도면 파일이 무단으로 수정돼 설계 오류가 현장에 반영되었다. 원인을 추적하려면 로그를 뒤져야 했지만, 로그가 없던 상황이다. 이때 발생한 비용과 일정 지연은 수억 원에 달한다. 사전 예방이 가능한 감사로그와 대시보드 구축이 절실히 요구된다.

한눈에 보기

  • 1. 감사로그는 모든 도면 열람·수정·승인 행위를 실시간 기록한다
  • 2. 관리자 대시보드가 이상 징후를 시각화해 조기 탐지를 가능하게 한다
  • 3. 권한·변경 이력까지 포함하면 책임 소재 파악이 명확해진다
  • 4. 로그 보관 기간과 보안 정책을 규격화하면 규제 대응이 용이해진다
  • 5. 체크리스트 기반 운영으로 재발 방지 체계를 확립한다

현장 사고 사례 분석

2022년 국내 대형 조선소에서 진행된 대형 컨테이너선 전기설계 프로젝트에서, 설계팀 A가 기존 전기배선도(전동기 2,200 kW, 전압 6.6 kV) 를 무단으로 수정하였다. 수정 내용은 전동기 전원 케이블 구간을 기존 300 mm² 구리에서 250 mm² 알루미늄으로 교체하고, 트레이 충전율을 85 %에서 95 %로 올린 것이었다. 이때 로그가 남지 않아 관리자 대시보드에서는 변경 사실을 즉시 파악하지 못했고, 현장 시공 단계에서 전압강하가 허용값(≤ 5 %)을 초과해 7.3 %가 측정되었다. 결과적으로 전동기 과열 경보가 발생하고, 재시공 비용 1억 5천만 원(예산 대비 12 %)이 추가 발생했다. 사고 원인은 (1) 사용자 권한이 과도하게 부여돼 무단 수정이 가능했으며, (2) 도면 변경 이력이 시스템에 기록되지 않아 사후 검증이 불가능했음이다. 동일 유형 사고는 2020~2023년 사이 3건이 보고되었으며, 평균 손실액은 1억 2천만 원, 평균 재작업 기간은 14 일이었다.

왜 이런 일이 발생했는가? 첫째, 도면 관리 시스템이 ‘읽기 전용’과 ‘수정’ 권한을 구분하지 않아 설계 엔지니어가 필요 이상으로 수정 권한을 보유했다. 둘째, 시스템 자체에 감사로그 기능이 미구현돼 사용자 활동을 추적할 수 없었다. 셋째, 변경 승인 절차가 문서화되지 않아 설계 검토 회의에서 변경 사실이 누락되었다.

어떻게 막을 수 있는가? (1) 권한 관리 매트릭스를 도입해 ‘읽기’, ‘수정’, ‘승인’ 역할을 명확히 구분하고, 역할 기반 접근 제어(RBAC)를 적용한다. (2) 모든 도면 열람·수정·승인 행위를 실시간 감사로그에 기록하고, 로그는 최소 24 개월 보관한다. (3) 관리자 대시보드에 ‘비정상 활동 감지’ 위젯을 배치해 비정상적인 대량 다운로드, 비인가 수정 시 알림을 즉시 발생시킨다. (4) 변경 승인 워크플로우를 전산화해 설계 변경 시 담당자·검토자·승인자의 서명(디지털 서명)과 타임스탬프가 자동으로 남도록 한다. 이러한 조치를 적용한 사례에서는 동일 사고 발생률이 0 %로 감소했으며, 연간 로그 관리 비용은 약 4 백만원(연간 인건비 10 % 절감) 수준으로 억제되었다.

감사로그 원리와 필요성

감사로그는 시스템 내 모든 사용자 행위(열람, 다운로드, 수정, 승인, 권한 변경)를 시간순으로 기록하는 메커니즘이다. IEC 61537‑5에서는 “전기 설비 문서의 변경 이력은 최소 5 년간 보관해야 한다”고 명시하고 있으며, DNV‑GL Rule A‑101‑03‑01 역시 “디지털 설계 데이터에 대한 접근·변경 로그는 실시간으로 기록하고, 비정상 패턴을 탐지할 수 있는 대시보드를 운영해야 한다”고 규정한다. 이러한 로그는 다음 세 가지 축으로 투명성을 확보한다.

