싱가포르는 11개 핵심정보인프라(CII) 분야에 정부 주도 위협 탐지 시스템 도입, 전 이사회 차원의 사이버보안 책임, 연례 사이버 복원력 체계 검토를 요구한다. CII 운영자는 연결·지원 시스템에 대한 감독을 강화하고, 통제하는 관련 비CII 시스템에 대해 2027년 말까지 최고 단계인 Cyber Trust Mark Level 5 인증을 취득해야 한다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
싱가포르가 핵심정보인프라(CII)의 사이버보안 방어선을 넓히고 있다. 개정된 **사이버보안 실무규정(Cybersecurity Code of Practice)**에 따라 11개 필수 서비스 분야의 운영자는 위협 탐지, 경영진 거버넌스, 연결 시스템 관리, 복원력 훈련, 지원 인프라에 대해 더 엄격한 기준을 적용받게 된다.
이번 조치는 AI를 활용한 공격과 국가 지원형 지능형 지속 위협(APT)에 대응하기 위한 것이다. 싱가포르는 2025년 국가 지원형 APT 조직으로 지목된 UNC3886이 자국의 4대 통신사업자를 모두 겨냥한 사건을 겪었다.
CII 소유자는 싱가포르 사이버보안청(CSA)과 협력해 관련 네트워크 구간 전반에 현지 개발 위협 탐지 시스템을 배치해야 한다. 목적은 공식적으로 CII로 지정된 시스템 내부뿐 아니라, 연결된 운영 환경 곳곳에서 악성 활동을 더 잘 파악하는 데 있다.
공격자는 보안이 상대적으로 약한 주변 시스템을 발판으로 핵심 인프라에 접근할 수 있다. 싱가포르 당국도 위협 행위자들이 비CII 시스템을 이런 진입점으로 활용하기 위해 노리고 있다고 설명했다.
개정 규정은 사이버보안을 IT 부서나 특정 담당 임원만의 업무로 보지 않는다. 이사회 전체와 고위 경영진이 사이버 위험과 사고 이후의 복구를 감독해야 한다.
이사회는 다음 내용을 담은 문서화된 사이버 복원력 체계를 마련해야 한다.
이는 사이버 복원력을 일회성 규제 대응이 아니라 반복적으로 수행해야 하는 이사회 차원의 거버넌스 의무로 만든다. 동시에 이사들이 조직이 감수할 위험의 수준과 심각한 사고 이후 업무를 어떻게 지속할지를 직접 결정하도록 요구하는 조치이기도 하다.
CII 운영자는 CII에 연결되거나, CII와 통신하거나, CII 운영을 지원하는 시스템을 지속적으로 감독해야 한다. 개정 규정은 네트워크 아키텍처, 모니터링·탐지 관리, 공동 사고 대응을 위한 종합적인 사이버보안 훈련 계획도 강화하도록 요구한다.
실무적으로는 조직의 의존 관계를 더 촘촘하게 파악해야 한다는 뜻이다. 공식적인 CII 지정 대상이 아니더라도 핵심 서비스로 들어가는 통로가 되거나 공격 이후 복구에 영향을 주는 시스템이라면 더욱 엄격한 점검이 필요하다.
CII 운영자는 사업 운영이나 서비스 제공을 지원하는, 자신이 통제하는 관련 비CII 시스템에 대해 2027년 말까지 Cyber Trust Mark(CTM) Level 5 인증을 취득해야 한다. 보호 요건이 공식적으로 CII로 지정된 시스템 바깥까지 확장되는 것이다.
Level 5는 싱가포르 Cyber Trust 체계의 최고 단계다. 이 인증 프로그램은 전통적인 사이버보안뿐 아니라 클라우드 보안, 운영기술(OT) 보안, AI 보안 등을 다룬다.
핵심 목적은 CII 자체는 강하게 보호하면서도, 자격 증명·관리 도구·네트워크·복구 절차를 공유하는 주변 기업 인프라가 상대적으로 취약해지는 보안 격차를 줄이는 데 있다.
CSA는 이번 규정 개정이 APT와 AI 기반 위협에 대응하기 위한 것이라고 밝혔다. AI는 공격자가 더 빠른 속도와 큰 규모, 높은 정교함으로 움직이도록 도울 수 있다. 이에 따라 조직은 좁은 경계 방어에 의존하기보다 전체 환경에서 의심스러운 활동을 더 일찍 탐지하고 대응해야 한다.
