서론
산업제어시스템(Industrial Control System, ICS)은 스마트 제조, 에너지, 교통과 같은 분야에서 공정과 설비를 실제로 제어하는 핵심 기반 인프라이며, 안정적인 운영을 위해서는 사이버 보안에 대한 역량 확보가 전제되어야 한다. 그러나 현장에서 운용되는 PLC 등 제어장비는 오랫동안 안전성과 가용성을 우선하는 방향으로 설계되고 도입된 경우가 많아, 보안 기능이 상대적으로 후순위로 고려되거나 제한적으로만 반영된 사례가 대다수이다. 이와 같이 보안이 충분히 내재화되지 않은 환경은 ICS를 노리는 공격자의 관점에서 주요 취약 지점으로 인식되며, 실제 사이버 공격 성공 가능성을 높이는 요인으로 작용한다(
Maynard et al., 2020;
Bhamare et al., 2020). 이러한 문제를 완화하기 위한 공통 기준으로 IEC 62443 표준 시리즈가 국제적으로 활용되고 있으며, 이 가운데 IEC 62443-4-2는 PLC(Programmable Logic Controller) 등 개별 구성요소의 보안 수준(Security Level, SL)과 세부 기술 요구사항을 정의함으로써, ICS 제품 설계 단계에서부터 보안 요소를 반영할 수 있는 방향을 제시하고 있다.
그럼에도 불구하고 IEC 62443-4-2에 정의된 CR(Component Requirement)을 실제 제품 평가에 직접 적용하여 보안 내재화 수준을 수치로 표현하고, 이를 기반으로 제품 간 보안 수준을 비교 및 분석할 수 있는 정량적 평가 도구는 아직 충분히 구체화되어 있지 않다. 기존 접근 방식은 주로 조직 또는 시스템 차원의 보안 성숙도와 위험도 분석에 초점을 두고 있어서, 개별 ICS 제품이 표준에서 요구하는 보안 항목을 어느 정도 충족하고 있는지를 객관적으로 계량화하고, 그 결과를 제품 개선이나 인증 전략에 직접 연계하는 데에는 한계가 존재한다. 또한 보안 요구사항별 중요도와 영향도가 서로 다름에도 이를 반영한 가중치 부여 방식이 명확하게 정립되어 있지 않고, 평가 결과를 이해관계자가 직관적으로 해석할 수 있도록 제시하는 방법 역시 충분히 체계화되어 있지 않다는 점이 추가적인 제약으로 작용한다.
이러한 공백을 해소하기 위해 IEC 62443-4-2에서 제시하는 CR 요구사항을 기반으로 ICS 제품의 보안 내재화 수준을 정량적으로 진단하는 평가 모델을 제안한다. 특히 미국 국토안보부(DHS)의 사이버보안 및 인프라 보안국(CISA)에서 개발하여 배포하고 있는 CSET(Cyber Security Evaluation Tool)과 같이 체크리스트 기반 문항에 점수를 부여하고 가중치에 따라 우선순위를 제시하는 방식에 착안하여, ICS 제품 특성에 적합한 점수화 및 가중치 부여 방식을 제시하고자 한다(
U.S. Department of Homeland Security, 2023). 구체적으로 IEC 62443-4-2의 각 요구사항에 대해 구현 정도를 점수로 표현하고, 목표로 하는 보안 환경 및 보안 수준(SL)에 따라 서로 다른 가중치를 적용함으로써, 개별 제품의 보안 이행 상태를 단일 지표로 통합할 수 있는 구조를 제시하고자 하며, 이러한 방식은 제품별 보안 구현 정도를 수치로 용이하게 파악하고, 상대적으로 취약한 부분과 보완이 필요한 기능을 명확히 식별하는 데 도움을 줄 수 있으며, 이후 제품 보안 강화 계획을 수립할 때 참고 지표로 활용될 수 있다.
