CISA의 최신 권고안은 국가 지원 그룹들이 두 대형 산업 벤더의 PLC를 점점 더 많이 공격하고 있다고 경고합니다. 이들은 인증되지 않은 프로토콜과 노출된 네트워크 인터페이스를 사용하여 제어 로직을 재작성합니다. 권고안에 따르면 이러한 추세는 고립된 니치 시스템에서 공장, 발전소, 수처리 시설을 가동하는 글로벌 공급망으로 이동하고 있으며, 운영자들에게 로직 변조를 물리적 보안 침해로 취급할 것을 촉구합니다.
왜 PLC가 이제 최전선 공격 대상이 되었는가
프로그래머블 로직 컨트롤러(PLC)는 현대 산업의 핵심에 자리 잡고 있습니다. 밸브를 열고, 터빈을 돌리며, 화학 물질을 조절하고 생산 라인을 가동합니다. PLC 코드에 악의적인 변경이 가해지면 일상적인 프로세스가 안전 위협으로 변하거나, 막대한 비용이 드는 가동 중단이 발생하거나, 심지어 환경 피해를 초래할 수도 있습니다. 권고안은 이러한 장치들을 매력적인 공격 대상으로 만드는 세 가지 반복적인 취약점을 지적합니다.
- 인증되지 않은 산업용 프로토콜: Modbus TCP 및 S7comm와 같은 프로토콜은 보안이 아닌 속도를 위해 설계되었으며, 명령을 평문(clear text)으로 전송합니다.
- 취약한 액세스 제어: 네트워크 접근 권한이 있는 누구나 쓰기 명령을 내리거나 새로운 프로그램을 다운로드할 수 있습니다.
- 인터넷에 노출된 인터페이스: 제어 평면(control plane)이 더 넓은 기업 또는 공용 네트워크에 노출되어 원격 공격을 유도합니다.
공격자가 이러한 격차를 악용하면 레지스터를 재작성하여 설정값(setpoints)을 변경하거나, 안전 인터록(safety interlocks)을 우회하거나, 센서 데이터를 위조하여 위험한 상황을 숨깁니다. 그 영향은 더 이상 데이터 손실에 국한되지 않으며, 물리적 안전의 문제가 됩니다.
사후 대응에서 심층 방어(Defense-in-depth)로
CISA의 지침은 운영자들이 "탐지 및 대응" 태세에서 벗어나 계층화된 보호 체계로 나아갈 것을 권고합니다. 다음 단계는 권고안의 권장 사항을 개발 및 운영 팀을 위한 구체적인 보안 강화(hardening) 로드맵으로 변환한 것입니다.
1. 직접적인 인터넷 노출 제거
PLC를 공용 서브넷에 절대 배치하지 마십시오. 모든 원격 액세스는 전용 산업용 DMZ(IDMZ)를 통해 전달해야 합니다. IDMZ는 트래픽을 검사, 기록하고 승인된 서비스로 제한할 수 있는 완충 지대 역할을 합니다.
2. 보안 게이트웨이를 통한 원격 세션 라우팅
IDMZ 내부에 점프 호스트(jump host)를 배치하고 모든 연결에 다요소 인증(MFA)을 요구하십시오. MFA는 사용자가 소유하거나 알고 있는 무언가를 통한 두 번째 확인 단계를 추가하여 자격 증명 탈취의 효용성을 크게 낮춥니다.
3. 단방향 게이트웨이(데이터 다이오드) 설치
데이터 다이오드는 OT(운영 기술) 네트워크에서 IT 네트워크로의 단방향 트래픽을 물리적으로 강제합니다. 이 하드웨어 장벽은 인바운드 명령을 차단하는 동시에 분석을 위한 텔레메트리(telemetry)와 로그가 외부로 흐를 수 있도록 허용합니다.
4. 물리적 쓰기 방지 키 사용
대부분의 PLC는 RUN/PROGRAM 모드 전환 기능을 제공합니다. RUN 모드에서 컨트롤러는 현재 로직을 실행하지만 원격 프로그램 업로드는 거부합니다. PROGRAM 모드로 전환하려면 물리적인 키를 돌려야 하므로, 모든 로직 변경이 의도적이고 현장에서 이루어지는 작업임을 보장할 수 있습니다.
5. 수동적 네트워크 모니터링 배포
능동적 스캐너(Active scanners)는 레거시 PLC 펌웨어에 과부하를 주어 시스템 충돌을 일으킬 수 있습니다. 수동적 모니터(Passive monitors)는 패킷을 주입하지 않고 트래픽을 경청하며 다음 사항에 대해 경고를 보냅니다.
- OT 세그먼트에 새로운 장치 등장
- 비정상적인 명령 패턴 또는 잘못된 형식의 프로토콜 프레임
- PLC 프로그램의 무단 다운로드 또는 업로드 시도
6. 구성(Configuration) 기준 설정 및 지속적 비교
승인된 PLC 로직의 버전 관리 저장소를 유지하십시오. 실행 중인 프로그램의 체크섬(checksum) 또는 해시(hash)를 주기적으로 계산하여 기준값(baseline)과 비교하십시오. 불일치가 발생하면 즉시 보안 사고 대응을 시작해야 합니다.
향후 주목해야 할 점
핵심 요약: PLC 로직을 단순한 장치 펌웨어가 아닌 중요한 코드 베이스로 취급하십시오. 인터넷 노출을 제거하고, 물리적 쓰기 방지를 강제하며, 승인되지 않은 변경 사항을 지속적으로 모니터링함으로써, 취약한 제어 표면을 전체 보안 태세의 강화되고 감사 가능한 구성 요소로 전환할 수 있습니다.