따라서 싱가포르의 대응은 기술적 방어 장치를 하나 추가하는 데 그치지 않는다. 위협 탐지, 이사회 거버넌스, 인증, 모의훈련을 함께 묶어 공격을 막지 못했을 때에도 핵심 서비스를 신속히 회복할 수 있도록 하는 접근이다.
UNC3886의 2025년 캠페인은 싱가포르의 4대 통신사업자를 겨냥했다. 싱가포르는 이를 고도의 역량을 가진 행위자가 수행한 의도적이고 표적화된 계획적 공격으로 설명했다.
CSA는 UNC3886을 국가 지원형 APT 조직으로 분류하고 있다. 이 조직은 시스템에 이미 존재하는 정상 도구를 악용하는 ‘리빙 오프 더 랜드(living-off-the-land)’ 기법과 제로데이 취약점 등 정교한 수법을 사용하며, 핵심 인프라와 같은 고가치 전략 자산을 노리는 것으로 알려졌다.
싱가포르는 정부 기관과 통신사업자가 함께 대응하는 **오퍼레이션 사이버 가디언(Operation CYBER GUARDIAN)**을 가동했다. 당국은 이 작전으로 사건을 통제했으며 통신 서비스 중단이나 고객 데이터 유출의 증거는 확인되지 않았다고 밝혔다.
서비스 중단이 보고되지 않았다는 사실이 사건의 의미를 줄이는 것은 아니다. 통신, 에너지, 의료, 금융, 교통 등 필수 서비스가 국가 안보와 경제에 영향을 미칠 수 있는 전략적 표적이라는 점을 보여주는 사례다. 싱가포르가 CII 자체뿐 아니라 이를 둘러싼 시스템과 공급업체까지 통제를 확대하는 이유이기도 하다.
싱가포르는 2026년 후반 CII 시스템이 클라우드 환경에서 안전하게 배치·운영·관리되도록 하는 별도의 법적 구속력 있는 클라우드 서비스 사이버보안 실무규정을 도입할 계획이다.
CSA는 AWS, Google Cloud, Microsoft Azure와 협력해 각 클라우드 제공업체에 맞춘 이행 지침을 마련하고 있다. 지침에는 적절한 구성과 클라우드 네이티브 보안 기능 활용 방안이 포함된다.
인증 기한은 사이버보안 공급망에도 적용된다.
이는 핵심 운영자의 보안이 자체 통제만으로 결정되지 않는다는 원칙을 반영한다. 시스템을 감사하고, 모니터링하고, 테스트하고, 호스팅하는 외부 조직의 보안 수준 역시 전체 방어 체계의 일부라는 의미다.
CSA는 개정된 CII 요구사항을 공개했지만, 별도로 마련되는 클라우드 규정의 세부 의무는 아직 확정·공개되는 과정에 있다. 현재 공개 자료에는 도입 시점과 큰 방향이 제시돼 있으나, 클라우드 제공업체와 하청업체, 공동책임 모델에 적용될 정확한 통제 기준은 모두 구체화되지 않았다.
따라서 CII 운영자가 당장 해야 할 일은 의존 관계 전체를 점검하는 것이다. 공식 지정 CII뿐 아니라 연결 시스템, 클라우드 워크로드, 복구 환경, 공급업체, 외주 보안 서비스까지 범위에 포함해야 한다.
싱가포르의 정책 방향은 분명하다. 앞으로 보호해야 할 경계는 CII라는 라벨이 붙은 단일 시스템이 아니라, 핵심 서비스를 실제로 운영하게 하는 전체 디지털 생태계가 될 가능성이 커지고 있다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
싱가포르는 11개 핵심정보인프라(CII) 분야에 정부 주도 위협 탐지 시스템 도입, 전 이사회 차원의 사이버보안 책임, 연례 사이버 복원력 체계 검토를 요구한다.
싱가포르는 11개 핵심정보인프라(CII) 분야에 정부 주도 위협 탐지 시스템 도입, 전 이사회 차원의 사이버보안 책임, 연례 사이버 복원력 체계 검토를 요구한다. CII 운영자는 연결·지원 시스템에 대한 감독을 강화하고, 통제하는 관련 비CII 시스템에 대해 2027년 말까지 최고 단계인 Cyber Trust Mark Level 5 인증을 취득해야 한다.
2025년 싱가포르의 4대 통신사업자를 겨냥한 UNC3886 공격과 AI 기반 위협이 규정 강화의 배경이 됐다. [19][21][30]