따라서, 보안 요구사항 수준에서의 세부 채점 기준과 보안 환경을 반영한 가중치 부여 로직을 함께 정의함으로써, 실무자가 활용 가능한 ICS 제품 보안 평가 체계를 마련하는 것을 목표로 하며, 최근 ICS 환경에 대한 정량적 보안 위험 평가와 제품 단위 보안 검증의 중요성이 점차 부각되고 있는 만큼, 본 연구에서 제시하는 IEC 62443-4-2 기반 정량 진단 모델은 개별 ICS 제품의 사이버보안 역량을 체계적으로 평가·관리하기 위한 현실적인 대안으로 활용될 수 있을 것으로 기대되며, 특히 개발도상국의 산업 인프라나 예산·인력이 부족한 중소규모 제조기업(SME)의 경우, 값비싼 글로벌 보안 솔루션을 도입하거나 고비용의 외부 보안 컨설팅을 받기 어려운 현실이다. 이러한 환경에서 본 연구가 제안하는 직관적이고 접근성이 높은 웹 기반 보안 내재화 정량 평가 도구는, 자원이 제한된 환경에서도 스스로 보안 수준을 진단하고 개선 우선순위를 도출할 수 있게 해준다는 점에서 ‘적정 기술(Appropriate Technology)’로서의 중요한 가치를 제시하고 있다.
관련 연구
1. 산업제어시스템(ICS) 보안 위협 개요
산업제어시스템(ICS)은 전통적으로 물리적 안전성과 연속적인 운영을 중심으로 설계되었으며, 사이버보안은 후순위로 고려되었다. 그러나 최근 Stuxnet, Industroyer, TRITON 등의 사례에서 보듯, ICS를 겨냥한 정교한 공격이 현실화되며 ICS 환경의 사이버보안이 국가 기반시설 보호의 핵심 요소로 부각되고 있다. 이러한 사건들은 ICS의 보안 취약점이 단순한 이론이 아닌, 국가 기반 인프라에 대한 실질적인 위협이 될 수 있음을 입증하고 있다(
Maynard et al., 2020;
Bhamare et al., 2020).
상기에 기술된 ICS 보안 위협을 살펴보면, 제조 환경에서의 다음과 같은 구조적 한계로 인해 더욱 심화되고 있다.
• 레거시 장비의 보안 기능 부족: 오래된 장비는 보안 패치나 업데이트 기능이 결여된 경우가 많아 공격에 취약하다.
• 폐쇄망 기반 운영의 한계: IT-OT 융합과 원격 모니터링 환경의 확대는 폐쇄망만으로는 충분한 보안이 어렵게 만든다.
• 이기종 장비 간 통합 복잡성: 다양한 제조사의 장비와 프로토콜이 혼재하며, 통합 운용 환경이 보안 통제의 복잡성을 가중시킨다(Hahn et al., 2025).
2. IEC 62443 시리즈 개요
IEC 62443 시리즈는 국제전기기술위원회(IEC)에서 제정한 산업자동화 및 제어시스템 보안을 위한 표준으로, 다음과 같은 구조로 구성된다.
IEC 62443 표준은 제조환경의 산업제어시스템(ICS)에 대한 사이버 시큐리티의 역량을 강화하기 위해 요구되는 사항을 기술하고 있다. 특히, 유럽연합의 무선기기 지침(Radio Equipment Directive, RED)이나 사이버 복원력 법안(Cyber Resilience Act, CRA)과도 연계되어, 2027년부터 CRA가 전면 시행됨에 따라 유럽 대상 수출 제품 개발 기업들에게는 IEC 62443 등 국제 규격 기반의 보안 기능 구현 및 내재화가 필수적인 요소로 작용하게 된다(
European Commission, 2022). 그러나 인력, 예산 등 자원이 부족한 국내 대다수 중소/중견기업은 이러한 국제 규격에 대한 인식, 대응 능력 부족 및 시험 인증에 장시간과 과도한 자원이 소요되는 문제에 직면해 있어 대응 방안 마련에 어려움을 겪는 것이 현실이다.
3. IEC 62443-4-2 컴포넌트의 기술적 보안 요구사항
3.1 제품 보안 요구사항
IEC 62443-4-2는 IACS 구성요소(예: 임베디드 장치, 네트워크 장치, 소프트웨어 애플리케이션 등)에 적용되는 기술적 보안 요구사항을 정의한 표준이다(
International Electrotechnical Commission, 2019). 이 표준은 IEC 62443-3-3에서 정의된 보안 수준(Security Level, SL)을 제품 수준에서 실현하기 위한 구체적 조치를 제시하며, 다음과 같은 7개 기본 요구사항(Foundational Requirement, FR)과 연계되어 있는 제품 보안 요구사항(Component Requirement, CR)로 구성된다.
