조치도 포함되어 있습니다.

CI에 중대한 영향을 미칠 새로운 통제 사항 중 하나는 8C로, 이 조항은 “다른 컴퓨터가 복구 또는 복원 상태에 있는 동안에도 핵심 시스템이 최소 3개월 동안 계속 가동될 수 있도록 보장해야 한다”고 규정하고 있다.”

이는 다음을 법제화합니다. CI Fortify 격리 지침. CI Fortify는 영향을 받은 산업 분야가 격리 상태에서도 자산을 운영하고 필수 서비스를 제공할 수 있어야 한다고 규정하고 있습니다. 이는 격리 시 사이버 보안 통제 수단이 제거된다는 의미가 아니며, 오히려 그 반대입니다. CI 운영자가 시스템을 재구축하고 복구하는 동안에도 모든 통제 수단은 계속 작동해야 합니다. 이 섹션의 취지는 복원력 요건을 다루는 데 있습니다. 이 요건은 침해 사고 발생 후에도 CI가 필수 서비스를 지속적으로 제공해야 한다고 규정하고 있습니다.

이는 CI가 8B ‘인증 정보 유출에 강한 피싱 방지 인증’ 요구 사항을 충족하는 데 추가적인 어려움을 초래할 것입니다. 일반적인 피싱 방지 구축 방식은 클라우드 전용 ID 제공업체에 의존하며, 이는 제3자 의존성으로 간주됩니다. 격리된 OT 환경에 대한 클라우드 인증 연결을 끊게 되면 운영자가 시스템에 접근할 수 없게 됩니다. 이는 복구 속도를 늦추게 되는데, 시스템 침해 후 재구축 단계야말로 가장 강력한 인증 및 접근 제어가 필요한 시점이기 때문입니다.

RSA는 하이브리드 페일오버를 통해 이 문제를 해결합니다. 이 기술은 온프레미스 환경의 에어갭 방식이며 피싱 공격에 강한 다단계 인증(MFA)이 격리 상황 및 재구축 과정 중에도 계속 작동하도록 하여, 강력하고 안전한 인증 및 접근 제어를 제공합니다.

또한 ‘8C 측면 이동 위험’ 섹션에서는 최소 권한 원칙 및 접근 권한 검토 요건을 규정하고 있습니다.

어떤 시스템에 누가 접근 권한을 가지고 있는지 파악하고, 역할을 관리하며, 감사 규정 준수를 확보하는 것이 이 요구 사항을 충족하는 데 핵심입니다. RSA 거버넌스 및 수명 주기 이러한 요구 사항을 충족하며, 중요 인프라 환경을 위해 온프레미스 환경에 배포할 수 있습니다.

RSA가 귀하가 해당 법 제8B조 및 제8C조를 준수할 수 있도록 어떻게 지원할 수 있는지 자세히 알아보려면 ID 기능 매핑 요구사항 문서를 다운로드하세요.

자주 묻는 질문
SOCI 강화형 중요 인프라 위험 관리 프로그램이란 무엇인가요?

‘강화된 CIRMP(Enhanced CIRMP)’는 호주의 ‘중요 인프라 보안법(Security of Critical Infrastructure Act)’에 대한 2026년 개정안으로, 고위험 중요 인프라 자산군에 대한 의무적인 사이버 보안 통제 조치를 도입합니다. 각 기관은 2028년 6월까지 이 규정을 준수해야 합니다.

SOCI 강화형 CIRMP는 어떤 산업 분야에 적용되나요?

이번 개정안은 방송, 도메인 이름 시스템, 전력 및 에너지 사업자, 화물 인프라 및 서비스, 가스, 연료, 수도 자산에 적용되며, 기존의 SOCI 체계를 고위험 자산군으로 확대합니다.

SOCI 제8B조는 무엇을 요구하고 있습니까?

제8B조는 중요 인프라가 인터넷에 연결된 시스템, 중요 구성 요소에 대한 특권 및 비특권 액세스, 애플리케이션 및 서비스에 대한 원격 액세스에 대해 피싱 방지 인증을 도입할 것을 요구합니다. 조직은 Essential 8, NIST CSF 2.0 또는 ISO 27001과 같은 공인된 사이버 보안 프레임워크에 따라 최소 레벨 2를 달성해야 합니다.

왜 클라우드 전용 MFA만으로는 SOCI 준수에 충분하지 않은가요?

SOCI 제8C조는 핵심 인프라가 클라우드 연결이 차단된 완전한 격리 상태에서도 최대 90일 동안 정상적으로 가동될 수 있도록 규정하고 있습니다. 클라우드 전용 인증 서비스는 격리 상황에서는 작동할 수 없으므로, 운영자는 복구 작업에 필요한 시스템에 접근할 수 없게 됩니다. SOCI는 격리 및 복구 기간 내내 인증 기능이 정상적으로 작동해야 한다고 규정하고 있습니다.

SOCI 제8C조는 측면 이동을 방지하기 위해 무엇을 요구하고 있습니까?

제8C조는 핵심 인프라가 최소 권한 기반 접근 통제 체계를 구축하고, 접근 권한 검토 절차를 유지하며, 다른 인프라가 복구 중인 동안에도 시스템이 최소 3개월 동안 계속 가동될 수 있도록 보장할 것을 요구합니다. 이는 사실상 해당 조직에 대해 ‘CI Fortify’ 프레임워크를 법제화한 것입니다.

SOCI 8B 및 8C의 준수 기한은 언제인가요?

조직들은 2028년 6월까지 새로운 통제 조치를 시행해야 합니다. OT 환경의 복잡성과 온프레미스 방식의 에어갭 인증 솔루션을 구축하는 데 소요되는 시간을 고려할 때, 조직들은 지금부터 계획 수립과 구현에 착수해야 합니다.

피싱 방지 다단계 인증(MFA)이란 무엇이며, 일반적인 MFA와 어떻게 다른가요?

피싱 방지 다단계 인증(MFA)은 공격자가 가로채거나 복제할 수 없는 하드웨어 보안 키나 FIDO2/인증 정보와 같은 암호화 방식을 사용합니다. SMS 일회용 비밀번호(OTP), 푸시 알림 또는 이메일 링크와 달리, 피싱 방지 MFA는 중간자 공격이나 사회공학적 시도로도 무력화될 수 없습니다. ‘Essential 8 레벨 2’는 특히 섹션 8B에 포함된 유형에 대해 피싱 방지 방식을 의무화하고 있습니다.

RSA는 조직이 SOC 8B 및 8C 요건을 충족하도록 어떻게 지원합니까?

RSA ID Plus 소버린 배포 온프레미스, 에어갭 및 세미 에어갭 환경에 걸쳐 피싱 공격에 강한 다단계 인증(MFA)을 제공하며, 클라우드 서비스 중단 시에도 인증 기능을 계속 유지해 주는 하이브리드 페일오버 기능을 통해 90일 격리 요건을 충족합니다. RSA 거버넌스 및 수명 주기 제8C조에 명시된 최소 권한 원칙 및 접근 권한 검토 요건을 지원하며, 중요 인프라 환경을 위해 설계된 온프레미스 배포 방식을 제공합니다.

위협이 시작되기 전에 막아내자

비밀번호만으로는 충분하지 않습니다. RSA 다단계 인증이 사용자에게 불편을 주지 않으면서 신원 도용 기반 공격을 미연에 방지하는 방법을 확인해 보세요.
MFA 솔루션 살펴보기