드론 취약성 감사: 시설 감사가 실제로 살펴보는 것
라이프치히/할레 공항에는 대드론 방호가 있었습니다. 그러나 주기 중이던 An-124에 충돌한 드론을 끝내 보지 못했습니다. 그 드론은 무선이 아니라 5G로 말했기 때문입니다. 취약성 감사는 바로 이런 구멍을 사고가 찾아내기 전에 찾아내기 위해 존재합니다. EU 핵심 주체에게는 시계가 이미 돌아가고 있습니다.

핵심 요약
취약성 감사를 한눈에.
드론 취약성 감사는 제품 시연도 장비 목록도 아닙니다. 단 하나의 질문에 대한 구조화된 답변입니다. 드론이 실제로 어떻게 귀사에 중요한 것에 도달하며, 그다음에는 무슨 일이 일어나는가. 결과물은 우선순위와 금액이 붙은 계획이며, 그대로 조달 사양서 역할도 합니다.
방호된 공항과 아무도 보지 못한 드론
라이프치히/할레에서 실제로 벌어진 일.
2026년 8월 4일 저녁, 전자레인지만 한 FPV 쿼드콥터가 라이프치히/할레 공항 상공을 지나 연료 탱크 근처에 주기 중이던 안토노프 An-124의 날개에 충돌했습니다. 약 800그램의 폭약을 싣고 있었습니다. 장약은 폭발하지 않았고 기체는 튕겨 나가 계류장에 남았으며, 약 네 시간 뒤 공항 버스 기사가 이를 발견했습니다. 두 번째 드론은 복행 중이던 보잉 757과 약 400미터 고도에서 충돌했습니다. 승무원은 비상을 선언하고 하노버로 회항했습니다. RDX 50그램을 실은 세 번째 드론은 열흘 뒤 공항 서쪽 들판에서 발견되었습니다. 자기 시설을 평가하는 입장에서 중요한 것은 폭약이 아닙니다. 지휘 링크입니다. 이 드론에는 5G 라우터와 SIM 카드 두 장이 실려 있었고, 항법등이 없었으며, 상용 이동통신망을 통해 비행했습니다. 즉 조종 프로토콜을 듣는 통상적인 대드론 시스템에게는 평범한 휴대전화와 구별되지 않았습니다. 수사관들은 이후 인근 나무에서 중계기로 쓰인 것으로 보이는 안테나를 발견했습니다. 라이프치히는 방호가 없는 시설이 아니었습니다. 장비는 거기에 있었습니다. 다만 하나의 전제 위에 서 있었습니다. 적대적 드론은 알려진 무선 대역에서 스스로를 드러낸다는 전제입니다. 공격자는 그저 그 전제를 따르기를 거부했습니다. 독일 당국은 새로운 위험 수준을 언급했고, 이에 대응해 연방경찰의 대드론 부대를 두 배로 늘렸습니다. 취약성 감사란 바로 그런 전제를 미리, 고치는 비용이 아직 저렴할 때 종이 위로 끌어내는 절차입니다.
핵심 주체에게는 더 이상 선택이 아니다
CER 지침의 시계는 이미 돌아가고 있다.
핵심 주체의 회복력에 관한 지침 (EU) 2022/2557은 이 작업의 지위를 바꾸었습니다. 회원국은 2026년 7월 17일까지 자국의 핵심 주체를 식별해야 했습니다. 지정된 주체는 제12조에 따른 위험 평가를 수행하기 위해 9개월을 갖습니다. 즉 기한은 2027년 4월 17일이며, 완전한 의무는 2027년 5월 17일부터 적용됩니다. 이 평가는 명시적으로 하이브리드 위협을 포함하여 관련된 모든 자연적·인위적 위험을 다루어야 합니다. 유럽 상공에서 2년간 이어진 사건들 이후, 드론이 여기에 포함된다는 점은 논쟁거리가 아닙니다. 유럽위원회의 드론 보안 및 대응조치 행동계획(2026년 2월 11일자 COM(2026) 81 final)은 한 걸음 더 나아갑니다. 위원회는 여기서 CER 지침상 핵심 주체를 위한 지침을 드론 위협에 관한 구체적 권고와 함께 발간하고, 회원국이 핵심 인프라의 드론 침입 대응력을 평가할 수 있는 자발적 스트레스 테스트 제도를 제안하며, 대드론 시스템 인증 체계를 개발할 것을 약속합니다. 또한 민간 인프라 운영자가 무력화를 포함한 시정 조치를 취할 수 있게 하는 법적 틀을 마련하도록 회원국에 권장합니다. 현재로서는 대부분이 그렇게 할 수 없습니다.
