mobile background

자동차 | Automotive

차량 안전 및 보안을 최우선으로

자율주행, 커넥티드카, OTA(Over-the-Air) 업데이트 등으로 자동차는 더 이상 단순한 기계가 아닌 주행 가능한 컴퓨터로 진화하고 있습니다. 

소프트웨어 중심의 차량 개발이 가속화되며, 차량 내 ECU와 센서, 통신 모듈의 복잡성이 증가하고 있습니다.


지능화된 차량 시스템이 확대될수록 자동차 사이버 보안의 중요성은 더욱 커지고 있습니다.
차량 설계부터 운영까지 포괄적인 보안 전략을 수립하여 미래 모빌리티 환경에서 안전을 보장하세요.

주요 보안 위협


· 공급망 오픈소스 취약점 유입

·  OTA 경로 탈취 및 무결성 위협

·  OTA 및 차량 개발 서버 대상 권한 계정 공격

·  CAN 통신 해킹 및 ECU 침투

·  Linux 기반 차량 인프라 환경의 보안 취약점 증가

·  인증서 만료/오용에 의한 시스템 불능

보안의 중요성 


자동차 소프트웨어 보안은 단순한 개인정보 보호를 넘어, 탑승자의 생명과 직결되는 안전 문제입니다. UNECE WP.29, ISO 21434 등 자동차 사이버 보안 규제가 의무화되며, 소프트웨어 개발 초기부터 보안을 내재화하는 SDLC 보안 전략이 필수로 요구되고 있습니다. 특히 SDV  및 OTA 환경 확대에 따라 차량 백엔드와 개발 인프라에 대한 권한 관리(PAM)와 안정적인 Linux 운영 환경 확보가 중요해지고 있습니다. 


️‍▪️표준 정책 및 가이드라인

 규정/표준
설명관련 소프트웨어
AUTOSAR
ECU 내 표준화된 아키텍처 및 인터페이스 설계
  • Black Duck
  • Coverity
ISO 12207
소프트웨어 개발 수명 주기
  • Defensics
ISO/IEC TS 17961
ISO 26262와 더불어 C 코드의 보안성을 확보하기 위해 적용 가능
  • Coverity
ISO/SAE 21434
자동차 사이버 보안 기술 요건
  • Black Duck
  • Coverity
  • Defensics
  • Tenable
  • BeyondTrust
ISO/CD 24089
차량 내 SW의 OTA 업데이트 관리 요구사항
  • Black Duck
  • Coverity
  • Defensics
  • Keyfactor
ISO 25252
ECU 및 차량 내 소프트웨어의 안전성 확보
  • Coverity
  • WindRiver
ISO 26262
차량 SW 기능 안전성
  • Coverity
  • WindRiver
ISO/IEC 27001
정보보호 관리체계(ISMS) 구축
  • Tenable
  • Thales
  • Action1
  • Keyfactor
ISO/IEC/IEEE 29119
소프트웨어 및 시스템 테스팅
  • Coverity
  • Defensics
NIST SP 800 시리즈
정보보안 프레임워크 - 시스템 보안성 확보
보안 테스트 및 리스크 평가 가이드 라인
  • Tenable
  • Thales
  • SolarWinds
  • Action1
SBOM 요구사항
소프트웨어 구성 명세서(SBOM) 요구, 공급망 보안 대응
  • Black Duck
  • KossWise
UNECE WP.29 
R155(CSMS)
R156(SUMS)
차량 사이버 보안 관리 체계, SW 업데이트 보안 요구, OTA 규정
  • Black Duck
  • Coverity
  • Defensics
  • Keyfactor
  • CIQ - Rocky Linux
  • WindRiver
  • BeyondTrust
NHTSA CBP
차량 사이버 보안 관리 및 안전 확보를 위한 지침
  • Black Duck
  • Coverity
  • Defensics
ASPICE
자동차 소프트웨어 개발 프로세스 평가를 위한 프레임워크
  • Coverity
CIS Benchmarks / STIG
차량 개발 및 OTA/서버 인프라의 Linux 보안 구성 기준 
  • CIQ Rocky Linux 
  • BeyondTrust
Zero Trust Architecture
(NIST SP 800-2078)
차량 SW 개발 및 공급망 접근통제 보안 강화
  • BeyondTrust
자동차 사이버 보안 가이드라인
국내 차량 사이버 보안 관리 체계 및 SW 업데이트 보안 요구
  • Black Duck
  • Coverity
  • Defensics
  • Keyfactor

