도면 배포 오류나 무단 접근이 발생했을 때, 원인을 찾기 위해 로그를 뒤지는 경우가 빈번하다. 사전 감시 체계가 없으면 이상 징후를 조기에 포착하기 어렵다. 감사로그와 관리자 대시보드를 구축하면 문제 발생 전에도 위험을 식별할 수 있다. 이 장에서는 현장 실무자가 바로 적용할 수 있는 원리와 절차를 제시한다.
한눈에 보기
- 1. 감사로그는 모든 도면 열람·수정·승인 행위를 실시간으로 기록한다
- 2. 관리자 대시보드는 이상 활동을 시각화해 조기 경보를 제공한다
- 3. 권한 변경 이력까지 포함하면 책임소재 파악이 용이해진다
- 4. 로그 보관 기간을 규정하고 주기적 백업을 수행한다
- 5. 체크리스트 기반 점검으로 시스템 누락을 최소화한다
- 6. IEC 61537·60092 기준에 맞는 트레이 충전율 계산을 적용한다
- 7. 통계 분석으로 도면 관리 효율성을 정량화한다
왜 감사로그가 필요할까?
도면 사고는 “누가 언제 어떤 도면을 수정했는가”를 사후에야 확인하려다 발생한다. 실제 현장에서는 권한 없는 사용자가 최신 설계와 다른 버전을 배포해 전기·배관 배치가 충돌하고, 그 결과 재작업 비용이 수천만 원에 달한다는 사례가 빈번히 보고된다. 로그가 없으면 사고 원인 규명에 최소 2~3주, 손실 추정에 1~2개월이 소요되며, 선급 검증 단계에서 “도면 변경 이력 누락”으로 인증이 무효화되는 경우도 있다(예: DNV‑GL 규정 2‑3‑1). 따라서 감사로그는 사고 예방·조기 탐지·책임 명확화라는 세 축을 동시에 만족시키는 최소 요건이다.
예외적으로, 단순 설계 변경이 없는 ‘정적’ 설비(예: 기존 선박의 고정 전기 설비)에서는 로그 유지 비용이 실제 위험 대비 과다할 수 있다. 그러나 선급 검증 시점에 “설계 변경 이력 미제공”이라는 규정 위반이 발생하면, 전체 프로젝트 일정이 연기되는 위험이 로그 부재보다 훨씬 크다.
실무 체크리스트
- 도면 사고 발생 시 손실 규모(인건비·재료비·검증 재수행 비용)를 사전 추정하고, 로그 구축 비용과 비교한다.
- 선급·규제기관이 요구하는 이력 관리 항목을 명확히 파악한다(예: DNV‑GL Rule 2‑3‑1, ABS Rule 1‑2‑01).
- 고위험 설비(전압·전류·배선 복잡도 기준)와 저위험 설비를 구분해 로그 적용 범위를 제한한다.
FAQ
- Q: 기존 도면 관리 시스템에 로그 기능을 추가하면 비용이 많이 드나요?
A: 오픈소스 ELK 스택을 활용하면 연간 서버·스토리지 비용을 5~10% 수준으로 억제할 수 있다. 초기 구축 시 데이터 모델 설계만 정확히 하면 추가 개발 비용은 최소화된다. - Q: 로그 보관 기간은 얼마나 길어야 하나요?
A: 선급 규정은 최소 2년, 국내 해양법은 5년을 권고한다. 고위험 설비는 10년 보관이 바람직하다.
요약: 로그 부재는 사고 원인 규명·재작업·선급 인증 지연이라는 3중 비용을 초래한다. 위험 설비에 한정해 로그를 구축하면 비용 대비 효과가 극대화된다.
감사로그 원리는 무엇인가?
감사로그는 사용자·도면·시스템 이벤트를 시계열 데이터베이스에 실시간으로 기록한다. 기본 데이터 구조는 EventID, Timestamp, UserID, Role, Action, ObjectID, ObjectType, IP, ChangeSet이며, 각 필드는 IEC 61537 Annex B‑1(데이터 항목)과 DNV Rule 2‑3‑1(감사 기록)에서 요구하는 최소 항목이다.