제대로 된 감사가 살펴보는 여섯 가지
제품 목록이 아니라 귀사로 이어지는 경로의 지도.
취약성 감사는 행동을 준비하는 적대적 조종자의 눈으로 시설을 보고, 구매위원회 앞에서 버틸 결론을 냅니다. 접근 회랑과 공역. 항공기가 어디에서, 어느 고도로, 어떤 지형과 어떤 은폐를 이용해 올 수 있는가. 강 계곡, 숲 가장자리, 이웃 공장의 지붕, 공용 도로가 답을 바꿉니다. 발진 지점도 여기서 특정합니다. 조종자는 어딘가에 서 있어야 하며, 대부분의 시설에서 그럴듯한 위치는 몇 곳에 불과합니다. 자산과 결과. 시설의 모든 부분이 같은 방호를 받을 필요는 없습니다. 감사는 침입이 실제로 얼마의 손실인지를 순위 매깁니다. 생산 중단, 안전 모드 전환, 공정 엿보기, 대체 불가능한 단일 부품의 물리적 손상. 그리고 거기서 거꾸로 따져 나갑니다. 방호 노력은 울타리 길이가 아니라 결과를 따릅니다. RF 및 GNSS 환경. 가정이 아니라 실측입니다. 현장의 주변 스펙트럼은 어떤 모습인지, 잡음 바닥은 어디인지, 시설 자체가 어떤 간섭을 만드는지, GNSS가 재밍과 스푸핑에 얼마나 노출되어 있는지. 라이프치히의 질문도 여기에 들어갑니다. 계획한 탐지 계층이 통상적인 지휘 링크를 전제하고 있지는 않은지, 그것이 없을 때는 어떻게 되는지. 기존 센서와 그 사이의 이음매. 대부분의 시설에는 이미 카메라가 있고, 때로는 레이더가, 흔히 경계 시스템이 있습니다. 감사는 작고 낮고 느린 표적에 대해 그것들이 실제로 무엇을 덮는지—보통 카탈로그 값보다 훨씬 적습니다—그리고 이음매가 어디인지를 확정합니다. 문서상 커버리지와 실제 커버리지는 저고도 근거리에서 가장 크게 어긋납니다. 시간, 끝에서 끝까지 측정. 최초 탐지부터 사람이 판단에 필요한 것을 손에 넣는 순간까지. 대부분의 시설이 한 번도 재보지 않은 숫자이며, 결과를 가르는 것이 바로 이것입니다. 탐지거리 4킬로미터도 경보가 아무도 보지 않는 화면에 뜨거나, 그 뒤 권한자를 찾는 데 11분이 걸리는 담당자에게 간다면 아무 가치가 없습니다. 법적·조직적 권한. 이 관할권에서, 이 시설에서 무엇이 허용되는가. 수동 탐지는 EU에서 폭넓게 적법합니다. 재밍은 대체로 그렇지 않으며, 공항 근처에서는 위법인 동시에 위험합니다. 무력화는 거의 언제나 지정 당국에 유보되어 있습니다. 감사는 누가 행동할 수 있는지, 누구에게 전화해야 하는지, 그들이 도착하는 데 얼마나 걸리는지, 그동안 시설이 무엇을 해도 되는지를 기록합니다. 흔히 보안팀이 생각하는 것보다 많고, 언제나 공급업체가 암시하는 것보다는 적습니다.
