국제 규격

International Standards
N° 01
IEC 81001-5-1
의료기기 소프트웨어 라이프사이클 보안Health software, Security activities in the product life cycle
Global · IEC

개요

의료기기 소프트웨어의 전체 라이프사이클에 걸쳐 수행해야 할 보안 활동을 정의한 국제 규격입니다. 설계 단계부터 폐기까지 보안을 내재화하도록 요구합니다.

권고 시험

  • 위협 모델링 및 보안 요구사항 정의
  • 보안 설계 검증(SAST/DAST)
  • 취약점 진단 및 침투 시험
  • SBOM 작성 및 검증
  • 보안 업데이트 프로세스 검토
위협 모델링SAST/DAST취약점 진단SBOM
N° 02
UL 2900-1 / 2900-2-1
네트워크 연결 제품 사이버보안Software Cybersecurity for Network-Connectable Products
USA · UL

개요

네트워크에 연결되는 제품의 사이버보안 요구사항을 평가하는 미국 규격입니다. UL 2900-1은 범용 요구사항, UL 2900-2-1은 의료기기 특화 요구사항을 다룹니다.

시리즈 구성

  • UL 2900-1 네트워크 연결 제품 범용
  • UL 2900-2-1 의료기기 특화

권고 시험

  • 퍼지 테스팅 (모든 네트워크 인터페이스)
  • 정적 소스코드 분석 (SAST)
  • 알려진 취약점(CVE) 매칭
  • SBOM 기반 소프트웨어 구성 분석
  • 접근제어 및 인증 메커니즘 시험
퍼지 테스팅SASTCVE 매칭SBOM
N° 03
EN 18031-1/2/3
EU 무선기기 사이버보안 요구사항Common security requirements for radio equipment
EU · ETSI / CEN-CENELEC

개요

EU 무선기기지침(RED) Article 3(3)(d)(e)(f)에 따른 사이버보안 필수 요구사항을 규정하는 유럽 통합 표준입니다. 2025년 8월부터 EU 시장 출시 시 의무 적용됩니다.

시리즈 구성

  • EN 18031-1 네트워크 보안
  • EN 18031-2 개인정보 보호
  • EN 18031-3 금융 사기 방지

권고 시험

  • 접근제어 및 인증 메커니즘 시험
  • 안전한 통신 채널(TLS/DTLS) 검증
  • 소프트웨어 업데이트 보안 메커니즘 점검
  • 저장 데이터 및 전송 데이터 보호 검증
  • 취약점 공개 및 패치 관리 프로세스 확인
RED접근제어암호화 검증업데이트 보안개인정보 보호
N° 04
ETSI EN 303 645
소비자 IoT 사이버보안 요구사항Cyber Security for Consumer Internet of Things
EU · ETSI

개요

소비자용 IoT 기기의 보안 기준을 정의하는 유럽 표준입니다. 기본 비밀번호 금지, 취약점 공개 정책, 소프트웨어 업데이트 메커니즘 등 13가지 필수 보안 조항을 규정합니다.

권고 시험

  • 기본 비밀번호 사용 여부 점검
  • 취약점 공개 정책(VDP) 수립 확인
  • 소프트웨어 업데이트 메커니즘 검증
  • 저장 및 전송 데이터 보호(암호화) 시험
  • 공격 표면 최소화 및 불필요 포트 점검
IoT 보안VDP업데이트 보안암호화 검증

참조 기준

Reference Frameworks
N° 01
OWASP Top 10
웹 애플리케이션 보안 취약점 Top 10Open Worldwide Application Security Project
Global · OWASP

개요

웹 애플리케이션에서 가장 빈번하게 발생하는 보안 취약점 10가지를 정리한 프로젝트입니다. 의료기기의 웹 기반 관리 인터페이스, 클라우드 연동 API 등에 적용합니다.

권고 시험

  • 인젝션 공격(SQL, OS, LDAP) 시험
  • 인증 및 세션 관리 결함 점검
  • 민감 데이터 노출 여부 확인
  • 보안 설정 오류 진단
  • API 보안 및 SSRF 시험
웹 침투 시험API 보안인증 점검DAST
N° 02
CWE Top 25
가장 위험한 소프트웨어 취약점 유형 25선Common Weakness Enumeration · Most Dangerous Software Weaknesses
Global · MITRE

개요

MITRE가 선정한 가장 위험한 소프트웨어 취약점 유형 25가지입니다. 소스코드 분석 시 이 목록을 기준으로 결함을 분류하고 우선순위를 산정합니다.

권고 시험

  • 버퍼 오버플로우 및 메모리 안전성 점검
  • 입력값 검증 미흡 (CWE-20) 분석
  • 경로 조작 및 명령 인젝션 시험
  • 부적절한 권한 관리 점검
  • 정적 분석(SAST) 기반 CWE 매핑
SAST메모리 안전입력값 검증코드 분석
N° 03
IEC TR 60601-4-5
의료전기기기 안전 연계 기술적 보안 사양Medical equipment - Guidance and interpretation, Safety related technical security specifications
Global · IEC (TR)

개요

산업제어시스템 보안 규격인 IEC 62443-4-2의 보안 능력 요구사항을 의료전기기기 관점에서 해석·매핑한 기술보고서(TR)입니다. 강제 규격이 아닌 지침 문서이지만, 의료기기의 보안 수준(SL 1~4)을 정량적으로 제시할 수 있어 IEC 81001-5-1 대응 시 보안 요구사항의 근거로 활용됩니다.

