최근 수도 시설에 대한 공격은 OT 보안이 더 이상 미룰 수 없는 이유를 보여줍니다.

7 1분 읽기

최근 수도 부문 공격 사례는 OT 보안이 시급한 이유를 보여줍니다.

핵심 기반 시설 사이버 보안 분야에서 가장 치열한 경쟁이 벌어지는 영역 중 하나로 조용히 자리매김해 온 운영 기술은 올여름 그 심각성을 여실히 드러냈습니다. 공식적으로 배후가 밝혀지지는 않았지만, 이란과 연관된 것으로 추정되는 일련의 사이버 공격이 미국 12개 주 이상의 상수도 운영 기술 시스템을 강타했습니다. 공격자들은 밸브를 열고, 펌프를 작동시키고, 수압을 일정하게 유지하는 데 사용되는 소형 산업용 컴퓨터인 인터넷 연결형 프로그래밍 가능 로직 컨트롤러(PLC)에 침입하여, 여러 곳에서 운영자 접근을 차단하거나 상수도 시스템을 수동 제어로 전환하도록 강제했습니다. 다행히 식수 오염은 발생하지 않았고, 대부분의 문제는 몇 시간 내에 해결되었습니다. 하지만 이번 공격은 상수도 업계가 수년간 경고해 왔던 사실, 즉 현대적인 사이버 보안 기술이 등장하기 수십 년 전에 구축된 운영 기술이 이제 국가 차원의 공격 대상이 될 수 있음을 다시 한번 상기시켜 주었습니다.

저는 스윔레인의 수석 솔루션 아키텍트인 닉 타우섹과 만나 상수도 사업자들이 왜 계속해서 그 목록에 오르는지, 격차를 해소하기 위해 실제로 무엇이 필요한지, 그리고 많은 사업자들이 감당할 수 없는 비용 문제에 자동화가 어떻게 해결책으로 제시될 수 있는지에 대해 이야기를 나눴습니다.

요약

  • 이란과 연계된 것으로 추정되는 사이버 공격이 미국 10여 개 주의 상수도 제어 시스템(PLC)을 강타했습니다. 다행히 식수는 오염되지 않았지만, 이번 공격은 노후화되고 자원이 부족한 운영 체제(OT) 환경이 주요 공격 대상이 되는 현실을 여실히 드러냈습니다.
  • 기본적인 보안 강화 조치, 즉 네트워크 분리, 기본 비밀번호 미사용, 다단계 인증(MFA) 및 최소 권한 원칙은 잘 알려져 있지만 일관성 있게 적용되지 않고 있으며, 그 자체만으로는 여전히 충분하지 않습니다.
  • 진정한 격차는 대응 속도에 있습니다. 수동적이고 여러 단계를 거치는 사고 처리 프로세스와 긴 "체류 시간"(공격자가 제거되기 전까지 시스템에 머무르는 시간)이 침해 사고를 재앙으로 만드는 요인입니다.
  • AI 기반 SOC는 이러한 격차를 해소하는 방법 중 하나입니다. AI 기반 SOC는 플레이북을 체계화하고, 감사 추적 기능을 통해 사례를 관리하며, AI를 활용하여 수동 프로세스보다 빠르게 시정 조치를 조사하고 확인합니다.

수도 사업체가 계속해서 표적이 되는 이유는 무엇일까요?

“타우섹은 "특히 수도 사업체가 국가 차원의 공격 대상으로서 매력적인 이유는 몇 가지가 있다"고 말합니다.

  • 첫 번째는 기술적인 문제입니다. 이러한 시스템은 최신 사이버 보안 기준이 확립되기 이전의 오래된 운영 기술을 사용하는 경향이 있습니다. 보안 팀이 일반적으로 권장하는 다중 인증, 강력한 비밀번호, 네트워크 분할, 최소 권한 원칙과 같은 지침은 오래된 OT 하드웨어에는 제대로 적용되지 않는 경우가 많습니다.
  • 두 번째는 경제적인 이유입니다. 미국 내 많은 수도 사업체들이 예산이 부족한 농촌 지역에서 운영되고 있습니다. 많은 사람들은 이러한 사업체들이 규모가 너무 작아 적의 공격 대상이 되지 않을 것이라고 생각합니다. 하지만 이는 잘못된 생각입니다. 타우섹의 말처럼, "국가 또는 역량 있는 사이버 공격자가 공격 대상을 찾을 때, 인터넷에 연결된 모든 것은 공격 대상이 될 수 있습니다."“
  • 세 번째 이유는 영향력입니다. 수도 시스템은 순식간에 손상될 수 있고 복구는 느리게 진행됩니다. 우리 모두에게 물이 필요하기 때문에 물 부족의 영향은 데이터 유출과 같은 다른 재난보다 훨씬 빠르게 심각해집니다.