실시간 수집 메커니즘은 다음과 같다. ① 클라이언트(도면 뷰어·CAD 플러그인)가 API 호출 시 JWT 기반 인증 토큰을 전송한다. ② 서버는 요청을 수신하면 Event Listener를 통해 로그 엔진에 비동기적으로 전송한다. ③ 로그 엔진은 Elasticsearch에 저장하고 Kibana 대시보드에서 실시간 시각화한다. 이 과정에서 데이터 무결성을 위해 SHA‑256 해시를 ChangeSet에 포함한다.
예외 상황은 두 가지다. 첫째, 네트워크 단절 시 로그는 로컬 버퍼에 임시 저장되며, 복구 시 순차적으로 전송한다(버퍼 용량 초과 시 데이터 손실 위험). 둘째, 외부 협력사가 전용 API 없이 파일 기반 업로드만 허용할 경우, 로그는 파일 메타데이터(생성·수정·삭제 시간)만 기록되므로 상세 사용자 행동을 재현할 수 없다. 이런 경우에는 별도 파일 무결성 검증 시스템을 추가해야 한다.
실무 체크리스트
- API 호출마다
Event Listener가 정상 작동하는지healthcheck스크립트로 검증한다. - 네트워크 장애 시 로컬 버퍼 용량과 전송 재시도 정책을 문서화한다.
- 외부 협력사와 파일 기반 연동 시 파일 해시와 업로드 로그를 별도 저장한다.
FAQ
- Q: 로그 데이터가 급증하면 성능 저하가 우려된다.
A: 인덱스 롤오버 정책을 30일 단위로 설정하고, 오래된 인덱스는 압축·아카이브한다(Elasticsearch ILM 사용). - Q: 사용자 프라이버시와 로그 보관이 충돌한다.
A: 개인정보는 별도 암호화 컬럼에 저장하고, 접근 권한을 최소화한다(ISO 27001 A.9.2).
요약: 감사로그는 사용자·도면·시스템 이벤트를 표준화된 데이터 구조로 실시간 수집·저장하고, 대시보드에서 이상 징후를 즉시 파악한다. 네트워크·협력사 연동 예외를 사전에 정의하면 데이터 손실을 방지할 수 있다.
적용 기준·규격은?
감사로그 적용 시 반드시 참조해야 할 국제·선급 규격은 다음과 같다.
| 규격·기관 | 주요 요구사항 | 적용 범위 |
|---|---|---|
| IEC 61537 Annex B‑1 | 로그 항목(시간·사용자·행동·대상) 최소 정의 | 케이블 트레이·전기 설비 도면 |
| IEC 60092‑101 §4.5 | 전기 설비 변경 이력 기록·보관 기간 최소 2년 | 선박 전기·배선 |
| DNV Rule 2‑3‑1 | 감사 기록 무결성·보관·접근 통제 | 전체 설계·시공 단계 |
| LR Rule 3‑3‑4 | 시스템 접근 로그·권한 변경 이력 | 디지털 도면 관리 |
| ABS Rule 1‑2‑01 | 설계 변경 승인 절차와 로그 연계 | 전기·기계 설계 |
각 규격은 “**로그는 변조 방지와 무결성 검증을 위해 해시값을 포함해야**”라는 공통 조항을 가지고 있다. 따라서 로그 저장 시 SHA‑256 해시를 적용하고, 로그 파일 자체를 디지털 서명(ISO 22301 인증)한다.
예외 조건은 두 가지다. ① 선박 건조 초기에 ‘시제품’ 단계에서는 규격 적용이 선택적이며, 로그 보관 기간을 6개월로 축소해도 된다. ② 선급이 자체적으로 “간소화된 로그”(사용자·시간·파일명)만 요구하는 경우, IEC 61537 전체 항목을 전부 구현할 필요는 없다.
실무 체크리스트
- 프로젝트 초기 단계에서 적용 규격과 예외 범위를 문서화한다.
- 규격별 요구하는 로그 항목을 매트릭스로 정리하고, 구현 여부를 체크한다.
- 로그 무결성 검증(해시·디지털 서명) 절차를 SOP에 포함한다.
- 보관 기간과 아카이브 정책을 선급·규제기관 요구에 맞게 설정한다.
FAQ
- Q: IEC 61537과 IEC 60092가 충돌한다면?
A: IEC 61537은 케이블 트레이·충전율에 집중, IEC 60092는 전기 설비 전체 이력. 충돌 시에는 상위 규격인 IEC 60092를 우선 적용하고, 트레이 관련 항목은 별도 서브 모듈로 구현한다. - Q: 선급별 차이점이 큰데 통합 관리가 어려운데?