권고 시험

  • 식별 및 인증 제어(FR1) 시험
  • 사용 제어 및 권한 관리(FR2) 점검
  • 시스템 무결성(FR3) 검증
  • 데이터 기밀성(FR4) 및 데이터 흐름 제한(FR5) 시험
  • 이벤트 대응(FR6) 및 자원 가용성(FR7) 점검
  • 보안 수준(SL-C) 판정 및 갭 분석
IEC 62443-4-2보안수준(SL)7대 기본요구사항안전-보안 연계
N° 04
NIST SP 800-115
정보보안 시험·평가 기술 가이드Technical Guide to Information Security Testing and Assessment
USA · NIST

개요

미국 NIST가 발행한 정보보안 시험·평가 방법론 가이드입니다. 모의해킹과 취약점 진단의 계획부터 보고까지 전 과정을 절차화한 문서로, 시험 수행 방식의 객관성과 재현성을 확보하는 근거로 활용합니다.

침투 시험 4단계

  • Planning 범위·규칙 정의 및 사전 승인
  • Discovery 표적 식별 및 취약점 분석
  • Attack 취약점 검증 및 권한 상승
  • Reporting 결과 정리 및 조치 권고

권고 시험

  • 룰셋·시스템 설정 검토 및 로그 분석
  • 네트워크 탐색, 포트·서비스 식별
  • 취약점 스캐닝 및 무선 스캐닝
  • 패스워드 크래킹 및 침투 시험
모의해킹 방법론침투시험 4단계취약점 검증시험 계획·보고
N° 05
CIS Benchmarks
네트워크 장비 보안 설정 기준CIS Benchmarks for Network Devices
Global · CIS

개요

Center for Internet Security가 발행하는 보안 설정 기준입니다. 네트워크 장비 벤치마크는 제조사별 권장 설정을 항목 단위로 정의하며, 필수 수준의 Level 1과 강화 수준의 Level 2 프로파일로 구분됩니다.

대상 장비

  • 라우터·스위치 (Cisco IOS 등)
  • 방화벽 (Palo Alto, Fortinet, Check Point 등)
  • 무선 컨트롤러 및 VPN 장비

권고 시험

  • 관리 접근 통제 및 기본 계정·비밀번호 점검
  • AAA 인증 설정 및 권한 분리 검증
  • 불필요 서비스·포트 비활성화 확인
  • 로깅 및 NTP 시각 동기화 점검
  • 라우팅 프로토콜 인증 및 ACL 검토
보안 설정 기준네트워크 장비Level 1/2설정 진단

국내 점검 기준

Korea · Statutory Assessment Guides
N° 01
정보통신기반 보호법 §9
주요정보통신기반시설 취약점 분석·평가Vulnerability Analysis & Assessment for Critical Information and Communications Infrastructure
Korea · 과기정통부 / KISA

개요

「정보통신기반 보호법」 제9조에 따라 주요정보통신기반시설로 지정된 기관이 매년 수행해야 하는 법정 취약점 분석·평가입니다. KISA의 「주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」를 기준으로 기술적·관리적·물리적 취약점을 점검합니다. 와이즈랩은 해당 상세가이드 항목을 기준으로 기술적 취약점 점검 및 모의해킹을 수행하여 시험 결과를 제공합니다.

점검 분야

  • 유닉스 / 윈도우 서버, DBMS
  • 네트워크 장비 및 보안 장비
  • 웹 애플리케이션, PC
  • 제어시스템 및 IoT 연계 설비

제공 시험

  • 자산 식별 및 중요도 산정
  • 기술적 취약점 점검 (상세가이드 항목 기준)
  • 관리적·물리적 취약점 점검
  • 모의침투 시험
  • 개선 이행계획 수립 및 전년도 이행 여부 확인
정보통신기반 보호법법정 연 1회모의침투이행계획 수립
N° 02
전자금융감독규정
금융 정보시스템 취약점 분석·평가Vulnerability Analysis & Assessment for Financial Information Systems
Korea · 금융보안원

개요

금융회사 및 전자금융업자가 「전자금융거래법」·「전자금융감독규정」에 따라 수행하는 정보시스템 취약점 분석·평가로, 금융보안원이 발행한 취약점 분석·평가 기준을 적용합니다. 인터넷뱅킹·모바일 앱·오픈뱅킹 API 등 대고객 채널과 내부 업무 시스템 전반을 대상으로 하며, 와이즈랩은 해당 기준에 따른 기술적 점검 및 모의해킹을 수행하여 시험 결과를 제공합니다.

점검 분야

  • 인터넷뱅킹·모바일 뱅킹 앱
  • 오픈뱅킹 및 금융 API
  • 서버·네트워크·보안 장비, DBMS
  • 내부망 업무 시스템 및 단말

제공 시험

  • 대고객 채널 모의해킹 및 웹·앱 취약점 진단
  • 금융 API 인증·인가 및 거래 무결성 검증
  • 인프라 기술적 취약점 점검
  • 내부망 침투 시나리오 기반 모의해킹
  • 개선 이행계획 수립 및 재점검
전자금융감독규정모의해킹금융 API 보안모바일 앱 진단이행계획 수립