Zero Trust Issues · #005
CCoP 2.0에서 파일 유입이 어떤 모습인지 2.0
싱가포르의 중요 정보 인프라에 대한 실천 강령은 심층 방어를 요구합니다. CII 환경의 대부분 파일 유입 경로는 모두 같은 방법으로 같은 질문에 답하는 여러 통제로 방어되는데, 이는 하나의 계층을 반복해서 샘플링하는 것과 같습니다. 이 글은 2025년 10월 Part 3A가 추가한 경로를 포함해 파일이 실제로 CII 환경에 들어오는 지점을 정리하고, depth가 실제로 의미를 가지려면 무엇을 뜻해야 하는지 설명합니다.
이 지역의 모든 통제 체계는 심층 방어를 요구하며, 싱가포르의 중요 정보 인프라에 대한 Cybersecurity Code of Practice도 예외가 아닙니다. 이는 누구도 반대할 수 없기 때문에 검토 회의에서 살아남는 표현 중 하나입니다.
또한 문자 그대로 읽으면, 이는 통제의 개수보다 체인 안의 통제 종류에 대한 주장입니다. 보안의 대부분 영역에서는 계층이 실제로 다르기 때문에 이 구분은 거의 중요하지 않습니다. 방화벽, 신원 통제, 엔드포인트 에이전트는 하나의 아이디어를 변형한 것이 아닙니다. 그러나 파일 유입에서는 매우 중요합니다. 조직이 같은 질문에 같은 방법으로 답하는 3개 또는 4개의 통제를 일상적으로 겹쳐 놓는 경로가 바로 그곳이기 때문입니다.
적용 대상과 변경 사항
Cybersecurity Act 2018은 싱가포르 사이버 보안청에 다음의 11개 부문에 걸쳐 핵심 정보 인프라를 지정할 권한을 부여합니다. 에너지, 정보통신, 수도, 의료, 은행 및 금융, 보안 및 긴급 서비스, 항공, 육상 교통, 해운, 정부, 미디어. 지정은 Code of Practice를 지침에서 법적 의무로 전환하는 것입니다.
Cybersecurity (Amendment) Act 2024는 적용 범위를 상당히 넓혔습니다. 2025년 10월 31일부터 새로운 Part 3A는 자신이 의존하는 인프라를 소유하지 않은 필수 서비스 제공업체와 cloud service providers 및 data centre operators까지 포함합니다. 몇 년 전 귀사가 임대만 하고 소유하지 않으니 이 제도는 다른 누군가의 것이라고 결론 내렸다면, 그 결론은 다시 확인할 가치가 있습니다.
CSA는 2026년 7월 22일, 고도 지속 위협과 AI 기반 공격에 대응하기 위해 Code를 다시 업데이트할 예정이며, 같은 일정으로 Cloud Services용 별도 Code도 마련할 것이라고 발표했습니다. 발표에서는 업데이트된 Code와 관련해 Cyber Trust Mark Level 5 certification도 언급했는데, 이것이 주목할 신호입니다. 구속력 있는 문서와 함께 자발적 마크가 언급되면, 지정 여부와 관계없이 해당 부문에 판매하는 모든 이에게 조달 필터가 되는 경향이 있습니다.
파일이 실제로 들어오는 지점
"File ingress"는 하나의 개념처럼 들립니다. 그러나 CII 환경에서는 보통 7가지이며, 이들이 같은 팀의 소유인 경우는 드뭅니다.
- Email attachments, 누구나 생각해 본 경로이며, 대부분의 통제 다이어그램이 보여 주는 유일한 경로입니다.
- Supplier and customer portals: 업로드 양식, 청구 제출, 입찰 응답, 온보딩 문서. 흔히 애플리케이션 팀이 만들며, 그날 애플리케이션 프레임워크가 제공한 것으로 보호됩니다.
- Managed file transfer and scheduled exchanges with counterparties, 여기서는 통제가 콘텐츠보다 가용성과 대조 확인을 중심으로 설계되었습니다.
- OT vendor material: firmware images, configuration files, PLC project files, commissioning documents. 이 경로는 형식이 proprietary이고 유지보수 창이 짧기 때문에 가장 큰 결과를 초래하면서도 검사는 가장 적습니다.
- IT and OT boundary의 removable media, 공식 정책은 보통 이를 금지하지만, 실제 현장에서는 보통 허용합니다. vendor engineer가 laptop과 마감 시한을 들고 도착하기 때문입니다.
- Cloud storage and collaboration surfaces를 제3자와 공유하는 경우, 파일은 운영자가 경계로 인식할 만한 어떤 것도 거치지 않고 도착합니다.
- Backup and restore paths, 이전의 어느 시점에 이미 허용되었던 파일을, 그때 존재하던 통제 아래 다시 들여옵니다.
엔진에 대해 논쟁하기 전에 이 7가지를 귀사의 환경에 맞춰 적어 보십시오. 이 작업은 어떤 제품 비교보다 더 많은 위험을 드러내는 경향이 있습니다. 흔한 발견은 통제가 약하다는 것이 아니라, 7개 경로 중 3개는 어떤 통제의 범위에도 처음부터 들어 있지 않았다는 점이기 때문입니다.
유사한 통제를 겹쳐 놓는 것이 왜 depth가 아닌가
방어되는 경로를 하나 골라, 무엇이 그것을 방어하는지 살펴보십시오.
