도면 배포 오류나 무단 접근이 발생한 뒤에야 로그를 뒤지는 경우가 빈번하다. 사전 감시 체계가 없으면 이상 징후를 놓치고 비용과 일정이 크게 늘어난다. 실시간 감사로그와 관리자 대시보드 구축으로 사고를 미리 탐지하고 대응할 수 있다. 이 장에서는 현장에서 바로 적용 가능한 원리와 체크리스트를 제시한다.
한눈에 보기
- 1. 감사로그는 모든 열람·수정·승인 행위를 기록해 사고 원인 파악 시간을 80% 단축한다
- 2. 관리자 대시보드에 이상 징후 알림을 설정하면 비정상 접속을 24시간 내에 감지한다
- 3. 사용자 권한은 역할 기반으로 최소 권한 원칙을 적용해 보안 위험을 60% 감소시킨다
- 4. 로그 보관 기간을 최소 12개월로 설정하면 규제 감사 대응이 원활해진다
- 5. 로그와 대시보드 연계 통계는 도면 활용 효율을 15% 향상시킨다
왜 도면 감사로그가 사고 예방의 핵심인가?
감사로그가 없으면 사고 후에야 “누가 언제 어떤 도면을 수정했는가”를 뒤져야 하므로 원인 파악에 최소 며칠·수백시간이 소요된다; 실시간 이력 기록과 대시보드가 있으면 비정상적인 접근·수정 패턴을 사전에 탐지해 사고 자체를 차단할 수 있다.
① 원인 추적 – IEC 60092‑4‑2(전기 설비 기록)와 DNV‑GL “Electrical Installation – Documentation” 규정은 모든 설계·변경·승인 활동을 타임스탬프와 사용자 ID로 기록하도록 요구한다. 로그가 없을 경우 규정 위반이 되며, 선급 조사 시 “문서 관리 부실”이라는 감점 사유가 즉시 발생한다.
② 사전 경고 – IEC 61537‑5는 트레이 충전율 초과, 전압강하 과다, 케이블 간섭 등 위험 요소를 실시간 모니터링하도록 권고한다. 로그와 대시보드가 연계되면, 예를 들어 동일 사용자가 1시간 내 30여 장의 고전압 설계 도면을 다운로드했을 때 “비정상 대량 접근” 알림을 발생시켜 보안·안전 담당자가 즉시 차단 조치를 취한다.
③ 법적·선급 증거 – ABS·LR·KR 등은 사고 조사 시 “디지털 로그 보관(최소 5년)”을 요구한다(ABS 규정 §7‑2‑6). 로그가 존재하면 조사 과정이 투명해지고, 책임 소재를 명확히 할 수 있어 소송·보상 비용을 크게 절감한다.
예외 조건 – 로그 저장 장치가 물리적 손상(화재·홍수)당했을 경우, 별도 오프라인 백업(예: NAS·클라우드)으로 복구 가능하도록 설계해야 한다. 또한, 보안 수준이 높은 군함·핵심 설비는 로그 암호화 및 접근 제한을 추가 적용한다.
어떤 기준·규격을 적용해 로그를 설계해야 하는가?
감사로그 설계는 IEC 60092‑4‑2(전기 설비 기록), IEC 61537‑5(케이블 트레이 관리), DNV‑GL “E‑305” (전기 설계 검증), ABS “Rule 6‑2‑1” (문서 관리), 그리고 사내 S970‑01 표준을 동시에 만족해야 한다.
① 로그 항목 정의 – IEC 60092‑4‑2는 최소 다음 항목을 요구한다: 사용자 ID, 역할(R‑Designer, R‑Approver 등), 작업 유형(열람, 수정, 승인, 권한변경), 대상 도면 번호, 변경 전·후 해시값, 타임스탬프(UTC). 이를 사내 표준에 맞춰 “작업 코드(100‑열람, 200‑수정…)”로 확장한다.
② 보존 기간 – DNV‑GL E‑305와 ABS 규정 모두 로그 보관 최소 5년을 명시한다. 선급별 차이는 있되, “5년 이상 보관, 10년 이상은 별도 아카이브”가 일반적이다.
③ 무결성·암호화 – IEC 61537‑5는 로그 파일이 변조되지 않도록 SHA‑256 해시와 디지털 서명을 적용할 것을 권고한다. 선급 KR·BV는 “TLS 1.3 이상을 통한 전송 암호화”를 필수 조건으로 둔다.
