부족한 보안 엔지니어: 자동화, AI, 그리고 SOP 클린
모든 ECU를 모든 릴리스마다 테스트할 자동차 보안 전문가는 부족합니다. AI 기반 자동화로 소규모 팀도 SOP 클린에 도달합니다.
Tom Zaubermann · 게시일 · 8 분 소요
이 일을 할 사람이 충분하지 않습니다. 이것이 자동차 사이버보안 뒤에 숨은 불편한 사실이며, 상황은 나아지기는커녕 악화되고 있습니다.
계산이 맞지 않습니다
ISC2의 인력 조사는 전 세계 사이버보안 인력 부족을 수백만 명 규모로 추산해 왔습니다. 2026년 추정치로는 약 480만 명이며, 수요를 충족하려면 이 분야가 약 87% 성장해야 합니다. 보안 팀의 약 90%가 기술 격차를 보고합니다.
이제 범위를 자동차로 좁혀 보겠습니다. ECU 테스트는 일반 IT 보안이 아닙니다. CAN과 CAN FD, UDS와 DoIP, SecurityAccess, 진단 세션, 임베디드 대상의 실시간 제약을 알고, 이 모든 것을 ISO/SAE 21434에 매핑할 수 있는 사람이 필요합니다. 이미 부족한 분야 안에서도 극히 작고 과부하된 하위 집합입니다. 한편 자동차 사이버보안 시장은 2026년 약 40억 달러에서 2030년대 초 120억 달러 이상을 향해 빠르게 성장하고 있습니다. 수요는 절벽을 오르고 있는데, 실제로 제어 장치를 테스트할 수 있는 인력 풀은 거의 움직이지 않습니다.
그다음 작업량을 세어 보십시오. 현대적인 차량 프로그램에는 수십 개의 ECU가 있습니다. 각 ECU는 양산까지 여러 릴리스를 거치고, 양산 이후에도 더 많은 릴리스가 이어집니다. 심층 보안 테스트가 모든 ECU의 모든 릴리스마다 소수의 전문가 중 한 명을 예약하는 데 달려 있다면, 대기열은 프로그램보다 길어집니다. 무언가는 양보해야 하고, 대개 그것은 테스트입니다.
SOP는 단 한 번만 부딪히는 벽입니다
양산 시작은 움직이지 않습니다. 차량이 SOP에 도달하면 보안 결함의 비용은 완전히 달라집니다. 라인이 가동되기 전에는 코드 리뷰 코멘트였던 것이 그 이후에는 필드 캠페인이나 리콜이 됩니다. 그리고 UN R155와 ISO/SAE 21434 하에서는 그냥 출시하고 기대할 수 없습니다. 완화 조치가 테스트되었고 알려진 이슈가 처리되었음을 보여줘야 합니다.
따라서 실제 목표는 구체적입니다. 알려진 손쉬운 취약점(low-hanging fruit)이 없는 상태로 SOP에 도달하는 것입니다. 누구도 약속할 수 없는 완벽한 ECU가 아니라, 명백하고 영향이 크며 첫 한 시간 안에 발견되는 문제들이 제거되고 문서화된 ECU입니다. 인증 없이 접근 가능한 진단 서비스. 취약하거나 기본값인 SecurityAccess. 노출된 XCP 또는 CCP. 잠겨 있어야 할 쓰기 가능한 식별자. 이것들은 흔하고, 치명적이며, 누군가 모든 릴리스마다 테스트한다면 완전히 피할 수 있습니다.
바로 그 마지막 조건이 문제의 전부입니다. SOP 전 단 한 번의 침투 테스트는 그 주에 가지고 있던 소프트웨어의 스냅샷입니다. ECU는 계속 바뀝니다. 두 스프린트 뒤에 추가된 기능이 조용히 서비스를 다시 열어 놓고, 다음 심사까지 아무도 다시 테스트하지 않으며, 그때쯤이면 이미 차량에 탑재되어 있습니다.
채용으로는 해결할 수 없습니다. 하지만 배가할 수는 있습니다
본능적으로 더 많은 전문가를 채용하려 합니다. 올바른 본능이지만 충분하지 않습니다. 채용할 사람이 없고, 팀을 두 배로 늘려도 모든 ECU의 모든 릴리스를 수동으로 재테스트할 수는 없기 때문입니다.
여기서 AI와 자동화가 단위 경제성을 바꾸며, 어떻게 바꾸는지 정확히 짚을 가치가 있습니다. AI 혼자서는 기술 격차를 메우지 못하며, AI가 보안 엔지니어를 대체한다고 말하는 사람은 무언가를 팔려는 것입니다. AI가 실제로 잘하는 일은 이미 보유한 팀의 수준을 끌어올리는 것입니다. 유능한 테스터가 손으로 하는 일을 테스터 없이도 실행되는 엔진에 담아, 희소한 인력을 사람만이 할 수 있는 작업에 쓰도록 하는 것입니다.