연장전 수비를 강화하기 위한 5가지 기본 원칙 (절대 빼놓을 수 없음)

제한된 예산과 노후된 장비로 운영되는 수도 사업체에 어떤 조언을 하겠느냐는 질문에, 그는 (이것이 전국 대부분의 수도 사업체의 상황이라고 지적하며) 간단하게 실천할 수 있는 5가지 방법을 설명했습니다.

  1. OT 네트워크와 IT 네트워크는 가능한 한 분리하고, 업그레이드가 불가능한 OT 시스템에 접근할 때는 직접 연결 대신 점프 박스를 사용하십시오.
  2. OT 장비는 절대로 공용 인터넷에 노출시키지 마십시오. 특히 PLC는 개방형 인터넷에서 접근하거나 연결할 수 없도록 절대적으로 차단해야 합니다.
  3. 모든 곳에서 기본 비밀번호를 변경하세요. 업계 전반에서 간과되고 있는 작은 일입니다.
  4. 장비에서 허용하는 모든 곳에서 다중 요소 인증 및 최소 권한 원칙을 적용하십시오.
  5. 특히 PLC의 경우, 방화벽과 게이트웨이 뒤에 배치하고 최신 ACL을 적용하며, 가능한 경우 제로 트러스트 네트워크 액세스를 사용하고, 무단 변경 사항이 있는지 정기적으로 구성을 검토하고, 예산이 허용될 때 수명이 다한 장비를 교체하십시오.

이 모든 것은 특별한 조언이 아닙니다. 문제는 정보가 아니라 실행력입니다.

위생이 더 이상 유지될 여지가 없는 곳

문제는 이렇습니다. 유틸리티 회사가 위 목록에 있는 모든 조치를 취하더라도 여전히 해킹을 당할 수 있습니다. 왜냐하면 시스템 세분화와 비밀번호 관리만으로는 실제 사고의 심각성을 결정짓는 요인, 즉 해킹 사실을 발견한 후 첫 한 시간 동안 무슨 일이 벌어지는지를 설명할 수 없기 때문입니다.

일반적으로 이는 수십 단계에 걸친 문서화된 절차입니다. 영향을 받은 장치를 격리하고, 백업으로 전환할지 여부를 결정하고, 관련 담당자의 승인을 받고, 증거를 보존하고, 최종적으로 감사자나 규제 기관에 모든 절차가 올바르게 진행되었음을 입증하는 것입니다. 정상적인 상황에서는 이러한 절차를 관리할 수 있습니다. 하지만 실제 사고가 발생한 상황에서, 소규모에 과중한 업무에 시달리는 팀으로 대응해야 할 때는 사람들이 이러한 절차의 단계를 건너뛰기 시작하는 경우가 많습니다.

업계에서는 이러한 격차로 인한 비용을 측정하는 지표로 '체류 시간'이라는 용어를 사용합니다. 체류 시간은 공격자가 침입한 시점부터 실제로 제거되는 시점까지의 간격입니다. 이 간격이 길어질수록 피해는 커지고 환경이 완전히 안전해졌다고 확신하기 어려워집니다. 해결된 것처럼 보였던 많은 사고들이 때로는 1년 후에 완전히 해결되지 않은 것으로 밝혀지기도 합니다.

인공지능 기반 SOC가 그 해답 중 하나입니다.

바로 이 지점에서 자동화는 세분화 및 위생 관리를 대체하는 것이 아니라, 오히려 그 역할을 수행하는 데 있어 중요한 위치를 차지하게 됩니다. 격차를 줄이는 방법 중 하나 그러한 조치들은 여지를 남겨둡니다.