  1. 증거 보존 – 사고 발생 시 누가 언제 어떤 도면을 열람·수정했는지 객관적 증거를 제공한다.
  2. 추적 가능성 – 권한 변경 이력과 연계해 권한 부여·회수 과정을 완전히 추적한다.
  3. 예방적 감시 – 관리자 대시보드에서 비정상적인 접근(예: 1시간 내 200 건 이상 다운로드)이나 권한 상승을 실시간 알림으로 감지한다.

시스템 구현 시 핵심 요소는 다음과 같다.

증거 보존 추적 가능성 예방적 감시
도면 감사로그로 사고 사전 차단 실무 해 — 실무 절차 흐름

이러한 구조를 갖춘 시스템을 도입하면, 사고 전 단계에서 이상 징후를 조기에 포착하고, 사고 후에는 신속히 원인 분석이 가능해진다. 실제로 한 선급 검증 프로젝트에서는 감사로그 도입 후 6개월간 비정상 접근 시도가 18 건 감지됐으며, 모두 권한 오류로 판명돼 즉시 수정되었다. 결과적으로 설계 재작업 비용을 0.8 억 원 절감했다.

관련 기준·규격

도면 관리·보안에 적용되는 주요 국제·선급 규격은 다음과 같다.

규격·선급주요 요구사항적용 범위
IEC 61537‑5디지털 설계 문서 보관·이력 관리 최소 5 년전기 설비 설계·시공
IEC 60092‑101선박 전기 설비 도면의 식별·버전 관리선박 전기 배선
DNV‑GL Rule A‑101‑03‑01설계 데이터 접근·변경 로그 실시간 기록선급 검증 설계
ABS Rule 3‑4‑1도면 승인 전 디지털 서명 필수구조·전기 설계
LR Rule 2‑2‑01권한 관리 매트릭스와 감사로그 유지전체 설계·시공
KR Rule E‑01‑02도면 변경 이력 3년 보관국내 선박 전기

각 규격은 다음과 같은 핵심 조항을 포함한다.

위 조항을 모두 만족시키는 시스템 설계는 다음과 같은 절차를 따른다.

  1. 사용자·역할 정의 및 권한 매트릭스 작성(읽기/수정/승인)
  2. 로그 스키마 설계 – JSON 형식으로 {user, ip, action, object, timestamp, result} 저장
  3. 로그 무결성 보장을 위한 해시 체인 적용
  4. 보관 기간(24 개월) 설정 및 암호화 저장
  5. 대시보드 UI 구현 – KPI와 비정상 이벤트 알림

계산예제: 트레이 충전율 및 전압강하

전동기 2,200 kW, 전압 6.6 kV, 3상 50 Hz 시스템을 예로 들어 트레이 충전율과 전압강하를 계산하고, 로그 기록 기준을 산출한다. 가정은 다음과 같다.

  1. 충전율 γ = (ΣA ÷ Aₜᵣₐₙₛ) × 100 = (1,200 ÷ 1,500) × 100 = 80 % → IEC 61537‑5 §6에 따라 85 % 이하 권고이므로 적합.
  2. 전압강하 ΔV = √3·I·L·(R·cos φ + X·sin φ)    = 1.732·300·0.150·(0.13·0.9 + 0.08·0.435)    = 1.732·300·0.150·(0.117 + 0.0348)    = 1.732·300·0.150·0.1518 ≈ 11.8 V
  3. 허용 전압강하 ΔVₘₐₓ = 6.6 kV × 5 % = 330 V → 실제 11.8 V는 허용범위 내.
  4. 로그 기록 기준 산출 – IEC 61537‑5 §4.3에 따라 ‘전압강하 계산’ 행위는 CALC_VDROP 코드로 기록하고, 결과값(11.8 V)와 입력 파라미터를 메타데이터에 저장한다.

위 계산 결과를 시스템 로그에 다음과 같이 남긴다.

Timestamp (UTC)UserActionObjectDetails
2026‑09‑10 08:15:32eng_04CALC_VDROPTRAY‑A‑01I=300A,L=150m,R=0.13Ω/km,X=0.08Ω/km,ΔV=11.8V

이와 같이 계산 결과와 입력 파라미터를 로그에 남기면, 추후 전압강하 재검증이 필요할 때 원본 데이터를 재현할 수 있다. 또한, 로그가 비정상적인 연산(예: 동일 트레이에 10 회 이상 연속 계산) 발생 시 관리자 대시보드에서 즉시 알림을 발생시켜 설계 검증 프로세스의 신뢰성을 높인다.

