Cyber security of OT networks: A tutorial, survey of attacks and overview of current state of defense tools, protocols, & challenges
이 논문은 공격 분류 체계, 방어 기술, 69건의 사건에 대한 정량화된 역사적 기록, 그리고 글로벌 규제 현황을 종합하여, 핵심 인프라를 위한 투자 및 회복력 전략을 안내하는 OT/IT 사이버 보안에 관한 포괄적인 튜토리얼과 서베이를 제공한다.
원본 논문은 CC0 1.0 (http://creativecommons.org/publicdomain/zero/1.0/)에 따라 공공 도메인에 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
세상의 핵심적인 기계들—발전소, 수처리 시설, 병원의 생명 유지 장치, 자동차 공장 등—을 거대한 고대 성(castle)이라고 상상해 보십시오. 수십 년 동안 이 성에는 '오피스 타워'(이메일과 스프레드시트가 살아가는 곳)와 '워크숍'(실제 물리적 기계들이 돌아가는 곳)을 분리하는 두껍고 난공불락인 해자(moat)가 있었습니다. 워크숍은 외부 세계와 물리적으로 단절된 '에어 갭(air-gapped)' 상태였기에 아무도 침입할 수 없었고, 그 덕분에 안전했습니다.
하지만 최근 성의 설계자들이 업무를 더 원활하게 만들기 위해 오피스와 워크숍 사이에 유리 다리를 건설하기로 결정했습니다. 그들은 이를 **인더스트리 4.0(Industry 4.0)**이라 불렀습니다. 이 다리는 기계가 실제로 고장 나기 전에 미리 예측하는 것과 같은 멋진 일들을 가능하게 해주었지만, 의도치 않게 워크숍의 정문을 해커들에게 활짝 열어주는 결과를 초래했습니다.
이 논문은 그 유리 다리가 건설되었을 때 어떤 일이 일어났는지, 악당들이 어떻게 그 다리를 건너왔는지, 그리고 선한 사람들이 그 뒷수습을 위해 얼마나 많은 돈을 써야 했는지를 조사한 방대한 탐정 보고서입니다.
주요 발견: "오피스"가 가장 취약한 연결 고리
이 보고서의 가장 놀라운 점은 가장 위험한 공격이 보통 기계 자체를 해킹하는 것에서 시작되지 않는다는 것입니다. 대신, 해커들은 오피스 타워에서 시작합니다.
이렇게 생각해 보십시오. 해커가 공장 관리자에게 가짜 이메일을 보냅니다(피싱). 관리자가 링크를 클릭하면, 해커는 오피스로 들어가는 열쇠를 얻게 됩니다. 거기서부터 그들은 유리 다리를 건너 워크숍으로 걸어 들어갑니다. 일단 안으로 들어오면, 그들은 천재적인 엔지니어가 될 필요가 없습니다. 그저 워크숍의 잠금장치가 낡고 녹슬었다는 사실만 알면 됩니다. 그들은 잠금장치가 아예 없거나 비밀번호가 여전히 "12345"로 설정되어 있는 "Modbus" 또는 "DNP3"라고 적힌 문을 찾아냅니다.
이 논문은 연구한 69건의 주요 공격 중 3분의 2가 이런 방식으로 시작되었다는 것을 발견했습니다. 해커들은 기계를 부수기 위해 초정밀 로봇을 발명할 필요가 없었습니다. 그저 오피스의 사람을 속인 다음, 잠기지 않은 문을 통해 걸어 들어가기만 하면 되었습니다.
이 논문이 해결책이 아니라고 말하는 것들
논문은 무엇이 문제를 해결하지 못하는지에 대해 매우 명확하게 밝히고 있습니다. 저자들은 단순히 오래된 방식의 "시그니처(signature)" 탐지기(특정한 빨간 모자를 쓴 사람만 막아 세우는 경비원 같은 것)에 의존해서는 안 된다고 명시적으로 주장합니다.