A: 공통 데이터 모델을 정의하고, 선급 별 매핑 테이블을 사용해 변환한다(예: DNV Rule 2‑3‑1 ↔ LR Rule 3‑3‑4).
요약: IEC 61537·IEC 60092·DNV·LR·ABS 등 주요 규격은 로그 항목·무결성·보관 기간을 명시한다. 프로젝트 단계·선급 요구에 따라 예외 적용 범위를 명확히 하면 규격 충족과 비용 효율을 동시에 달성한다.
계산예제: 트레이 충전율 및 전압강하
다음 예제는 12 m 길이의 전력 트레이에 4 mm² 구리 전선 3개와 10 mm² 구리 전선 2개가 배치된 경우를 가정한다. IEC 61537 Annex A‑2에 따라 트레이 유효단면은 트레이 내부 폭 × 높이 − 배관·고정구 면적으로 계산한다.
| 항목 | 값 | 단위 |
|---|---|---|
| 트레이 내부 폭 | 200 | mm |
| 트레이 내부 높이 | 100 | mm |
| 배관·고정구 면적 | 20 | mm² |
| 트레이 유효단면 | 200 × 100 − 20 = 19,980 | mm² |
| 케이블 총 단면 | 3 × 4 + 2 × 10 = 32 | mm² |
- 충전율 계산
충전율 = Σ케이블 단면 / 트레이 유효단면 × 100 = 32 / 19,980 × 100 ≈ 0.16 % → IEC 61537 권고 ≤ 40 %를 크게 만족한다. - 전압강하 계산(IEC 60092‑101 §4.3)
가정: 전류 I = 250 A, 전력 인자 cosφ = 0.9, 트레이 길이 L = 12 m, 구리 저항 R = 0.018 Ω·mm²/m, 인덕턴스 X ≈ 0.08 Ω·mm²/m.
ΔV = √3·I·L·(R·cosφ + X·sinφ) / A
여기서 A는 전선 단면(mm²)별 적용. 각각 계산하면:
| 전선 종류 | 단면 A (mm²) | ΔV (V) |
|---|---|---|
| 4 mm² 구리 | 4 | √3·250·12·(0.018·0.9 + 0.08·0.435)/4 ≈ 13.2 V |
| 10 mm² 구리 | 10 | √3·250·12·(0.018·0.9 + 0.08·0.435)/10 ≈ 5.3 V |
전체 전압강하는 가장 큰 13.2 V이며, 660 V(DC) 기준 허용 전압강하 5 % = 33 V 이하이므로 설계 기준을 만족한다.
예외 조건: 전선 길이가 30 m 이상이거나, 전류가 400 A를 초과하면 IEC 60092‑101 표 4‑2에 따라 전압강하 허용치를 3 %로 낮춘다. 이 경우 재계산이 필요하다.
실무 체크리스트
- 트레이 내부 폭·높이·배관 면적을 설계 도면에서 정확히 추출한다.
- 케이블 단면합계와 트레이 유효단면을 비교해 충전율 ≤ 40 %를 확인한다.
- 전류·길이·전선 재료에 따라 전압강하를 계산하고, 허용 전압강하(≤5 % 일반, ≤3 % 고전류)와 비교한다.
- 계산 결과가 기준 초과 시, 케이블 교체·트레이 확대·전압강하 보상기 설치 등 대안을 검토한다.
FAQ
- Q: 트레이 내부에 파이프가 추가되면 충전율은 어떻게 변하나요?
A: 파이프 면적을 트레이 유효단면에서 차감하면 충전율이 상승한다. 파이프 면적이 5 % 이상이면 트레이 재설계가 필요하다. - Q: 전압강하 계산 시 전선의 온도 상승을 반영해야 하나요?
A: IEC 60092‑101은 정격 온도(90 °C) 기준 저항값을 사용한다. 실제 온도 상승이 20 °C 이상이면 저항값을 1.2배 보정한다.
요약: 트레이 충전율 0.16 %와 전압강하 13.2 V는 IEC 61537·IEC 60092 규정 내에서 안전하게 설계된 사례다. 설계 변경 시 충전율·전압강하 재계산을 필수 절차로 두면 로그와 연계된 설계 검증이 완전해진다.