④ 연계 지표 – 트레이 충전율(IEC 61537‑2), 전압강하(IEC 60092‑5‑2), 곡률반경(IEC 60092‑4‑1) 등 설계 지표를 로그와 연동하면, “설계 변경 시 충전율 초과 여부”를 자동 경보로 전환할 수 있다.
예외 조건 – 고정밀 설계(예: 원자력 선박)에서는 로그 기록 주기를 “실시간(1초 이하)”로 제한하고, 로그 저장소를 “이중화된 RAID 6 + 별도 물리적 서버”로 운영해야 한다. 일반 상선·플랜트는 5분 단위 배치 기록으로도 충분하다.
감사로그 계산예제: 트레이 충전율·전압강하·곡률반경 적용법은?
트레이 충전율과 전압강하를 로그에 연계해 “설계 변경 시 위험 초과 여부”를 자동 판단한다. 아래 예제는 3상 6.6 kV 전력 케이블 4·25 mm²를 200 mm 폭 트레이에 배치한 경우를 가정한다.
- 충전율 계산식 (IEC 61537‑2):
충전율 (%) = (Σ 케이블 단면적) / 트레이 유효단면 × 100 - 가정값:
- 케이블 단면적 = 4·25 mm² × 2 (동심 2개) = 8.5 mm²
- 트레이 내부 가용 단면 = 200 mm × 150 mm × 0.85 = 25 500 mm² (85 % 활용도 적용)
- Σ 케이블 단면적 = 8.5 mm² × 30 개 = 255 mm²
- 계산:
항목 값 Σ 케이블 단면 255 mm² 트레이 유효단면 25 500 mm² 충전율 1.0 % - 전압강하 계산식 (IEC 60092‑5‑2): ΔV = √3·I·L·(R·cosφ + X·sinφ)
- 가정값:
- I = 150 A (설계 전류)
- L = 120 m (케이블 길이)
- R = 0.12 Ω/km, X = 0.08 Ω/km (4·25 mm² 구리)
- cosφ = 0.9, sinφ = 0.435
- 계산:
- R·cosφ = 0.12 × 0.9 = 0.108 Ω/km
- X·sinφ = 0.08 × 0.435 = 0.0348 Ω/km
- 합계 = 0.1428 Ω/km
- ΔV = √3·150·0.12·0.1428 ≈ 3.73 V
- 전압강하 비율 = ΔV / 6600 V ≈ 0.056 % (IEC 60092‑5‑2 허용 5 %) → 초과
- 곡률반경 검증 (IEC 60092‑4‑1): 허용 최소 반경 = 4 D ~ 12 D (D = 케이블 외경 11 mm) → 44 mm ~ 132 mm. 설계 트레이 곡률 150 mm이므로 규격 초과, 로그에 “곡률위반” 경고 기록.
위 계산 결과는 로그 레코드에 “충전율 1.0 % (정상) / 전압강하 3.73 V (허용 초과) / 곡률 150 mm (규격 초과)” 라는 태그를 자동 삽입한다. 관리자는 대시보드에서 색상(녹색/노란색/빨강)으로 위험 수준을 한눈에 파악한다.
감사로그 수집 절차와 체크리스트는?
감사로그는 설계·검토·승인 전 단계에 걸쳐 일관되게 수집·보관·분석돼야 하며, 아래 절차와 체크리스트를 따라야 규정 위반을 방지한다.
