SecForge SPLM · ISO/SAE 21434 · UNECE R155/R156

최초 콘셉트부터 폐기까지.
보안 라이프사이클을 관리합니다.

콘셉트, 개발, 생산, 운영, 폐기 — 모든 단계를 하나의 플랫폼에서. TARA는 그중 한 모듈이며, 모든 결정은 자동차 팀을 위해 추적 가능하고 감사에 바로 쓸 수 있는 증거로 남습니다.

  • Tier-1 공급업체 수준
  • 조항 단위까지 추적 가능
  • 테넌트 격리 데이터

콘셉트

Compromise CAN bus
AT-01게이트웨이 ECU 스푸핑
AT-02진단 명령 재전송
AT-03인증 우회
S4안전
F2재정
O3운영
P1프라이버시
위험높음
실현 가능성4.2

규제 환경을 전제로 만들었습니다.

  • ISO/SAE 21434
  • UNECE R155
  • UNECE R156
  • ISO 26262
  • ASPICE
  • IEC 62443
  • TISAX
TARA 병목 현상

자동차 사이버보안 팀이 스프레드시트에 파묻혀 있습니다.

R155는 2024년 UNECE 회원국에서 발효되었습니다. 이제 모든 형식 승인 차량에는 개념, 개발, 생산 및 사후 생산 단계에 걸친 사이버보안 관리 시스템이 필요합니다.

대부분의 프로그램에서 현실은 이렇습니다: TARA는 분기된 Excel 워크북에, 공격 트리는 Visio에, 시나리오는 Word에, 검토는 이메일에 존재합니다. 아무것도 일치하지 않습니다. 아무것도 감사되지 않습니다.

SecForge SPLM는 전체 ISO/SAE 21434 라이프사이클을 위한 하나의 구조화된 워크벤치입니다 — 책임자, 관리자, 엔지니어 모두가 동일한 진실을 볼 수 있도록 구축되었습니다.

  • 이전프로그램당 Excel 파일 14개이후워크벤치 1개
  • 이전R155 § 수동 매핑이후자동 추적
  • 이전이메일로 검토이후상태 머신이 있는 티켓
  • 이전Word 보고서이후원클릭 내보내기
라이프사이클

콘셉트부터 폐기까지, 하나로 이어지는 추적 가능한 흐름.

다섯 단계, 하나의 연속된 증거 체인. 각 산출물이 다음 단계로 그대로 넘어가므로 다시 입력할 일도, 게이트 사이에서 사라질 일도 없습니다.

아이템 정의와 TARAP01
GATEWAY
중앙 게이트웨이
BCM
바디 컨트롤
ADAS
ADAS 도메인
TCU
텔레매틱스
CAN-HS
100BASE-T1
LIN-2
플랫폼 구성

6개 모듈, 하나로 이어지는 라이프사이클.

각 모듈은 ISO/SAE 21434의 한 단계를 담당하고 그 증거를 다음 단계로 넘깁니다. TARA는 이 사슬의 한 고리일 뿐, 제품 전체가 아닙니다.

TOE 및 자산 모델링

분석 대상을 캔버스에 그립니다. ECU, 버스, 자산과 CIA 속성까지 프로그램별로 버전 관리됩니다.

피해 및 위협 시나리오

모든 피해 시나리오를 안전·재정·운영·개인정보 영향으로 평가하고, 이를 유발하는 위협 시나리오와 연결합니다.

공격 트리

각 위협을 AND/OR 단계로 분해하고 공격 실현 가능성을 점수화해, 위험을 의견이 아닌 증거 위에 세웁니다.

위험 평가 및 처리

직접 구성한 매트릭스에서 영향 × 실현 가능성을 계산합니다. 수용·감소·전가를 결정하고 보안 목표를 도출합니다.

검토 티케팅

CSPR부터 CSAR까지 단계 게이트. 발견 사항은 티켓이 되고 결정은 스냅샷으로 남으며, 승인 없이는 진행되지 않습니다.

질문 라이브러리

170개가 넘는 검토 질문을 버전 관리하고 편집할 수 있어, 모든 감사가 같은 질문을 같은 방식으로 묻습니다.

제품 둘러보기

하나의 프로그램이 라이프사이클을 통과하는 과정.

차량 프로그램 하나를 처음부터 끝까지: TOE 모델링, TARA 수행, 단계 게이트 통과, 증거 내보내기.

SecForge SPLM · 워크스루
하나의 플랫폼, 네 가지 역할

자동차 사이버보안 팀이 실제로 일하는 방식을 위해 구축되었습니다.

각 역할은 자신의 결정에 맞게 조정된 작업 공간을 갖습니다 — 그리고 모두 아래에 동일한 증거를 봅니다.

PA

플랫폼 관리자

테넌트를 소유합니다. 팀, 조직, 접근을 프로비저닝합니다.

  • 테넌트 구성
  • 사용자 및 역할 관리
  • 감사 로그
  • 테넌트와 조직 프로비저닝
  • 역할과 접근 범위 지정
  • 감사 로그 정기 점검
워크플로우 보기
CSO

Cybersecurity Officer

정책을 설정합니다. 문서를 승인합니다. 표준 정렬을 소유합니다.

