2024년 7월 1일 이후 건조 계약된 선박부터 국제선급연합회(IACS)의 통일규칙 UR E26(선박의 사이버 복원력)과 UR E27(선내 시스템 · 장비의 사이버 복원력)이 적용되고 있습니다. 여기에 IMO 결의 MSC.428(98)에 따라 2021년부터 안전관리시스템(SMS)에 사이버 리스크 관리가 포함되어야 합니다. 선박 IT 를 관리하는 입장에서 실제로 무엇을 준비해야 하는지 정리했습니다.
UR E26 · E27 이 요구하는 것
- E26 은 선박 단위의 요구사항입니다. 식별(자산 목록 · 네트워크 구성도), 보호(망분리 · 접근 통제 · 악성코드 방어), 탐지(보안 모니터링), 대응 · 복구(사고 대응 절차 · 백업과 복구) 를 갖추고 증빙해야 합니다.
- E27 은 선내 시스템 · 장비 단위의 요구사항으로, 장비 공급자가 보안 기능(계정 관리, 로그, 무결성 보호 등)을 갖추도록 합니다. 선주 · 관리선사는 장비 인수 시 이를 확인해야 합니다.
- 기존 선박은 소급 적용 대상이 아니지만, 선급 · 용선주 · 보험사의 사이버보안 점검 항목이 같은 틀을 따르기 때문에 사실상 같은 준비가 필요합니다.
현장에서 가장 많이 지적되는 항목
- 방화벽 없이 위성 라우터에 바로 연결된 PC · 장비, 업무망과 선원 Wi-Fi 가 분리되지 않은 네트워크.
- 공용 계정 사용, 퇴선 선원 계정 미삭제, 기본 비밀번호 그대로인 네트워크 장비.
- 백신 미설치 · 미갱신 PC, 통제되지 않는 USB 사용(악성코드 유입 1순위 경로).
- 백업이 없거나 복구를 한 번도 시험해 보지 않은 서버 · 항해 PC.
- 자산 목록 · 네트워크 구성도 · 점검 이력 등 '증빙'이 없는 경우.
오션커넥트의 대응 방법
- 선단 단위 UTM 방화벽 구축과 OT/IT 망분리(VLAN) 로 네트워크 보호 요건을 충족합니다.
- 엔드포인트 보안(ESET)과 USB 보안으로 악성코드 유입 경로를 통제하고, 중앙 콘솔에서 전 선박 상태를 관리합니다.
- 자체 네트워크 모니터링 플랫폼 Ocean-Spider™ 로 선내 네트워크를 실시간 감시하고, 점검 보고서 형태의 증빙을 생성합니다.
- 정기 백업 체계와 PE USB 원격 복구로 '복구' 요건을 실제로 동작하는 수준으로 유지합니다.
- 선박별 IT 자산 목록 · 네트워크 구성도 · 방선 점검 이력을 통합 관리하여 선급 · 용선주 점검에 바로 제출할 수 있습니다.
사이버보안 규정 대응은 한 번의 공사가 아니라 운영 체계입니다. 관리 선박의 현재 상태 진단이 필요하시면 문의 주세요. 기존 설비를 최대한 활용하는 단계별 계획을 제안해 드립니다.