1) 로그 설정 및 초기화
- 시스템 관리자 계정에 “Log‑Admin” 역할 부여
- 로그 스키마 정의: 사용자ID, 역할, 작업코드, 도면ID, 전/후 해시, 타임스탬프, 연계 지표(충전율, 전압강하, 곡률)
- 로그 전송 프로토콜을 TLS 1.3 이상으로 설정하고, 파일 무결성 검증을 SHA‑256으로 지정
- 초기 백업 정책: 24 h 주기 전체 백업, 7 d 차등 백업, 5 yr 장기 보관(오프사이트)
2) 실시간 수집
- 도면 관리 시스템(DMS) API와 연동해 모든 CRUD 작업을 이벤트 스트림으로 전송
- 권한 변경 시 “Auth‑Change” 이벤트를 별도 로그 테이블에 기록
- 대량 다운로드(>20 건/5 min) 발생 시 자동 경보 생성
- 트레이 설계 변경 시 자동 계산 모듈이 충전율·전압강하·곡률을 산출해 로그에 태그 삽입
3) 보관·보안
- 로그 파일은 RAID 6 + 오프사이트 복제본(클라우드)으로 5 yr 보관
- 접근 권한은 “Read‑Only (감사관)”, “Write‑Only (시스템)”, “Admin” 세 단계로 구분
- 보관 기간 만료 시 로그는 암호화된 아카이브(7‑zip AES‑256)로 전환 후 삭제
4) 대시보드 운영
- 대시보드 UI는 색상 코드(Red > 5 % 전압강하, Yellow > 30 % 트레이 충전율) 적용
- 주간 자동 리포트(위험 요약, 권한 변경 내역) 이메일 발송
- 이상 탐지 규칙(비정상 접속, 대량 다운로드, 규격 초과 로그) 설정 및 알림(SMS/Email)
5) 감사·검증
- 분기별 로그 무결성 검증(해시 비교)
- 선급 감사를 대비해 로그 추출 스크립트와 검증 체크리스트 사전 준비
- 문제 발생 시 “로그 복구 절차”(백업 복원 → 해시 검증 → 재배포) 수행
위 절차와 체크리스트를 전사적으로 적용하면, 도면 관련 사고가 발생하기 전에 비정상 활동을 조기에 차단하고, 사고 발생 시에도 정확한 책임 추적이 가능해진다.
FAQ
Q1. 로그 보관 기간을 10년으로 늘리면 시스템 부하가 크게 증가하나요? – 로그는 압축(Parquet) 형태로 저장하면 10 yr 보관 시에도 연간 2 TB 이하(평균 5 GB/일) 수준으로 관리 가능하다. 저장소 확장은 스케일아웃 NAS로 해결한다.
Q2. 권한 변경 로그가 누락될 경우 어떻게 복구하나요? – 권한 변경은 인증 서버(Azure AD)와 연동해 “Audit‑Log”를 별도 스트리밍(ELK)으로 전송한다. 누락 시 인증 서버 로그에서 사용자·시점 정보를 추출해 보완한다.
Q3. 기존 도면에 로그를 retroactively 적용할 수 있나요? – 기존 도면 파일에 SHA‑256 해시를 생성하고, “Import‑Log” 이벤트를 수동으로 입력하면 과거 기록을 보강할 수 있다. 다만, 규정상 “시스템 도입 이후” 기록만을 공식 증거로 인정한다.
요약
도면 감사로그는 원인 추적, 사전 경고, 선급·법적 증거라는 세 축을 동시에 만족시키는 필수 안전망이다. IEC 60092‑4‑2·DNV·ABS·KR 등 선급 규정과 IEC 61537‑5·사내 S970‑01 표준을 기반으로 로그 항목·보존·보안을 설계하고, 충전율·전압강하·곡률 등 설계 지표와 연계하면 위험 초과 시 자동 경보가 가능하다. 실무에서는 위 계산 예제와 체크리스트를 그대로 적용해 로그 수집·보관·대시보드 운영을 표준화하고, 정기 감사와 복구 절차를 마련하면 도면 사고를 사전에 차단하고, 사고 발생 시에도 신속·정확한 책임 추적이 보장된다.
실무 Q&A
A. 로그가 없을 경우 수작업 조사와 인터뷰가 필요해 평균 3~5일이 소요되며, 급박한 상황에서는 1주 이상 지연될 수 있다
A. 비정상 접속 시도 5회 이상, 대량 다운로드(전체 파일 10% 초과) 또는 권한 변경 시 즉시 알림을 설정한다
A. 선급 규정에 따라 최소 12개월, 법적 요구가 있으면 24개월까지 보관하는 것이 안전하다
A. 로그 1건 평균 250바이트 기준, 일일 10,000건 발생 시 연간 약 900MB가 필요하므로 1TB 스토리지를 권장한다
A. API를 활용한 로그 수집 에이전트를 별도 구축하고, CSV/JSON 형태로 대시보드에 연동하면 호환성을 확보할 수 있다
관리자 대시보드에서 이상 활동을 어떻게 탐지하나?