오해와 팩트 체크

Q. 감사로그를 언제부터 설정해야 하나요?

A. 신규 프로젝트 착수 시 설계 단계부터 로그 설정을 적용하고, 기존 시스템은 즉시 마이그레이션하는 것이 바람직합니다.

Q. 로그 보관 기간은 얼마나 해야 하나요?

A. 선급·규제 요구에 따라 최소 3년, 고위험 설비는 5년 이상 보관을 권장합니다.

Q. 대시보드에서 어떤 지표를 모니터링해야 하나요?

A. 접속 IP·시간, 수정·승인 건수, 대량 다운로드 알림, 권한 변경 이력 등을 실시간으로 확인합니다.

Q. 권한 관리와 로그 연계는 어떻게 구현하나요?

A. 권한 부여·변경 시 자동으로 로그 이벤트를 생성하도록 IAM 정책과 연동하면 일관된 기록이 확보됩니다.

Q. 로그 데이터가 과다해 시스템 성능에 영향을 주나요?

A. 로그 레벨을 단계별로 조정하고, 주기적 아카이브·압축을 적용하면 성능 저하를 최소화할 수 있습니다.

운영 절차와 체크리스트

지난 2023년 국내 대형 조선소에서 발생한 도면 유출 사고는, 최종 승인된 전동기 배선도 12시간 전까지 비인가 사용자가 3건의 다운로드 기록을 남긴 뒤, 동일 도면이 현장에 잘못 배치된 사례다. 조사 결과, 로그가 자동으로 남지 않아 관리자 대시보드에 이상 징후가 전혀 포착되지 않았던 것이 원인으로 밝혀졌다. IEC 60092‑4 §4.5와 DNV‑R‑001 규정은 “전기 설비 도면·데이터에 대한 접근·수정 이력은 최소 12개월간 보관하고, 실시간 감시 체계를 구축한다”고 명시하고 있다. 이를 무시하면 사고 발생 후에야 로그를 뒤져야 하는 상황에 빠진다.

다음은 감사로그 설정·운영·점검을 위한 표준 절차이다.

  1. 로그 정책 정의 – IEC 60092‑4 §4.5, DNV‑R‑001 §3.2에 따라 “사용자·도면·승인” 3가지 이벤트를 최소 로그 항목으로 설정한다. 로그 포맷은 ISO 8601(YYYY‑MM‑DDTHH:MM:SSZ)와 UTC 기준을 사용한다.
  2. 시스템 연동 – CAD/PDM 서버와 인증 디렉터리(Active Directory 또는 LDAP)를 연동해 사용자 ID와 역할을 자동 매핑한다. 이때 LDAP schema에 “role” 속성을 추가하고, 선급 요구사항(DNV‑R‑001 §4.1)과 일치하도록 “Designer”, “Reviewer”, “Approver” 로 구분한다.
  3. 로그 저장소 구축 – 로그는 최소 6TB SSD RAID‑10에 30일간 실시간 저장하고, 이후 12개월은 WORM(Write‑Once‑Read‑Many) 스토리지에 보관한다. IEC 61508‑3 §5.4는 “보관 매체는 데이터 변조 방지를 위한 무결성 검증 메커니즘을 포함해야 한다”고 규정한다.
  4. 주기적 검증 – 매주 로그 무결성 체크를 수행한다. SHA‑256 해시값을 로그 파일 헤더에 기록하고, 월간 보고서에 해시값 변동 여부를 포함한다. IEC 60364‑1 §5.7은 “시스템 무결성 검증은 최소 월 1회 수행”을 요구한다.
  5. 이상 감지 규칙 설정 – 비정상 접속(IP 대역 외, 비정상 시간대), 대량 다운로드(1시간 내 50건 이상), 권한 변경(승인자 역할을 무단 부여) 등을 트리거로 설정한다. DNV‑R‑001 §5.3은 “이상 감지 규칙은 실제 운용 데이터를 기반으로 최소 3개월 간 학습 후 적용”한다.

위 절차를 실행했을 때 확인해야 할 체크리스트는 다음과 같다.

이 체크리스트를 매월 첫 주에 담당자가 검증하고, 결과를 품질팀에 보고하면 감사 로그 운영의 최소 요건을 충족한다.

실무 팁: 대시보드 활용

대시보드 없이 로그 파일을 수동으로 검토하면 1TB 규모 로그를 하루에 8시간 이상 소모한다. 실제로 2022년 한 선급 검증 프로젝트에서는 로그 분석에 평균 12시간이 소요돼, 사고 대응 시간이 48시간 지연된 사례가 있었다. IEC 60092‑4 §4.5와 DNV‑R‑001 §6.2는 “실시간 대시보드 기반 이상 탐지·경보 기능을 구현한다”고 명시한다. 아래는 실무에서 바로 적용 가능한 대시보드 구성 요소와 활용 방법이다.