상기의
Table 2에서 정의되고 있는 CR에는 ICS에서 사용되는 장치들을 임베디드 장치, 호스트 장치, 네트워크 장치로 구분하고 임베디드 장치에 대한 요구사항인 EDR(Embedded Device Requirements)과 호스트 장치에 대한 요구사항인 HDR(Host Device Requirements), 네트워크 장치에 대한 요구사항인 NDR(Network Device Requirements)를 별도로 구성하여 제공하고 있다. 또한, 사용되어지는 소프트웨어에 대한 요구사항을 표준에 포함시켜 소프트웨어 애플리케이션에 대한 요구사항인 SAR(Software Application Requirements)로 제공하고 있다. 특히, SAR에는 컴포넌트 운영시스템(예: OS), 제어관련 응용소프트웨어, 그리고 컴포넌트의 내부에 위치하여 제조장비의 통제관리를 하는 모든 애플리케이션 소프트웨어 등이 포함되어 진다.
3.2 보안 수준(Security Level, SL)과 이행 기준
IEC 62443-4-2는 각 보안 요구사항에 대해 SL-1(우발적 위협 대응)부터 SL-4(고도화된 위협 대응)까지 4단계 보안 수준을 정의한다. 예를 들어 CR 1.1의 요구사항에서는 “시스템 또는 자산에 대한 접근을 허용하기 전에, 모든 사용자(사람, 소프트웨어 프로세스 및 장치)를 식별하고 인증한다.”라고 언급하고 있는데, SL-1 수준에서는 기본적인 보호의 수준을 의미하며, 일시적이거나 우발적인 위반에 대응할 수 있는 역량을 가지고 있어야 함을 다룬다. SL-2 수준에서는 SL-1보다는 보다 심화되어, 일반적인 수준과 낮은 목적의 동기에 의한 단순한 능동적 위반에 대응할 수 있는 역량을 보유하고 있어야 하는데 일반적인 사용자가 권한이 없음에도 자신의 컴퓨터를 활용하여 악의없이 호기심에 비인가 접근을 하는 상황에 대해서 대응할 수 있어야 한다. SL-3에서는 SL-2 보다는 더 고도화 된 특정 기술 및 적당한 목적과 동기에 따른 능동적 위반에 대응할 수 있어야 하며, SL-4에서는 사용 가능한 모든 자원/정보/기술을 활용한 능동적 위반의 대응을 위한 보호 수준을 갖추고 있어야 한다. 따라서, 제품 또는 시스템은 위협 모델링을 기반으로 적정 SL 목표를 설정하고, 각 요구사항의 이행 여부를 SL 기준에 따라 평가하여야 한다. SL 요구 수준이 증가할수록 제품 개발시 구현해야 할 보안 기능의 수와 강도가 증가하며, 설계 초기부터 이를 고려한 보안 내재화 전략이 필수적으로 요구되어 진다.
연구 방법
1. 기존 평가 기법 사례
ICS 제품의 보안 수준을 평가하기 위한 대표 도구로는 미국 국토안보부(Department of Homeland Security, DHS) 산하의 사이버보안 및 인프라 보안국(Cybersecurity and Infrastructure Security Agency, CISA)에서 개발한 CSET(Cyber Security Evaluation Tool)이 있다(
U.S. Department of Homeland Security, 2023). 이 도구는 조직의 사이버 보안 수준을 자가 평가하고 개선점을 찾도록 돕는 무료 소프트웨어 도구로서, 이는 중요 인프라를 포함한 다양한 기업 및 기관들이 자체적으로 네트워크, 시스템, 프로세스의 보안 취약점을 진단하고, NIST 등 산업 표준 기반으로 보안 관리 및 방어 체계를 강화할 수 있도록 지원하는 데 목적을 두고 있다. 현재, 이 도구에는 IEC 62443-4-1 기반 요구사항을 체크리스트로 제공하고 있어서, 사용자는 각 항목을 “이행됨”, “부분 이행”, “미이행” 등으로 평가한 후 이를 점수화하여 시각화 결과로 출력할 수 있다(
U.S. Department of Homeland Security, 2018, 2023). 이를 통해 조직은 보안 취약 영역을 직관적으로 파악할 수 있으며, 보완 우선순위를 설정할 수 있는 장점이 있다. 하지만 CSET은 주로 조직 또는 시스템 단위의 보안 성숙도 평가에 초점을 맞추고 있어, 개별 제품 수준에서 IEC 62443-4-2의 요구사항을 기반으로 한 정밀한 정량 평가 모델은 아직 미흡한 실정이다. 따라서 본 연구는 이러한 공백을 보완하기 위해, 제품 단위의 보안 내재화 수준을 진단할 수 있는 정량 평가 모델을 제안하고자 한다.