관리자 대시보드는 실시간 위젯과 알림 규칙을 결합해 비정상적인 접근·수정·다운로드 패턴을 즉시 식별한다. 위젯은 접속 빈도, IP·디바이스 별 로그인 시도, 파일별 다운로드량, 승인·반려 이력을 5분 간격으로 집계하고, 사전 정의된 임계값을 초과하면 색상(노랑→빨강)과 사운드 알림을 발생시킨다. 예외 조건으로는 정기 점검 시점(예: 월말 23:00~02:00)과 사전 승인된 대량 다운로드(예: 설계 변경에 따른 전체 배선도 1회 다운로드)가 있다. 이러한 경우에는 알림을 ‘예외’ 플래그로 표시해 오탐지를 최소화한다.
대시보드 구성 예시:
| 위젯 | 표시 항목 | 임계값(예시) |
|---|---|---|
| 접속 현황 | 동시 접속 사용자 수 | >30명 → 경고 |
| 다운로드 트렌드 | 파일당 24h 다운로드 횟수 | >5회 → 위험 |
| 권한 변경 로그 | 최근 7일 내 권한 상승 횟수 | >2회 → 알림 |
알림 규칙 설정은 “조건(필터) + 행동(알림)” 형태로 정의한다. 예를 들어, “IP가 사내 VPN 범위를 벗어나고, 5분 내 로그인 실패 3회 초과”이면 이메일·SMS를 동시에 전송한다. IEC 60092‑4에서는 전기 설비 접근 기록 보관을 최소 2년(선급 DNV 규정 1.9.3)으로 권고하므로, 로그 보관 정책과 연계해 알림 이력도 동일 기간 저장한다.
실제 적용 단계:
- 대시보드 서버에 SIEM(보안 정보·이벤트 관리) 솔루션을 배포한다.
- 도면 관리 시스템(AP)에서 API 로그를 실시간 스트림으로 전송한다.
- 위젯별 임계값을 현장 평균값(예: 평균 동시 접속 12명) 기준 2.5배로 설정한다.
- 알림 채널(메일, Slack, SMS)과 수신자를 역할(RBAC)별 지정한다.
- 월 1회 로그 샘플링으로 false‑positive 비율을 검증하고 임계값을 조정한다.
FAQ
- Q) VPN 외부 IP에서 정상 작업이 필요한 경우?
- A) 사전 승인된 IP 리스트에 추가하고, 알림 규칙에 ‘예외’ 플래그를 설정한다.
- Q) 로그 보관 기간을 초과하면 어떻게 해야 하나?
- A) 규정(IEC 60092‑4, DNV 1.9.3) 이상이면 자동 삭제, 이하이면 별도 아카이브 서버에 이동한다.
사용자 권한 관리는 어떤 원칙으로 운영해야 할까?
사용자 권한은 최소 권한 원칙과 역할 기반 접근 제어(RBAC)를 조합해 설계한다. 최소 권한 원칙은 “작업 수행에 필요한 최소한의 권한만 부여”한다는 의미이며, IEC 60364‑4‑41은 전기 설비 설계·검토 단계별 권한 구분을 권고한다. RBAC는 “설계자, 검토자, 승인자, 운영자” 네 가지 역할을 정의하고, 각 역할에 맞는 기능(열람, 수정, 승인, 배포)만 매핑한다. 예외는 “긴급 수정” 상황으로, 이때는 임시 권한(시간 제한 2시간)과 별도 로그를 남긴다.
역할 정의와 권한 매핑 표:
| 역할 | 주요 작업 | 허용 권한 |
|---|---|---|
| 설계자 | 신규 도면 생성·편집 | CREATE, UPDATE |
| 검토자 | 설계 검증·코멘트 | READ, COMMENT |
| 승인자 | 최종 승인·배포 | APPROVE, RELEASE |
| 운영자 | 배포 파일 열람·조회 | READ |
권한 부여 절차는 다음과 같다.
- 인사 시스템에서 사용자 직책을 확인한다.
- 직책에 해당하는 역할을 자동 매핑한다(AD·LDAP 연동).
- 역할별 권한 세트를 시스템에 적용한다.
- 권한 변경 시 “누가, 언제, 왜”를 로그에 기록한다.
- 분기별 권한 리뷰를 수행해 미사용 권한을 회수한다.