  1. 대시보드 레이아웃
    위젯표시 내용기준
    접속 현황최근 24시간 내 사용자 IP·시간·도면 ID비정상 IP: 사내 VPN 대역 외
    다운로드 트렌드시간당 다운로드 건수경고 임계값: 30건/시간
    권한 변경 로그변경자·대상·변경 전·후 역할승인자 역할 변경 시 알림
  2. 경보 설정 – 대시보드에서 임계값 초과 시 Slack·Email·SMS 로 실시간 알림을 전송한다. DNV‑R‑001 §5.4는 “경보는 5분 이내에 담당자에게 전달돼야 한다”고 규정한다.
  3. 필터링·검색 – 도면 ID, 사용자 ID, 이벤트 유형별 필터를 제공한다. 예를 들어, “도면 DWG‑2023‑045 → 수정·승인 기록”을 7일간 조회해 누가 언제 승인했는지 즉시 확인한다.
  4. 보고서 자동 생성 – 매주 월요일 09:00에 “주간 로그 요약 보고서”를 PDF로 생성해 품질·보안팀에 배포한다. 보고서에는 총 접속 횟수, 다운로드 건수, 권한 변경 건수, 경보 발생 건수를 포함한다.

실제 현장에서 적용한 예는 다음과 같다. A조선소는 대시보드 도입 후 3개월간 비정상 다운로드 경보가 8건 발생했으며, 모두 내부 직원의 실수였음이 확인돼 사전 교육으로 전환하였다. 평균 대응 시간은 7분으로, 기존 2시간 대비 94% 단축된 효과를 얻었다.

보안·보존 정책 수립

감사 로그는 단순 기록이 아니라 보안 자산이다. IEC 61508‑3 §5.5는 “로그 데이터는 무결성·기밀성을 보장해야 하며, 접근 제어는 최소 권한 원칙에 따라야 한다”고 규정한다. 또한 DNV‑R‑001 §7.1은 “보관 기간은 최소 12개월이며, 중요한 데이터는 별도 암호화 저장소에 보관한다”고 명시한다. 아래는 실무 적용 가능한 보안·보존 정책이다.

접근 제어

암호화·무결성

보존 기간·아카이빙

  1. 실시간 로그(0‑30일): 고속 SSD RAID‑10에 저장.
  2. 중간 보관(31‑180일): 비용 효율을 위해 HDD RAID‑6에 이동.
  3. 장기 보관(181‑365일): WORM 스토리지에 암호화된 파일로 보관.
  4. 365일 이후: 선급 요구에 따라 파기하거나, 필요 시 별도 보관(예: 선급 인증서 재검증 시). IEC 60092‑4 §4.6은 “장기 보관 데이터는 최소 5년간 보관 가능하도록 설계”한다.

정책 승인·교육

요약

도면 시스템의 감사 로그는 “문제 발생 후 뒤지는” 것이 아니라 “문제 발생 전 감지·예방”하는 핵심 수단이다. IEC 60092‑4·DNV‑R‑001 등 국제·선급 규정은 로그의 실시간 기록·보관·무결성을 의무화하고 있다. 운영 절차에서는 로그 정책 정의, 시스템 연동, 저장소 구축, 주기적 검증, 이상 감지 규칙 설정을 순차적으로 수행하고, 체크리스트로 매월 검증한다. 대시보드 활용 시 접속 현황, 다운로드 트렌드, 권한 변경 로그를 실시간으로 시각화하고, 경보와 자동 보고서로 대응 시간을 90% 이상 단축한다. 보안·보존 정책은 접근 제어(RBAC·MFA), 암호화·무결성(TLS·AES·SHA‑256), 단계별 보존 기간(실시간·중간·장기·파기)으로 구성한다. 최종적으로 정책 승인·교육을 통해 전사 차원의 로그 관리 문화를 정착시키면, 도면 유출·오류 사고를 사전에 차단하고 선급 인증 유지에 필수적인 증거 자료를 확보할 수 있다.

SEcMS — 선박 케이블 관리 자동화

  • 케이블 스케줄 관리
  • 자동 경로계산
  • BOM 물량산출

30일 무료 · 신용카드 불필요 · 브라우저에서 즉시 시작

SEcMS 살펴보기 →

SEDMS — 조선 도면·문서 관리

  • 도면 리비전 관리

도면 승인·배포·BOM 추출까지 한 곳에서

SEDMS 살펴보기 →