2. 보안 내재화 진단 모델 설계
2.1 모델 설계 원칙
본 연구에서 제안하고자 하는 보안 내재화 진단 모델은 IEC 62443-4-2의 CR 요구사항을 기반으로 하며, 다음과 같은 설계 원칙을 기반으로 구현하고 있다.
• 정량화 가능성: 모든 요구사항의 이행 여부를 수치로 환산할 수 있어야 함
• 비교 가능성: 제품 간, SL 간 비교 분석이 가능하도록 구조화
• 시각화 용이성: 평가 결과를 다양한 형태로 시각화하여 사용자 이해도 제고
• 확장성: 향후 정성적 지표, 자동 분석 도구와 연계 가능한 구조 유지
2.2 평가 항목 구조화
IEC 62443-4-2에서 요구하고 있는 FR1 ~ FR7의 각 범주별 컴포넌트 요구사항 CR을 세분화하고, 각 항목에 대해 다음과 같은 이행 수준 등급을 부여한다.
• I (Implemented) : 요구사항 완전 이행 (1점)
• P (Partially Implemented) : 일부 이행 (0.5점)
• N (Not Implemented) : 미이행 또는 미적용 (0점)
각 CR 하위 요구사항은 IEC 62443-4-2 기준에 따라 정리되며, 이행 여부에 따라 점수를 부여하고, 사용자가 선택한 항목에 대한 이행여부에 따라 최종적으로 점수를 산정한다.
2.3 점수 산정 방법 : 이슈 카운트 레이블링 기법
총점은 CR별 점수와 가중치의 곱셈 결과의 합산으로 구해진다. 여기서, CR별 점수는 해당 CR 내 모든 요구사항에 대해 평균 이행 점수를 산정하여 구하며, 각 CR은 보안 수준에 따라 차등 가중치를 가질 수 있다. 이러한 차등 가중치를 부여하는 방식을 본 연구에서는 “이슈 카운트 레이블링(Issue Count Labeling)”으로 정의하고 있다.
이슈 카운트 레이블링(Issue Count Labeling)은 진단 항목의 중요도를 단순한 이행 여부 점수를 넘어 실질적인 개선 우선순위로 반영하기 위해 고안된 가중치 부여 방식이다. 이 방식은 제품의 (부적합 사항과 같은 보안 취약성과 연관된 개선 대응 방안(Improved Feedback, IF) 데이터 셋의 빈도수를 기반으로 가중치를 추가 부여하며, 이는 다음 두 가지 조건을 만족하는 항목에 우선 적용될 수 있다.
이러한 접근방식은 개선이 시급하거나 파급 효과가 큰 영역에 대한 투자를 유도하여 실질적인 보안 강화 효과를 극대화한다. 이 기법은 각 진단 항목에 대해 항목별 중요도 계수와 같은 별도의 가중 계수를 곱하여 보정 점수를 계산하는 구조를 따른다. 이슈 카운트 레이블링 기법이 적용된 총점 산정 공식은 다음과 같다.
여기서, N은 진단항목(CR 세부 요구사항) 총 개수를 의미하고,
si는 항목
i의 이행수준 점수(I=1점, P=0.5점, N=0점)를 의미한다.
ωSL,i은 항목
i에 적용되는 보안 수준 기반의 가중치이며,
ωIC,i은 항목
i의 사용자·관리자 이슈 빈도에 따른 이슈 카운트 레이블링 가중치이고,
ωA,i는 항목
i에 대한 관리자가 지정한 추가 중요도 가중치이다. 여기서 “이슈 카운트 레이블링 가중치”는 해당 진단 항목이 개선 대응 방안(IF Data Set)과 맵핑되는 빈도수를 기반으로 설정된다. 본 연구에서 이 가중치(중요도 계수)를 1.2~1.5 범위로 할당한 것은 임의의 값이 아닌, 사이버 보안 위험도 평가 및 취약점 스코어링 시스템(CVSS의 환경적 심각도 보정 스케일 등)에서 위험도를 ‘Critical’, ‘High’, ‘Medium’ 등으로 구분할 때 널리 활용되는 정량적 가중치 체계를 차용하였다(
FIRST.Org, Inc., 2023). 구체적으로, 과거 진단 이력이나 현장 요구사항 중 개선 필요성이 매우 높다고 판단되는 IF 데이터 셋과 빈번하게 맵핑되는 상위 10% 이내의 항목, 혹은 시스템 가용성에 치명적인 영향을 미칠 수 있는 항목은 ‘긴급(Critical)’으로 분류하여 1.5의 가중치를 부여하였으며, 상위 30% 이내에 속하는 빈출 이슈 항목은 ‘높음(High)’으로 분류하여 1.2를 적용하였고, 상대적으로 발생 빈도가 낮아서 표준적인 수준의 항목은 기본값인 1.0을 유지하도록 설정하였다. 이러한 체계적이고 차등적인 할당 방식을 통해 조직은 단순히 모든 보안 항목을 동일한 비중으로 평가하는 한계를 탈피할 수 있다. 즉, 진단 결과에서 핵심적이고 시급한 취약점에 대해 직관적으로 더 높은 점수 비중을 부여받게 되므로, 제한된 자원에서 보안 개선 투자의 우선순위를 결정하는 데 훨씬 효과적인 의사결정 지표를 확보할 수 있게 된다. 이러한 방식으로 조직은 진단 결과에서 핵심 취약점에 대해 더 높은 주의를 기울일 수 있게 된다.