  • 코드화된 플레이북. 30단계로 이루어진 격리 및 장애 조치 프로세스는 한 번만 인코딩되어 매번 동일한 방식으로 실행되므로, 새벽 2시에 교대 근무자가 그 프로세스를 정확하게 기억해낼 필요 없이 효율적으로 작동합니다.
  •  감사 추적 기능을 갖춘 사례 관리. 승인, 증거 수집, 경고 조사 및 시정 조치는 하나의 시스템에서 이루어지며, 감사관이나 규제 기관이 최종적으로 요청할 문서도 생성할 수 있습니다.
  • 감사 도구 통합. 소규모 팀이 처리할 방법이 없는 침투 테스트 결과를 또다시 쌓아두는 대신, AI 기반 자동화 계층은 상수도 사업자가 이미 사용하고 있는 도구와 직접 연동하여 구조화되지 않은 결과를 우선순위가 지정된 실행 가능한 백로그로 변환할 수 있습니다. 이는 타우섹이 지적했듯이 많은 상수도 사업자가 기존 기술로 인해 직면하고 있는 문제와 정확히 일치합니다.
  • AI 기반 수사. 수십 개의 도구를 일일이 살펴보며 경고의 실제 의미를 확인하는 대신, AI는 몇 분 만에 관련 맥락을 종합하여 공격자가 완전히 사라졌는지, 단순히 잠잠해진 것이 아닌지 확인할 수 있습니다.

타우섹이 지적한 결과는 체류 시간의 현저한 감소와 문제 해결 시간 단축인데, 그는 이 두 가지 지표가 가장 중요하다고 말합니다. 이러한 시스템이 있는 유틸리티 회사와 없는 유틸리티 회사에서 이러한 사건이 처리되는 방식이 달라집니다.

다음은 무엇일까요?

타우섹은 이것이 수도 시설만의 문제가 아니라고 생각합니다. "적들은 수도 시설뿐만 아니라 인터넷에 연결된 모든 것을 대상으로 AI 기반 공격을 감행하고 있습니다."라고 그는 말합니다. 그는 이러한 공격의 복잡성이 계속 증가할 것이며, 공격 대상이 될 거라고는 전혀 예상하지 못했던 조직들이 공격받고 있다는 사실을 계속해서 발견하게 될 것이라고 예측합니다.  

그의 마지막 요점은 곱씹어볼 만한 가치가 있다.

“"IT 분야든 OT 분야든 상관없이 인터넷에 연결되어 있다면 지정학적 행위자의 표적이 될 가능성이 높습니다. 문제는 그 사실을 알 수 있느냐, 그리고 그에 대해 어떤 조치를 취할 수 있느냐입니다."”

올여름 발생한 수도 시설 공격은 인터넷에 연결된 모든 곳에서 계속해서 나타날 패턴의 전조입니다. 다음 공격에서 가장 빠르게 회복하는 조직은 이미 공격이 발생했다는 사실을 알고 있는 조직일 것입니다. 이미 이에 대응할 수 있는 시스템이 마련되어 있습니다.

스윔레인 터빈

OT 대응 격차를 해소할 준비가 되셨습니까?

노후화된 운영 시스템과 부족한 인력은 상수도 시설에만 국한된 문제가 아닙니다. 중요 기반 시설 전반에 걸쳐 일반적인 현상입니다. 스윔레인 AI SOC는 팀이 몇 시간이 아닌 몇 분 안에 대응할 수 있도록 지원하여, 침해 발생 후 첫 한 시간이 손실로 이어지는 것을 방지합니다.

데모 요청하기

OT 보안 관련 자주 묻는 질문

상수도 시설 사이버 공격으로 식수가 오염되었습니까?

아닙니다. 올여름 미국 12개 주 이상에서 발생한 상수도 제어 시스템 공격 사태에도 불구하고 식수는 오염되지 않았으며, 대부분의 중단 사태는 몇 시간 내에 해결되었습니다. 공격자들은 인터넷에 연결된 프로그래밍 가능 로직 컨트롤러(PLC)에 접근하여, 몇몇 경우에는 운영자의 제어 접근을 차단하거나 상수도 시설을 수동으로 운영하도록 강제했지만, 상수도 공급 자체는 안전했습니다.

PLC란 무엇이며, 공격자들이 PLC를 표적으로 삼는 이유는 무엇일까요?

