상상해 보세요. 거대한 발전소나 자동차 공장이 있습니다. 예전에는 이 공장 내부 시스템 (OT) 과 사무실 컴퓨터 (IT) 는 완전히 분리되어 있었습니다. 하지만 요즘은 두 시스템이 서로 연결되어 효율을 높입니다.
문제는 **해커 (APT, 지능형 지속 위협)**들이 이 연결 고리를 노린다는 것입니다.
해커의 전략: 먼저 사무실 직원의 이메일에 가짜 링크를 보내 컴퓨터를 장악한 뒤 (IT 영역), 그 경로를 통해 공장 제어 시스템 (OT 영역) 으로 침투합니다. 그리고 공장 기계를 멈추거나 폭발하게 만듭니다.
연구의 어려움: 실제 공장에서 이런 해킹 실험을 할 수 없습니다. 만약 실수가 생기면 실제 폭발이 나거나 생산이 멈춰 막대한 손실이 발생하기 때문입니다.
기존 테스트베드의 한계: 기존에 있던 실험실들은 보통 '사무실만' 혹은 '공장만' 따로따로 모의했습니다. 해커가 사무실부터 공장까지 연속적으로 공격하는 과정을 제대로 재현할 수 없었습니다.
2. SIMPLE-ICS 란 무엇인가요? (해결책)
이 논문에서 만든 SIMPLE-ICS는 **"가상의 산업 도시"**라고 생각하시면 됩니다.
디지털 트윈 (Digital Twin): 실제 물리적인 공장 기계를 다 가져와서 실험하는 대신, 컴퓨터 안에 정교한 가상 공장을 만들었습니다. 마치 비행 시뮬레이터가 실제 비행기 없이도 조종 훈련을 시켜주듯, 이 시스템은 실제 공장을 해킹해도 물리적인 피해 없이 모든 상황을 재현합니다.
Purdue 모델 (층층이 쌓은 구조): 이 실험실은 건물을 층으로 나누어 설계했습니다.
1 층 (사무실): 일반 직원들이 일하는 곳.
2 층 (DMZ): 사무실과 공장 사이의 보안 구역 (출입 통제소).
3 층 (공장): 실제 기계를 제어하는 곳.
지하 (IIoT): 공장 기계에 달린 작은 센서들. 해커가 1 층에서 시작해 2 층을 뚫고 3 층으로 넘어가는 전체 여정을 완벽하게 모의할 수 있습니다.
3. 어떻게 작동하나요? (공격 시나리오)
이 실험실은 실제 유명 해커 집단 (예: 우크라이나 전력망을 공격한 'Sandworm' 등) 의 공격 방식을 그대로 따라 합니다.
초기 침투: 가짜 이메일 (피싱) 을 보내 직원의 컴퓨터를 감염시킵니다.
정보 수집: 감염된 컴퓨터에서 공장 네트워크 지도를 그립니다.
권한 탈취: 관리자 비밀번호를 훔칩니다.
이동 (Lateral Movement): 사무실 컴퓨터에서 공장 제어용 컴퓨터로 넘어갑니다.
공격 실행: 공장 기계를 멈추거나 잘못된 신호를 보내 생산 라인을 마비시킵니다.
이 모든 과정이 MITRE ATT&CK라는 '해커 행동 사전'을 따라 이루어지므로, 연구자들은 해커가 어떤 수를 쓰는지 아주 구체적으로 분석할 수 있습니다.
4. 이 실험실의 특별한 점 (장점)
안전한 실험: 실제 공장을 망가뜨릴 걱정 없이 해커가 어떻게 공격하는지, 그리고 우리가 어떻게 막을 수 있는지 endless하게 연습할 수 있습니다.
모든 데이터 기록: 해커가 네트워크를 타고 이동할 때의 데이터, 컴퓨터 로그, 그리고 공장 기계의 작동 기록까지 모두 동시에 기록합니다. 마치 CCTV, 블랙박스, 그리고 대화 녹음기를 동시에 켜놓은 것과 같습니다.
재현 가능성: 다른 연구자들도 이 실험실 설계를 그대로 가져와 똑같은 실험을 할 수 있습니다. (마치 레고 블록을 조립하듯이)
5. 결론: 왜 이것이 중요한가요?
이 논문은 **"산업 보안 연구를 위한 완벽한 놀이터"**를 만들었습니다.
과거에는 해커가 어떻게 사무실부터 공장까지 침투하는지 알기 어려웠고, 실제 사고가 나기 전까지 방어책을 마련하기 힘들었습니다. 하지만 SIMPLE-ICS를 통해 우리는 해커의 다음 수를 미리 예측하고, 더 강력한 보안 시스템을 개발할 수 있게 되었습니다.