구체적으로, UDS 스택을 열거하고, SecurityAccess를 탐색하고, 인터페이스를 안전하게 퍼징하고, DoIP 게이트웨이를 살펴보는 지식은 안정적이고 반복 가능합니다. 매번 전문가가 있어야 할 필요가 없습니다. 테스트를 구축할 때 전문가가 한 번 필요하고, 그 뒤로는 기계가 모든 릴리스마다 영원히 실행하면 됩니다. 그러면 전문가는 새로운 공격 경로, TARA, 자동화가 상상할 수 없는 것에 자유롭게 집중할 수 있습니다.
실제 프로그램에서의 모습
AutoST는 바로 이것을 위해 만들어졌습니다. AutoST의 엔진이 테스트 지식을 담고 있습니다. UDS 열거, SecurityAccess 분석(0x27), UDS 및 CAN 퍼징, DoIP와 SOME/IP, Android IVI입니다. ECU를 벤치에 한 번 연결하면, 그 이후로는 AutoST가 API와 CI에서 실행됩니다.
따라서 테스트는 “심사 전에, 전문가가 시간이 된다면”에서 “모든 주요 릴리스마다 자동으로”로 옮겨갑니다. 모든 ECU의 모든 빌드가 동일한 기준선 보안 검사를 받습니다. 손쉬운 취약점은 차량 안에서 발견되는 것이 아니라 유입되는 순간 잡힙니다. SOP 시점에는 각 릴리스가 테스트되었고 알려진 이슈가 종결되었음을 보여주는 날짜가 기록된 흔적이 남으며, 이는 ISO/SAE 21434 심사관이 보고 싶어 하는 바로 그것입니다.
그리고 보유한 소수의 보안 엔지니어는 마흔 번째 ECU에서 똑같은 취약한 SecurityAccess를 다시 찾는 데 희소한 시간을 쓰지 않게 됩니다. 실제로 사람이 필요한 공격에 그 시간을 씁니다.
솔직한 버전
자동화는 보안 엔지니어를 불필요하게 만들지 않습니다. 보유한 엔지니어가 제 몫을 하게 만듭니다. AutoST가 폭과 회귀를 담당하므로 소규모 팀이 차량 프로그램 전체를 다루고 알려진 손쉬운 취약점 없이 SOP에 도달할 수 있습니다. 깊이, 창의성, TARA, 심사에는 여전히 사람이 필요하며, Zyberum은 Tier 1, Tier 2, OEM 프로그램을 바로 이 과정으로 이끌어 온 팀으로서 그것도 함께 제공합니다. 레퍼런스는 요청 시 제공합니다.
귀사의 프로그램에 보안 엔지니어보다 ECU가 더 많다면, 그리고 거의 모든 프로그램이 그렇습니다, 그 격차가 바로 AutoST가 메우기 위해 만들어진 문제입니다. 데모를 예약해 주시면 모든 릴리스를 테스트한다는 것이 실제로 어떤 모습인지 보여드리겠습니다.
FAQ
자주 묻는 질문
AI가 자동차 보안 엔지니어를 대체합니까?
아닙니다. AI와 자동화는 폭넓고 반복 가능한 테스트를 담당합니다. 알려진 공격 패턴, 회귀 테스트, 손쉬운 취약점입니다. 새로운 공격 경로, TARA, 창의적인 작업에는 여전히 전문가가 필요합니다. AutoST 같은 도구의 목적은 소수의 전문가를 대체하는 것이 아니라 그 역량을 몇 배로 늘리는 것입니다.
ECU를 한 번만이 아니라 모든 주요 릴리스마다 테스트해야 하는 이유는 무엇입니까?
ECU는 릴리스마다 바뀌고, SOP 전 단 한 번의 침투 테스트는 그 주에 가지고 있던 소프트웨어에 대해서만 말해주기 때문입니다. 보안 회귀는 새 기능과 함께 스며듭니다. 모든 주요 릴리스를 테스트하는 것이 알려진 이슈 없이 양산 시작에 도달하는 유일한 방법입니다.
ECU 보안에서 '손쉬운 취약점'이란 무엇입니까?
유능한 테스터가 첫 한 시간 안에 찾아내는 발견 사항입니다. 인증 없이 접근 가능한 진단 서비스, 취약하거나 기본값인 SecurityAccess, 노출된 보정 인터페이스, 쓰기 가능한 식별자 등입니다. 흔하고 영향이 크며, 정확히 자동화가 모든 빌드에서 잡아낼 수 있어 사람이 다시 찾을 필요가 없는 유형입니다.