지도에서 실행 가능한 모델로
디지털 트윈은 감사의 결론을 검증 가능하게 만든다.
취약성 감사의 전통적 산출물은 문서입니다. 문서는 사각지대를 서술합니다. 그 안을 날아볼 수는 없습니다. 시설의 공간 디지털 트윈은 감사가 무엇을 보여줄 수 있는지를 바꿉니다. 공개 데이터나 센티미터 정밀도의 사진측량으로 구축된 트윈은 결과를 실제로 좌우하는 것을 담고 있습니다. 건물과 그 높이, 지형, 울타리 선, 식생, 그리고 기존 카메라와 센서의 위치 및 실제 커버리지 체적입니다. 커버리지와 사각지대는 위성사진 위에 그린 추정이기를 그만두고 계산된 결과가 됩니다. 센서의 시야가 어디서 끝나는지, 두 시야가 어디서 겹치지 않는지, 숲 가장자리를 따르는 저고도 접근이 이미 설치된 각 카메라에서 어떻게 보이는지가—누군가에게 구매 승인을 요청하기 전에—보입니다. 분석 측면에서 플랫폼은 트윈을 장식이 아니라 실용으로 만드는 일을 이미 하고 있습니다. 센서 입력을 하나의 트랙으로 융합하고, 근거를 보이며 위험을 점수화하고, 트랙을 앞으로 외삽해 운영자가 물체가 어디 있었는지가 아니라 어디로 가는지를 보게 합니다. 트윈에 대한 공격 시뮬레이션—대본화·적대화된 접근 프로파일을 모델 안에서 비행시켜 어떤 센서가 어떤 순서로 반응하고 운영자에게 얼마의 시간이 남는지 확인하는 것—과 적대적 AI를 이용한 운영자 훈련 모드는 파일럿 프로그램 참여자에게 제공됩니다. 둘 다 현장에 배치된 A3O Mini 복합체 위의 A3O Mini Rapid 환경에서 동작합니다. 별도 서비스가 아니라 작업 플랫폼의 일부입니다. 그래서 시뮬레이션은 보고서가 아니라 파일럿에 따라옵니다.

위협은 서류보다 빠르게 바뀐다
감사가 증명서가 아니라 기준선인 이유.
대부분의 보안 분야에서 평가는 품위 있게 낡아 갑니다. 울타리는 울타리로 남고, 누군가 논문을 냈다고 해서 자물쇠가 새로운 능력을 얻지는 않습니다. 드론 위협은 그렇게 움직이지 않습니다. 문제의 능력은 소비자용 부품으로 조립되고, 몇 주 만에 개선되며, 공개적으로 퍼집니다. 그리고 각 세대가 이전 감사에서 해결됐다고 본 전제를 무효로 만들 수 있습니다. 흐름은 따라가기 쉽습니다. 2023년에 평가된 시설에서는 어떤 무선 대역을 감시할지 묻는 것이 합리적이었습니다. 2025년에는 광섬유 FPV 드론—뒤로 10~20킬로미터의 유리를 풀어내며 아무것도 방사하지 않는 기체—이 진기한 물건에서 표준 장비로 옮겨 갔고, 신호가 없을 때 무엇을 할 것인가라는 질문을 피할 수 없게 되었습니다. 2026년 8월 라이프치히가 두 번째 변형을 더했습니다. 지휘가 공중 이동통신망으로 옮겨 갔고, 기체는 휴대전화처럼 보였습니다. 둘 다 새로운 물리학을 필요로 하지 않았습니다. 둘 다 모두가 같은 곳에서 듣고 있다는 사실을 누군가 알아차리기를 필요로 했습니다. 방향은 일정합니다. 스스로를 드러내는 모든 것에서 멀어지는 쪽입니다. 접근 중에 링크가 필요 없는 기체 자율, 사전 설정 경로, 군집과 소형화—유럽위원회는 행동계획에서 바로 이 다중 벡터 위협을 지목합니다—그리고 레이더 반사 단면적이 제곱미터의 백분의 일 단위로 측정되는 기체. 그동안 비대칭은 잔혹하게 남아 있습니다. 수백 유로짜리 장비 대 공항 폐쇄, 그리고 핵심 인프라 인근의 유럽 사건은 2024년에서 2025년 사이 네 배로 늘었습니다. 실무적 귀결은 낙담이 아닙니다. 감사는 다시 돌려볼 수 있게 쓰여야 한다는 것입니다. CER 지침은 규제상 하한을 4년에 한 번의 재검토로 두고 있습니다. 이 분야에서 4년은 길며, 재검토는 달력이 알릴 때가 아니라 위협 구도가 움직일 때 하는 편이 낫습니다. 이것은 시설을 문서가 아니라 모델로 만들어야 할 가장 강력한 실무적 근거이기도 합니다. 새로운 접근 프로파일을 기존 트윈에서 시험하는 것은 짧은 작업이지만, 시설을 처음부터 다시 조사하는 것은 프로젝트이기 때문입니다.
