IACS UR E26 원문 해석 : Section 4.3.1 Network Operations Monitoring (Detect)

⚓ IACS UR E26 4.3.1 📡 Detect EN+KR 원문 해석본

4.3.1 Network Operations Monitoring

네트워크 운영 모니터링 — Detect (탐지)

선박 네트워크의 이상 징후를 지속 모니터링하는 요구사항 (UR E26 4.3.1)

Captain Paul
Captain Paul · Maritime Cybersecurity
4.3.1
Network Operations Monitoring — 네트워크 운영 모니터링
📄 EN ORIGINAL — UR E26 4.3.1

The network operations of the ship shall be monitored.

Network monitoring shall include at least:

a) Detection of anomalous network traffic patterns;

b) Detection of unauthorized connections or connection attempts;

c) Logging of network events with sufficient detail to support incident investigation.

Alerts shall be generated when anomalous or suspicious network activity is detected.

Alert handling procedures shall be documented.

🇰🇷 한국어 해석 (Korean Interpretation)

선박의 네트워크 운영은 모니터링되어야 한다.

네트워크 모니터링은 최소한 다음을 포함하여야 한다:

a) 이상 네트워크 트래픽 패턴 탐지;

b) 무단 연결 또는 연결 시도 탐지;

c) 사고 조사를 지원하기에 충분한 세부 정보를 포함한 네트워크 이벤트 로그 기록.

이상하거나 의심스러운 네트워크 활동이 탐지되면 알람(Alert)을 생성하여야 한다.

알람 처리 절차를 문서화하여야 한다.

🔬 Insights — Maritime Cybersecurity Expert
4.3.1 네트워크 모니터링
권장 솔루션: NMS/SIEM(선박 설치 여부 확인 필요) + IDS(침입 탐지 시스템). NMS는 네트워크 트래픽 기준선(Baseline) 수립 후 이상 탐지(a항) 수행. IDS는 알려진 공격 패턴(Signature) + 행위 기반(Anomaly) 탐지 병행. 옵션: 해당 없음 — NMS·SIEM·IDS가 4.3.1 핵심 3요소.
선박 NMS vs 육상 SIEM 아키텍처
선박 내 NMS 설치 시: 로그를 실시간으로 수집·분석·알람 생성. 육상 SIEM 연동 시: 위성 링크를 통해 로그 전송(대역폭 제한 감안, 요약 이벤트만 전송). 위성 두절 시 선박 NMS가 독립적으로 탐지·알람 기능 유지하여야 함 — 육상 SIEM에만 의존하는 구조는 위험.
Annual Survey — 네트워크 모니터링
ClassNK: 네트워크 이벤트 로그(3개월 이상) + 알람 처리 기록 제출. LR: 이상 탐지 알람 이력 + 조치 결과 검토. ABS: 네트워크 모니터링 도구의 시그니처 업데이트 이력 확인. DNV: NMS 운영 절차서 최신화 및 False Positive 관리 기록 검토.
📅 Annual Survey 요건 — 선급별 비교
선급
네트워크 모니터링 연차 요건
특이사항
IACS UR E26
네트워크 이벤트 로그 + 알람 처리 절차 증빙
4.3.1 a)~c) 검증
ClassNK
이벤트 로그 3개월+ + 알람 처리 기록
시그니처 업데이트 주기 확인
LR
이상 탐지 알람 이력 + 조치 결과 검토
조치 불이행 건 원인 분석
ABS
모니터링 도구 시그니처 업데이트 이력
연차 침투 테스트와 연계
DNV
NMS 운영 절차서 + False Positive 관리 기록
SIEM 연동 여부 확인
Captain Paul의 실무 해설 (Practical Insight)

기준선(Baseline) 수립이 핵심: 모니터링 전 '정상 트래픽 패턴'을 수립해야 이상 탐지 가능. 기준선 수립 기간: 최소 2주~1개월(항해·항구 정박 각각). 기준선 없이 IDS만 설치하면 오탐(False Positive) 과다.

알람 처리 절차 문서화: 알람 발생 → 확인(1차 판단) → 사고 여부 결정 → 대응(4.4.1 연계) → 기록의 절차를 CSMP에 명시. '알람이 울려도 아무도 보지 않는' 상황 방지.

로그 보관 기간: 선급별 상이하지만 최소 3개월, 권고는 12개월. 로그 무결성 보호(Tamper-proof storage) 조치 필수.

🚢 IACS UR E26 — 전체 구조 (26편)
S1 Section 1 — General (Purpose · Scope · Application Date)
S2 Section 2 — Terms and Definitions
S3 Section 3 — Functional Security Elements (5대 기능)
4.1.1 4.1.1 — Vessel Asset Inventory (선박 자산 목록)
4.2.1 4.2.1 — Security Zones & Network Segmentation
4.2.2 4.2.2 — Network Protection Safeguards
4.2.3 4.2.3 — Antivirus / Antimalware / Antispam
4.2.4 4.2.4 — Access Control (접근 통제)
4.2.5 4.2.5 — Wireless Communication (무선 통신 보안)
4.2.6 4.2.6 — Remote Access Control & Untrusted Networks
4.2.7 4.2.7 — Mobile & Portable Devices
4.3.1 4.3.1 — Network Operation Monitoring (네트워크 모니터링) 현재
4.3.2 4.3.2 — Verification & Diagnostic Functions
4.4.1 4.4.1 — Incident Response Plan (침해사고 대응 계획)
4.4.2 4.4.2 — Local / Independent / Manual Operation
4.4.3 4.4.3 — Network Isolation (네트워크 격리)
4.4.4 4.4.4 — Fallback to Minimal Risk Condition
4.5.1 4.5.1 — Recovery Plan (복구 계획)
4.5.2 4.5.2 — Backup & Restore Capability
4.5.3 4.5.3 — Controlled Shutdown / Reset / Roll-back / Restart
5.1 5.1 — Documentation Requirements (ZCD · CSDD · 자산목록 외)
5.2 5.2 — Ship Cyber Resilience Test Procedure
5.3 5.3 — Ship Cyber Security & Resilience Programme
S6 Section 6 — Risk Assessment for Exclusion of CBSs
AI Appendix I — Computer Based System Categories
AII Appendix II — Implementation Reference & Checklist
Captain Paul
Captain Paul
Maritime Cybersecurity Consultant | ShipPaulJobs
IACS UR E26/E27 기반 선박 사이버보안 컨설턴트. 조선해양 OT/IT 보안 아키텍처 실무 해설.
— Captain Paul —

Comments