DOI QR코드

DOI QR Code

원전 계측제어시스템에 대한 사이버보안성 평가 방법론 개발

Development of Cyber Security Assessment Methodology for the Instrumentation & Control Systems in Nuclear Power Plants

  • 강영두 (한국원자력안전기술원) ;
  • 정길도 (전북대학교 전자정보공학부)
  • Kang, Young-Doo (Korea Institute of Nuclear Safety) ;
  • Chong, Kil-To (Division of Electronics and Information Engineering, Chonbuk National University)
  • 투고 : 2010.08.18
  • 심사 : 2010.09.08
  • 발행 : 2010.09.30

초록

사이버보안성 평가는 대상이 되는 시스템이 사이버보안의 목적에 효과적으로 부합하는지 여부를 판단하는 방법이다. 사이버보안성 평가는 시스템의 사이버보안에 대한 신뢰 수준을 측정하고, 관리적 기술적 운영 측면에서의 사이버보안 척도가 요구된 바와 같이 이행되는지를 확인하는 데 필요하다. 최근 원전 계측제어시스템은 디지털 기술의 적용으로 인해 사이버보안에 관한 기술적 및 관리적 대책이 수립되도록 요구되고 있으나, 동 시스템의 사이버보안성 평가 방법론을 포함한 전반적인 사이버보안 프로그램이 마련되어 있지 않은 실정이다. 본 논문은 원전 계측제어 시스템에 적합한 정성적 사이버보안성 평가 방법론을 제시한다. 제안되는 방법론은 원전 계측제어 시스템의 사이버보안에 대한 강점과 취약점을 평가함으로써 원전 계측제어 시스템의 사용자에게 도움이 될 수 있다. 또한, 이 방법론은 원전 계측제어 시스템의 개발자, 감사자 및 규제자가 사이버보안의 관리적, 운영적 및 기술적 통제 항목을 검토하는 지표로 활용될 수 있을 것으로 판단된다.

Cyber security assessment is the process of determining how effectively an entity being assessed meets specific cyber security objectives. Cyber security assessment helps to measure the degree of confidence one has and to identify that the managerial, technical and operational measures work as intended to protect the I&C systems and the information it processes. Recently, needs for cyber security on digitalized nuclear I&C systems are increased. However the overall cyber security program, including cyber security assessment, is not established on those systems. This paper presents the methodology of cyber security assessment which is appropriate for nuclear I&C systems. This methodology provides the qualitative assessments that may formulate recommendations to bridge the security risk gap through the incorporated criteria. This methodology may be useful to the nuclear organizations for assessing the weakness and strength of cyber security on nuclear I&C systems. It may be useful as an index to the developers, auditors, and regulators for reviewing the managerial, operational and technical cyber security controls, also.

키워드

참고문헌

  1. KINS Regulatory Guide, KINS/GT/N27, "Cyber Security of Instrumentation and Control Systems in Nuclear Facilities", Dec., 2007.
  2. ISO/IEC 27001, "Information Technology - Security Techniques - Information Security Management systems - Requirements"
  3. KINS/HR-994, "Cyber Security Evaluation Technique for Digital I&C Systems", Feb., 2010.
  4. U.S.NRC Regulatory Guide 5.71, "Cyber Security Programs for Nuclear Facilities", January 2010
  5. NIST SP 800-82, "Guide to Industrial Control Systems (ICS) Security", Sep., 2008.
  6. NIST SP 800-115, "Technical Guide to Information Security Testing and Assessment"
  7. Min Sun Kim, "A Study on Analysing Framework of Information Security Management Systems for managing Business Risk", Journal of the Korea Academia-Industrial cooperation Society, Vol. 11, No.2, pp. 703-708, 2010. https://doi.org/10.5762/KAIS.2010.11.2.703
  8. Youn-Chong Kim, et al., "A Forecast Model for Information Security Certificate", KAIS Fall Conference, pp. 57-59, 2007.