프로그래밍 가능 논리 컨트롤러(PLC)는 정수 처리 시설 내부의 물리적 공정, 즉 밸브 개폐, 펌프 작동, 수압 유지 등을 제어하는 소형 산업용 컴퓨터입니다. PLC는 인터넷에 연결되어 있고, 최신 사이버 보안 기술이 등장하기 이전에 개발된 운영 체제를 기반으로 작동하며, 침해 시 공격자가 물리적 인프라를 직접 제어할 수 있다는 점에서 공격의 표적이 됩니다.

국가 차원의 사이버 공격이 수도 사업체들을 빈번하게 표적으로 삼는 이유는 무엇일까요?

스윔레인의 수석 솔루션 아키텍트인 닉 타우섹에 따르면, 수도 사업체가 공격 대상이 되는 데에는 세 가지 이유가 있습니다. 첫째, 운영 기술이 현대적인 사이버 보안 기준보다 훨씬 뒤떨어져 있습니다. 둘째, 많은 수도 사업체는 예산이 적고 시골 지역 특성상 공격할 가치가 없다고 생각하지만, 국가 차원의 공격자들은 그렇게 생각하지 않습니다. 셋째, 수도 시스템은 순식간에 해킹당할 수 있지만 복구는 매우 느리기 때문에 피해가 빠르게 비상사태로 이어집니다.

OT 보안이란 무엇이며, IT 보안과는 어떻게 다른가요?

OT(운영 기술) 보안은 펌프, 밸브, 산업용 컨트롤러와 같은 물리적 공정을 실행하는 시스템을 보호하는 반면, IT 보안은 컴퓨터, 네트워크 및 데이터를 보호합니다. OT 하드웨어는 대개 수십 년 전에 제작되었고 사이버 보안을 고려하지 않고 설계되었기 때문에 다단계 인증(MFA)이나 최소 권한 원칙과 같은 표준 IT 보안 원칙이 항상 직접적으로 적용되는 것은 아니며, 장비가 지원할 수 있는 범위 내에서 보안을 조정해야 합니다.

수도 사업자는 어떻게 운영 기술(OT) 시스템을 공격으로부터 보호할 수 있을까요?

타우섹은 큰 예산 없이 실행할 수 있는 다섯 가지 단계를 제시합니다. OT 네트워크와 IT 네트워크를 분리하고 직접 연결 대신 점프 박스를 사용하십시오. OT 장치, 특히 PLC는 절대 공용 인터넷에 노출시키지 마십시오. 기본 암호를 변경하십시오. 장비에서 허용하는 모든 곳에 다단계 인증과 최소 권한 원칙을 적용하십시오. 특히 PLC의 경우 방화벽, 게이트웨이, 제로 트러스트 네트워크 액세스를 사용하고 정기적인 구성 검토를 실시하며 수명이 다한 장비는 가능한 한 빨리 교체하십시오.

체류 시간이란 무엇이며, OT 보안 사고에서 왜 중요한가요?

체류 시간은 공격자가 시스템에 침입한 시점부터 실제로 제거될 때까지의 간격입니다. 이 간격이 길어질수록 공격자가 입힐 수 있는 피해가 커지고, 시스템이 완전히 안전하다고 확신하기 어려워집니다. 해결된 것처럼 보였던 일부 사건은 1년 후에 완전히 해결되지 않은 것으로 밝혀지기도 합니다.

AI 기반 SOC란 무엇이며, OT 보안 격차를 해소하는 데 어떻게 도움이 될까요?

AI 기반 SOC(보안 운영 센터)는 사고 대응 플레이북을 체계화하고, 내장된 감사 추적 기능을 통해 사례를 관리하며, 유틸리티에서 이미 실행 중인 감사 도구와 통합하고, AI를 사용하여 경고를 조사하고 해결 여부를 확인합니다. 스윔레인은 측정 가능한 결과로 체류 시간 단축과 해결 시간 단축을 제시하며, 네트워크 분할 및 비밀번호 관리만으로는 해결할 수 없는 격차를 해소합니다.

이 문제는 상수도 사업자에게만 해당되는 것인가요, 아니면 다른 산업에도 영향을 미치는 것인가요?

이는 인터넷에 연결된 모든 조직에 영향을 미칩니다. 타우섹은 "IT 부서든 OT 부서든 상관없이 인터넷에 연결되어 있다면 지정학적 행위자의 표적이 될 수밖에 없다"고 말합니다. 그는 인공지능 기반 공격이 수도 사업뿐만 아니라 모든 분야에서 더욱 복잡해질 것으로 예상합니다.

라이브 데모를 요청하세요