한 줄 요약:
"실제 공장을 파괴하지 않고도, 컴퓨터 안에 만든 정교한 가상 공장에서 해커의 공격을 완벽하게 재현하여, 우리 산업 시설을 지키는 최고의 방어책을 찾아내는 실험실입니다."
1. 연구 배경 및 문제 제기 (Problem)
배경: 산업 제어 시스템 (ICS) 과 운영 기술 (OT) 은 에너지, 제조, 수처리 등 현대 사회의 핵심 인프라를 담당합니다. 최근 IT(정보 기술) 와 OT 의 융합 및 IIoT(산업용 사물인터넷) 의 확산으로 생산성은 향상되었으나, 공격 표면 (Attack Surface) 이 확대되어 사이버 위협에 취약해졌습니다.
문제점:
APT(지속적 위협) 의 복잡성: APT 는 단순한 공격이 아니라, IT 영역에서 시작하여 OT 영역으로 이동 (Lateral Movement) 하고 물리적 공정을 조작하는 다단계 캠페인 형태입니다.
기존 테스트베드의 한계: 기존 산업 보안 테스트베드는 대부분 IT 또는 OT 중 하나의 도메인에만 초점을 맞추거나, 단일 단계 공격만 시뮬레이션합니다.
데이터 부족: IT/OT/IIoT 가 융합된 환경에서의 다단계 APT 캠페인을 포착할 수 있는 현실적이고 동기화된 데이터셋이 부족합니다. 이는 APT 탐지 및 상관관계 분석 연구의 발전을 저해합니다.
실제 시스템 테스트의 위험: 실제 산업 시스템에서 APT 를 테스트하는 것은 운영 중단, 금전적 손실, 물리적 안전 사고의 위험이 있어 불가능합니다.
2. 제안된 방법론 (Methodology)
이 논문은 SIMPLE-ICS(Simulated Industrial Multi-tier Platform for Laboratory Emulation of Industrial Control Systems) 라는 가상화된 산업 기업 테스트베드를 설계하고 구현했습니다.
설계 방법론 (V-Model):
시스템 공학의 V-Model을 적용하여 요구사항 정의, 아키텍처 설계, 구현, 검증의 단계별 추적 가능성 (Traceability) 을 확보했습니다.
왼쪽 (분해): 연구 요구사항 → 시스템 아키텍처 → 상세 설계.
오른쪽 (통합/검증): 사용 사례 → 공격 시나리오 분석 → 데이터 수집 및 기능 검증.
아키텍처 표준:
퍼듀 엔터프라이즈 레퍼런스 아키텍처 (PERA): IT(기업 계층) 에서 OT(제어 계층) 까지의 계층적 구조를 모델링.
IEC 62443: 보안 존 (Zone) 과 통로 (Conduit) 개념을 적용하여 IT 와 OT 간의 직접 통신을 차단하고 DMZ 를 통한 제어된 접근을 구현.
NIST SP 800-82: ICS 보안 가이드라인 준수.
IIRA (Industrial Internet Reference Architecture): IIoT 계층 통합을 위한 프레임워크 적용.
디지털 트윈 (Digital Twin) 기술:
물리적 장비의 고충실도 (High-fidelity) 시뮬레이션 대신, Factory I/O, OpenPLC, FUXA 등을 활용한 가상 디지털 트윈을 사용하여 물리적 공정 (예: 금속 뚜껑 생산 라인, 무게별 분류 시스템) 을 재현했습니다. 이는 비용 효율성과 재현성을 보장합니다.
공격 시나리오 및 TTP 매핑:
Sandworm, BlackEnergy 등 실제 APT 그룹의 행위를 기반으로 한 다단계 공격 시나리오를 설계했습니다.
MITRE ATT&CK for ICS 프레임워크를 사용하여 공격 단계 (Initial Access, Reconnaissance, Credential Harvesting, Lateral Movement, Impact 등) 를 구체적인 전술 (Tactics) 과 기법 (Techniques) 으로 매핑했습니다.
Caldera: MITRE 의 오픈소스 적대 행위자 시뮬레이션 플랫폼을 활용하여 공격을 오케스트레이션 (Orchestration) 했습니다.
3. SIMPLE-ICS 테스트베드 구현 (Implementation)
네트워크 세그먼트 (6 개 영역):
외부 네트워크: 공격자 플랫폼 (Kali/Parrot OS) 및 인터넷 시뮬레이터.
IT DMZ: Active Directory, 웹/이메일 서버, IIoT 엔터프라이즈 플랫폼.
IT LAN: 일반 사무용 워크스테이션 (사용자 행동 시뮬레이션 포함).
산업/OT DMZ: 데이터 히스토리안, 게이트웨이, 점프 호스트 (Jump Host).
OT 네트워크: SCADA, PLC, HMI 등 핵심 제어 시스템.