전형적인 inbound chain은 먼저 gateway engine을 거치고, 그다음에는 다른 vendor의 signatures를 쓰는 두 번째 engine을 거치며, 그 뒤에 sandbox가 올 수도 있습니다. 제품 3개, 청구서 3장, 대시보드 3개입니다. 각 제품이 어떤 질문에 답하는지 물으면 답은 동일합니다. 이 파일이 악성인가? 각 제품이 어떻게 판단하는지 물으면 방법도 비슷합니다. known-bad와의 pattern matching, 구조에 대한 heuristics, 그리고 파일이 드러나기로 선택할 수도 있고 그렇지 않을 수도 있는 환경에서 관찰된 behaviour입니다.
두 통제가 같은 방법을 공유하면, 그 방법의 blind spot도 공유합니다. signature-based detection은 샘플이 수집되고, 분석되고, 배포되는 데 걸리는 시간만큼 새로운 샘플에 뒤처지며, 두 번째 signature set을 추가하면 그 창은 좁아지지만 닫히지는 않습니다. sandbox는 설계된 만큼만 좋습니다. sandbox를 확인하는 파일, 기다리는 파일, 또는 sandbox가 수행하지 않을 클릭이 필요한 파일은 완벽하게 동작합니다. 두 번 실행하면 같은 좋은 behaviour가 두 번 나올 뿐입니다.
같은 질문을 세 통제가 샘플링하는 것은 일관성 검사입니다. 엔진들이 서로 일치한다는 사실만 알려 줍니다. 파일이 안전하다는 뜻은 아닙니다. 그리고 depth를 요구하는 Code 아래에서는, 그것은 세 개로 보고된 하나의 계층일 뿐입니다.
깊이란, 이 표현이 주장하는 의미에서 보자면, 체인 안에 최소한 하나의 제어가 있어야 하며, 그 제어는 전혀 다른 경로로 판정을 내려야 합니다. 그것은 제품이 아니라 범주이며, 여러 가지가 있습니다. 파일 형식과 출처에 따른 allowlisting으로 예상치 못한 형식이 파서에 아예 도달하지 못하게 하는 것, 콘텐츠가 전달되는 대신 다시 생성되도록 강제하는 프로토콜 분리, 문서를 그 형식 사양에 맞게 결정론적으로 재구성하여 아무도 본 적 없는 파일에도 모두가 이미 본 파일과 같은 결과를 만들어 내는 것, 파싱이 중요하지 않은 곳에서 이루어지도록 렌더링 단계를 격리하는 것입니다.
각각에는 실제 비용이 있으며, 그렇지 않은 척하기보다 그것을 분명히 말하는 편이 낫습니다. allowlisting은 예외를 만들어 내고, 예외는 목록이 장식품이 될 때까지 쌓입니다. 프로토콜 분리는 OT 유지보수 창이 감당하지 못할 수 있는 지연을 추가합니다. 재구성은 파일을 변경하며, 이는 상대방이 바이트 단위로 동일한 문서나 서명이 그대로 유지되기를 기대하는 경우 중요합니다. 격리는 위험을 제거하는 것이 아니라 다른 곳으로 옮깁니다. 이러한 비용을 솔직하게 읽고 선택한 제어 집합은 병원과 항만에서 서로 다르게 보일 것입니다.
평가를 통과하는 해석
CCoP는 지속적인 모니터링, IT와 OT 전반의 행동 이상 탐지, 그리고 필요 시 조사와 감사 검증을 지원할 수 있을 만큼 충분한 보존을 요구합니다. 이러한 의무는 보고 입증하는 것에 관한 것입니다. 위의 깊이 논리는 결정하는 것에 관한 것이며, 둘은 실무적인 지점에서 만납니다. 특정 경로가 어떻게 방어되는지 묻는 평가자는 유사한 엔진들의 체인을 받아들일 수 있지만, 그 체인에 대한 설명은 한 문장으로 정리되며, 그 문장은 이 경로의 모든 것은 같은 방식으로 결정된다는 것입니다.
금융 기관의 경우 MAS Technology Risk Management Guidelines는 다른 표현으로 비슷한 기대를 제시합니다. 이메일, 업로드 포털 또는 제3자 교환을 통해 도착한 신뢰할 수 없는 파일은 판정 후 검토하는 것이 아니라 경계에서 처리해야 합니다.
어느 문서도 기술을 명시하지 않으며, 그래서는 안 됩니다. 결국 두 문서가 묻는 것은 운영자가 파일이 거치는 경로와 각 단계에서 적용되는 판단 근거를 설명할 수 있는지 여부입니다. 일곱 개의 경로, 단계마다 하나의 방법, 그리고 방법이 반복되는 단계에 대한 솔직한 메모. 그것이 바로 반나절이면 되는 작업이며, 나머지 대화를 의미 있게 만드는 작업입니다.
더 자세한 제어 매핑과 문서 정보는 우리의 Singapore compliance page에 있습니다.
Sources
- CSA Singapore: Cybersecurity Codes of Practice for CII
- Cybersecurity (Amendment) Act 2024
- CSA Singapore: Cybersecurity Code of Practice for CII to be updated to address APT and AI-enabled threats (22 July 2026)
- CSA Singapore: cybersecurity certification schemes (Cyber Essentials and Cyber Trust)
- MAS: Technology Risk Management Guidelines
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