- "빨간 모자" 문제: 만약 해커가 파란 모자(새롭고 알려지지 않은 바이러스)를 쓰고 있다면, 경비원은 그를 막지 못합니다. 논문은 Triton이나 INCONTROLLER와 같은 새롭고 무서운 바이러스들이 너무 독특해서 기존의 경비원들이 완전히 놓치는 경우가 많다는 것을 보여줍니다 именно.
- "그냥 몸값을 지불하라"는 신화: 논문은 몸값을 지불하는 것이 결코 해결책이 될 수 없다고 주장합니다. 실제로 대부분의 대규모 공격에서 몸값은 뒷수습 비용에 비하면 아주 적은 금액입니다. 예를 들어, **콜로니얼 파이프라인(Colonial Pipeline)**이 공격받았을 때 그들은 약 440만 달러를 지불했습니다. 하지만 파이프라인을 5일 동안 가동 중단해야 했기 때문에, 그들은 하루에 2,500만 달러 이상의 사업 손실을 입었습니다. 몸값은 그저 물에 떨어진 잉크 한 방울에 불과했습니다. 진짜 비용은 공장이 멈춘 데서 발생했습니다.
증거: 혼돈의 타임라인
저자들은 단순히 추측한 것이 아니라, 2010년부터 2025년까지의 69가지 실제 사건 목록을 수집했습니다. 그들은 정부 보고서, 법원 기록, 기업 성명서를 통해 모든 사건을 검증했습니다.
데이터에 따르면 이야기는 다음과 같이 변해왔습니다:
- "특수 작전" 시대 (2010–2016): 공격은 드물었으며 초정밀 스파이 기술이 필요했습니다. 가장 유명한 사례는 2010년의 **스턱스넷(Stuxnet)**으로, 이는 USB 드라이브를 이용해 이란의 비밀 핵 시설에 침투하여 원심분리기를 물리적으로 파괴했습니다. 이는 마치 숙련된 도둑이 특정 하이테크 자물쇠를 따는 것과 같았습니다.
- "웜(Worm)" 시대 (2017–2021): 그다음은 2017년의 **낫페탸(NotPetya)**였습니다. 이것은 기계를 부수려는 목적조차 없었습니다. 그저 독감처럼 퍼지는 컴퓨터 바이러스였을 뿐입니다. 하지만 이 바이러스가 해운 회사와 공장들의 오피스 컴퓨터를 감염시키면서 전 세계가 멈춰 섰습니다. 이 사건으로 전 세계는 약 100억 달러의 손실을 입었습니다.
- "랜섬웨어" 시대 (2022–2025): 이제 공격은 어디에나 있습니다. 해커들은 더 이상 국가 차원의 조직만이 아닙니다. 범죄 조직들이 등장했습니다. 그들은 2025년 **재규어 랜드로버(Jaguar Land Rover)**를 공격하여 영국의 모든 자동차 생산을 5주 동안 중단시켰습니다. 논문은 이 사건이 영국 경제에 약 19억 파운드의 손실을 입혔다고 추정합니다. 또한 2024년 **체인지 헬스케어(Change Healthcare)**를 공격하여 1억 9,270만 명의 처방전에 문제를 일으켰고, 24억 6,000만 달러의 비용을 발생시켰습니다.
"헬스케어" 심층 분석: 기계가 멈추면 사람이 고통받는다
논문은 병원을 특별히 주목합니다. 사무실에서 컴퓨터가 다운되면 이메일을 못 보낼 뿐이지만, 병원에서 컴퓨터가 다운되면 MRI 기계가 멈추거나 환자 모니터가 꺼지게 됩니다.
저자들은 병원이 다음과 같은 최악의 조건을 갖추고 있다고 발견했습니다:
- 오래된 기계들: 15~20년 된 의료 기기들을 보유하고 있으며, 이는 업데이트가 불가능합니다.