  • 조직 수준 대시보드
  • 정책 게이트
  • 컴플라이언스 현황
  • 정책과 단계 게이트 승인
  • 릴리스 문서철 서명
  • 전사 컴플라이언스 현황 추적
워크플로우 보기
CSM

Cybersecurity Manager

프로그램을 운영합니다. 마일스톤, 검토, 공급망을 조율합니다.

  • 마일스톤 추적
  • 검토 오케스트레이션
  • 공급망 CS
  • 마일스톤과 리뷰 주기 계획
  • 공급사 보안 합의 관리
  • 프로그램 리스크 보고
워크플로우 보기
CSE

Cybersecurity Engineer

분석을 수행합니다. TOE, 위협, 공격 트리, 보안 목표.

  • TARA 모델링
  • 공격 트리 작성
  • 보안 개념
  • TOE와 자산 모델링
  • 공격 트리 작성과 실현 가능성 평가
  • 보안 목표와 요구사항 도출
워크플로우 보기
즉흥이 아닌 정렬

팀이 이미 추구하고 있는 표준에 맞게 설계되었습니다.

SecForge SPLM의 모든 아티팩트는 조항으로 추적됩니다. 증거 패키지는 형식 승인을 위해 내보내기 준비가 됩니다.

ISO/SAE 21434

§8 (개념)에서 §10 (사이버보안 검증)까지의 커버리지. 워크벤치의 모든 아티팩트는 조항으로 추적됩니다.

UNECE R155

부속서 5 위협 카테고리 사전 매핑. CSMS 증거 패키지는 형식 승인을 위해 내보내기 준비가 됩니다.

UNECE R156

소프트웨어 업데이트 거버넌스: 버전 추적 가능성, OTA 캠페인 매니페스트, 사후 생산 변경 감사.

  1. ISO/SAE 21434 §9

    콘셉트 단계

    아이템 정의, 사이버보안 목표, 보안 콘셉트를 서로 연결된 하나의 승인 산출물로 내보냅니다.

  2. ISO/SAE 21434 §15

    위협 분석 및 리스크 평가

    피해 시나리오, 위협 시나리오, 공격 실현 가능성, 리스크 값이 모두 원천 자산까지 추적됩니다.

  3. UNECE R155 Annex 5

    위협 완화 커버리지

    Annex 5의 모든 위협이 시나리오에 사전 매핑되고, 누락 항목은 승인 심사 전에 표시됩니다.

  4. UNECE R156

    소프트웨어 업데이트 관리

    업데이트 캠페인 매니페스트, RXSWIN 연계 구성 기록, 양산 이후 변경 이력을 감사 가능한 형태로 보관합니다.

툴체인과의 호환성

이미 신뢰하는 시스템 옆에 위치합니다.

데이터 잠금 없음. 모든 아티팩트는 ReqIF, xlsx, 또는 JSON으로 내보냅니다. 기존 IdP를 통한 SSO.

Polarion (Siemens)
ALM
사용 가능
Jira
이슈 추적
사용 가능
Confluence
문서화
사용 가능
DOORS Next
요구사항
사용 가능
Jenkins / GitLab CI
파이프라인 이벤트
사용 가능
Microsoft Entra ID
SSO
사용 가능
Keycloak
SSO
사용 가능
SCIM 2.0베타
보안 및 신뢰

여러분이 출하하는 시스템처럼 구축되었습니다.

JWT로 테넌트 격리. 엔드투엔드 감사. 귀하의 지역에 호스팅.

전체 신뢰 센터 읽기
Security postureLive
  • TC-01

    테넌트 격리 데이터

    모든 쿼리는 JWT 바인딩된 테넌트 ID로 필터링됩니다. 코드베이스에 크로스 테넌트 조인이 존재하지 않습니다.

    Active
  • TC-02

    Keycloak / OIDC를 통한 SSO

    Microsoft Entra, Okta, Auth0, Google Workspace와의 프로덕션 SSO.

    Active
  • TC-03

    전체 감사 추적

    모든 상태 변경이 작성자, 타임스탬프, 이전/이후 차이로 스냅샷됩니다.

    Active
  • TC-04

    EU + 미국 데이터 거주

    프로비저닝 시 지역을 선택합니다. 프랑크푸르트와 버지니아 사용 가능; APAC는 로드맵에 있습니다.

    EU · US
  • TC-05

    SOC 2 Type II 진행 중

    감사 기간 2026년 상반기. 2026년 3분기 인증 예상.

    In progress
  • TC-06

    저장 + 전송 중 암호화

    저장 시 AES-256. 전송 시 TLS 1.3. KMS 관리 키.

    Active
6/6 controls attestedJWT-scoped · region-pinned
FAQ

도입 전 팀이 묻는 질문들.

리소스

구매자가 묻는 표준에 대한 최신 정보를 유지하세요.

장문 가이드, 블로그 게시물, 라이브 변경 로그.

라이브러리 탐색
곧 공개

가이드, 블로그 글, 변경 로그를 준비 중입니다.

보안 라이프사이클의 모든 단계를 한곳에서.

하나의 워크벤치. 네 가지 역할. 모든 아티팩트 추적 가능.