3. 보안 내재화 진단 도구 구현
3.1 도구 아키텍처 개요
보안 내재화 진단 도구는 다음과 같은 모듈로 구성되어 동작되어 진다.
• 입력 모듈 : 제품 유형 및 목표 보안 수준(SL)을 설정하고, CR 요구사항별 이행 상태(I/P/N)를 선택할 수 있는 인터페이스 제공
• 평가 엔진 : 입력값에 기반하여 점수 계산, 가중치 적용, 카테고리별 산출
• 시각화 모듈 : 전체 점수, CR별 점수, SL 달성도 등을 다양한 형태의 시각화 도구로 제공
상기와 같은 구조의 보안 내재화 진단 도구는 PHP(Personal Home Page) 기반으로 구현되었으며, 웹 UI(User Interface) 형태로 제공된다. 데이터베이스는 MariaDB를 사용하여 입력값 및 결과의 저장, 불러오기를 지원한다.
3.2 기능 및 화면 예시
Figure 1은 보안 내재화 진단 도구의 입력 화면을 나타내고 있다. 사용자는 입력화면에서 보여지는 IEC 62443-4-2 기반의 보안 점검 질문들에 대하여 이행 상태를 선택함으로써 ICS 제품에 대한 보안 내재화 점검을 수행하게 된다.
사용자가 보안 내재화 점검도구를 사용하여 ICS 제품에 대한 이행 상태를 확인하면, 평가 엔진에 적용된 이슈 카운트 레이블링 기법에 따라 각 질문의 가중치별 점수로 환산하여 항목별 점수 및 총점을 산정하고, 결과를 시각화 모듈을 통해
Figure 2와 같은 차트 그래프로 가시화시켜 제공하여 사용자가, 보다 직관적으로 ICS 제품에 대한 보안 내재화 수준을 확인할 수 있도록 제공한다.
상기의 보안 내재화 점검 도구의 실효성을 검증하기 위해 실제 필드에서 사용되고 있는 PLC를 대상으로 보안 내재화 수준 점검을 수행하였다. 본 검증에 사용된 대상 장비는 수처리 시설의 모터 펌프 제어용으로 사용되는 16 I/O 포트 지원에 이더넷 통신 모듈을 포함한 PLC를 대상으로 하였으며, 해당 기기가 폐쇄환경에서 IT 네트워크에 연결되는 접점에 위치하는 시나리오를 가정하여 평가를 수행하였다. 검증을 통해 도출된 진단 결과를 다음과 같이
Table 3으로 요약하여 보았다.
결과가 요약된
Table 3의 내용을 확인하면 이슈 카운트 레이블링 기법으로 산정된 보안 내재화 수준 점수는 총점 107.2점 중에서 62.82점으로, 이를 100점으로 환산하게 되면 58.6점이 되며, SL-1 수준에서의 보안 내재화 달성률은 59%로 확인된다. 상기와 같이 보안 내재화 점검 도구는 제품 공급자, 품질 보증 담당자 및 인증 준비 조직이 자사 제품의 보안 내재화 수준을 객관적으로 진단하고, 기술적 개선 우선순위를 도출하며, IEC 62443-4-2 기반 인증 준비를 위한 사전 GAP 분석 도구로 효과적으로 활용될 수 있다.