감사를 쓸모없게 만드는 네 가지 방법
피하기는 싸고, 나중에 알아차리면 비싸다.
장바구니 목록만 내놓고 지도를 내놓지 않는 감사는 비용이 얼마였든 실패입니다. 반복되는 실패는 이름을 붙일 만큼 일정합니다.
끝났을 때 손에 남아야 하는 것
판단에 쓸 수 있는 형태로, 영업 자료가 아니라.
완료된 감사는 경영진이 추가 조사 없이 예산을 승인하거나 반려할 수 있게 해야 합니다. 실무적으로는 다섯 개의 문서입니다. 이 시설 고유의 위협 프로파일(개연성 있는 시나리오와 위험 등급 포함). 현재 센서가 실제로 무엇을 보는지, 이음매가 어디인지 보여주는 커버리지·사각지대 지도. 울타리가 아니라 자산을 기준으로 규모를 정한, 위치와 근거가 붙은 권장 탐지 배치. 여기서 법적으로 무엇이 가능한지와 그것을 실행하기 위한 승인·증빙 절차를 담은 대응 및 정책 권고. 그리고 1단계가 단독으로 성립하고 나머지는 예산을 기다릴 수 있도록 개략 예산이 붙은 단계별 도입 로드맵. 디지털 트윈을 구축한 경우 커버리지 계산과 거기서 나온 지도도 이 묶음에 포함됩니다. 트윈 자체는 문서가 아니라 작업 환경입니다. A3O Mini 복합체 위의 A3O Mini Rapid에서 동작하며, 그 복합체가 현장에 있는 한 시설에 남습니다. 잘 쓰면 감사는 귀사가 조달의 근거로 삼는 사양서가 되고, 규제기관이 결론에 이른 과정을 물을 때 내보이는 문서가 됩니다.
자주 묻는 질문
드론 취약성 감사란 무엇입니까?
시설이 드론 위협에 얼마나 노출되어 있는지를 현장에서 평가하는 것입니다. 접근 회랑, 공역, 센서 사각지대, RF 및 GNSS 노출, 핵심 자산, 대응의 법적 제약을 지도로 만들고, 빈틈을 메우기 위한 우선순위와 금액이 붙은 계획으로 마무리합니다.
대드론 시스템 시연과는 어떻게 다릅니까?
시연은 공급업체가 고른 조건에서 제품이 무엇을 하는지 보여줍니다. 감사는 어떤 제품과도 무관하게 귀사 시설에 무엇이 필요한지를 확정하고, 제품이 이후 충족해야 할 사양서를 만듭니다. 정말 중요한 접근을 보지 못하는 센서를 사지 않게 해주는 것이 바로 이 순서입니다.
법적 의무입니까?