▪️추천 솔루션

Black Duck® SCA
오픈소스 보안


Black Duck® SCA 소프트웨어는 소프트웨어 개발 시 사용된 오픈소스를 식별하고, 식별된 오픈소스의 보안 취약점과 라이선스를 점검 및 관리하는 도구로서, 오픈소스 사용 시 발생할 수 있는 보안 취약점 및 라이선스 위반 리스크를 최소화하는 오픈소스 점검 솔루션입니다. 

상용 애플리케이션과 벤더 공급 바이너리, 기타 서드파티 소프트웨어의 구성에 대한 SBOM의 가시성을 높일 수 있으며 조달, 운영 및 개발팀의 보안 품질 역량을 강화할 수 있습니다. 또한, 소프트웨어 공급망과 애플리케이션 수명 주기 전반에 걸쳐 오픈소스를 관리할 수 있도록 지원합니다. 

KossWise
오픈소스/SBOM 관리 포털


KossWise는 세계 시장 점유율 압도적 1위 솔루션인  Black Duck® SCA와 실시간 연동, 오픈소스 컴플라이언스를 위한 일관성 있는 통합 관리 프로세스 제공으로 소프트웨어 공급망 전체에 대한 신뢰성을 제고하는 한편, 오픈소스 사용 계획 검토부터 프로젝트 최종 배포에 이르는 전 과정을 모니터링하고 통제할 수 있는 최적의 솔루션입니다.

Coverity
정적분석


Coverity®는 업계 최고의 기술력과 분석 성능으로 소프트웨어에 잠재된 오류, 버그, 보안취약점 등 각종 결함들을 소스코드 분석을 통하여 탐지하는 정적분석 테스팅 솔루션입니다.  개발자가 안전하고 우수한 애플리케이션을 쉽고, 빠르고, 정확하게  업계 표준의 컴플라이언스를 준수하며,확장 가능하게 개발할 수 있도록 지원합니다.
Coverity® 는 비용이 적게 들고 수정 작업이 쉬운 개발 프로세스 초기 코드 작성과정에서 중대한 소프트웨어 품질 결함과 보안 취약점을 식별해 냅니다.

Defensics
퍼징테스트 


Defensics®는 테스트 대상(System Under Test)에 취약점 또는 비정상 데이터 값들을 입력한 후, 그 과정에서 발생하는 에러나 충돌을 모니터링하여 알려지지 않은 보안 취약점을 탐지하고 분석하는 퍼징 테스트 솔루션입니다. Defensics®는 전 세계 Fuzzing Test Solution시장을 선도하는 1위 솔루션으로, 알려지지 않은 취약점 검출에 우수합니다. Defensics는 퍼징 테스트를 통해 차량 통신 프로토콜과 네트워크 인터페이스의 보안 취약점을 사전에 검증하고 차량 시스템 안정성을 강화합니다.

Tenable
취약점 탐지 및 개선 솔루션


Tenable은 2022년 설립된 취약점 관리 전문 기업으로 전세계 점유율 1위를 차지하고 있는 마켓 리더입니다. Nessus 취약점 스캐너를 기반으로 위협 노출 관리를 통한 사이버 위험 감소를 위한 플랫폼을 개발합니다. 또한, 지속적이고 새로운 취약점을 가장 빠르게 찾아내서 대응하며, 고객사 환경의 다양한 노출 영역에 대해 맞춤 보안을 제공합니다.

Thales
Data Protection


Thales는 기업이 암호화 및 암호화 관련 솔루션의 사일로를 넘어 데이터 보안 솔루션을 중앙에서 일관적으로 배포하고, 최저 TCo로 미래의 보안 문제 및 새로운 데이터 보안 규제를 준수할 수 있도록 지원합니다. 탈레스에서 제공하는 고급 데이터 검출, 데이터 암호화, 키 관리, 네트워크 암호화, 하드웨어 보안 모듈 및 온디맨드 데이터 보안 솔루션을 통해 고객은 클라우드, 온프레미스, 하이브리드 IT 환경 전반에서 데이터 위치와 관계없이 데이터를 보호하고 제어할 수 있습니다.