- 평면 네트워크(Flat Networks): 종종 의사들의 컴퓨터 네트워크와 생명 유지 장치의 네트워크가 동일하게 운영됩니다.
- 비용: 2024년 **애센션 헬스(Ascension Health)**가 공격받았을 때, 그들은 단 1년 만에 18억 달러를 잃었습니다. 영국의 NHS 관련 실험실인 **시노비스(Synnovis)**가 공격받았을 때는 단 13일 만에 1,134건의 수술이 취소되었습니다.
우리가 가진 도구들 (그리고 채워야 할 빈틈)
논문은 방어자들이 사용하는 도구들을 검토하지만, 그것들이 어디에서 부족한지에 대해서도 솔직하게 서술합니다.
효과적인 것들:
- 제로 트러스트(Zero Trust): 모든 사람이 열쇠를 가지고 있더라도, 문을 지날 때마다 매번 신분증을 보여줘야 하는 성을 상상해 보십시오. 이는 해커가 일단 침입했을 때 자유롭게 움직이는 것을 막아줍니다.
- AI 탐지: AI는 "빨간 모자"를 찾는 대신, 기계가 어떻게 "행동"하는지를 관찰합니다. 만약 평소에 닫혀 있어야 할 밸브가 새벽 3시에 열린다면, AI가 경보를 울립니다. 논문은 이것이 새로운 형태의 기괴한 공격을 찾아내는 데 탁월하다고 제안합니다.
- 디지털 트윈(Digital Twins): 이것은 공장의 비디오 게임 버전을 만드는 것과 같습니다. 해커는 실제 기계를 위험에 빠뜨리지 않고도 게임 버전에서 기계를 부수는 실험을 할 수 있습니다.
큰 빈틈 (우리가 아직 갖추지 못한 것들):
- 패치 관리(Patch Management): 스마트폰을 업데이트하듯 원자력 발전소나 정수 필터를 "업데이트"할 수는 없습니다. 시간이 너무 오래 걸리고 시스템을 망가뜨릴 수 있기 때문입니다. 논문은 이러한 오래된 기계들을 가동 중단 없이도 고칠 수 있는 더 나은 방법이 필요하다고 말합니다.
- 데이터 부족: AI를 훈련시키려면 공격 사례가 필요합니다. 하지만 공장에 침입하는 해커의 실제 사례는 많지 않아서, AI는 작고 불완전한 라이브러리를 통해 학습하고 있습니다.
- 오래된 프로토콜: 많은 기계가 여전히 보안 개념이 생기기 전의 언어(Modbus 등)로 대화합니다. 우리는 이 오래된 언어들을 새로운 보안 담요로 감싸야 하지만, 기계 전체를 교체하지 않고는 이 작업이 매우 어렵습니다.
결론
논문은 악당들은 점점 더 빠르고 저렴하게 움직이는 반면, 선한 이들은 여전히 유리 다리를 어떻게 보호할지 고민하고 있다고 결론짓습니다.
가장 중요한 교훈은 무엇일까요? 비즈니스 중단(Business Interruption)이 진짜 치명적이라는 것입니다. 훔쳐간 데이터나 몸값이 가장 큰 피해가 아닙니다. 진짜 문제는 자동차를 만드는 공장이 멈추거나, 전기를 만드는 발전소가 멈추거나, 환자를 치료하는 병원이 멈출 때 발생합니다.
저자들은 우리가 승리하기 위해서는 IT(오피스)와 OT(워크숍)를 별개의 세계로 취급하는 것을 멈춰야 한다고 제안합니다. 더 나은 다리를 건설하고, 모든 문에 더 많은 경비원을 배치하며, 수상한 움직임을 감시하기 위해 스마트한 AI를 사용해야 합니다. 하지만 우리가 도구와 데이터의 빈틈을 메우지 못한다면, 유리 다리는 여전히 위험한 길로 남을 것입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.