귀 조직이 지침 (EU) 2022/2557에 따라 핵심 주체로 지정되었다면, 하이브리드 위협을 포함한 위험 평가는 의무이며 지정 후 9개월 이내에 수행해야 합니다. 그 외에는 의무가 아니지만, 보험사와 규제기관, 이사회가 노출을 어떻게 판단했는지 묻는 일이 늘고 있으며 «탐지기를 샀습니다»는 답이 되지 않습니다.
감사는 얼마나 걸립니까?
단일 시설의 현장 작업은 규모와 복잡성에 따라 보통 1~3일이 걸리며, 스펙트럼 조사와 커버리지 모델링은 병행합니다. 그 뒤에 보고서와 금액이 붙은 로드맵이 이어집니다. 다수 사업장 포트폴리오는 보통 대표 표본을 먼저 평가한 뒤 확장 적용합니다.
얼마나 자주 다시 해야 합니까?
CER 지침은 최소 4년마다 재검토를 요구하지만 이는 하한이지 목표가 아닙니다. 실무적 계기는 위협 구도나 시설의 변화여야 합니다. 새로운 접근 방식이 퍼지거나, 옆에 건물이 서거나, 공정이 옮겨지거나, 센서가 교체될 때입니다. 시설이 모델로 존재한다면 다시 돌아오는 비용은 적습니다. 새 접근 프로파일은 현장을 다시 조사하는 대신 기존 트윈에서 시험하면 됩니다.
감사 후에 무엇이 남습니까 — 트윈입니까, 보고서뿐입니까?
보고서, 커버리지·사각지대 지도, 계산, 로드맵은 어느 경우에도 귀사에 남습니다. 이들은 독립된 문서이며 공급업체 제안을 평가하기에 충분합니다. 대화형 트윈은 파일이 아니라 작업 환경입니다. A3O Mini Rapid 안에 존재하며 현장에 배치된 A3O Mini 복합체 위에서 동작합니다. 따라서 트윈은 그 복합체가 현장에 있는 한 귀사에 남습니다. 파일럿 프로그램 기간이든 도입 이후든 마찬가지입니다.
그다음에 무언가를 사야 합니까?
아닙니다. 그것을 전제하는 감사는 나쁜 감사입니다. 기존 카메라와 절차가 예상보다 넓게 덮고 있어 올바른 다음 조치가 좁은 범위에 그치는 것—사각에 센서 한 대, 또는 야간에 누구에게 연락하는지 목록의 변경—은 흔하고 전적으로 타당한 결론입니다.
감사가 드론을 무력화해도 되는지 알려줄 수 있습니까?
귀사 관할권의 법이 귀사 시설에서 무엇을 허용하는지, 권한은 누구에게 있는지, 그들이 올 때까지 무엇을 할 수 있는지는 알려줄 수 있습니다. 허가를 줄 수는 없습니다. 수동 탐지는 EU에서 폭넓게 적법하고, 재밍은 대체로 그렇지 않으며, 무력화는 보통 지정 당국에 유보되어 있습니다. 위원회는 운영자가 할 수 있는 범위를 넓히도록 회원국에 권장했지만, 국내법이 바뀌기 전까지 제약은 현실입니다.
남이 찾아내기 전에 스스로 구멍을 찾으십시오
발주서가 아니라 감사부터 시작하십시오.
사각지대를 발견하는 가장 비싼 방법은 사고 한복판에서 발견하는 것입니다. 시설의 드론 취약성 감사는 귀사의 실제 노출—접근 회랑, 센서 커버리지의 이음매, RF 및 GNSS 조건, 대응 권한—을 지도로 만들고, 「대드론 방호가 필요하다」를 숫자가 붙은 계획으로 바꿉니다. 또한 그 이후의 모든 작업을 설명할 수 있게 만드는 문서이기도 합니다. 귀사 시설의 감사는 아래에서 요청하십시오.
귀사의 현장에 대해 상담해 보시겠습니까?
짧은 상담, 라이브 데모 또는 체계적인 파일럿 프로그램으로 시작할 수 있습니다.