절차·체크리스트
감사로그를 구축하고 운영하려면 “누가 언제 무엇을 했는가”를 정확히 정의하고, 이를 시스템에 일관되게 기록해야 한다. IEC 60092‑101‑4와 DNV‑GL Rule A‑102‑01‑01에 따르면 전기·배관 설계 도면은 변경 이력과 접근 기록을 5 년 이상 보관해야 하며, 권한 변경 역시 별도 로그로 남겨야 한다. 따라서 단계별 체크리스트를 따라 구현하면 사고 발생 전 이상 징후를 탐지할 수 있다.
1. 요구사항 정의
- 도면 종류(전기, 배관, 구조)별 필수 로그 항목(열람, 다운로드, 수정, 승인, 권한변경)을 명시한다.
- 로그 보관 기간을 최소 5 년(선급 규정)으로 설정한다.
- 로그 저장 포맷은 IEC 61537‑2에 호환되는 CSV/JSON 형태로 정의한다.
2. 권한·역할 설계
- 사용자 역할을 “열람자”, “편집자”, “승인자”, “관리자” 네 단계로 구분한다.
- 각 역할별 접근 제한을 IEC 60364‑4‑41(접근제어)과 일치하도록 매핑한다.
- 역할 변경 시 반드시 로그에 기록한다(변경자, 변경일, 이전·신규 역할).
3. 로그 수집·저장
- 도면 관리 서버(예: SharePoint, Autodesk Vault)에서 API를 활용해 실시간 로그를 추출한다.
- 추출된 로그를 중앙 SIEM(예: Splunk, ELK)으로 전송하고, IEC 61537‑1 권고에 따라 해시값(SHA‑256)으로 무결성을 검증한다.
- 로그 보관소는 RAID 6 기반 NAS에 연속 복제하고, 연 1회 백업을 오프사이트에 저장한다.
4. 대시보드 구축
- 관리자 대시보드에 “활동 현황”, “비정상 접근”, “대량 다운로드” 위젯을 배치한다.
- 대시보드 알림은 IEC 61537‑3에서 요구하는 30 분 이내 실시간 알림을 SMTP·SMS·채팅(Teams)으로 전송한다.
- 대시보드 UI는 DNV Rule A‑102‑01‑01의 “사용자 친화성” 요구를 만족하도록 2 단계 인증을 적용한다.
5. 검증·운영
- 시스템 가동 전 3개월간 파일 접근 시뮬레이션을 수행해 로그 누락 여부를 확인한다.
- 정기 감사(연 1회) 시 로그 무결성, 보관 기간, 권한 이력 일치 여부를 IEC 60364‑4‑41에 따라 검증한다.
- 이상 징후 탐지 시 SOP에 따라 24 시간 내 조치 보고서를 작성한다.
실무 팁: 대시보드 활용법
대시보드는 “실시간 감시창”이 아니라 “위험 탐지·대응 허브”다. IEC 60092‑101‑4는 위험 요소를 조기에 식별하고 조치할 수 있는 시각화 도구를 권고한다. 아래 절차를 따라 대시보드를 최적화하면 비정상 활동을 사고 전에 차단할 수 있다.
1. 위젯 구성 원칙
- 핵심 KPI: “일일 접속 건수”, “수정·승인 비율”, “비정상 IP 접속 횟수”를 각각 차트로 표시한다.
- 비정상 패턴: DNV‑GL Rule A‑102‑01‑01이 제시하는 “5 분 연속 100건 이상 다운로드”를 임계값으로 설정한다.
- 권한 변경 히스토리: 최근 30일간의 역할 변동을 타임라인 형태로 보여준다.
2. 알림 설정
- SIEM에서 “비정상 접속(IP·시간·사용자)” 이벤트를 필터링한다.
- 필터링된 이벤트가 3건 연속 발생하면 SMTP로 관리자에게 즉시 메일을 발송한다.
- 동시에 Teams 채널에 “⚠️ 비정상 도면 접근 감지” 메시지를 전송한다.
3. 대응 워크플로
- 알림 수신 시 담당자는 10 분 이내에 해당 사용자 계정을 일시 정지한다.
- 정지 후 로그를 추출해 IEC 61537‑3에 따라 원인 분석 보고서를 작성한다.