3.3 이슈 카운트 레이블링 가중치에 대한 민감도 분석(Sensitivity Analysis)
앞선 3.2절의
Table 3을 통해 도출된 진단 결과의 객관성을 입증하고, 본 연구에서 제안한 가중치(1.2~1.5) 산정 방식이 최종 보안 평가 지수에 미치는 영향을 학술적으로 검증하기 위해 민감도 분석(Sensitivity Analysis)을 수행하였다. 진단 대상 PLC 모델의 동일한 보안 이행 상태 입력값을 기준으로, 가중치 적용 방식을 세 가지로 변경하여 최종 산출되는 보안 지수(Security Index)의 변화를 측정하였다.
Table 4의 민감도 분석 결과에서 알 수 있듯이, 모든 진단 항목에 동일한 가중치를 부여한 가중치 미적용 방식의 경우, 주요 보안 이슈(예: 다요소 인증 부재, 펌웨어 무결성 검증 미흡 등)가 점수에 충분한 가중을 받지 못하여 심각성이 평준화되는 한계가 나타났다. 반면, 본 연구에서 제안하는 모델인 이슈 카운트 기반 차등 적용 방식은 실제 산업 현장에서 요구되는 보안 중요도를 점수에 효과적으로 투영함으로써, 한정된 자원 내에서 관리자에게 가장 시급한 개선 우선순위를 직관적으로 제공할 수 있었다. 하지만, 문제 인식 항목에 최대 가중치를 일괄 적용하는 방식의 경우, 전체 산출 점수가 과대 평가(Overfitting)되어 오히려 세부 요구사항 간의 변별력이 떨어지고 실효성 있는 대응 전략을 수립하기 어려워지는 현상이 관찰되었다. 이러한 결과는 본 연구에서 도출한 가중치 스케일 범위(1.2~1.5)와 사용자·관리자 이슈 빈도에 기반한 차등 할당 방식이, ICS 제품의 최종 보안 수준을 정량화하고 실무적 의사결정을 지원하는 데 있어 매우 타당하고 균형 잡힌 접근법임을 실증적으로 뒷받침한다.
결론
본 연구에서는 산업제어시스템(ICS) 제품의 보안 내재화 수준을 정량적으로 평가할 수 있는 방법론으로서, IEC 62443-4-2 표준을 기반으로 한 평가 모델을 설계하였다. 해당 모델은 각 보안 요구사항(Component Requirement, CR)을 제품 유형과 보안 수준(Security Level, SL)에 따라 정량화할 수 있도록 구성되었으며, “이슈 카운트 레이블링” 기법을 통해 사용자의 입력 패턴과 중요 항목을 반영한 가중치 기반 점수 산정 방식을 제안하였다. 이를 바탕으로 평가 도구를 PHP와 MariaDB 기반 웹 시스템으로 구현하고, 실제 산업 현장의 PLC 제품을 대상으로 보안 내재화 수준을 측정하여 제안 모델의 실효성을 검증하였다. 그 결과, 평가 항목별 보완이 필요한 영역을 명확히 식별하고 보안 수준 달성 여부를 정량적으로 제시할 수 있는 진단 체계가 구현되었음을 확인하였다.
본 연구는 제품 단위의 보안 내재화 수준을 정량적으로 진단하는 실용적 목적을 성공적으로 달성하였으나, 제안된 모델의 실효성을 단일 PLC(임베디드 장치, EDR) 사례에 한정하여 검증했다는 한계점을 지닌다. IEC 62443-4-2는 EDR 외에도 네트워크 장치(NDR), 호스트 장치(HDR), 소프트웨어 애플리케이션(SAR) 등 다양한 구성요소에 대한 요구사항을 정의하고 있다. 비록 본 모델이 각 기기 유형별로 요구사항을 선택적으로 적용할 수 있는 유연한 구조로 설계되었으나, 다양한 범주의 ICS 장비에 대해 일관된 신뢰성과 일반화 가능성을 입증하기 위해서는 향후 네트워크 스위치나 HMI(Human-Machine Interface) 시스템 등 이기종 기기에 대한 광범위한 추가 검증이 요구된다.
따라서 본 연구의 한계를 보완하고 진단 모델의 활용성을 높이기 위해, 향후 다음과 같은 후속 연구 및 확장 방향이 고려될 수 있다.
상기에 기술한 후속 연구들이 성공적으로 진행된다면, 자원이 부족한 환경에서도 활용 가능한 본 진단 도구의 ‘적정 기술’로서의 가치가 더욱 확고해질 것이며, 나아가 ICS 보안 생태계 전반의 수준 제고와 글로벌 공급망 보안 준수를 위한 객관적 기반 마련에 크게 기여할 수 있을 것으로 기대된다.