IIoT 네트워크: MQTT 기반의 IIoT 게이트웨이 및 엣지 디바이스.
구현 도구:
네트워크: VyOS, pfSense, OpenVSwitch.
OS/플랫폼: Windows Server/10, Ubuntu, OpenPLC, Factory I/O, Node-RED, Malcolm(로그 분석).
사용자 행동 시뮬레이션:Ghosts NPC 도구를 사용하여 정상적인 IT/OT 사용자 행동과 피싱 공격에 취약한 사용자 행동을 자동화하여 생성했습니다.
데이터 수집:
네트워크 트래픽 (PCAP), 호스트 로그 (Windows Event, Sysmon), 운영 데이터 (Modbus, MQTT, OPC UA) 를 모든 세그먼트에서 동기화하여 수집합니다.
4. 주요 기여 (Key Contributions)
통합 IT-OT-IIoT 테스트베드 아키텍처: 퍼듀 모델과 IEC 62443 표준을 기반으로 현대 산업 환경을 완벽하게 모사하는 종단 간 (End-to-End) 가상 테스트베드를 최초로 제안했습니다.
재현 가능한 APT 시뮬레이션 프레임워크: MITRE ATT&CK 기반의 다단계 공격 시나리오를 Caldera 와 수동 공격을 결합하여 IT 에서 OT/IIoT 로 이동하는 전체 APT 라이프사이클을 재현하는 방법론을 제시했습니다.
종합적 동기화 데이터 수집: 네트워크, 호스트, 프로세스 계층의 데이터를 동기화하여 수집하는 프레임워크를 구축하여, APT 탐지 연구에 필수적인 고품질 데이터셋 생성 템플릿을 제공합니다.
체계적인 개발 방법론: V-Model 을 적용하여 테스트베드 개발의 엄격성, 추적 가능성, 재현성을 보장했습니다.
5. 검증 및 결과 (Validation & Results)
성능 평가:
지연 시간 (Latency): IT 내부 (0.974ms), OT 내부 (1.29ms), IT-OT 간 (3.605ms) 으로 측정되어 산업 제어 시스템의 실시간 요구사항을 충족했습니다.
대역폭 및 패킷 손실: 평균 대역폭은 약 9Mbps 이상이며, 정상 및 스트레스 테스트 모두에서 패킷 손실이 0% 로 확인되어 가상 환경의 안정성을 입증했습니다.
리소스 사용: 51 개의 VM 과 143 개의 vCPU 를 사용하며, APT 시뮬레이션 중에도 CPU 사용률은 37.9% 수준으로 안정적이었습니다.
기능적 검증:
설계된 7 단계 APT 시나리오 (스피어 피싱 → IT Recon → 자격 증명 탈취 → OT DMZ 이동 → OT 침투 → 프로세스 조작) 가 성공적으로 실행되었습니다.
Caldera 를 통해 공격 단계가 자동화되었고, Malcolm 대시보드에서 공격 흔적이 명확히 관측되었습니다.
기존 테스트베드 비교:
기존 테스트베드들이 OT 또는 IIoT 에만 집중하거나 물리적 장비를 사용하는 반면, SIMPLE-ICS 는 IT/OT/IIoT 전체를 포괄하며 디지털 트윈을 사용하여 **재현성 (Reproducibility)**과 비용 효율성을 동시에 달성했습니다. 또한, 시스템, 네트워크, 운영 로그를 모두 수집하는 유일한 플랫폼으로 평가됩니다.
6. 의의 및 결론 (Significance)
연구 인프라의 혁신: SIMPLE-ICS 는 산업 보안 연구자들이 실제와 유사한 환경에서 APT 의 행동을 연구하고, 다중 소스 데이터 기반의 탐지 알고리즘을 개발할 수 있는 표준 플랫폼을 제공합니다.
데이터셋 기여: 생성된 데이터셋 (SIMPLE-ICS-APT) 은 공개되어 향후 APT 탐지, 상관관계 분석, 위협 인텔리전스 연구에 중요한 자원이 될 것입니다.
미래 지향성: 이 테스트베드는 모듈식 설계로 다양한 산업 시나리오와 새로운 공격 벡터 (AI 기반 공격 등) 를 확장할 수 있어, 산업 사이버 보안의 지속적인 발전을 위한 기반이 될 것으로 기대됩니다.
요약하자면, 이 논문은 IT/OT/IIoT 가 융합된 환경에서의 APT 공격을 종단 간으로 재현할 수 있는 고품질 가상 테스트베드 (SIMPLE-ICS) 를 설계하고 검증함으로써, 산업 사이버 보안 연구의 핵심적인 데이터 부족 문제를 해결하고 차세대 탐지 기술 개발을 촉진한다는 데 큰 의의가 있습니다.