SolarWinds
네트워크 시스템 모니터링 


SolarWinds는 네트워크, 시스템 모니터링 마켓에서 높은 시장점유율을 가지고 있으며, IT의 모든 영역을 관리하는 종합 IT 운영관리(ITOM) 지원 솔루션입니다. 

On-Premise, Cloud 등의 다양한 운영 환경에서 종합 IT 운영관리의 플랫폼을 지원합니다. 플랫폼은 단일화된 IT 통합 운영 환경을 제공하며 모든 IT 영역에 대한 상관관계 분석을 통합 효율적인 운영을 지원합니다.

CIQ 
엔터프라이즈 LinuxOS


CIQ의 Rocky Linux는 엔터프라이즈 환경에서 안정적이고 신뢰성 높은 운영체제를 제공하는 RHEL 호환 오픈소스 Linux 배포판입니다. CentOS의 철학과 기술적 기반을 계승하여, 기업이 기존 리눅스 환경을 중단 없이 이어가면서도 보안성, 유지관리성, 장기 지원(LTS) 을 확보할 수 있도록 설계되었습니다.

Action1
엔드포인트 보안 솔루션


보안 침해 및 랜섬웨어 공격을 사전에 차단하여 기업의 IT 작업 환경을 안전하게 보호합니다. 지금 바로 적용하고 즉각적인 결과를 경험하세요.

 Action1은 복잡한 설정 없이도 자동으로 패치를 관리하고, 취약점을 실시간으로 대응하여, 원격 근무 환경에서도 엔드포인트 보안을 간편하고 강력하게 완성해주는 클라우드 보안 솔루션입니다. 

Wind River
임베디드 시스템 및 엣지 보안 솔루션 


Wind River는 eLxr 프로젝트의 창립 멤버로서 eLx 프로젝트의 파생 배포판 및 Kubernetes와 같은 클라우드 네이티브 기술에 대한 상용 지원, 서비스 및 컨설팅을 제공합니다. Wind River의 eLxr Pro는 10년 장기 기술 지원은 물론 보안, 결함 관리 및 유지 관리를 포함한 다양한 서비스 수준 계약(SLA) 지원 옵션을 제공합니다. 또한 eLxr Pro에는 클라우드-엣지 환경 전반에 배포된 미션 크리티컬 애플리케이션의 고유한 요구 사항을 충족하기 위한 다양한 전문 서비스 옵션 및 Linux 전문가에 대한 액세스가 포함되어 있습니다.

BeyondTrust
PAM(Privileged Access Management) 


BeyondTrust는 기업의 핵심 자산에 대한 접근을 보호하기 위해 권한 계정, 세션, 자격 증명 전반을 통합적으로 관리하는 글로벌 보안 솔루션 기업입니다. 

최소 권한(Least Privilege)과 Zero Trust 기반의 접근 제어를 통해 내부자 위협과 외부 공격으로부터 IT 환경을 안전하게 보호합니다. 온프레미스부터 클라우드, DevOps 환경까지 아우르는 통합 플랫폼으로 가시성, 제어, 컴플라이언스를 동시에 제공합니다.  

Keyfactor 
PKI 및 인증서 관리 솔루션


Keyfactor는 조직이 인증서 및 암호화 키와 같은 디지털 자산을 관리하고 보호하도록 돕는 것을 목표로 하는 

공개 키 인프라(PKI) 및 머신 ID 관리를 전문으로 하는 CLM(Certificate Lifecycle Management) 솔루션입니다. 

Keyfactor 솔루션의 핵심은 디지털 인증서의 수명주기를 자동화하여 조직의 인프라 전반에 걸쳐 인증서의 발급, 갱신, 취소 및 모니터링을 보장하는 것입니다.

mobile background

KMS Technology 

솔루션 문의하기 


KMS Technology는 

SW보안 및 품질 분야 전 세계1위 솔루션을 

국내에 공급하며 기술지원하고 있습니다. 


국내 대기업, 중소기업 및 공공기관 등 
다양하고 풍부한  레퍼런스를 보유한만큼 

기업별 여건에 맞는 구축 및 운영 방안을 제시해드립니다.