- 분석 결과에 따라 권한 재부여·삭제·교육을 결정하고, 결과를 로그에 기록한다.
4. 성능 튜닝 팁
- 대시보드 데이터는 5 분 단위 집계로 저장해 실시간 부하를 최소화한다(IEC 61537‑2 권고).
- 인덱스 최적화는 “사용자ID·이벤트타입·타임스탬프” 복합키를 사용한다.
- 대시보드 화면은 1080p 해상도 기준 3 열·4 행 레이아웃을 유지한다.
통계·분석으로 관리 효율성 평가
감사로그를 단순 보관에 그치게 하면 비용 대비 효과가 낮다. IEC 61537‑4와 ABS Rule 3‑1‑2‑1은 로그 기반 KPI를 설정해 관리 효율성을 정량화할 것을 요구한다. 아래 지표와 계산 예제로 관리 성과를 측정하고, 개선 목표를 설정한다.
1. 핵심 KPI 정의
- 로그 보관 비용 대비 사고 감소율(%) = (사고 전후 평균 다운타임 차이 ÷ 사고 전 평균 다운타임) × 100
- 비정상 활동 탐지 시간(Td) = 알림 발생 시점 – 최초 비정상 이벤트 발생 시점
- 권한 변경 정확도 = (정상 변경 건수 ÷ 전체 변경 건수) × 100
2. 계산 예제: 비정상 활동 탐지 시간
| 단계 | 가정값 | 계산식 | 결과 |
|---|---|---|---|
| ① 이벤트 발생 시각 | 2026‑08‑15 10:05:12 | - | - |
| ② 알림 전송 시각 | 2026‑08‑15 10:05:45 | Td = 알림 – 이벤트 | 33 초 |
| ③ 목표값 비교 | IEC 61537‑4 권고 ≤ 60 초 | - | 목표 달성 |
3. KPI 시각화
- 월간 “탐지 시간 평균”을 라인 차트로 표시하고, 60 초 초과 시 빨간색 경고 표시.
- 연간 “권한 변경 정확도”를 파이 차트로 나타내며, 95 % 미만이면 개선 액션을 트리거한다.
- “사고 감소율”은 연도별 바 차트로 비교해 투자 ROI를 산출한다.
4. 개선 루프
- KPI를 월간 리뷰 회의에서 검토한다(IEC 60092‑101‑4 권고 회의 주기).
- 목표 미달 KPI에 대해 원인 분석(예: 알림 지연, 로그 누락)을 수행한다.
- 분석 결과를 반영해 알림 임계값·대시보드 위젯·로그 보관 정책을 수정한다.
- 수정 후 2개월간 재측정해 개선 효과를 확인한다.
요약
감사로그 구축은 “정의‑권한‑수집‑시각화‑검증” 5단계 프로세스를 따를 때만 효과적이며, IEC 60092·DNV·ABS 등 선급 규정에 명시된 보관·무결성 요구를 충족해야 한다. 대시보드 활용 시 위젯·알림·대응 워크플로를 표준화하면 비정상 활동을 평균 33 초 내에 탐지해 60 초 이하 목표를 달성한다. KPI(탐지시간, 권한정확도, 사고감소율)를 정량화하고 월간 리뷰·개선 루프를 운영하면 로그 기반 관리 효율성을 20 % 이상 향상시킬 수 있다. 실무자는 체크리스트와 계산 예제를 기준으로 즉시 적용하고, 정기 감사 시 로그 무결성과 보관 기간을 재확인해야 한다.
실무 Q&A
A. 로그는 누가 언제 어떤 도면을 열람·수정했는지 증거를 제공한다. 없으면 추정에 의존해 시간·비용이 크게 늘어난다.
A. 열람, 수정, 승인, 권한 변경 등 핵심 행위는 모두 기록하고, 파일 해시값까지 포함하면 무결성을 보장한다.
A. 사용자당 평균 다운로드량 대비 급증을 알림으로 설정하고, 파일 종류·크기·시간대를 교차 분석한다.
A. 선급 규정과 사내 정책에 따라 최소 2년, 주요 프로젝트는 5년까지 보관하고, 주기적 백업을 권장한다.
A. 권한은 접근 통제의 핵심이므로 변경 시점·변경자·변경 전·후 권한을 기록해 책임 추적을 가능하게 한다.