예외 상황(긴급 수정)에서는 “임시 권한 부여 요청 양식”을 사용하고, 승인자는 반드시 전자 서명으로 기록한다. 이때 로그는 IEC 61508‑7의 기능안전 기록 요구사항에 따라 별도 보관한다.
FAQ
- Q) 설계자와 검토자가 동일인 경우?
- A) 동일 인원이라도 시스템에서는 별도 역할을 할당하고, 검토 완료 전까지 설계자 권한만 활성화한다.
- Q) 권한 회수 후에도 기존 파일에 대한 접근이 가능한가?
- A) 권한 회수 즉시 세션을 강제 종료하고, 기존 캐시를 삭제한다.
도면 시스템 보안 감사 시 확인해야 할 핵심 항목은?
보안 감사는 접속 로그, 권한 변경 이력, 데이터 무결성 검증 세 축을 중심으로 수행한다. IEC 60092‑4와 DNV 1.9.4는 전기 설비 관련 데이터의 무결성 보장을 위해 해시값(SHA‑256) 저장을 요구한다. 따라서 감사 시점에 각 도면 파일의 해시와 데이터베이스에 기록된 해시를 비교한다. 권한 변경 이력은 “누가, 언제, 어떤 권한을 부여·철회했는가”를 정확히 추적해야 하며, 이는 IEC 61508‑7의 변경 관리 기록과 일치한다.
감사 체크리스트:
- 접속 로그: IP, 사용자 ID, 타임스탬프, 작업 종류(READ/UPDATE/APPROVE) 확인
- 권한 변경 이력: 변경 전·후 권한, 변경 사유, 승인자 서명 기록
- 데이터 무결성: 파일 해시값(예: SHA‑256)와 DB 해시 비교
- 로그 보관 기간: 최소 2년(IEC 60092‑4) 및 선급 요구사항 충족 여부
- 알림 설정: 비정상 패턴(대량 다운로드, 연속 실패) 감지 여부
무결성 검증 계산 예시(파일 해시 검증):
- 파일 A(크기 12 MB)의 SHA‑256 해시를 계산한다. → 3A7B…F9E2
- 데이터베이스에 저장된 해시와 비교한다.
- 불일치 시 즉시 경고를 발생하고, 해당 파일을 읽기 전용으로 전환한다.
위 과정은 IEC 60331‑5에서 요구하는 “내화·난연 설비 문서의 변조 방지”와 동일하게 적용된다.
감사 절차:
- 감사 대상 기간(예: 지난 6개월) 설정.
- SIEM에서 접속·권한 로그를 추출하고 CSV로 변환.
- 해시 검증 스크립트(파이썬)로 파일 무결성 검사 수행.
- 이상 발견 시 원인 분석 후 조치 계획 수립.
- 감사 결과를 보고서에 정리하고, 경영진에게 전달한다.
FAQ
- Q) 로그가 손상된 경우?
- A) 로그 백업 체계(이중 저장)와 체크섬 검증을 사전 구축한다.
- Q) 해시 충돌 위험은?
- A) SHA‑256은 현재 실무에서 충돌 가능성이 실질적으로 없으므로 사용한다.
요약
도면 시스템의 사고 예방은 실시간 대시보드 기반 이상 탐지, 최소 권한 원칙·RBAC 적용, 체계적인 보안 감사 세 가지 축을 일관되게 운영할 때 달성된다. 대시보드는 위젯·알림 규칙을 통해 비정상 접속·대량 다운로드를 즉시 포착하고, 로그는 IEC 60092‑4·DNV 1.9.3이 정한 최소 2년 보관을 준수한다. 사용자 권한은 설계·검토·승인·운영 네 단계로 구분하고, 긴급 수정 시 임시 권한과 별도 로그를 남겨야 한다. 감사 시에는 접속·권한 이력과 파일 해시 무결성을 검증하고, 체크리스트와 계산 예제로 검증 절차를 문서화한다. 이러한 흐름을 현장 체크리스트와 연계하면, 도면 배포 전·후의 모든 활동을 투명하게 기록해 사고 발생 시 신속한 원인 규명과 책임 소재 파악이 가능하다.
- 대시보드 위젯·알림 규칙 설정 → 실시간 이상 탐지
- RBAC와 최소 권한 적용 → 권한 남용 방지
- 접속·권한·무결성 로그 2년 보관 → 사후 추적 가능
- 정기 감사와 체크리스트 활용 → 지속적 보안 수준 유지