강화된 CIRMP 규정은 2026년 6월 10일부터 시행되었으며, 방송, 도메인 이름 시스템, 전력, 에너지 시장 운영자, 화물 인프라, 화물 서비스, 가스, 액체 연료 및 수도 등 9개 자산 군에 대한 원칙 중심의 시대를 종식시켰습니다. 이제 사이버 보안 의무가 구체적으로 명시되었습니다. 중앙 집중식 로그 기록 기능이 포함된 피싱 방지 다단계 인증. 핵심 시스템의 네트워크 분리. 주변 시스템이 모두 재구축되는 동안 최소 3개월 동안 계속 가동되는 핵심 시스템.
유예 기간을 고려하면 첫 번째 확정 시한은 2027년 6월과 2028년 6월로 정해지는데, 아키텍처 변경에 드는 비용을 산정해 보기 전까지는 그 시기가 멀게 느껴질 수 있습니다.
RSA 솔루션 개요를 다운로드하여 각 요구 사항이 명시된 RSA 기능과 어떻게 대응되는지 확인하십시오. 이를 통해 귀사의 프로그램이 어떤 부분은 이미 충족하고 어떤 부분은 충족하지 못하는지 파악할 수 있습니다.
제8B조, 인증 정보 유출 위험
RSA는 호주의 중요 인프라를 지원할 수 있습니다 조직 피싱 요건을 충족한다- 내구성이 뛰어난 FIDO2 인증은 OT 환경에서는 온프레미스에서 로컬로 실행되고, IT 환경에서는 클라우드에서 호스팅되며, Windows 점프 박스를 포함하여, Linux 그리고 유닉스 시스템, 그리고 SAML 또는 OIDC 사용 사례. 플러스 중앙 로깅을 처리하는 200개 이상의 인증 및 관리 로그 메시지, 모니터링 및 검토 의무.
제8C조, 횡방향 이동 위험
방법을 확인해 보세요 RSA 인증 관리자 조직이 다음을 할 수 있도록 합니다. 중요 시스템이 분리된 상태에서 독립적으로 인증을 수행하고, 인증이 어떻게 90일 네트워크의 나머지 부분으로부터의 격리 방식과, 엔드포인트, 그룹 및 역할에 매핑된 에이전트가 중요 자산을 다루는 시스템 전반에 걸쳐 최소 권한 원칙을 어떻게 구현하는지.
제9A조, 인명 위험
중요 구성 요소에 대한 무단 또는 감독 없는 접근에 대한 접근 제어, 그리고 특정 엔드포인트, 그룹 및 역할에 매핑된 특권 접근.
대부분의 신원 관리 구축은 네트워크 연결을 전제로 합니다. 클라우드 신원 관리 제공업체를 통해 제공되는 피싱 방지 다단계 인증(MFA)은 제3자 종속 요소이며, 제8C조는 다른 컴퓨터가 복구 또는 복원 상태에 있는 동안에도 핵심 시스템이 최소 3개월 동안 가동 상태를 유지해야 한다고 규정하고 있습니다.
격리된 OT 환경을 클라우드 인증 서비스에서 차단해 버리면, 접근 제어가 가장 중요한 바로 그 순간에 운영자들이 시스템에 접속할 수 없게 됩니다. 이 규정은 이에 대한 해결책을 제시하지 않습니다. 이 규정은 격리된 상태에서도 자산을 운영하고 필수 서비스를 제공할 수 있는 권한을 법적으로 보장합니다.
RSA는 온프레미스, 에어갭 및 세미-에어갭 환경에서 격리 이벤트와 재구축 과정을 통해 인증을 수행합니다. 이것이 바로 서류상으로는 8B 요건을 충족하는 통제 수단과, 실제로 8C 요건을 견뎌내는 통제 수단 사이의 차이점입니다.
개정된 CIRMP 규정은 2026년 6월 9일에 등록되었으며, 다음 날부터 시행되었습니다. 유예 기간은 시행일로부터 시작됩니다.
12개월의 기한은 2027년 6월에 만료됩니다. 여기에는 외국인 소유권, 지배권 및 영향력을 비롯한 추가적인 중대한 위험과, 패치가 적용되지 않은 시스템, 구형 기술 및 신기술을 포괄하는 핵심 사이버 위험, 그리고 접근 관리 위험이 포함됩니다.
24개월의 기한은 2028년 6월에 만료됩니다. 이 기간에는 피싱 방지 다단계 인증(MFA) 및 네트워크 분리 조치를 비롯해 공급망, 물리적 보안, 인사 신원 조회 등 나머지 사이버 및 정보 보안 위험 요소들이 포함됩니다.
또한 이 규칙은 ‘Essential Eight’, AESCSF, ISO 27001, NIST CSF 2.0 또는 C2M2를 포함하여 책임 주체에 대해 더 높은 성숙도 수준을 요구하고 있습니다.
강화된 CIRMP 규정은 누구에게 적용되나요?
방송, 도메인 이름 시스템, 전력, 에너지 시장 운영자, 화물 인프라, 화물 운송 서비스, 가스, 액체 연료 및 수도 등 9가지 핵심 인프라 자산 분류에 해당하는 책임 주체. 해당 분류에 속하지 않는 주체는 기존의 기본 CIRMP 의무를 계속 준수해야 한다.
강화된 CIRMP 규정은 언제부터 시행되나요?
이는 2026년 6월 10일에 시작되었습니다. 위험 등급에 따라 12개월의 유예 기간은 2027년 6월에, 24개월의 유예 기간은 2028년 6월에 만료됩니다.
제8B조는 다단계 인증에 대해 무엇을 요구하고 있습니까?
지정된 시스템 및 네트워크 전반에 걸쳐 피싱에 강한 다단계 인증을 구현하고, 성공적인 인증 시도와 실패한 인증 시도를 모두 중앙에서 기록, 모니터링 및 정기적으로 검토합니다.
피싱 방지 다단계 인증(MFA)은 클라우드 연결 없이도 작동해야 하나요?
제8B조에는 그러한 내용이 직접적으로 명시되어 있지 않습니다. 제8C조가 그 역할을 합니다. 즉, 다른 컴퓨터가 복구되는 동안에도 핵심 시스템은 최소 3개월 동안 가동 상태를 유지해야 합니다. 인증이 외부 클라우드 서비스에 의존하는 경우, 환경이 격리되는 순간 그 기준을 충족하지 못하게 됩니다.
3개월간의 운영 요건은 실제로 어떤 의미인가요?
중요 시스템은 사고 대응 및 복구 과정에서 독립적으로 작동할 수 있도록 구축되어야 하며, 여기에는 인증 기능도 포함됩니다. RSA Authentication Manager는 액티브/액티브(active/active) 방식으로 작동하며 내결함성을 갖추고 있어, 시스템이 격리되거나 재구축되거나 복구되는 동안에도 온프레미스 환경에서 인증을 지속적으로 수행합니다.
제9A조는 특권적 접근에 대해 무엇을 요구하고 있나요?
CIRMP 내에서, 핵심 구성 요소에 대한 무단 또는 감독 없는 접근, 그리고 자산에 접근하는 데 사용되는 인증 정보 및 특권적 접근 권한의 유출 또는 오용과 관련된 중대한 위험을 최소화하거나 제거하는 프로세스 또는 시스템.
RSA는 에어갭 방식의 OT 환경을 지원할 수 있나요?
네. RSA는 온프레미스 환경에서 로컬로 실행되는 FIDO2 피싱 방지 인증 기능을 제공하며, 기존 IT 환경은 물론 에어갭 및 세미 에어갭 환경도 지원합니다.